Новости / npm (4)

Хакеры внедрили вредоносный код в популярные пакеты npm

https://thehackernews.com/2023/04/hackers-flood-npm-with-bogus-packages.html

Злоумышленники провели фишинговую кампанию, нацеленную на разработчиков, сопровождающих проекты, и похитили их токены доступа к npm, пишет Securitylab. Получив контроль над учётными записями, они загрузили вредоносные версии библиотек напрямую в официальный реестр, не оставляя следов в виде коммитов или pull-запросов в репозиториях GitHub.

Читать пост

Два вредоносных пакета были обнаружены в популярном реестре JavaScript-библиотек npm

https://www.milesweb.com/blog/technology-hub/npm-alternatives/

За безобидными названиями скрывались настоящие стиратели данных, которые после активации удаляют все файлы в рабочей директории приложения, пишет Securitylab. Речь идёт о библиотеках под названиями «express-api-sync» и «system-health-sync-api», замаскированных под инструменты для синхронизации баз данных и мониторинга системного здоровья.

Читать пост

На платформе NPM зафиксирована масштабная атака на цепочку поставок

https://portswigger.net/daily-swig/the-complete-package-everything-you-need-to-know-about-npm-security

Злоумышленники скомпрометировали 17 популярных пакетов из семейства Gluestack @react-native-aria, встроив в них вредоносный код. Эти пакеты используются в мобильной разработке и совокупно загружаются более миллиона раз в неделю, что делает атаку одной из самых значительных в 2025 году.

Читать пост

Обнаружены 60 вредоносных пакетов в реестре npm, которые автоматически собирают данные с устройств пользователей

Обнаружены 60 вредоносных пакетов в реестре npm, которые автоматически собирают данные с устройств пользователей

Вся информация отправляется злоумышленникам через Discord‑вебхук. Библиотеки публиковались с трёх учётных записей, уже удалённых с платформы, и в общей сложности были загружены более 3000 раз.

Читать пост

Злоумышленники атакуют экосистему npm, с помощью пакета, маскирущегося под инструмент для получения информации об операционной системе

NPM

Пакет впервые появился в репозитории 19 марта 2025 года и был загружен свыше 2000 раз. Его опубликовал пользователь под ником «kim9123», который также разместил другой пакет — «skip-tot», ссылающийся на «os-info-checker-es6» в качестве зависимости. Последний загрузили 94 раза. На ранних этапах вредоносная активность не фиксировалась: первые пять ве …

Читать пост

В официальной Ripple-библиотеке обнаружен вредонос, крадущий криптовалюту через POST-запросы

трояны

Угроза на уровне цепочки поставок программного кода вновь дала о себе знать: рекомендованная Ripple библиотека «xrpl.js» для работы с блокчейном XRP через JavaScript была скомпрометирована. Вредоносный код в неё внедрили через официальные обновления в NPM, позволяя злоумышленникам похищать seed-фразы и ключи криптовалютных кошельков, пишет Security …

Читать пост

Reversing Labs: атаки на цепочку поставок программного обеспечения становятся всё изощрённее

NPM

Атаки на цепочку поставок программного обеспечения становятся всё изощрённее — злоумышленники маскируют вредоносный код под полезные библиотеки и внедряют его в системы разработчиков. Очередной пример — вредоносный npm-пакет под названием «pdf-to-office», обнаруженный исследователями Reversing Labs, и якобы предназначенный для конвертации PDF-докум …

Читать пост

Новая тактика атак на экосистему npm

NPM

Злоумышленники внедрили новую тактику в атаках на экосистему npm — два вредоносных пакета тайно модифицируют уже установленные на системе легитимные библиотеки, чтобы вшить обратную оболочку и обеспечить постоянный доступ к системе жертвы. Даже после удаления вредоносных пакетов бэкдор продолжает функционировать, поскольку скрыт в изменённой версии …

Читать пост

Фальшивый NPM-пакет был загружен сотнями разработчиков

NPM

Специалисты Socket обнаружили в каталоге NPM новую угрозу, использующую метод написания названий популярных пакетов с незначительными опечатками для установки вредоносного ПО с целью кражи конфиденциальных данных разработчиков. В данном случае злоумышленник создал пользователя «sindresrohus», изменив порядок букв в имени известного разработчика отк …

Читать пост

КНДР внедряет BeaverTail в хранилища для разработчиков

криптопреступники

Три вредоносных пакета, опубликованных в npm-репозитории в сентябре 2024 года, содержали известное вредоносное ПО BeaverTail — загрузчик на JavaScript и инструмент для кражи данных, связанный с северокорейской кампанией под названием «Contagious Interview».

Читать пост