5 и 6 сентября 2026 года GitHub опубликовал предупреждения о вредоносном коде в 59 npm-пакетах, не имеющих безопасной версии для обновления. Среди них оказался пакет @pilllesss/yorn, который позиционировался как ИИ-агент для разработки.По статистике npm, с 29 августа по 4 сентября Yorn скачали более 17 тысяч раз. Предупреждение от 6 сентября охватывает все версии пакета, но не раскрывает, что именно делает вредоносный код. В список из 59 пакетов также вошли утилиты для работы с DOM, изображениями и криптовалютами. Близкое время публикации предупреждений не доказывает, что все они относятся к одной кампании.Мы сверили все 59 имён и затронутые версии с базой CodeScoring на 7 сентября. Для каждого пакета есть признак наличия вредоносного ПО, охватывающий все версии. Эти данные позволяют блокировать их загрузку при настроенной политике безопасности.Вместе с блокировкой новых загрузок мы также рекомендуем проверить историю установок и среду, в которой использовались эти компоненты: Читать далее