Новости: npm
Предполагаемый охотник за багами, вероятно, использовал LLM для создания стилера npm PhantomRaven
Обнаружен новый JavaScript-стилер PhantomRaven, распространяемый через npm. Злоумышленник, вероятно, использовал LLM для создания вредоноса и нацеливался на разработчиков, чтобы найти уязвимости для получения вознаграждений. Узнайте, как защитить свои учетные данные.

Червь ChainDrop, крадущий учётные данные, заразил более 400 npm-пакетов
Червь ChainDrop заразил 444 npm-пакета с более чем 2 млрд ежемесячных загрузок. Атака началась с мейнтейнера Keyv и использует блокчейн Ethereum для управления. Узнайте, как вредонос ворует учетные данные через ИИ-ассистентов. Немедленно ротируйте токены и включите script gating.

Amazon связывает множество взломов открытого ПО с Северной Кореей
Исследователи Amazon связали четыре атаки на NPM-библиотеки (axios, chalk, debug, typo-crypto) с одной северокорейской APT-группой. Узнайте, как злоумышленники использовали социальную инженерию и почему это угрожает тысячам организаций.

Экосистема NPM подверглась двум новым компрометациям цепочки поставок
Атаки на npm-пакеты AsyncAPI и Jscrambler: украденные учётные данные привели к заражению вредоносным ПО. Узнайте, как злоумышленники использовали уязвимости GitHub Actions и утёкшие токены, и какие меры защиты принять, чтобы обезопасить цепочку поставок ПО.

Скомпрометированный npm-релиз jscrambler 8.14.0 устанавливает Rust-инфостилер при установке
Версия 8.14.0 пакета jscrambler npm содержала вредоносный хук preinstall, который незаметно загружает и запускает инфостилер при установке, по одной сборке для Windows, macOS и Linux. Опубликованная 11 июля 2026 года, она не требует импорта или вызова CLI. Установка 8.14.0 достаточна для его запуска. Socket пометил релиз через шесть минут после его

Северокорейская хакерская группировка Lazarus спрятала полноценный «RAT» в шести «npm»-пакетах «Rollup Polyfill»
Атака на цепочку поставок npm со стороны группы Lazarus скрыла четырехмодульный инструментарий удаленного доступа в шести поддельных пакетах полифила Rollup для npm, которые срабатывали во время импорта, а не установки, обходя настройки блокировки скриптов npm v12 и похищая учетные данные разработчиков, криптокошельки и инструменты ИИ.

GitHub наконец прикрыл лавочку: автоматическое выполнение скриптов установки для npm уходит в прошлое
Возможность использования злоумышленниками автоматического выполнения установочных скриптов в npm прекратится с изменениями от GitHub в июле. В версии V12 настройки по умолчанию будут блокировать эту функцию, хотя разработчики смогут ее включить вручную. — csoonline.com

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Оверклокер обновил утилиту для разгона Hydra —…
- Как настроить ComfyUI для генерации изображений ИИ…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Intel преодолела рубеж в миллион пластин,…
- США прикрыли платформу для хранения паролей, которой…
- Исследователи из MIT возродили 40-летнюю концепцию…


