11 часов назад
Атака на цепочку поставок npm похитила облачные и CI-учётные данные
4 августа 2026 года экосистема npm столкнулась с одной из самых масштабных атак на цепочку поставок за последнее время. Вредоносный код был обнаружен как минимум в десяти пакетах из пространств имён keyv и cacheable, совокупно набиравших миллионы еженедельных загрузок. Злоумышленник получил контроль над учётными записями мейнтейнеров и использовал доверенные механизмы публикации npm для распространения троянизированных версий, нацеленных на сбор конфиденциальных учётных данных. Техническая архитектура атаки опиралась на двухступенчатый payload. Первый этап внедрялся через хук preinstall (файл setup...