Библиотека keyv стала вектором атаки: червь CHAINDROP заразил более 400 npm-пакетов

Атака на цепочку поставок NPM
Компания Elastic Security Labs зафиксировала новую масштабную атаку на экосистему npm - менеджера пакетов для Node.js, широко используемого в разработке на JavaScript.

Атака на цепочку поставок npm: вредоносные версии keyv и cacheable похищают секреты

Атака на цепочку поставок NPM
4 августа 2026 года в реестре пакетов npm (менеджера зависимостей для языка JavaScript) произошла атака на цепочку поставок. Злоумышленники получили контроль над процессом публикации пакета keyv и связанных с ним библиотек.

В реестре npm обнаружена кампания по краже облачных ключей и паролей через вредоносные пакеты

Атака на цепочку поставок NPM
В начале августа 2026 года в официальном реестре пакетов npm для языка JavaScript зафиксирована серия подозрительных публикаций в четырёх корпоративных пространствах имён.

В npm-экосистеме распространяется червь, похищающий учетные данные разработчиков

Атака на цепочку поставок NPM
В npm-реестре обнаружен самораспространяющийся вредоносный код, который начинал атаку с пакетов keyv и cachable, а затем расширился на более чем 440 пакетов, опубликовав свыше двух тысяч зараженных версий.

Атака на цепочку поставок в пакетах Keyv/Cacheable: скомпрометирована учётная запись разработчика

Атака на цепочку поставок NPM
Атака на цепочку поставок в мире открытого кода затронула популярные пакеты Keyv и Cacheable, которые применяются для кэширования данных в среде Node.js. Многие веб-проекты используют эти библиотеки как часть своей инфраструктуры.

В популярных npm-пакетах cacheable и keyv обнаружена новая версия вредоносного ПО Shai-Hulud

Атака на цепочку поставок NPM
В экосистеме Node.js злоумышленники начали новую серию атак на цепочку поставок. Они скомпрометировали широко используемые библиотеки кэширования cacheable и keyv.

Червь ChainDrop атакует npm-реестр: опубликованы вредоносные версии десятков пакетов

Атака на цепочку поставок NPM
npm - крупнейший реестр программных компонентов для языка JavaScript. Эту платформу используют миллионы разработчиков по всему миру, и практически каждый веб-проект так или иначе зависит от пакетов из этого реестра.

В npm-пакете keyv обнаружен вредоносный код, срабатывающий при установке и открытии проекта

Атака на цепочку поставок NPM
4 августа 2026 года в реестре npm вышла версия 6.0.0 популярного пакета keyv, который используется для хранения данных. В этой версии обнаружился вредоносный сценарий, срабатывающий сразу после установки.

В npm-пакетах обнаружена новая схема сокрытия командного сервера через пустые Ethereum-переводы

Атака на цепочку поставок NPM
В репозитории npm, крупнейшем менеджере пакетов для экосистемы JavaScript, выявлены два вредоносных пакета - bianira-ui и fluid-type-ui. Они маскируются под легитимные плагины для популярного CSS-фреймворка

В реестрах npm и PyPI обнаружены десятки вредоносных пакетов, ворующих криптовалюту и данные

security
В реестрах открытого программного обеспечения npm и PyPI обнаружена крупная партия вредоносных пакетов. Они нацелены на разработчиков и похищают конфиденциальные данные, включая ключи криптовалютных кошельков