В npm нашли вредоносный пакет b-builder. Он был в общем доступе в течение года и целился в Windows-системы. Все его версии содержали код, который загружал информацию с устройства на удалённый сервер.
По словам команды npm, все устройства, на которые был установлен этот пакет, считаются полностью скомпрометированными. Пользователи должны с другого компьютера сменить все пароли и ключи безопасности, а пакет — удалить. Но удаление пакета не гарантирует удаление с устройства всего вредоносного софта.
Сообщение на сайте npm:
https://tprg.ru/MJ8m