supply chain
ChainDrop показал пределы аттестаций происхождения в npm
Более 400 npm-пакетов оказались заражены червём Shai-Hulud: provenance-аттестации не остановили вредоносный релиз и помогли ему выглядеть легитимно.
Keyv стал точкой входа для npm-червя, заразившего сотни пакетов
353 вредоносные версии в npm: npm-червь через Keyv крадет токены и ключи, а хуки Claude Code и VS Code дают…
Уязвимость Cursor на Windows запускает чужой код из клонированного репозитория
Уязвимость Cursor на Windows позволяет запустить поддельный git.exe из корня проекта без клика и предупреждения после открытия репозитория.
В npm подбросили троян в пакеты AsyncAPI с 2,25 млн загрузок
Пять вредоносных версий пакетов AsyncAPI успели попасть в npm и затронули зависимости с 2,25 млн недельных загрузок.
В npm-пакет Jscrambler встроили стилер: успели 1479 загрузок
1479 загрузок за два часа: в npm-пакет Jscrambler попала вредоносная версия со стилером, который крал токены, исходники и облачные секреты.
Атака на npm: SDK Injective крал seed-фразы криптокошельков
Версия 1.20.21 пакета @injectivelabs/sdk-ts успела набрать 310 загрузок и крала seed-фразы и приватные ключи криптокошельков.
Фантомный сквоттинг: ИИ выдумывает домены для фишинга
250 тысяч несуществующих доменов нашли в ответах LLM при анализе 913 брендов: фантомный сквоттинг стал новым риском для AI и…
Miasma отравила 20+ npm-пакетов и пошла за секретами разработчиков
Более 20 версий npm-пакетов оказались заражены Miasma: вредонос крадет облачные ключи, токены GitHub и пытается заражать новые пакеты.
GitHub закрыл популярный сценарий атак через Actions и форки
С 18 июня 2026 года GitHub меняет actions/checkout и по умолчанию блокирует опасные pwn request-атаки в GitHub Actions.
Фейковый навык для AI-агентов прошел проверки и попал в компании
Около 26 тысяч AI-агентов установили фейковый навык, который прошел все проверки и добрался до корпоративных аккаунтов.