Кампания Miasma Mini Shai-Hulud поразила пакеты Backstage от ImmobiliareLabs: кража секретов разработчиков и CI/CD

Атака на цепочку поставок NPM
Исследователи из Socket Threat Research зафиксировали новую волну атак в рамках кампании Miasma Mini Shai-Hulud, направленной на цепочку поставок программных компонентов.

В npm-пакетах Immobiliare Labs выявлена кампания по краже учетных данных с закреплением в AI-ассистентах

Атака на цепочку поставок NPM
Двадцать шестого июня 2026 года специалисты по безопасности обнаружили, что несколько версий четырёх npm-пакетов, поддерживаемых компанией Immobiliare Labs, содержат вредоносный код.

Компрометация аккаунта npm-разработчика привела к распространению нового штамма Shai-Hulud, затронувшего 52 тысячи загрузок

Атака на цепочку поставок NPM
Пакетный менеджер npm вновь стал целью целенаправленной атаки на цепочку поставок. Злоумышленники получили контроль над учётной записью разработчика "czirker" и внедрили в 23 его пакета новую вариацию

Компрометация 20 пакетов экосистемы Leo Platform: скоординированная CI/CD-атака с кражей секретов

Атака на цепочку поставок NPM
24 июня 2026 года злоумышленник опубликовал вредоносные версии 20 npm-пакетов, входящих в экосистему Leo Platform. Публикация произошла скоординированно в течение менее трёх секунд.

Вредоносный червь Miasma поразил 20 пакетов экосистемы LeoPlatform в npm после компрометации одного аккаунта мейнтейнера

Атака на цепочку поставок NPM
24 июня 2026 года в 23:04:55 UTC в реестре npm произошла атака на цепочку поставок, затронувшая 20 пакетов, связанных с организацией LeoPlatform. Злоумышленник получил доступ к учётной записи разработчика Клинта Циркера (czirker@commercehub.

Вредоносный npm-пакет noon-contracts атакует DeFi-разработчиков: кража ключей, криптокошельков и облачных данных

security
10 мая 2026 года в реестре npm появился пакет noon-contracts, который маскируется под официальный SDK протокола Noon - реального DeFi-проекта (децентрализованные финансы), работающего со стейблкоинами USN и sUSN.

Вредоносный форк npm-пакета для геометрических вычислений доставлял троян с удаленным управлением через Telegram

information security
Седьмого мая 2026 года в публичном реестре npm появился пакет martinez-polygon-clipping-tony. Он представлял собой точную копию легитимной библиотеки для операций над многоугольниками, но содержал скрытый вредоносный код.

Массовая атака на npm: десятки поддельных пакетов распространяют похититель паролей из Chromium

Атака на цепочку поставок NPM
4 июня 2026 года в реестр пакетов npm была загружена серия вредоносных публикаций, объединённых единой инфраструктурой и целевым механизмом поражения. За 40 минут (с 07:27 до 08:05 UTC) один злоумышленник

Злоумышленники использовали подмену области видимости npm для кражи учётных данных разработчиков под видом SDK Google Stitch

security
В реестре пакетов npm обнаружен вредоносный пакет @withgoogle/stitch-sdk, имитирующий официальный SDK для инструмента дизайна Google Stitch с помощью техники скоупингового сквоттинга.

Зависимости сборщика с имитацией: пост-обработчик PostCSS оказался многоступенчатым RAT

security
Экосистема JavaScript-сборки, основанная на пакетном менеджере npm, столкнулась с целенаправленной атакой подмены. Исследователи выявили группу вредоносных пакетов, маскирующихся под популярный модуль