Security Lab

NPM

NPM (Node Package Manager) - это репозиторий пакетов для языка программирования JavaScript и его фреймворка Node.js. Он является центральным хранилищем для более чем 1 миллиона пакетов, включая библиотеки, фреймворки, плагины и другие зависимости, которые могут быть установлены и использованы в проектах JavaScript и Node.js. Разработчики могут использовать NPM для поиска, установки и обновления пакетов, а также для публикации своих собственных пакетов и их документации. NPM также обеспечивает управление версиями пакетов, что позволяет разработчикам управлять зависимостями и версиями пакетов в своих проектах. Он также предоставляет инструменты для разработки и тестирования проектов, такие как сборщики, линтеры, тестовые фреймворки и другие инструменты.

Опубликованы подробности последствий крупнейшей в 2026 году атаки на открытый код

ChainDrop использовал популярные библиотеки с сотнями миллионов загрузок и показал, насколько быстро компрометация разработчика расходится по цепочке поставок.

Крупнейшая хакерская атака 2026 года: червь Shai-Hulud заразил 1000 npm-пакетов с 2 млрд скачиваний

Более тысячи заражённых компонентов могли попасть в приложения через непрямые зависимости, о которых разработчики даже не знали.

Случайный криптоперевод оказался скрытым посланием хакеров. Разбор техники NullReceiver

Защитные алгоритмы совершенно не видят угрозу в пустых транзакциях.

Ваш код подозрителен по умолчанию. NPM превратила загрузку пакета в досмотр с пристрастием

Привычная свобода авторов разбилась о жёсткие правила безопасности.

Обновил библиотеку — впустил Пхеньян. Хакеры КНДР прячутся в коде, которым пользуется весь мир

Amazon связала северокорейских хакеров со взломом четырёх популярных пакетов JavaScript.

Заражает Claude, Cursor и VS Code через поддельный MCP-сервер. Разбираемся, что такое SANDWORM_MODE

Новый червь в npm крадёт ключи разработчиков и распространяется через ИИ-помощников для написания кода.

Атака, которая выглядит как обычная работа ИИ-агента. На что охотится новый червь в NPM-инфраструктуре разработчиков

Специалисты CrowdStrike нашли червя, способного уничтожать файлы в зараженных системах разработки.

Купили защиту кода — получили троян. Как jscrambler случайно раздал клиентам вирус

Пять новых версий превратили доверенный пакет в ловушку.

Открыл проект посмотреть, а компьютер уже работает на Пхеньян. Как северокорейские хакеры перехитрили программистов

Socket нашла 162 вредоносных артефакта в кампании, которую связывают с северокорейским кластером Contagious Interview.

Поменял почту на популярном аккаунте npm — посиди трое суток без права что-либо публиковать, на всякий случай

Обновить код по резервным паролям больше не выйдет.

Установил пакет — отдал кошелёк. Как через экосистему Mastra заразили 140+ npm-библиотек и начали охотиться за криптовалютой

На части заражённых Windows-машин обнаружили PowerShell-бэкдор с правами SYSTEM.

Никто не ждал подвоха от официального пакета. Теперь разработчикам советуют спасать криптокошельки

Чтобы не потерять активы, действовать необходимо без промедлений.

Фото ваше, код чужой. Почему интерфейсу GitHub больше нельзя верить на слово

Платформа отказывается исправлять уязвимость ради мнимого удобства.

Срочно меняйте ключи: Red Hat оказалась в центре атаки на цепочку поставок через npm

Сразу 95 официальных пакетов внезапно превратились в шпионов.

В npm нашли 14 вредоносных пакетов. Microsoft советует разработчикам срочно заменить ключи AWS и GitHub Actions

Банальная опечатка при поиске нужной утилиты приводила к немедленному взлому системы.

Роботам тут не рады. Платформа npm больше не доверяет автоматическим сборкам без одобрения человека

Участившиеся хакерские атаки заставили создателей сервиса действовать предельно жёстко.

Внутренний инструмент стал публичным. Perplexity AI открыла Bumblebee — сканер безопасности для рабочих машин разработчиков

Bumblebee позволяет обнаруживать вредоносные пакеты и расширения без запуска стороннего кода.

Атака на iPhone без единого клика со стороны жертвы. Скрытый код в Safari помогает злоумышленникам обчищать чужие кошельки

Жертве достаточно открыть заражённую ссылку, чтобы мгновенно лишиться всех цифровых накоплений.

639 вредоносных версий за 60 минут. Вот как глубоко зашла новая атака на npm

Эксперты бьют тревогу: хакеры использовали не банальный взлом, а сложную многоуровневую цепочку.