Компрометация популярного npm-пакета jscrambler привела к атаке на цепочку поставок через скрытые бинарные файлы

Атака на цепочку поставок NPM
Пакет jscrambler, который разработчики используют для интеграции обфускации JavaScript-кода в сборочные конвейеры, стал звеном в цепочке поставок после публикации вредоносной версии 8.

Троянская версия npm-пакета jscrambler: кража данных браузеров и облачных секретов через Rust-компилированный стилер

Атака на цепочку поставок NPM
Одиннадцатого июля 2026 года официальный npm-клиент коммерческого сервиса по обфускации JavaScript jscrambler был скомпрометирован. Злоумышленник опубликовал пять вредоносных версий пакета, используя учётную

Вредоносный npm-пакет nodemon-sudo маскируется под популярный инструмент и выполняет загрузку второй стадии через IPFS

Атака на цепочку поставок NPM
Исследователи из SafeDep зафиксировали новую кампанию по распространению вредоносного программного обеспечения через реестр npm. Злоумышленники используют заражённую копию популярного пакета nodemon под именем nodemon-sudo версии 3.

Злоумышленники опубликовали шесть вредоносных пакетов NPM, нацеленных на разработчиков искусственного интеллекта

Атака на цепочку поставок NPM
В конце июня 2026 года в реестре NPM появилась серия вредоносных пакетов, за два дня загруженных почти 20 тысяч раз. Эти пакеты маскировались под популярные инструменты для работы с искусственным интеллектом

В npm-репозитории обнаружено одиннадцать вредоносных пакетов: под угрозой разработчики криптовалют и Web3

security
Открытые репозитории пакетов давно стали неотъемлемой частью современной разработки. Особенно это касается экосистемы блокчейна и Web3, где скорость выпуска продуктов критически важна.

Вредоносная версия npm-пакета @injectivelabs/sdk-ts похищала сид-фразы и приватные ключи

Атака на цепочку поставок NPM
Злоумышленники опубликовали вредоносную версию популярного npm-пакета @injectivelabs/sdk-ts (около 50 тысяч загрузок в неделю), предназначенного для работы с блокчейном Injective.

Вредоносные пакеты в npm и PyPI нацелены на разработчиков платежных SDK PaySafe, Skrill и Neteller

information security
Семнадцать пакетов, опубликованных 7 июля 2026 года в реестрах npm и PyPI, представляют собой целенаправленную атаку на разработчиков, использующих официальные SDK для платежных систем PaySafe, Skrill и Neteller.

Путаница с зависимостями: 25 вредоносных пакетов npm нацелены на кражу учётных данных разработчиков

Атака на цепочку поставок NPM
Первого июля 2026 года пользователь npm marketfront за три минуты опубликовал 25 пакетов в область @marketfront. Все пакеты имели версию 7.0.0 и содержали постинсталляционный сборщик учётных данных.

В npm обнаружены вредоносные пакеты, имитирующие Rollup polyfill и похищающие учётные данные

Атака на цепочку поставок NPM
Специалисты исследовательской группы JFrog Security выявили кластер вредоносных npm-пакетов, маскирующихся под инструментарий Rollup polyfill. Два основных пакета, rollup-packages-polyfill-core и rollup-runtime-polyfill-core

Десять сопровождающих npm скоординированно опубликовали 30 вредоносных пакетов для атаки на разработчиков DeFi

Атака на цепочку поставок NPM
Группа из десяти учётных записей реестра npm в июне 2026 года запустила масштабную кампанию, нацеленную на разработчиков децентрализованных финансов (DeFi). Участники опубликовали 30 пакетов, имена которых