Группировка из КНДР связала воедино несколько громких атак на популярные пакеты NPM

Атака на цепочку поставок NPM
Компрометация четырёх широко используемых библиотек для Node.js - axios, debug, chalk и typo-crypto - оказалась делом рук одной северокорейской хакерской группы.

Многоступенчатая атака на разработчиков Alibaba через npm-пакеты оставалась незамеченной три месяца

Атака на цепочку поставок NPM
В начале 2026 года была выявлена сложная кампания, в ходе которой злоумышленники использовали вредоносные пакеты в реестре npm для доставки продвинутого инструмента удалённого доступа (RAT).

Вредоносные бета-версии npm-пакетов Joyfill доставляли блокчейн-загрузчик и RAT

Атака на цепочку поставок NPM
28 июля 2026 года в реестр npm были загружены две вредоносные бета-версии пакетов из пространства имён @joyfill. Пакеты @joyfill/layouts@0.1.2-2773.beta.0 и @joyfill/components@4.

Новый вариант вредоносного ПО Mini Shai-Hulud атакует разработчиков через npm и IDE-инструменты

Атака на цепочку поставок NPM
В ходе мониторинга цепочки поставок npm выявлен новый образец вредоносного ПО семейства Mini Shai-Hulud, связанного с группировкой TeamPcp. Этот вариант стал очередной итерацией давно известной кампании, направленной на разработчиков.

В npm обнаружен вредоносный пакет, похищающий данные криптокошельков на macOS

Атака на цепочку поставок NPM
В реестре пакетов npm опубликована вредоносная программа, маскирующаяся под AI-инструмент для разработчиков на блокчейне. Пакет @copilot-mcp/apex, по данным из открытых источников, при установке запускает

Вредоносный код в официальном npm-пакете Injective SDK извлекает мнемонические фразы и приватные ключи

Атака на цепочку поставок NPM
Инцидент, затронувший экосистему блокчейна Injective, выявил опасный вектор атаки на цепочку поставок программного обеспечения. Специалисты по безопасности из компаний Socket и SlowMist независимо друг от друга обнаружили, что версия 1.

Атака на цепочку поставок AsyncAPI: компрометация npm-пакетов через GitHub Actions и модуль Miasma

Атака на цепочку поставок NPM
14 июля 2026 года подразделение Microsoft Threat Intelligence зафиксировало скоординированную атаку на цепочку поставок, направленную на организацию @asyncapi в реестре npm.

Обнаружена крупная кампания вредоносных npm-пакетов, превращающих браузеры в ботнет для DDoS-атак

Атака на цепочку поставок NPM
В мае и июле 2026 года в реестре npm была выявлена масштабная кампания, состоящая из 148 вредоносных пакетов, которые маскировались под студенческие веб-прокси. Пакеты с названиями вроде ilovefemboys

Атака на AsyncAPI: взлом через автоматическую публикацию затронул миллионы загрузок npm-пакетов

Атака на цепочку поставок NPM
14 июля 2026 года злоумышленники скомпрометировали пять официальных npm-пакетов проекта AsyncAPI, получив доступ к веткам GitHub, триггерящим автоматическую публикацию.

Атака на цепочку поставок AsyncAPI: кража токена через pull request и публикация вредоносных пакетов в npm

Атака на цепочку поставок NPM
14 июля 2026 года злоумышленник предпринял скоординированную атаку на экосистему AsyncAPI, открыв 37 pull request-ов к репозиторию asyncapi/generator. Почти все они содержали фиктивные страницы для пожертвований