npm

  1. NewsMaker

    Новости 197 вирусов в npm и «сломанная» камера. Хакеры атакуют разработчиков со всех сторон

    Спецслужбы КНДР превратили поиск работы в идеальную схему по краже криптовалюты. Северокорейская вредоносная кампания Contagious Interview продолжает наращивать давление на экосистему JavaScript-разработки. Участники хакерских группировок из КНДР массово загружают в репозиторий npm...
  2. NewsMaker

    Новости Кража токенов или уничтожение диска: Sha1-Hulud ставит ультиматум заражённым системам

    Внедрение в инфраструктуру происходит настолько глубоко, что обычная чистка уже не гарантирует безопасность. В экосистеме npm вновь фиксируется масштабная вредоносная активность. На этот раз речь идёт о второй волне атаки Shai-Hulud , которая повторяет логику сентябрьской кампании, но...
  3. NewsMaker

    Новости Реестр npm накрыла волна из 150 000 мусорных пакетов — крупнейшая кампания по выкачиванию крипто-токенов в истории открытого ПО

    Каждый пакет содержал tea.yaml для вывода наград злоумышленникам. В экосистеме npm обнаружили одну из крупнейших атак на цепочку поставок за всю историю открытых репозиториев. Исследователи Amazon говорят о беспрецедентном «затоплении» реестра пакетами, но у этой кампании есть...
  4. NewsMaker

    Новости «Это даже не вирус!»: новая атака на npm оказалась коварнее, чем предполагалось

    Зачем кто-то целых два года загружал на платформу мусорные пакеты? Появление десятков тысяч фиктивных пакетов в экосистеме npm неожиданно превратилось в долгую и труднообъяснимую историю, начавшуюся ещё в 2024 году. Специалисты заметили, что к каталогу JavaScript-библиотек за два года...
  5. NewsMaker

    Новости ИИ-помощник подсказал название пакета, вы сделали "npm install" — и передали все токены GitHub хакерам. PhantomRaven не оставил шансов

    Один «npm install» — и хакеры получают полный контроль над всей цепочкой поставок. Активная кампания «PhantomRaven» нацелилась на разработчиков через репозиторий npm и за короткое время разнесла по экосистеме десятки вредоносных пакетов. Встроенный в них зловредный код собирает токены...
  6. NewsMaker

    Новости Привет от Cobalt Strike. Разработчикам подкинули вирус, замаскированный под прокси-утилиту в npm

    «Лаборатория Касперского» выявила вредоносный пакет в npm, распространяющий фреймворк AdaptixC2. В октябре 2025 года специалисты «Лаборатории Касперского» обнаружили в популярном хранилище открытого программного обеспечения npm вредоносный пакет https-proxy-utils. Он был замаскирован под...
  7. NewsMaker

    Новости "God-mode" в руках хакера. Как одна строка кода скомпрометировала сотни компаний

    Простой инструмент для ИИ-ассистентов оказался самым коварным бэкдором года. Разработчики привыкли доверять инструментам, которые помогают их ИИ-ассистентам брать на себя рутинные задачи — от отправки писем до работы с базами данных. Но это доверие оказалось уязвимостью: пакет postmark-mcp...
  8. NewsMaker

    Новости QR-код стал трояном, а не ссылкой. Пиксели начали скрывать кражу паролей и обходить защиту NPM-экосистемы

    QR-код превратился в полноценный контейнер для исполнения вредоносного скрипта. Команда Socket Threat Research обнаружила новый вредоносный NPM-пакет под названием fezbox, опубликованный пользователем с ником janedu. Пакет позиционируется как безобидная библиотека, но внутри скрыт необычный...
  9. NewsMaker

    Новости Червь Shai-Hulud заразил сотни библиотек. Жёсткий ответ GitHub не заставил себя ждать

    Новый механизм публикации навсегда исключит человека из цепочки доверия. GitHub анонсировала масштабные изменения в системе аутентификации и публикации пакетов в npm, направленные на усиление защиты от атак на цепочку поставок. Причиной обновлений стала недавняя кампания Shai-Hulud —...
  10. NewsMaker

    Новости Захватил NPM и цепочки поставок — разработчики стали жертвами червя Shai-Hulud

    Хотели «Hello, world» — получили «Hello, worm». В экосистеме JavaScript обнаружен опасный червь под названием Shai-Hulud, заразивший как минимум 187 пакетов в репозитории NPM. Его особенность в том, что он не просто крадёт учётные данные разработчиков, но и самостоятельно распространяется...
  11. NewsMaker

    Новости 40 популярных пакетов заражены троянами. Отзовите все токены прямо сейчас

    Вирус распространяется автоматически и закрепляется в репозиториях навсегда. Исследователи компании Socket сообщили о новой атаке на экосистему npm, в результате которой более 40 пакетов оказались заражены встроенным вредоносным кодом. Механизм компрометации был тщательно продуман...
  12. NewsMaker

    Новости Цена паники для IT-мира — $600. Почему историческая атака оказалась настолько унизительно провальной?

    Крупнейший взлом облачных сервисов обернулся для хакеров финансовым провалом Крупнейшая в истории экосистемы NPM компрометация цепочки поставок задела примерно каждую десятую облачную инфраструктуру по всему миру, однако злоумышленники практически ничего на этом не заработали. Инцидент...
  13. NewsMaker

    Новости Взломаны 18 JavaScript-библиотек с 2 миллиардами загрузок в неделю. Вся экосистема веб-разработки под ударом хакеров

    Атака на мейнтейнера через поддельное уведомление 2FA позволила внедрить вредоносный код. Как минимум 18 популярных JavaScript-пакетов на NPM с совокупной недельной аудиторией свыше 2 миллиардов загрузок на короткое время оказались с вредоносными вставками — после фишинг-атаки одного из...
  14. NewsMaker

    Новости Одна лишняя «t». Разработчики Ethereum теряют кошельки через Telegram-боты

    Поддельные SDK отправляют мнемонические фразы в чужие руки. Каждая установка может обернуться катастрофой. В экосистеме npm обнаружили четыре вредоносные библиотеки, которые нацелены на кражу криптовалютных кошельков у разработчиков Ethereum. Анализ компании Socket показал , что они...
  15. NewsMaker

    Новости 1 коммит — 3000 украденных секретов: что не так с безопасностью на GitHub

    API-ключи разработчиков уже могут продаваться в даркнете. Атака GhostAction стала одним из крупнейших компрометаций GitHub-экосистемы за последние годы. Специалисты GitGuardian выявили масштабную кампанию, в ходе которой злоумышленники внедряли вредоносные workflow-файлы в репозитории. Через...
  16. NewsMaker

    Новости Один импорт — и криптовалюта уплывает к хакерам. Что они нашли в недрах Atomic Wallet?

    ИИ-ассистенты теперь не только пишут код, но и рекомендуют, как лучше потерять свои сбережения. Специалисты Socket обнаружили вредоносный npm-пакет под названием nodejs-smtp, который маскируется под популярную библиотеку nodemailer (средний объём загрузок — 3,9 миллиона в неделю), но на деле...
  17. NewsMaker

    Новости Хакеры взломали топового разработчика Nx — лидера NPM-экосистемы с 24 млн загрузок

    Украдено более 1000 GitHub-токенов, пострадали 70% Fortune 500. Экосистема NPM столкнулась с новой атакой на цепочку поставок: объектом стал проект Nx, в репозиторий которого во вторник вечером были загружены несколько вредоносных версий пакетов. По данным исследователей из Wiz , эти...
  18. NewsMaker

    Новости Solana-Scan: крипторынок атакуют поддельные библиотеки — и пишутся они уже не людьми

    Хакеры, не волнуйтесь. Всю грязную работу по заражению блокчейна возьмёт на себя ИИ. Исследователи обнаружили новую кампанию с политическим оттенком, нацеленную на экосистему блокчейна Solana и, как предполагается, на разработчиков криптопроектов из России. Исследователи компании Safety...
  19. NewsMaker

    Новости Каждая установка библиотеки — русская рулетка. Разработчики не подозревают об опасности в собственном коде

    Доверие к IT-экосистемам обернулось катастрофой для всей индустрии. Исследователи из Zscaler ThreatLabz обнаружили в официальном репозитории PyPI библиотеку termncolor, которая распространяла вредоносный код через зависимость colorinal. Обе библиотеки уже удалены, однако до этого их успели...
  20. NewsMaker

    Новости “rm -rf в подарок”: GitHub-управляемый kill switch в модулях WhatsApp

    Два трояна в NPM притворяются библиотеками для WhatsApp. Почему их до сих пор не удалили? В экосистеме NPM были обнаружены два вредоносных пакета, замаскированных под библиотеки для разработки ботов и автоматизированных сервисов на базе WhatsApp Business API. Эти модули, выявленные...
  21. NewsMaker

    Новости ИИ научился воровать крипту, но не смог удержаться от смайликов в коде

    Kodane намеренно оставляет мелочь в кошельках жертв, чтобы хватило на оплату комиссии. Вредоносный пакет в экосистеме NPM, обнаруженный специалистами компании Safety, оказался не просто троянцем для кражи криптовалют, а примером атаки, созданной с широкой помощью искусственного...
  22. NewsMaker

    Новости Открытый код — шпионская база КНДР. Добро пожаловать в разработку Lazarus

    Пустил зависимость — получил бэкдор, а ещё слежку, дампы, и выход на root. В первой половине 2025 года компания Sonatype зафиксировала масштабную и продолжающуюся атаку на экосистему открытого ПО, организованную северокорейской группировкой Lazarus . Впервые автоматизированные системы...
  23. NewsMaker

    Новости Установили npm-библиотеку? Поздравляем, Claude только что обобрал вас до биткоина

    Более 1500 разработчиков стали жертвами коварного ИИ-криптовора. Исследователи зафиксировали новую угрозу в экосистеме npm — вредоносный пакет <strong>@kodane/patch-manager</strong>, сгенерированный с использованием искусственного интеллекта и предназначенный для кражи криптовалюты...
  24. NewsMaker

    Новости Самая скучная библиотека в мире оказалась самой опасной за всю историю Node.js

    Разработчики устанавливали «is», а по факту — приглашали хакера пожить у себя. Компрометация широко используемой библиотеки JavaScript поставила под угрозу миллионы проектов по всему миру. Речь идёт о пакете «is», который на протяжении многих лет оставался незаметным, но критически важным...
  25. NewsMaker

    Новости На экране — установка пакета. Внутри — ритуал самоуничтожения

    Программисты думали, что обновляют софт. А на деле — запустили цифровую гильотину. Хакеры получили доступ к аккаунту организации Toptal на GitHub и использовали его для распространения вредоносного программного обеспечения через официальные каналы. В результате были опубликованы десять...