npm
Атака на npm превратила provenance-аттестации в маскировку
Более 400 npm-пакетов оказались заражены червём Shai-Hulud: provenance-аттестации не остановили вредоносный релиз и помогли ему выглядеть легитимно.
Киберугрозы недели: npm, код-агенты и PDF стали точкой входа
846 вредоносных npm-пакетов и запуск кода до первого промпта попали в свежие киберугрозы недели: почему это уже проблема бизнеса, а…
Keyv стал точкой входа для npm-червя, заразившего сотни пакетов
353 вредоносные версии в npm: npm-червь через Keyv крадет токены и ключи, а хуки Claude Code и VS Code дают…
ChainDrop заразил более 1300 npm-пакетов и ударил по CI/CD
Более 1300 пакетов npm с 2 млрд загрузок в месяц заразил ChainDrop: он крадет токены и секреты из рабочих станций…
Amazon связала серию атак на npm с хакерами из КНДР
Amazon связала атаки на npm-пакеты Debug, Chalk и Axios с группой Sapphire Sleet из КНДР и описала новую тактику взлома…
Perfscale 0.6 появился в NPM и добавил WebSocket
Perfscale 0.6 получил установку через NPM, поддержку WebSocket и AI-чат с MCP. Для команд нагрузочного тестирования это шаг к одному…
Атаки на AI-инструменты маскируются под обычную работу DevOps
Из 14 сценариев Sandworm_Mode только 2 дали надёжный сигнал тревоги. Атаки на AI-инструменты уже прячутся внутри обычных DevOps-процессов.
Взломанные пакеты AsyncAPI в npm раздавали загрузчик ботнета
Четыре пакета AsyncAPI в npm оказались заражены: вредонос запускался при импорте модуля и обходил защиту через npm install --ignore-scripts.
В npm подбросили троян в пакеты AsyncAPI с 2,25 млн загрузок
Пять вредоносных версий пакетов AsyncAPI успели попасть в npm и затронули зависимости с 2,25 млн недельных загрузок.
В npm-пакет Jscrambler встроили стилер: успели 1479 загрузок
1479 загрузок за два часа: в npm-пакет Jscrambler попала вредоносная версия со стилером, который крал токены, исходники и облачные секреты.