NPM
2023-04-11T16:09:06+03:00
Alexander Antipov
NPM (Node Package Manager) - это репозиторий пакетов для языка программирования JavaScript и его фреймворка Node.js. Он является центральным хранилищем для более чем 1 миллиона пакетов, включая библиотеки, фреймворки, плагины и другие зависимости, которые могут быть установлены и использованы в проектах JavaScript и Node.js. Разработчики могут использовать NPM для поиска, установки и обновления пакетов, а также для публикации своих собственных пакетов и их документации. NPM также обеспечивает управление версиями пакетов, что позволяет разработчикам управлять зависимостями и версиями пакетов в своих проектах. Он также предоставляет инструменты для разработки и тестирования проектов, такие как сборщики, линтеры, тестовые фреймворки и другие инструменты.
Автоматизация для ИБ: меньше писем — больше контроля
Примите участие в воркшопе и уже завтра избавьтесь от ручной работы.
Реклама.18+. ООО «СЕКЪЮРИТМ», ИНН 7820074059
26 июня, 2025
Собеседование мечты, GitHub-проект и npm install. Три шага до того, как ваш ПК станет чужим
Тот случай, когда «удалёнка» означает удалённый доступ к вашему компьютеру.
16 июня, 2025
Простой npm install открыл дверь разведке. Разработчики не были готовы.
PyPI решил помочь с машинным обучением… но только злоумышленникам.
9 июня, 2025
rm -rf * — и всё исчезает: npm заражён опасным «лечебным» модулем
Код, который не лечит, а калечит.
27 мая, 2025
npm install → npm regret: зачем 3000 разработчиков внедрили бэкдор в свои проекты
Обычная сборка проекта превратилась в лотерею с опасным призом.
16 мая, 2025
NPM снова подвёл — пакет притворился утилитой, общался через календарь и даже не пытался быть полезным
Он сидел тихо до последней версии, а потом начал шептать что-то на незнакомом языке.
12 мая, 2025
Хотите дешёвый доступ к ИИ-функциям Cursor? Вот и хакеры хотят… внедрить бэкдор на ваш Mac
Вы даже не заметите, как ваш редактор кода начнёт выполнять чужие команды.
8 мая, 2025
Псевдо-библиотека для Discord оказалась трояном и PyPI снова делает вид что не при делах
Пакет маскировался под помощника, но тайно работал на хакеров.
5 мая, 2025
Что общего у Go, npm и PyPI? Новый способ убивать Linux-серверы
Никаких взломов — просто установите пакет и попрощайтесь с данными.
21 апреля, 2025
Сделал Telegram-бота — получил бэкдор и утечку данных в подарок
Клон Telegram API вшивает SSH-бэкдор в систему.
11 апреля, 2025
Хотел «.doc», отдал «биток»: новый зловредный пакет штурмует npm
Разработчики уже потеряли сотни тысяч, даже не подозревая об этом.
7 апреля, 2025
RAT в оболочке дебаггера: чем опасны новые пакеты Lazarus Group
Под видом полезных утилит злоумышленники внедряют полноценный шпионский функционал.
27 марта, 2025
Бессмертные бэкдоры: новая тактика атак на экосистему npm
Инновационный метод позволяет хакерам навсегда сохранить доступ к скомпрометированным системам.
25 декабря, 2024
Skuld возвращается: сотни разработчиков пострадали от скрытой атаки на npm
Обман под видом полезных инструментов разрушил доверие к популярной платформе.
24 декабря, 2024
Имя Wi-Fi сети как оружие: обнаружена угроза массовых взломов
Уникальный баг позволяет захватывать серверные системы без прямого доступа.
4 ноября, 2024
Chalk: фальшивый NPM-пакет обманул сотни разработчиков
Зараженный клон нацелен на кражу данных программистов.
31 октября, 2024
Анимация за 10 BTC: LottiePlayer стал жертвой невидимого скрипта
Новые версии плагина стали ловушкой для пользователей.
28 октября, 2024
Три пакета, сотни загрузок: КНДР внедряет BeaverTail в репозитории для разработчиков
Когда обычный JavaScript-загрузчик превращается в инструмент шпионажа.
16 июля, 2024
Логотипы Intel, AMD и Microsoft атакуют разработчиков
На платформе npm выявлены библиотеки-оборотни со скрытым функционалом.
10 июля, 2024
1,5 часа ужаса: новая молниеносная тактика северокорейских хакеров
Специалисты раскрывают стратегию блиц-атаки против разработчиков.
4 июня, 2024
«Glup-debugger-log»: ложный друг разработчика, ворующий контроль над ПК
Почему вредоносный Node.js-пакет всё ещё доступен для скачивания?
22 марта, 2024
Manifest Confusion: на платформе npm выявлено больше 800 пакетов «с сюрпризом»
Хакеры бьют по разработчикам, ожидая затронуть программную цепочку поставок.
24 января, 2024
npm-модули против разработчиков: GitHub в роли склада краденого
Злоумышленники придумали хитрый способ распространять скрипты через GitHub
19 января, 2024
Пакет “oscompatible” в npm оказался ловушкой: как он устанавливает скрытый троян на компьютерах с Windows и дает злоумышленникам удаленный доступ
Дерзкий подход к компрометации открыл хакерам доступ к цепочке поставок открытого ПО.
18 января, 2024
В 2023 году программы для разработки ПО стали самым лакомым кусочком для хакеров
Почему взломать сервисы вроде NuGet, PyPI, и RubyGems так просто и какую главную ошибку совершают поставщики?
12 декабря, 2023
Проверьте своё ПО: Lazarus атакует цепочку поставок пакетов npm
Используя многоуровневый способ загрузки, хакеры тщательно скрывают свою активность.
5 декабря, 2023
Красный код для GitHub: 15 000 репозиториев Go на грани компрометации
VulnCheck предупреждает о беспрецедентной уязвимости цепочек поставок программного обеспечения.
18 октября, 2023
Новый репозиторий OpenSSF поможет предотвратить кибератаки на цепочку поставок ПО
Проект OpenSSF будет отслеживать вредоносные пакеты разработки.
5 октября, 2023
DiscordRAT 2.0 и r77 против разработчиков: ударили там, откуда не ждали
Хакерские инструменты с открытым исходным кодом всё чаще используются в реальных атаках.
21 сентября, 2023
NPM-пакеты стали платными: теперь платить нужно SSH-ключами и данными
Под видом доверенных библиотек злоумышленники пытаются атаковать цепочки поставок ПО.
23 июля, 2023
Кибератаки на банки через цепочку поставок ПО: новый тренд в киберпреступности?
Банкам нужно усилить защиту, чтобы защитить данные и деньги своих клиентов.
20 июня, 2023
Опасность из облака: заброшенные хранилища AWS S3 распространяют вредоносный код через пакеты npm
Если вы забыли про свой S3-бакет, он может стать источником вредоносного ПО.
7 июня, 2023
Галлюцинации ChatGPT могут использоваться для распространения вредоносных NPM-пакетов
Хакер может "сломать" ChatGPT и заставить его рекомендовать пользователям скачать вредоносный пакет.
21 марта, 2023
Вредоносные пакеты NuGet с 150 000 загрузками заражают .NET-разработчиков
Вредоносные пакеты предназначены для кражи криптовалюты специалистов.
17 февраля, 2023
Исследователи взломали популярный NPM-пакет с миллионами загрузок
Эксперты позволили посмотреть на безопасность разработки с другой стороны.
15 декабря, 2022
Репозитории открытого ПО наводнены десятками тысяч вредоносных пакетов
Неизвестные загрузили 144 294 фишинговых пакетов в NPM, PyPI и NuGet.
1 декабря, 2022
Невидимые вредоносные NPM-пакеты: просто добавь дефис
Новый способ обхода проверок безопасности был обнаружен исследователями из JFrog.
10 октября, 2022
Как хакеры используют Discord, YouTube и GitHub в ходе массовой кражи учетных данных
Злоумышленники продают инструменты для взлома, но платить нужно не деньгами.
23 сентября, 2022
Обнаружен новый вредоносный NPM-пакет, выдающий себя за CSS-пакет Material Tailwind
Фейковый пакет даже имитирует функционал оригинала, чтобы обмануть жертву.
5 сентября, 2022
Федеральные власти США выпустили руководство по защите цепочек поставок npm
Так правительство США и OpenSSF пытаются избежать повтора SolarWinds.
9 августа, 2022
Для защиты NPM от атак на цепочки поставок планируется использовать сервис Sigstore
Sigstore – cервис, используемый для верификации ПО с помощью цифровых подписей.
6 июля, 2022
Простая атака на цепочку поставок скомпрометировала тысячи веб-сайтов и приложений
Злоумышленники пытались нарушить цепочку поставок npm с помощью десятков вредоносных модулей.
28 мая, 2022
GitHub: Хакеры похитили данные авторизации для порядка 100 тыс. учетных записей npm
Данные были похищены в результате апрельского взлома с использованием OAuth-токенов Heroku и Travis-CI.
2 мая, 2022
Инструмент Package Analysis помогает обнаружить вредоносные пакеты npm и PyPI
Инструмент направлен на борьбу с вредоносным ПО в репозиториях с открытым исходным кодом.
27 апреля, 2022
Уязвимость в NPM позволяла распространять вредоносное ПО под видом легитимных пакетов
Злоумышленник мог создавать вредоносные пакеты и назначать их доверенным популярным мейнтейнерам без их ведома.
12 апреля, 2022
Разработчик event-source-polyfill разослал россиянам послание через новую версию библиотеки
Российский разработчик Yaffle добавил в свою библиотеку event-source-polyfill интересный фрагмент кода.
4 февраля, 2022
Команда NPM обязала разработчиков популярных пакетов включить 2FA
Новое требование вступило в силу 1 февраля 2022 года.
13 января, 2022
Разработчик испортил свой проект с целью «наказать» корпорации
Действия разработчика привели к нарушению работы тысяч зависящих проектов.
9 декабря, 2021
Команда npm удалила 17 вредоносных JavaScript-библиотек
Пакеты похищали токены доступа Discord и переменные среды с компьютеров пользователей и устанавливали RAT.
18 ноября, 2021
Злые двойники NPM-пакета noblox.js атакуют фанатов Roblox
Кто-то регулярно создает вредоносные копии пакета noblox.js и дает им названия, очень похожие на настоящее.
29 июня, 2021
Microsoft опять попалась на «подстановочную атаку»
Исследователь мог выполнять команды на домене halowaypoint.com, связанном с серией видеоигр Halo.
15 апреля, 2021
Вредонос в npm-пакете web-browserify не обнаруживается ни одним антивирусным ПО
Вредоносный пакет web-browserify маскируется под популярный npm-пакет Browserify, насчитывающий более 160 млн загрузок и использующийся в более чем 356 тыс. репозиториях на GitHub.
29 марта, 2021
Обнаружена критическая уязвимость в популярной npm-библиотеке netmask
Проблема может привести к различным другим уязвимостям — от подделки запросов на стороне сервера до удаленного доступа.
18 марта, 2021
Исследователю удалось опубликовать на сайте Azure SDK поддельный пакет
По словам исследователя, это не атака «несоответствия используемых зависимостей», а нечто гораздо более простое.
10 февраля, 2021
Microsoft предупредила о новом типе атак на цепочку поставок
Суть «атаки с подменой» заключается во вмешательстве в процесс разработки приложения в корпоративной среде.
10 ноября, 2020
Вредоносный пакет npm похищает переписку в Discord
На портале npm обнаружена вредоносная JavaScript-библиотека discord.dll.
19 октября, 2020
Три вредоносных пакета npm могут полностью скомпрометировать компьютер
Библиотеки открывали оболочки на компьютерах разработчиков, импортировавших пакеты в свои проекты.
5 октября, 2020
На портале npm обнаружено четыре пакета с вредоносным кодом
Код похищал данные пользователей и загружал информацию на общедоступную страницу на GitHub.
14 января, 2020
Вредоносный пакет npm похищает данные с UNIX-подобных систем
Из репозитория npm удален вредоносный пакет, пробывший там две недели.
22 августа, 2019
В npm обнаружен вредоносный пакет, похищающий учетные данные
Вредоносный пакет bb-builder находился в npm в течение года.
13 июля, 2018
Хакер взломал учетную запись одного из разработчиков менеджера пакетов npm
Скомпрометированный пакет JavaScript использовался для хищения учетных данных пользователей.
4 мая, 2018
Неизвестные попытались спрятать бэкдор в популярном пакете npm
Бэкдор позволял атакующему добавлять на запущенный сервер произвольный код и выполнять его.
26 февраля, 2018
Установка обновления npm может закончиться вынужденной переустановкой системы
Ошибка в npm v5.7.0 вызывает переназначения права владения системными папками