Северокорейская группировка Sapphire Sleet атаковала экосистему Mastra через npm-пакет-двойник easy-day-js

security
Массовая атака на цепочку поставок npm, затронувшая более 140 пакетов в пространствах имён mastra и @mastra, привлекла внимание исследователей Microsoft Threat Intelligence.

Массовая атака на экосистему npm: 141 вредоносный пакет Mastra с кражей криптокошельков и данных браузера

security
17 июня 2026 года специалисты компании Socket зафиксировали масштабную атаку на цепочку поставок программного обеспечения, затронувшую пакеты из пространства имён @mastra.

Microsoft зафиксировала массированную атаку на цепочку поставок npm: более 140 пакетов Mastra скомпрометированы через кражу учётной записи мейнтейнера

security
Шестнадцатого июня 2026 года специалисты Microsoft Threat Intelligence обнаружили аномальную активность в реестре npm. В течение следующих суток выяснилось, что злоумышленники получили контроль над аккаунтом

Компрометация npm-организации Mastra: злоумышленник внедрил вредоносную зависимость в 116 пакетов AI-фреймворка

information security
17 июня 2026 года произошёл масштабный инцидент в цепочке поставок программного обеспечения. Злоумышленник получил контроль над учётной записью одного из мейнтейнеров проекта Mastra - открытого TypeScript-фреймворка

Вредоносный код в npm-пакете dbmux: полная компрометация систем без возможности восстановления

security
Разработчики по всему миру столкнулись с серьёзной угрозой, исходящей из реестра открытых пакетов npm. Специалисты по информационной безопасности обнаружили вредоносное программное обеспечение в составе модуля dbmux.

Вредоносные пакеты в npm и PyPI атакуют разработчиков Solana: кража ключей, учётных данных и токенов

security
Исследователи информационной безопасности обнаружили сразу две кампании по распространению вредоносных пакетов в репозиториях открытого кода. Первая из них, получившая название Solana FakeFix, насчитывает

Пять npm-пакетов использовали инфраструктуру Cloudflare для доставки трояна PylangGhost: атрибуция подтверждена

remote access Trojan
В экосистеме Node.js обнаружен новый кластер вредоносных пакетов, которые через многоступенчатую цепочку заражения доставляют троян удалённого доступа PylangGhost.

Червь Miasma активирует вредоносную нагрузку через ИИ-агенты и редакторы кода при открытии репозиториев GitHub

security
Атака, зафиксированная 3 июня 2026 года, обозначила опасный поворот в цепочках поставок программного обеспечения. Новая волна червя Miasma отказалась от заражения через реестр npm и напрямую нацелилась на рабочие папки разработчиков.

Пятая волна атаки PhantomRaven: злоумышленники продолжают воровать данные разработчиков через npm-пакеты

information security
Кампания по краже учётных данных разработчиков, известная как PhantomRaven, не прекратилась даже после того, как о её существовании стало известно публично. Исследователи из компании Mend.

Обнаружен новый сложный вредонос IronWorm: Rust-инфостилер с eBPF-руткитом нацелился на разработчиков через npm

information security
Исследователи информационной безопасности раскрыли детали ранее неизвестной атаки на цепочку поставок программного обеспечения. Злоумышленники создали вредоносную программу IronWorm, написанную на Rust