Sieben bösartige npm-Pakete in der Vite-Lieferkette nutzen eine vierstufige Blockchain-C2-Infrastruktur (Tron) zur Verbreitung eines Remote-Access-Trojan.
Mindestens 17 gefälschte Zahlungs-SDKs in npm und PyPI stehlen entwicklungsbezogene Zugangsdaten wie API-Schlüssel und AWS-Anmeldedaten durch getarnte Pakete, die legitime Programmschnittstellen imitieren.
148 npm-Pakete wurden als Student-Proxies missbraucht, um Browser-Besucher für DDoS-Anschläge einzuspannen, ohne dass Entwickler als primäre Ziele angegriffen wurden.