Рубріки: Новини

«Наймасштабніша JS-атака в історії»: хакери зламали обліковий запис NPM

Дмитро Сімагін

Компанія Aikido Security виявила наймасштабнішу атаку на екосистему JavaScript. Хакери зламали обліковий запис одного з мейнтейнерів NPM — реєстру JS-пакетів (бібліотек) для ПЗ. Він отримав листа з підробленої адреси support@npmjs.help, яка зареєстрована 5 вересня 2025 року, повідомляє Cointelegraph. 

Скомпрометовані пакети використовуються у мільйонах проектів у всьому світі — загальна кількість завантажень лише за тиждень перевищує 2 млрд.

Незважаючи на те, що хакери швидко опублікували оновлення для 18 популярних пакетів і завантажили шкідливу програму для крадіжки криптовалют, їм не вдалось багато заробити. Дослідники стверджують, що зловмисники викрали криптовалюту на суму лише $50.

«Уявіть собі: ви скомпрометували обліковий запис NPM-розробника, чиї пакети завантажуються понад 2 мільярди разів на тиждень. Ви могли б мати необмежений доступ до мільйонів комп’ютерів розробників. На вас чекають незліченні багатства. Але ви отримуєте менше 50 доларів» — пише Security Alliance. 

За словами експерта з кібербезпеки SEAL, хакер не повністю використав обсяг доступу, який мав: «Це як знайти ключ-картку до Форт-Нокса та використовувати її як закладку. Шкідливе програмне забезпечення було широко поширене, але на даний момент майже повністю нейтралізоване», 

Останні статті

Вайб-кодування переходить на новий рівень: Google AI Studio стає повноцінним браузерним IDE

Google оголосила про масштабне оновлення AI Studio. Замість браузерної платформи для експериментів з моделями Gemini…

20.03.2026

Composer 2: в Cursor додали модель, яка випереджає Claude Opus 4.6

Стартап Anysphere, відомий своїм агентним редактором коду Cursor, представив оновлену модель кодування під назвою Composer…

20.03.2026

Anthropic запускає «вбивцю OpenClaw» — Claude Code Channels

Компанія Anthropic анонсувала новий інструмент Claude Code Channels, який вже встигли назвати «вбивцею OpenClaw». Завдяки…

20.03.2026

Google залишить можливість встановлювати неперевірені Android-додатки. Але з «режимом очікування»

Google додає роз'яснення щодо свого майбутнього плану посилити контроль над екосистемою Android. Починаючи з березня…

20.03.2026

Хакери використовують критичну вразливість Zimbra для атак на українські державні установи

Хакерське угруповання APT28 (також відоме як Fancy Bear або Strontium), яке пов’язують із російським ГРУ,…

20.03.2026

ChatGPT, браузер та Codex об’єднають в єдину суперпрограму для ПК

OpenAI планує об'єднати свій додаток ChatGPT, платформу кодування Codex та браузер в одну «суперпрограму» для…

20.03.2026