вредоносные npm пакеты

  1. Сергей Попов

    На проверке Lazarus Group supply chain атаки 2026: от компрометации npm до захвата CI/CD

    31 марта 2026 года один украденный npm-токен превратил axios - HTTP-клиент с ~100 миллионами загрузок в неделю и 174 000 зависимых пакетов - в платформу доставки кроссплатформенного RAT. Huntress зафиксировал первое заражение на мониторимом хосте через 89 секунд после публикации вредоносной...
  2. Sergei webware

    Статья Supply chain атаки на разработчиков: от вредоносных IDE-плагинов до компрометации CI/CD

    Начну пожалуй с истории атаки на расширение Cline. Разработчик открывает GitHub Issue в репозитории популярного IDE-расширения - и через восемь часов на каждой машине, выполнившей npm update, стоит AI-агент с полным доступом к файловой системе и шеллу. Не через zero-day в ядре ОС. Не через RCE в...