#npm
-
Бинарный кэш Nix — это три функции, а значит им может быть что угодно
Фарид Закария показывает, что для роли бинарного кэша Nix достаточно отвечать на три HTTP-запроса — и подстверждает это, превратив в substituter GitHub Pages, npm и даже DNS.
-
14 троянских npm-пакетов устанавливают Linux-бэкдор RedC2 4.0 с ИИ-управлением
Исследователи Trend Micro нашли набор npm-пакетов, которые под видом календарных утилит скрытно разворачивают Linux-имплант RedC2 4.0. Достаточно одного импорта где угодно в дереве зависимостей — даже транзитивного, — чтобы запустить полезную нагрузку.
-
Червь ChainDrop заразил более 1300 npm-пакетов с 2 млрд загрузок в месяц
Самораспространяющаяся вредоносная программа ChainDrop скомпрометировала популярные пакеты npm, включая утилиты кэширования Keyv и Cacheable, и крадёт учётные данные разработчиков и облачных сервисов.
-
18 вредоносных npm-пакетов атакуют разработчиков инструментов Alibaba
Исследователи обнаружили целевую атаку на цепочку поставок: под видом приватных пакетов Alibaba распространяется кроссплатформенный троян удалённого доступа, нацеленный на китайскоязычных разработчиков.
-
Amazon приписала взлом npm-пакетов debug и chalk северокорейской группе Sapphire Sleet
Спустя десять месяцев Amazon связала сентябрьскую атаку 2025 года на популярные npm-пакеты с КНДР. Однако опубликованных доказательств оказалось меньше, чем громкого заявления.
-
Два пакета @joyfill в npm заражены: RAT запускается прямо при импорте
В бета-версиях npm-пакетов @joyfill/layouts и @joyfill/components обнаружен вредоносный код, который загружает троян удалённого доступа через блокчейн-транзакции. По данным Socket, за атакой стоят северокорейские хакеры.
-
Семь вредоносных npm-пакетов для Vite использовали блокчейн как C2-сервер
Исследователи обнаружили кампанию ViteVenom — семь вредоносных npm-пакетов, атакующих экосистему Vite и использующих блокчейн-инфраструктуру для управления заражёнными системами.
-
В npm-пакеты AsyncAPI внедрили троян для кражи учётных данных
Злоумышленники опубликовали пять вредоносных версий пакетов AsyncAPI в реестре npm, распространяя через них троян удалённого доступа с функциями кражи данных. Атака затронула цепочку поставок открытого ПО.
-
148 npm-пакетов превратили браузеры студентов в DDoS-ботнет
Исследователи JFrog обнаружили кампанию из 148 npm-пакетов, замаскированных под студенческие веб-прокси, которые около двух недель в мае превращали браузеры посетителей в узлы DDoS-ботнета.
-
Скомпрометированный пакет jscrambler в npm устанавливал инфостилер на Rust
Версия 8.14.0 популярного npm-пакета jscrambler оказалась скомпрометирована: при установке она запускала вредоносный бинарник, ворующий данные. Инцидент был замечен уже через шесть минут после публикации.
-
В npm-пакет Injective SDK внедрили похититель криптокошельков
Злоумышленники взломали GitHub-репозиторий проекта Injective Labs SDK и опубликовали через него вредоносный пакет в npm, крадущий приватные ключи и seed-фразы криптокошельков.
-
В NPM и PyPI обнаружены поддельные SDK платёжных сервисов Paysafe и Skrill
Вредоносные пакеты в репозиториях NPM и PyPI маскировались под SDK платёжных сервисов Paysafe, Skrill и Neteller, похищая учётные данные разработчиков и пользователей.