1 месяц назад
Вредоносные npm-пакеты Joyfill используют блокчейн для C2
28 июля 2026 года экосистема npm столкнулась с высокотехнологичной атакой на цепочку поставок: две бета-версии популярных пакетов Joyfill — @joyfill/layouts@0.1.2-2773.beta.0 и @joyfill/components@4.0.0-rc24-2773-beta.4 — были скомпрометированы и опубликованы с вредоносной нагрузкой. Пакеты отозвали в течение нескольких часов, однако кэшированные копии в зеркалах реестров продолжают циркулировать, а скрытая в них командно-контрольная (C2) инфраструктура, построенная на публичных блокчейнах, остаётся активной. В отличие от большинства инцидентов в open-source-экосистемах, злоумышленники не стали прибегать к typosquatting...