Новости: npm
Червь ChainDrop, крадущий учётные данные, заразил более 400 npm-пакетов
Червь ChainDrop заразил 444 npm-пакета с более чем 2 млрд ежемесячных загрузок. Атака началась с мейнтейнера Keyv и использует блокчейн Ethereum для управления. Узнайте, как вредонос ворует учетные данные через ИИ-ассистентов. Немедленно ротируйте токены и включите script gating.

Amazon связывает множество взломов открытого ПО с Северной Кореей
Исследователи Amazon связали четыре атаки на NPM-библиотеки (axios, chalk, debug, typo-crypto) с одной северокорейской APT-группой. Узнайте, как злоумышленники использовали социальную инженерию и почему это угрожает тысячам организаций.

Экосистема NPM подверглась двум новым компрометациям цепочки поставок
Атаки на npm-пакеты AsyncAPI и Jscrambler: украденные учётные данные привели к заражению вредоносным ПО. Узнайте, как злоумышленники использовали уязвимости GitHub Actions и утёкшие токены, и какие меры защиты принять, чтобы обезопасить цепочку поставок ПО.

Скомпрометированный npm-релиз jscrambler 8.14.0 устанавливает Rust-инфостилер при установке
Версия 8.14.0 пакета jscrambler npm содержала вредоносный хук preinstall, который незаметно загружает и запускает инфостилер при установке, по одной сборке для Windows, macOS и Linux. Опубликованная 11 июля 2026 года, она не требует импорта или вызова CLI. Установка 8.14.0 достаточна для его запуска. Socket пометил релиз через шесть минут после его

Северокорейская хакерская группировка Lazarus спрятала полноценный «RAT» в шести «npm»-пакетах «Rollup Polyfill»
Атака на цепочку поставок npm со стороны группы Lazarus скрыла четырехмодульный инструментарий удаленного доступа в шести поддельных пакетах полифила Rollup для npm, которые срабатывали во время импорта, а не установки, обходя настройки блокировки скриптов npm v12 и похищая учетные данные разработчиков, криптокошельки и инструменты ИИ.

GitHub наконец прикрыл лавочку: автоматическое выполнение скриптов установки для npm уходит в прошлое
Возможность использования злоумышленниками автоматического выполнения установочных скриптов в npm прекратится с изменениями от GitHub в июле. В версии V12 настройки по умолчанию будут блокировать эту функцию, хотя разработчики смогут ее включить вручную. — csoonline.com

В Claude Code обнаружена дыра в безопасности MCP — а ваши разработчики уже ею пользуются
Claude Code от Anthropic — ИИ-помощник для разработчиков, использующий MCP для подключения к Jira, GitHub и API. Исследователи Mitiga Labs обнаружили, что вредоносный пакет npm может перехватывать токены OAuth, перенаправляя трафик через незаметное изменение файла ~/.claude.json. — csoonline.com

Зараженные npm-пакеты Red Hat «сливают» учетные данные разработчиков
Разработчики, загрузившие пакеты из npm-пространства Red Hat Cloud Services, обнаружили в них червя, крадущего секреты. Специалисты предупреждают об атаке на цепочку поставок, скомпрометировавшей более 30 пакетов для кражи учетных данных и токенов. — csoonline.com

Атака на пользователей OpenAI Codex выявила риски в цепочке поставок ИИ-ПО
Вредоносный пакет npm, маскировавшийся под удаленный интерфейс для OpenAI Codex, похищал токены аутентификации разработчиков. Исследователи Aikido обнаружили, что пакет codexui-android собирал токены и отправлял их на внешний сервер, что подчеркивает риски безопасности цепочки поставок ПО. — csoonline.com

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Как настроить ComfyUI для генерации изображений ИИ…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- Исследователи из MIT возродили 40-летнюю концепцию…
- США прикрыли платформу для хранения паролей, которой…
- Новейший датчик присутствия от Aqara определяет,…
- Представитель сервисного центра Google сообщил…
