Новости / npm

Вредоносный npm-червь притворяется ИИ-агентом для разработки программ

NPM-червь

Кто стоит за кампанией, пока неизвестно. Однако тактика совпадает с общим направлением атак, которые проводят группировка TeamPCP, также известная как Altered Spider, и связанные с КНДР злоумышленники.

Читать пост

Злоумышленник загрузил в npm пять заражённых версий jscrambler

https://www.endorlabs.com/learn/npm-account-takeovers-are-a-growing-malware-trend

Атаку изучили эксперты Socket, JFrog, SafeDep и StepSecurity. Socket заметила первую вредоносную версию через шесть минут после публикации, связала с кампанией ещё четыре выпуска и установила, что в поздних версиях загрузчик перенесли из preinstall в основной код. JFrog определила вредонос как IronWorm и нашла механизм самораспространения через укр …

Читать пост

Атака на цепочку поставок SDK Injective затронула 87 зависимых пакетов в npm

Injective

Обычное обновление библиотеки для работы с криптовалютными кошельками за 49 минут превратилось в ловушку, способную передать злоумышленникам полный контроль над средствами пользователей. В пакет @injectivelabs/sdk-ts для платформы Injective встроили код, который похищал фразы восстановления и закрытые ключи, когда пользователь создавал или загружал …

Читать пост

npm вводит новую политику защиты для учётных записей, работающих с самыми востребованными библиотек реестра

https://blog.logrocket.com/npm-vs-npx/

В недавних атаках на цепочки поставок злоумышленники получали доступ к аккаунту, меняли привязанную почту, выпускали новый токен и публиковали вредоносные версии пакетов, поясняет Securitylab. Временная блокировка опасных действий должна разорвать такую цепочку сразу после чувствительного изменения в профиле.

Читать пост

Более 140 пакетов из экосистемы Mastra для создания ИИ-приложений заразили через npm

вредонос

Вредоносный код запускался сразу после npm install или npm update, поэтому заражение могло затронуть рабочие компьютеры разработчиков и серверы сборки, даже когда пакет не подключали к коду приложения, сообщает Microsoft.

Читать пост

Три новых вредоносных пакета в npm маскируются под инструменты для работы с CSS и шифрованием

NPM

Вредоносная программа собирает сведения о компьютере, похищает пароли и данные расширений Google Chrome, выполняет команды злоумышленников и передает файлы на удаленный сервер. Об этом пишет Securitylab. Подозрительные пакеты называются aes-decode-runner-pro, postcss-minify-selector и postcss-minify-selector-parser. На момент обнаружения первый заг …

Читать пост

Вредоносные пакеты появились среди npm-компонентов пространства Red Hat Cloud Services

https://cybersecuritynews.com/red-hat-cloud-services-npm-packages/

Команда Socket сообщила о вредоносной кампании против пакетов @redhat-cloud-services в npm. По данным специалистов, заражённые версии запускали скрытую нагрузку через preinstall-хук, поэтому код срабатывал автоматически во время установки зависимости, ещё до её импорта в проект. Об этом сообщает Securitylab.

Читать пост

В npm найдено 14 вредоносных пакета

https://hackread.com/suspected-hijacked-developer-accounts-npm-malware/

Microsoft сообщила, что один пользователь npm за четыре часа опубликовал 14 вредоносных пакетов, похожих на популярные библиотеки для OpenSearch, Elasticsearch, DevOps-задач и настройки окружений. Об этом передаёт ITBestsellers. Для публикации использовался новый аккаунт мейнтейнера с псевдонимом vpmdhaj и адресом a39155771@gmail[.]com.

Читать пост

Злоумышленники внедрили вредоносный код в популярный JavaScript-шаблонизатор art-template

смартфонный вредонос

Специалисты SafeDep выяснили, что вредоносные изменения появились в версиях art-template 4.13.3, 4.13.5 и 4.13.6. Внутрь файла template-web.js добавили код, который автоматически загружал внешние скрипты с доменов v3.jiathis.com и git.youzzjizz.com. Авторы отчёта утверждают, что злоумышленники получили контроль над учётными записями сопровождающих …

Читать пост

В экосистеме npm замечена новая крупная атака на цепочку поставок

https://thehackernews.com/2025/12/malicious-npm-package-uses-hidden.html

Кампания связана с Shai-Hulud и особенно опасна тем, что заражённые библиотеки могли выглядеть почти как обычные обновления, пишут в Securitylab. По данным Socket, 19 мая с 04:56 до 05:56 по московскому времени атакующие опубликовали 639 вредоносных версий в 323 уникальных пакетах. Больше всего пострадала экосистема @antv, где выходят библиотеки дл …

Читать пост