
В npm обнаружили 59 вредоносных пакетов, включая ИИ‑агента Yorn
5‑6 сентября 2026 года GitHub выпустил предупреждения о вредоносном коде в 59 npm‑пакетах. Ни один из них не имеет безопасной версии для обновления.
Пакет @pilllesss/yorn позиционировался как ИИ‑агент для разработки. За неделю до предупреждения его скачали более 17 тыс. раз, что делает его самым популярным среди найденных.
В список попали утилиты для работы с DOM, обработкой изображений и криптовалютами. Близкие даты публикаций не доказывают единой кампании – каждый пакет проверялся отдельно в базе CodeScoring 7 сентября, где отмечено наличие вредоносного кода во всех версиях.
Проверь свои проекты: ищи названия из списка в package.json и lock‑файлах, включая транзитивные зависимости. Для Yorn запусти npm ls -g @pilllesss/yorn --all. Включи блокировку новых загрузок в CodeScoring, активировав политику OSA «Зависимость опасна». Изолируй компрометированную среду, отозови API‑ключи и токены, восстанови образ из доверенного источника.
Подпишись на блог CodeScoring, чтобы получать разборы угроз и рекомендации по безопасному использованию заимствованных компонентов.



Комментарии 0