💀 node-ipc скомпрометирован — новая волна npm supply chain Злоумышленники внедрили похититель учётных данных в свежие версии node-ipc — популярного пакета для межпроцессного взаимодействия в экосистеме Node.js. Вредоносная программа активируется при установке через npm install и крадёт токены, пароли, SSH-ключи из локального окружения разработчика. Затронуты версии, опубликованные в последние 48 часов — точный диапазон пока уточняется. Атака повторяет схему с ua-parser-js и coa из 2021 года: захват учётной записи мейнтейнера, публикация заражённых версий под видом обновлений безопасности. node-ipc скачивают 2+ млн раз в неделю, используют в Electron-приложениях и серверных проектах. В российском контексте пакет встречается в проектах Яндекса, VK, банковских фронтендах. По данным BleepingComputer, команда npm уже удалила заражённые версии, но кто успел поставить — учётные данные уже утекли. Проверить: npm ls node-ipc в корне проекта, если версия из последних суток — пересоздавать все токены и ключи. Третья крупная атака на цепочку поставок npm за полгода — и снова через компрометацию мейнтейнера, а не техническую уязвимость. Пора внедрять npm audit в CI/CD не как рекомендацию, а как блокирующий шлюз. Иначе следующий инцидент — вопрос недель, не месяцев. #npm #supplychain #nodejs #credentialstealing