Security Lab

NPM

NPM (Node Package Manager) - это репозиторий пакетов для языка программирования JavaScript и его фреймворка Node.js. Он является центральным хранилищем для более чем 1 миллиона пакетов, включая библиотеки, фреймворки, плагины и другие зависимости, которые могут быть установлены и использованы в проектах JavaScript и Node.js. Разработчики могут использовать NPM для поиска, установки и обновления пакетов, а также для публикации своих собственных пакетов и их документации. NPM также обеспечивает управление версиями пакетов, что позволяет разработчикам управлять зависимостями и версиями пакетов в своих проектах. Он также предоставляет инструменты для разработки и тестирования проектов, такие как сборщики, линтеры, тестовые фреймворки и другие инструменты.

Кошельки утекли из памяти. Новый вредонос WeaselBiscuit выгребает данные прямо из Chrome

Ловушка сработала сразу после запуска безобидной библиотеки.

Linux открыл дверь прямо в Windows. Хакеры использовали 40 фальшивых пакетов для выкачивания криптокошельков и сессий Telegram

Граница между Linux и Windows оказалась намного менее надёжной, чем привыкли считать разработчики.

Календарь с трояном внутри: 14 npm-пакетов притворялись библиотеками для дат и запускали в Linux боевой имплант RedC2

14 пакетов. Один импорт. И полный доступ к серверу — за 99 долларов.

Маленькая опечатка названии пакета — и StubMaker забирает пароли, кошельки и сеансы Telegram

loadashjs, typescirpt-cli, axois-http — выглядит знакомо? Именно на это и рассчитан StubMaker.

Червь Shai-Hulud добрался до npm: 444 пакета заражены, 2 млрд скачиваний в месяц

И ни одного следа в репозитории.

Опубликованы подробности последствий крупнейшей в 2026 году атаки на открытый код

ChainDrop использовал популярные библиотеки с сотнями миллионов загрузок и показал, насколько быстро компрометация разработчика расходится по цепочке поставок.

Крупнейшая хакерская атака 2026 года: червь Shai-Hulud заразил 1000 npm-пакетов с 2 млрд скачиваний

Более тысячи заражённых компонентов могли попасть в приложения через непрямые зависимости, о которых разработчики даже не знали.

Случайный криптоперевод оказался скрытым посланием хакеров. Разбор техники NullReceiver

Защитные алгоритмы совершенно не видят угрозу в пустых транзакциях.

Ваш код подозрителен по умолчанию. NPM превратила загрузку пакета в досмотр с пристрастием

Привычная свобода авторов разбилась о жёсткие правила безопасности.

Обновил библиотеку — впустил Пхеньян. Хакеры КНДР прячутся в коде, которым пользуется весь мир

Amazon связала северокорейских хакеров со взломом четырёх популярных пакетов JavaScript.

Заражает Claude, Cursor и VS Code через поддельный MCP-сервер. Разбираемся, что такое SANDWORM_MODE

Новый червь в npm крадёт ключи разработчиков и распространяется через ИИ-помощников для написания кода.

Атака, которая выглядит как обычная работа ИИ-агента. На что охотится новый червь в NPM-инфраструктуре разработчиков

Специалисты CrowdStrike нашли червя, способного уничтожать файлы в зараженных системах разработки.

Купили защиту кода — получили троян. Как jscrambler случайно раздал клиентам вирус

Пять новых версий превратили доверенный пакет в ловушку.

Открыл проект посмотреть, а компьютер уже работает на Пхеньян. Как северокорейские хакеры перехитрили программистов

Socket нашла 162 вредоносных артефакта в кампании, которую связывают с северокорейским кластером Contagious Interview.

Поменял почту на популярном аккаунте npm — посиди трое суток без права что-либо публиковать, на всякий случай

Обновить код по резервным паролям больше не выйдет.

Установил пакет — отдал кошелёк. Как через экосистему Mastra заразили 140+ npm-библиотек и начали охотиться за криптовалютой

На части заражённых Windows-машин обнаружили PowerShell-бэкдор с правами SYSTEM.

Никто не ждал подвоха от официального пакета. Теперь разработчикам советуют спасать криптокошельки

Чтобы не потерять активы, действовать необходимо без промедлений.

Фото ваше, код чужой. Почему интерфейсу GitHub больше нельзя верить на слово

Платформа отказывается исправлять уязвимость ради мнимого удобства.

Срочно меняйте ключи: Red Hat оказалась в центре атаки на цепочку поставок через npm

Сразу 95 официальных пакетов внезапно превратились в шпионов.