NPM
Paket npm berbahaya mencuri kredensial pengembang di berbagai platform
Dilaporkan oleh AI Gambar dihasilkan oleh AI
Sepuluh paket npm dengan kesalahan ketik yang disengaja, diunggah pada 4 Juli 2025, ditemukan mengunduh infostealer yang menargetkan data sensitif di sistem Windows, Linux, dan macOS. Paket-paket ini, yang meniru pustaka populer, menghindari deteksi melalui beberapa lapisan ofusaksi dan mengumpulkan hampir 10.000 unduhan. Perusahaan keamanan siber Socket melaporkan ancaman tersebut, mencatat bahwa paket-paket tersebut masih tersedia di registry.
Perusahaan keamanan Koi telah mengungkap kampanye bernama PhantomRaven yang membanjiri registry NPM dengan 126 paket berbahaya sejak Agustus. Paket-paket ini, yang diunduh lebih dari 86.000 kali, mengeksploitasi fitur yang memungkinkan dependensi tidak diverifikasi dari situs tidak tepercaya. Per akhir Oktober 2025, sekitar 80 paket masih tersedia.