Microsoft Threat Intelligence сообщила о сложной chain supply-атаке, в которой злоумышленник использовал вредоносные npm-пакеты и технику dependency confusion для доставки зашифрованного payloads, предназначенного для разведки перед возможной дальнейшей эксплуатацией. Инцидент, по данным компании, произошел 28–29 мая 2026 года и затронул сразу несколько организационных пространств, маскируясь под легитимные корпоративные namespaces. По оценке Microsoft, один злоумышленник, действовавший под разными псевдонимами, опубликовал вредоносные пакеты в npm, имитируя внутренние сервисы и официальные корпоративные компоненты. Основная задача этих пакетов заключалась в загрузке и запуске сильно зашифрованного JavaScript-stager размером около 17 KB, который собирал сведения о системе и контексте разработчика. После установки вредоносный код активировался автоматически через npm lifecycle hooks: выполнялся postinstall-script, который устанавливал связь с server управления (C2). При этом процесс ост