Обнаружено пять троянизированных пакетов AsyncAPI: многоступенчатая атака с загрузчиком из IPFS и удалённой оболочкой

Атака на цепочку поставок NPM
Специалисты по информационной безопасности выявили пять вредоносных публикаций в репозитории npm, связанных с экосистемой AsyncAPI. Инцидент затронул пакеты @asyncapi/specs версий 6.

Четыре npm-пакета AsyncAPI скомпрометированы: атака на цепочку поставок с использованием стилера Miasma RAT

Атака на цепочку поставок NPM
14 июля 2026 года злоумышленник, действовавший под учётной записью GitHub с идентификатором 148100, получил доступ к двум репозиториям проекта AsyncAPI и опубликовал вредоносные версии четырёх npm-пакетов.

Новый npm-пакет polymarket-kit крадёт криптокошельки и облачные ключи, оставляя SSH-ключи разработчика в открытом виде

Атака на цепочку поставок NPM
Исследователи OX Research обнаружили в реестре npm вредоносный пакет polymarket-kit, предназначенный для многоэтапной кражи криптовалютных средств и данных аутентификации.

Компрометация популярного npm-пакета jscrambler привела к атаке на цепочку поставок через скрытые бинарные файлы

Атака на цепочку поставок NPM
Пакет jscrambler, который разработчики используют для интеграции обфускации JavaScript-кода в сборочные конвейеры, стал звеном в цепочке поставок после публикации вредоносной версии 8.

Троянская версия npm-пакета jscrambler: кража данных браузеров и облачных секретов через Rust-компилированный стилер

Атака на цепочку поставок NPM
Одиннадцатого июля 2026 года официальный npm-клиент коммерческого сервиса по обфускации JavaScript jscrambler был скомпрометирован. Злоумышленник опубликовал пять вредоносных версий пакета, используя учётную

Вредоносный npm-пакет nodemon-sudo маскируется под популярный инструмент и выполняет загрузку второй стадии через IPFS

Атака на цепочку поставок NPM
Исследователи из SafeDep зафиксировали новую кампанию по распространению вредоносного программного обеспечения через реестр npm. Злоумышленники используют заражённую копию популярного пакета nodemon под именем nodemon-sudo версии 3.

Злоумышленники опубликовали шесть вредоносных пакетов NPM, нацеленных на разработчиков искусственного интеллекта

Атака на цепочку поставок NPM
В конце июня 2026 года в реестре NPM появилась серия вредоносных пакетов, за два дня загруженных почти 20 тысяч раз. Эти пакеты маскировались под популярные инструменты для работы с искусственным интеллектом

В npm-репозитории обнаружено одиннадцать вредоносных пакетов: под угрозой разработчики криптовалют и Web3

security
Открытые репозитории пакетов давно стали неотъемлемой частью современной разработки. Особенно это касается экосистемы блокчейна и Web3, где скорость выпуска продуктов критически важна.

Вредоносная версия npm-пакета @injectivelabs/sdk-ts похищала сид-фразы и приватные ключи

Атака на цепочку поставок NPM
Злоумышленники опубликовали вредоносную версию популярного npm-пакета @injectivelabs/sdk-ts (около 50 тысяч загрузок в неделю), предназначенного для работы с блокчейном Injective.

Вредоносные пакеты в npm и PyPI нацелены на разработчиков платежных SDK PaySafe, Skrill и Neteller

information security
Семнадцать пакетов, опубликованных 7 июля 2026 года в реестрах npm и PyPI, представляют собой целенаправленную атаку на разработчиков, использующих официальные SDK для платежных систем PaySafe, Skrill и Neteller.