Пакет для оптимизации кода начал незаметно добавлять вредоносные фрагменты в проекты.
Даже одно фишинговое письмо может подорвать безопасность целой экосистемы. В сообществе npm произошёл серьёзный инцидент: популярный пакет eslint-config-prettier внезапно получил обновление без изменений на GitHub. Оказалось, что автор стал жертвой фишинга, а его аккаунт — взломан. Злоумышленники использовали доступ для публикации заражённых версий не только eslint-config-prettier, но и других популярных пакетов: eslint-plugin-prettier, snyckit, @pkgr/core и […]