Новости / npm (3)

Вредоносный npm-пакет lotusbail выдаёт себя за библиотеку для работы с WhatsApp Web

npm

По данным Koi Security, пакет скачали более 56 тысяч раз, он был опубликован около полугода назад и на данный момент всё ещё остаётся доступен для установки, пишут в Securitylab.

Читать пост

Северокорейская Contagious Interview продолжает внедрять вредоносный код в хранилища для JavaScript-разработки

npm

Участники хакерских группировок из КНДР массово загружают в репозиторий npm вредоносные пакеты, маскируя распространение шпионских программ под легитимные инструменты и материалы для «тестовых заданий» на собеседованиях.

Читать пост

Злоумышленники Shai-Hulud использовали привычные механизмы доставки вредоносного кода через пакеты npm

взлом

По данным сразу нескольких компаний, следящих за безопасностью цепочек поставок, включая Aikido, HelixGuard, Koi Security, Socket, Step Security и Wiz, неизвестная группа внедрила вредоносные изменения в сотни npm-пакетов, загруженных в период с 21 по 23 ноября 2025 года. Об этом пишет Securitylab.

Читать пост

В экосистеме npm обнаружили одну из крупнейших атак на цепочку поставок за всю историю открытых репозиториев

npm

Исследователи Amazon говорят о беспрецедентном «затоплении» реестра пакетами, но у этой кампании есть примечательная особенность: злоумышленники не пытались красть учётные данные, внедрять шифровальщики или устанавливать классическое вредоносное ПО. Их целью была скрытая добыча криптотокенов.

Читать пост

Злоумышленники использовали неожиданный способ для подгрузок вредоносных пакетов в npm

npm

Появление десятков тысяч фиктивных пакетов в экосистеме npm неожиданно превратилось в долгую и труднообъяснимую историю, начавшуюся ещё в 2024 году. Специалисты заметили, что к каталогу JavaScript-библиотек за два года добавлялись огромные объёмы бессодержательных проектов, которые не выполняли вредоносных действий на этапе установки, но стремитель …

Читать пост

Обнаружен новый вредоносный npm-пакет под названием nodejs-smtp

NPM

Он маскируется под популярную библиотеку nodemailer (средний объём загрузок — 3,9 миллиона в неделю), но на деле служит инструментом для скрытого вмешательства в работу криптокошельков и перехвата транзакций, пишут в Securitylab. При установке и импорте пакет изменяет структуру десктопного кошелька Atomic Wallet на Windows, внедряет в него вредонос …

Читать пост

Хакеры взломали  разработчика Nx

NPM

Экосистема NPM столкнулась с новой атакой на цепочку поставок: объектом стал проект Nx, в репозиторий которого во вторник вечером были загружены несколько вредоносных версий пакетов. По данным исследователей из Wiz, эти пакеты содержали малварь, предназначенную для кражи секретов разработчиков — GitHub- и NPM-токенов, SSH-ключей и данных криптовалю …

Читать пост

Два трояна в NPM замаскированы под библиотеки для WhatsApp

https://www.scworld.com/news/dangerous-npm-package-patches-legitimate-software-with-malware

В экосистеме NPM были обнаружены два вредоносных пакета, замаскированных под библиотеки для разработки ботов и автоматизированных сервисов на базе WhatsApp Business API. Эти модули, выявленные специалистами компании Socket, имитировали популярные WhatsApp-библиотеки и с момента публикации в прошлом месяце были загружены более 1,1 тысячи раз. Несмот …

Читать пост

Обнаружена новый вредоносный пакет в экосистеме npm

NPM

Заявленный как библиотека для "расширенной проверки лицензий и оптимизации реестра для высокопроизводительных Node.js-приложений", он был загружен пользователем под именем Kodane 28 июля 2025 года и успел набрать более 1 500 скачиваний до удаления из публичного реестра, пишет Securitylab.

Читать пост

Взлом библиотеки JavaScript позволила злоумышленникам распространять взломанные пакеты среди разработчиков

код

Происшествие началось с фишинговой кампании, в ходе которой злоумышленники похитили учётные данные разработчиков, имеющих доступ к публикации пакетов на NPM. После получения доступа они незаметно сменили владельцев проекта и опубликовали вредоносные версии библиотеки — от 3.3.1 до 5.0.0. По словам Джона Харбанда, основного смотртеля, заражённые сбо …

Читать пост