В экосистеме npm обнаружен сложный атакующий сценарий, в рамках которого злоумышленник использовал пакет-омограф crypto-javascri для кражи учетных данных npm и GitHub, а затем — скомпрометированные аккаунты разработчиков для скрытого переиздания троянизированных пакетов. Финальной нагрузкой стала вооруженная версия клиента Arti Tor, совмещающая кражу учетных данных, persistence и C2 через Tor, что существенно усложняет обнаружение и блокировку атаки. По данным отчета, злоумышленник 11 мая 2026 года зарегистрировал вредоносный пакет с ошибкой в один символ относительно широко используемой библиотеки crypto-js. Такой прием эксплуатирует типичную опечатку пользователя и позволяет маскировать опасный пакет под легитимный инструмент. После установки пакет запускал бинарный файл на Rust, который собирал учетные данные из npm и GitHub. Далее вредоносная компонента интегрировалась в каждый пакет, который поддерживала жертва, — и тем самым начинала распространяться дальше уже без дополнительног