Angreifer exploitierten eine GitHub-Actions-Schwachstelle, um Entwickler-Tokens zu stehlen und damit zehn npm-Pakete mit modular aufgebauter Malware zu verseuchen.
Nordkoreanische Hacker verbreiten systematisch schädliche Code-Pakete über mehrere große Paketmanager und Browser-Ökysteme, um Entwicklerkonten zu kompromittieren.
Mehr als 140 npm-Pakete in Mastra AI wurden von der nordkoreanischen Hackergruppe Sapphire Sleet kompromittiert, die damit Lieferketten als Angriffsfläche nutzt.
npm blockiert ab Version 12 standardmäßig automatische Paketinstallations-Skripte, eine Praktik, die Konkurrenten wie Yarn, pnpm und Bun bereits etabliert hatten.