بیش از ۳۰ بسته npm تحت فضای نام '@redhat-cloud-services' ردهت در یک حمله زنجیره تامین به خطر افتادند و نوع جدیدی از بدافزار سرقت اطلاعات Shai-Hulud با نام "Miasma" را توزیع کردند.
گرافانا لبز در ۱۹ مه ۲۰۲۶ اعلام کرد که تحقیقات انجامشده درباره نقض امنیتی اخیر، هیچ مدرکی دال بر به خطر افتادن سیستمهای تولیدی یا عملیات مشتریان نشان نمیدهد و دامنه این حادثه محدود به محیط گیتهاب گرافانا لبز، شامل کدهای منبع عمومی و خصوصی و مخازن داخلی گیتهاب است.
هکرها بدافزاری برای سرقت اطلاعات کاربری را در نسخههای جدید منتشر شده از node-ipc، یک بسته محبوب ارتباط بین فرآیندی، تزریق کردهاند و این حمله زنجیره تامین جدید، npm را هدف قرار داده است.
یک حمله زنجیره تامین جدید که اکوسیستم مدیر بسته Node (npm) را هدف قرار داده، اعتبارنامههای توسعهدهندگان را سرقت کرده و تلاش میکند از طریق بستههای منتشر شده از حسابهای در معرض خطر، گسترش یابد.
عوامل تهدید پشت حمله زنجیره تامین که اسکنر محبوب Trivy را هدف قرار داده، مظنون به انجام حملات بعدی هستند که منجر به به خطر افتادن تعداد زیادی از بستههای npm با یک کرم خودانتشاردهنده ناشناخته به نام CanisterWorm شده است.