npm

  1. Admin

    UFOLABSNEWS Amazon связала взлом npm-пакетов debug и chalk с Северной Кореей.

    Amazon связала взлом npm-пакетов debug и chalk в сентябре 2025 года с Северной Кореей. Инцидент оставался в публичном доступе как кража криптовалюты. Злоумышленники использовали фишинговый домен для компрометации поддерживающего разработчика и внедрили вредоносный скрипт в 18 пакетов с более чем...
  2. Admin

    UFOLABSNEWS Два скомпрометированных пакета npm @joyfill содержат вредоносный код.

    Две бета-версии пакетов npm из пространства имен @joyfill были скомпрометированы и содержат удаленный троян (RAT), связанный с семейством вредоносных программ DEV#POPPER. Пакеты @joyfill/layouts и @joyfill/components содержат имплант, который активируется при загрузке Node.js. Вредоносный код...
  3. Admin

    Интересно Вредоносные пакеты AsyncAPI в npm крадут учётные данные.

    Пять вредоносных версий пакетов AsyncAPI были опубликованы в Node Package Manager в рамках атаки на цепочку поставок. Злоумышленник использовал уязвимость в GitHub Actions для распространения троянца, способного похищать данные. Заражённые пакеты скачивались более 2,25 миллиона раз в неделю...
  4. Admin

    UFOLABSNEWS Версия jscrambler 8.14.0 содержала вредоносный код, который запускался при установке.

    Версия 8.14.0 пакета jscrambler для npm содержала вредоносный код, который автоматически запускался при установке. Этот код устанавливал и запускал вредоносное ПО для сбора конфиденциальных данных, включая облачные ключи, криптовалютные кошельки и пароли. Злоумышленники использовали скрытые...
  5. Admin

    Интересно Официальный пакет Mastra стал источником вредоносного кода.

    Обновление npm-пакета Mastra, используемого для разработки ИИ-приложений, стало причиной масштабной атаки. Злоумышленник взломал учётную запись одного из участников проекта и подменил программный компонент на вредоносный. Вредоносный код автоматически запускался при установке заражённых версий...
  6. Admin

    Интересно 144 пакета Mastra в npm скомпрометированы через взлом учётной записи разработчика.

    144 пакета npm, связанные с фреймворком Mastra для разработки приложений искусственного интеллекта, были скомпрометированы в результате атаки на цепочку поставок программного обеспечения. Злоумышленники использовали взломанную учётную запись бывшего разработчика для публикации вредоносных версий...
  7. Admin

    Интересно GitHub отключит скрипты установки npm по умолчанию для предотвращения атак на цепочку поставок.

    GitHub объявил о значительных изменениях в npm версии 12, направленных на борьбу с угрозами в цепочке поставок программного обеспечения. Одним из ключевых изменений станет отключение скриптов установки по умолчанию, что предотвратит выполнение вредоносного кода через команду 'npm install'...
  8. Admin

    Интересно Срочно меняйте ключи: Red Hat оказалась в центре атаки на цепочку поставок через npm.

    Разработчики привыкли доверять пакетам из привычных пространств имён, особенно когда речь идёт о компонентах крупных вендоров. Но новый инцидент с npm показал, что даже такая зависимость может стать точкой входа для кражи секретов. Команда Socket сообщила о вредоносной кампании против пакетов...
  9. Admin

    Интересно Роботам тут не рады. Платформа npm больше не доверяет автоматическим сборкам без одобрения человека.

    GitHub внедрила новые меры безопасности для платформы npm, чтобы предотвратить атаки через автоматические сборки. Теперь публикация пакетов требует ручного подтверждения, что усложняет распространение вредоносного кода. GitHub представила режим поэтапной публикации для npm, который требует...
  10. Admin

    Интересно GitHub представил новые функции безопасности для npm.

    GitHub внедрил новые меры безопасности для npm, направленные на защиту цепочки поставок программного обеспечения. Новые функции включают обязательное двухфакторное подтверждение для публикации пакетов и контроль источников установки. GitHub представил функцию staged publishing, которая требует...