Новости / npm (2)

Вредоносный код попал в известную библиотеку node-ipc в экосистеме npm

код

Сразу три опубликованные версии пытались собирать локальные файлы, ключи и облачные учётные данные, а затем передавать украденные данные на внешний сервер, пишет Securitylab. Компании Socket и StepSecurity подтвердили вредоносное поведение в node-ipc[@]9.1.6, node-ipc[@]9.2.3 и node-ipc[@]12.0.1. По их данным, код был сильно обфусцирован и запускал …

Читать пост

Mini Shai-Hulud снова ударил по цепочке поставок в npm и PyPI

вредоносы

Даже 2FA, доверенная публикация через GitHub Actions и запись о происхождении сборки не гарантируют, что опубликованный пакет безопасен. По данным Aikido, в npm обнаружили 373 вредоносные версии в 169 пакетах, передаёт Securitylab. Wiz.io связывает атаку с группой TeamPCP и пишет, что операция началась 11 мая 2026 года и затронула сразу несколько п …

Читать пост

Злоумышленники нацелились на пакеты, которыми пользуются разработчики SAP, в репозитории npm

https://www.linkedin.com/posts/thehackernews_alert-sap-related-npm-packages-were-activity-7455293045845168128-DqlU

Вредоносная кампания «Mini Shai-Hulud» выглядит небольшой по числу затронутых компонентов, зато может дать доступ к токенам, облачным секретам и рабочим окружениям компаний. По данным компании Aikido, под угрозой оказались @cap-js/sqlite версии 2.2.2, @cap-js/postgres версии 2.2.2, @cap-js/db-service версии 2.10.1 и mbt версии 1.2.48, передаёт Secu …

Читать пост

На npm обнаружен вредоносный пакет, который открывает доступ к криптокошелькам и серверам разработчиков

NPM

Атака нацелена на узкую аудиторию — авторов торговых ботов для платформы Polymarket, где крутятся сотни миллионов долларов. Пакет под названием «sleek-pretty» версии 1.0.0 загрузили в репозиторий npm 10 апреля с нового аккаунта probull02. После подключения в проекте код запускается сразу, без этапа установки, и выполняет сразу несколько вредоносных …

Читать пост

Популярный пакет Velora SDK оказался заражённым

Велора

Проблема затронула не всю линейку, а только одну версию, но даже такой точечный удар мог открыть злоумышленникам путь к чужим системам и секретам.

Читать пост

Злоумышленники взломали сканер уязвимостей Trivy и встроили в него код для кражи учётных данных

Trivy

19 марта группировка TeamPCP взломала инфраструктуру Aqua Security и подменила официальные версии Trivy и связанные действия GitHub. Пользователи устанавливали инструмент как обычно, но вместе с ним получали вредоносный компонент, который собирал токены, ключи и другие секреты. Уже на следующий день те же данные, по всей видимости, использовали для …

Читать пост

Обнаружено ещё три волны атак на разработчиков через каталог npm

NPM

Большая часть таких пакетов до сих пор доступна в каталоге и может попасть в проекты разработчиков, согласно Securitylab. Компания Endor Labs выявила 88 новых вредоносных пакетов, опубликованных с ноября 2025 года по февраль 2026 года. Кампания остаётся активной: 81 пакет по-прежнему доступен в npm, а два из трёх серверов управления продолжают рабо …

Читать пост

Вредоносный пакет в публичном реестре npm успели загрузить 50 тысяч раз до удаления

преступления

Пакет был нацелен на разработчиков и подготовлен под Windows, Linux и macOS. Исполнители атаки, по оценке Tenable, пытались замаскировать «ambar-src» под популярный пакет «ember-source», у которого миллионы загрузок, пишут в Securitylab. Пакет впервые выложили 13 февраля 2026 года, а 16 февраля опубликовали версию с вредоносным кодом. Платформа npm …

Читать пост

Кампания SANDWORM_MODE маскируется под популярные npm-пакеты

червь

Атаку отслеживают под именем SANDWORM_MODE — по переключателям окружения SANDWORM_ внутри вредоносного кода. По данным Socket, злоумышленники распространили как минимум 19 пакетов-двойников, передаёт Securitylab. Один из примеров — suport-color, который изображает библиотеку supports-color и при этом сохраняет ожидаемое поведение, чтобы не вызвать …

Читать пост

В официальном репозитории npm обнаружены три вредоносные библиотеки, замаскированные под компоненты, связанные с проектами Bitcoin

npm

Вредоносные пакеты получили названия «bitcoin-main-lib», «bitcoin-lib-js» и «bip40». Первые два содержали скрипт postinstall.cjs, запускаемый автоматически после установки. Этот скрипт загружал и устанавливал «bip40» — библиотеку, в которой и находился основной вредоносный код. Общее число загрузок всех трёх пакетов достигло почти 3500, что говорит …

Читать пост