چندین حمله زنجیره تامین نرمافزاری به اکوسیستم npm وارد شده است؛ عوامل تهدید از نسخههای مخرب و مسموم بیش از ۵۰ بسته قانونی برای توزیع یک سارق اطلاعات مبتنی بر Rust و یک کرم خودانتشار استفاده کردهاند.
محققان امنیت سایبری یک نسخه آلوده از افزونه Nx Console را که در بازار Microsoft Visual Studio Code منتشر شده بود، شناسایی کردند. افزونه مورد نظر با نام rwl.angular-console (نسخه 18.95.0) یک رابط کاربری و پلاگین محبوب برای ویرایشگرهای کد مانند VS Code، Cursor و JetBrains است که بیش از ۲.۲ میلیون نصب داشته است.
اوپنایآی اعلام کرد که دستگاههای دو کارمند در حمله اخیر زنجیره تامین TanStack که صدها بسته npm و PyPI را تحت تاثیر قرار داد، نقض شدهاند و این شرکت به عنوان احتیاط، گواهیهای امضای کد برنامههای خود را تغییر داده است.
یک ایمپلنت لینوکسی که پیش از این مستند نشده بود و با نام Quasar Linux RAT (QLNX) شناخته میشود، سیستمهای توسعهدهندگان را هدف قرار داده تا جایگاهی پنهان ایجاد کند و طیف گستردهای از قابلیتهای پس از نفوذ مانند سرقت اعتبارنامه، کیلاگینگ، دستکاری فایل، نظارت بر کلیپبورد و تونلسازی شبکه را فراهم آورد.
هکرها تصاویر Docker، افزونههای VSCode و Open VSX مربوط به ابزار تحلیل KICS شرکت Checkmarx را به خطر انداختهاند تا دادههای حساس را از محیطهای توسعهدهندگان سرقت کنند.
محققان امنیت سایبری مجموعه جدیدی از بستههای آلوده را شناسایی کردهاند که توسط عوامل مخرب برای توزیع یک کرم خودانتشار استفاده میشوند؛ این کرم از طریق توکنهای npm سرقتشده توسعهدهندگان منتشر میشود. این کرم زنجیره تامین توسط Socket و StepSecurity شناسایی شده و فعالیت آن تحت نام CanisterSprawl ردیابی میشود.