Обнаружен поток вредоносных пакетов npm и PyPi, похищающих широкий спектр конфиденциальных данных у разработчиков программного обеспечения на этих платформах. Кампания началась 12 сентября 2023 года и была впервые обнаружена компанией Sonatype, аналитики которой нашли 14 вредоносных пакетов на npm. По сообщению Phylum, после небольшого перерыва в работе 16 и 17 сентября атака возобновилась и распространилась на экосистему PyPI. С момента начала кампании злоумышленники загрузили 45 пакетов на npm (40) и PyPI (5), причем варианты кода свидетельствуют о быстром развитии атаки. Вредоносные пакеты Полный список вредоносных пакетов, распространяемых в рамках этой кампании, можно найти в нижнем разделе отчета Phylum. Однако стоит отметить, что следующие пакеты использовали typosquatting, чтобы походить на легитимные популярные пакеты, что может обмануть разработчиков при их установке: По данным Phylum, по меньшей мере семь различных волн атак и несколько фаз включали в себя модификации кода,