Npm (Node Package Manager)
Npm (Node Package Manager) в новостной повестке, календарь упоминаний и aналитика в реальном времени.
Упоминается вместе:
Календарь упоминаний:
npm в центре внимания: скомпрометированный аккаунт опубликовал 140 вредоносных пакетов Mastra
Экосистема npm попала под удар в рамках общего роста атак через цепочки поставок программного обеспечения, доля которых достигла 25% от всех инцидентов. Злоумышленники используют легальные каналы обновления зависимостей для внедрения вредоносного кода в корпоративные среды. В июне 2026 года зафиксирован крупный инцидент, связанный с пакетами Mastra, который демонстрирует эффективность методов компрометации аккаунтов разработчиков.
Событие: 17 июня 2026 года скомпрометированный аккаунт опубликовал вредоносные версии более чем 140 пакетов Mastra в реестре npm.
Тренд: Доля киберинцидентов, связанных с компрометацией цепочек поставок ПО, включая npm, выросла с 10% до 25% за полгода.
Фактор: Основной вектор атак сместился от прямого взлома инфраструктуры к заражению доверенных компонентов и пакетов через легальные каналы обновления.
Экосистема npm попала под волну атак через цепочки поставок в первом полугодии 2026 года
В первой половине 2026 года кампании по взлому цепочек поставок затронули несколько крупных экосистем, включая npm. Злоумышленники эксплуатируют легитимные каналы доставки кода, компрометируя аккаунты разработчиков или токены CI/CD для внедрения вредоносных зависимостей штатными менеджерами пакетов. Такой метод позволяет атакующим обходить системы сетевого контроля, поскольку установка выглядит как обычная работа команды.
Событие: В первом полугодии 2026 года зафиксированы атаки на экосистему npm, в результате которых взлом одной учетной записи разработчика привел к внедрению вредоносных изменений более чем в 140 пакетов.
Эффект: Похищенные при атаках на npm-пакеты токены GitHub и ключи облачных платформ используются для доступа к частным репозиториям, в одном из случаев охватывающем около 4000 проектов.
Риск: Автоматизация процессов сборки расширяет поверхность атаки: один скомпрометированный элемент может заразить сотни продуктов одновременно из-за массового автоматического обновления зависимостей.
Масштабная компрометация инфраструктуры через цепочку поставок
Компрометация пакета в Node Package Manager запускает вредоносный код, извлекающий данные окружения и токены аутентификации с рабочей станции разработчика. Укрывшийся токен доступа к GitHub открывает путь к репозиториям исходного кода и позволяет использовать доверенные интеграции для получения временных учетных данных в облачной платформе. Чрезмерно широкие права доступа обеспечивают злоумышленникам возможность развертывать новую инфраструктуру, создавать административные привилегии и наносить ущерб производственным системам.
Риск в цепочке поставок через npm
Npm используется как платформа для распространения пакетов, включая интеграции с внешними инструментами. Злоумышленники могут создавать поддельные пакеты npm, имитирующие легитимные интеграции, такие как подключение к электронной почте, и использовать их для скрытого копирования данных. Такие пакеты становятся точкой входа для утечек информации из закрытых систем. Это делает npm важным элементом атак на уровне цепочки поставок ИИ.
Утечка данных через уязвимость в NPM
NPM позволяет пакетам динамически загружать зависимости из непроверенных источников, что злоумышленники используют для распространения вредоносного кода. Более 100 подозрительных пакетов, загруженных группой PhantomRaven, были скачаны более 86 000 раз, при этом их зависимости остаются скрытыми от большинства инструментов анализа. Эти зависимости сканируют системы на наличие конфиденциальной информации, включая учетные данные и параметры CI/CD. Из-за автоматической загрузки и отсутствия версионирования злоумышленники могут отправлять разные нагрузки в зависимости от сетевой среды.
В нашей базе собрано 6 событий по теме «Npm (Node Package Manager)». Мы показываем все из них.
Объединили похожие карточки: Npm (Node Package Manager); Node Package Manager; Npm и другие.