npm

  1. NewsMaker

    Новости Linux открыл хакерам дверь прямо в Windows. Хакеры использовали 40 фальшивых пакетов для выкачивания криптокошельков и сессий Telegram

    Граница между Linux и Windows оказалась намного менее надёжной, чем привыкли считать разработчики. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden"> <div...
  2. NewsMaker

    Новости Календарь с трояном внутри: 14 npm-пакетов притворялись библиотеками для дат и запускали в Linux боевой имплант RedC2

    14 пакетов. Один импорт. И полный доступ к серверу — за 99 долларов. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden"> <div itemprop="articleBody">Исследователи нашли...
  3. NewsMaker

    Новости Маленькая опечатка названии пакета — и StubMaker забирает пароли, кошельки и сеансы Telegram

    loadashjs, typescirpt-cli, axois-http — выглядит знакомо? Именно на это и рассчитан StubMaker. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden"> <div...
  4. NewsMaker

    Новости Червь Shai-Hulud добрался до npm: 444 пакета заражены, 2 млрд скачиваний в месяц

    И ни одного следа в репозитории. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden"> <div itemprop="articleBody">Новая версия червя Shai-Hulud заразила 444 пакета npm...
  5. NewsMaker

    Новости Опубликованы подробности последствий крупнейшей в 2026 году атаки на открытый код

    ChainDrop использовал популярные библиотеки с сотнями миллионов загрузок и показал, насколько быстро компрометация разработчика расходится по цепочке поставок. <div class="articl-text-cover"...
  6. NewsMaker

    Новости Крупнейшая хакерская атака 2026 года: червь Shai-Hulud заразил 1000 npm-пакетов с 2 млрд скачиваний

    Более тысячи заражённых компонентов могли попасть в приложения через непрямые зависимости, о которых разработчики даже не знали. <div class="articl-text-cover"...
  7. NewsMaker

    Новости Случайный криптоперевод оказался скрытым посланием хакеров. Разбор техники NullReceiver

    Защитные алгоритмы совершенно не видят угрозу в пустых транзакциях. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden"> <div itemprop="articleBody">Северокорейские...
  8. NewsMaker

    Новости Ваш код подозрителен по умолчанию. NPM превратила загрузку пакета в досмотр с пристрастием

    Привычная свобода авторов разбилась о жёсткие правила безопасности. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden"> <div itemprop="articleBody">Каждый день в npm...
  9. NewsMaker

    Новости Обновил библиотеку — впустил Пхеньян. Хакеры КНДР прячутся в коде, которым пользуется весь мир

    Amazon связала северокорейских хакеров со взломом четырёх популярных пакетов JavaScript. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden"> <div itemprop="articleBody">...
  10. NewsMaker

    Новости Заражает Claude, Cursor и VS Code через поддельный MCP-сервер. Разбираемся, что такое SANDWORM_MODE

    Новый червь в npm крадёт ключи разработчиков и распространяется через ИИ-помощников для написания кода. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden"> <div...
  11. NewsMaker

    Новости Атака, которая выглядит как обычная работа ИИ-агента. На что охотится новый червь в NPM-инфраструктуре разработчиков

    Специалисты CrowdStrike нашли червя, способного уничтожать файлы в зараженных системах разработки. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden"> <div...
  12. NewsMaker

    Новости Купили защиту кода — получили троян. Как jscrambler случайно раздал клиентам вирус

    Пять новых версий превратили доверенный пакет в ловушку. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden"> Украденный ключ к реестру пакетов позволил злоумышленнику...
  13. NewsMaker

    Новости Открыл проект посмотреть, а компьютер уже работает на Пхеньян. Как северокорейские хакеры перехитрили программистов

    Socket нашла 162 вредоносных артефакта в кампании, которую связывают с северокорейским кластером Contagious Interview. <div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:800/450;margin-bottom:2rem;overflow:hidden">...
  14. NewsMaker

    Новости Поменял почту на популярном аккаунте npm — посиди трое суток без права что-либо публиковать, на всякий случай

    Обновить код по резервным паролям больше не выйдет. Взлом одного популярного пакета может затронуть тысячи проектов, поэтому npm вводит новую защиту для учётных записей, от которых зависит работа самых востребованных библиотек реестра. Теперь при смене адреса электронной почты или...
  15. NewsMaker

    Новости Установил пакет — отдал кошелёк. Как через экосистему Mastra заразили 140+ npm-библиотек и начали охотиться за криптовалютой

    На части заражённых Windows-машин обнаружили PowerShell-бэкдор с правами SYSTEM. Более 140 пакетов из экосистемы Mastra для создания ИИ-приложений заразили через npm. Вредоносный код запускался сразу после <code>npm install</code> или <code>npm update</code>, поэтому заражение могло затронуть...
  16. NewsMaker

    Новости Никто не ждал подвоха от официального пакета. Теперь разработчикам советуют спасать криптокошельки

    Чтобы не потерять активы, действовать необходимо без промедлений. Обычное обновление зависимости снова стало входной точкой для атаки на разработчиков: злоумышленник заразил вредоносным кодом 141 npm-пакет Mastra после взлома учётной записи одного из участников проекта. Mastra — набор...
  17. NewsMaker

    Новости Фото ваше, код чужой. Почему интерфейсу GitHub больше нельзя верить на слово

    Платформа отказывается исправлять уязвимость ради мнимого удобства. Иногда опасная атака держится не только на украденных паролях, но и на мелких деталях интерфейса, которым разработчики привыкли доверять. GitHub отклонил два отчёта Deep Specter Research о механизмах, которые, по данным...
  18. NewsMaker

    Новости Одна кнопка «одобрить всё». NPM наконец отключает автоматические установочные сценарии

    NPM 12 превращает установку зависимостей в отдельную работу. NPM готовит одно из самых заметных изменений за последние годы. В новой версии менеджера пакетов разработчики больше не смогут по умолчанию запускать установочные сценарии из чужих библиотек. На бумаге выглядит как мощный удар по...
  19. NewsMaker

    Новости Срочно меняйте ключи: Red Hat оказалась в центре атаки на цепочку поставок через npm

    Сразу 95 официальных пакетов внезапно превратились в шпионов. Разработчики привыкли доверять пакетам из привычных пространств имён, особенно когда речь идёт о компонентах крупных вендоров. Но новый инцидент с npm показал, что даже такая зависимость может стать точкой входа для кражи...
  20. NewsMaker

    Новости В npm нашли 14 вредоносных пакетов. Microsoft советует разработчикам срочно заменить ключи AWS и GitHub Actions

    Банальная опечатка при поиске нужной утилиты приводила к немедленному взлому системы. В атаках на разработчиков всё чаще хватает не взлома крупной платформы, а одного удачно замаскированного пакета. Свежий случай с npm показывает, как быстро вредоносный код может попасть в рабочие среды...
  21. NewsMaker

    Новости Роботам тут не рады. Платформа npm больше не доверяет автоматическим сборкам без одобрения человека

    Участившиеся хакерские атаки заставили создателей сервиса действовать предельно жёстко. Компания GitHub, которой принадлежит платформа npm, сообщила о двух новых мерах защиты для экосистемы JavaScript. Обновления должны усложнить атаки, при которых злоумышленники пытаются подменять...
  22. NewsMaker

    Новости Внутренний инструмент стал публичным. Perplexity AI открыла Bumblebee — сканер безопасности для рабочих машин разработчиков

    Bumblebee позволяет обнаруживать вредоносные пакеты и расширения без запуска стороннего кода. Perplexity AI выложила в открытый доступ Bumblebee, сканер для проверки рабочих компьютеров разработчиков на следы опасных пакетов, расширений и настроек инструментов. Утилита помогает быстро...
  23. NewsMaker

    Новости Ошибка из 2018 и подставные аккаунты. Рассказываем, как популярный пакет art-template начал атаковать айфоны

    Жертве достаточно открыть заражённую ссылку, чтобы мгновенно лишиться всех цифровых накоплений. Компрометация одного npm -пакета превратилась в полноценную цепочку атак на владельцев iPhone. Злоумышленники внедрили вредоносный код в популярный JavaScript-шаблонизатор art-template, который...
  24. NewsMaker

    Новости 639 вредоносных версий за 60 минут. Вот как глубоко зашла новая атака на npm

    Эксперты бьют тревогу: хакеры использовали не банальный взлом, а сложную многоуровневую цепочку. В экосистеме npm снова вспыхнула крупная атака на цепочку поставок: злоумышленники за один час протолкнули сотни вредоносных версий популярных пакетов, которыми пользуются разработчики и системы...
  25. NewsMaker

    Новости Два миллиона установок и один хитрый вирус. Популярный плагин для VSCode оказался шпионской ловушкой

    Индустрия расплачивается за невнимательность создателей Nx Console. Популярное расширение Nx Console для Visual Studio Code оказалось заражено вредоносным кодом. Под удар попала версия 18.95.0, которую успели опубликовать в магазине расширений Microsoft. У расширения более 2,2 млн установок...