Коллеги, npm-пакеты под Rollup маскируются под polyfills и воруют секреты разработчиков

Коллеги, хочу обратить внимание на ситуацию в сфере кибербезопасности: в npm обнаружили вредоносные пакеты, которые маскируются под Rollup polyfills.
Я отметил несколько тревожных моментов:
- пакеты копируют название, описание и метаданные легитимного проекта;
- внутри есть второй этап загрузки и скрытый запуск кода при установке;
- malware проверяет среду и старается не запускаться в sandbox, CI и облачных dev-средах;
- итог — кража токенов, SSH-ключей, cloud credentials, данных браузера и кошельков, плюс удалённый доступ.
Почему это важно: такие зависимости часто попадают в рабочие станции и сборочные пайплайны, где лежат самые ценные секреты.
Вы уже пересматриваете зависимости и включаете проверку supply chain в CI/CD?
#кибербезопасность #npm #SupplyChain #DevSecOps

