npm

Supply chain no npm: pacotes AsyncAPI com 2 milhões de downloads semanais tomados por malware híbrido de 91 mil linhas

Atacantes injetaram info-stealer, cripto-stealer e RAT em quatro pacotes AsyncAPI. Malware usa IPFS e nós BitTorrent como C2, se auto-propaga…

2 semanas ago

Pacote jscrambler 8.14.0 do npm e comprometido e distribui infostealer em Rust que rouba credenciais MCP de assistentes de IA

Versao maliciosa do pacote npm jscrambler executa binario Rust em Windows, macOS e Linux durante o install e coleta credenciais…

3 semanas ago

Hackers norte-coreanos publicam 108 pacotes maliciosos em npm, Go e Chrome na campanha PolinRider

Grupo ligado ao Contagious Interview publicou 108 pacotes e extensões em npm, Packagist, Go e Chrome Web Store; alvo continua…

4 semanas ago

Bitwarden CLI é comprometido em ataque de cadeia de suprimentos via Checkmarx; pacote @bitwarden/cli@2026.4.0 ficou malicioso no npm por 90 minutos

Versão maliciosa do pacote @bitwarden/cli@2026.4.0 esteve disponível no npm entre 17h57 e 19h30 (ET) de 22 de abril, distribuindo um…

1 mês ago

Pacotes maliciosos no npm se passam por utilitários PostCSS e instalam RAT em Windows

JFrog descobre três pacotes npm publicados pelo usuário "abdrizak" que fingem ser utilitários PostCSS, instalam um RAT em Windows e…

1 mês ago

GitHub descarta dois relatórios de segurança sobre falhas exploradas pelo worm Shai-Hulud em ataques à cadeia de suprimentos

Deep Specter Research documenta 516 pacotes maliciosos vivos, mais de 3.000 repositórios afetados e 200 contas de desenvolvedor comprometidas; GitHub…

1 mês ago

GitHub vai desativar scripts de instalacao por padrao no npm v12 para conter ataques de supply chain

O GitHub anunciou que o npm versao 12 desligara por padrao a execucao automatica de install scripts — a maior…

2 meses ago

Pacote npm malicioso ‘fallguys’ removido do repositório oficial

A equipe de segurança do npm removeu uma biblioteca JavaScript maliciosa do repositório do npm que foi projetada para roubar…

6 anos ago