Die Pakete @joyfill/layouts@0.1.2-2773.beta.0 und @joyfill/components@4.0.0-rc24-2773-beta.4 enthalten einen JavaScript-Implant, der beim Import verschlüsselte Malware-Code auflöst und ausführt.
Die Malware in jscrambler 8.14.0 wird ohne explizites Import oder CLI-Kommando durch den preinstall-Hook aktiviert — Installation allein reicht zur Ausführung.
npm 12 blockiert standardmäßig die automatische Ausführung von Installationsskripten, Git-Abhängigkeiten und externe URLs — erfordert künftig explizite Genehmigung für diese Vorgänge.
Eine Supply-Chain-Attacke auf Red-Hat-npm-Pakete nutzt Install-Time-Execution und Credential-Harvesting zur Infiltration von Developer- und CI/CD-Systemen mit selbstverbreitendem Malware.
Ein als OpenAI-Codex-Interface getarntes npm-Paket mit 29.000 wöchentlichen Downloads stiehlt Authentifizierungstoken und ermöglicht Angreifern, APIs unter gestohlenen Identitäten zu missbrauchen.