Что-то в NPM последние дни по взрослому отжигают. Недавно, как помним, угнали аккаунт уважаемого человека, а сегодня выяснилось что ловкие парни подломили 187 пакетов, напихали в них разного и выпустили аж 477 релизов.

А случилось всё так банально, что даже обидно. Но красиво. Фишингом угоняется учётка, ловкие парни добавили в релиз своего червя, тот разворачивается при установке пакета и ищет какую-бы ещё учётку угнать, а именно, всякие ключи и токены Если получилось - червь уезжает в следующий пакет.

https://www.aikido.dev/blog/s1ngularity-nx-attackers-strike-again

https://socket.dev/blog/ongoing-supply-chain-attack-targets-crowdstrike-npm-packages#Compromised-Packages-and-Versions