
5 и 6 сентября 2026 года GitHub опубликовал предупреждения о вредоносном коде в 59 npm‑пакетах, не имеющих безопасной версии для обновления. Среди них оказался пакет @pilllesss/yorn, который позиционировался как ИИ‑агент для разработки.
По статистике npm, с 29 августа по 4 сентября Yorn скачали более 17 тысяч раз. Предупреждение от 6 сентября охватывает все версии пакета, но не раскрывает, что именно делает вредоносный код. В список из 59 пакетов также вошли утилиты для работы с DOM, изображениями и криптовалютами. Близкое время публикации предупреждений не доказывает, что все они относятся к одной кампании.
Мы сверили все 59 имён и затронутые версии с базой CodeScoring на 7 сентября. Для каждого пакета есть признак наличия вредоносного ПО, охватывающий все версии. Эти данные позволяют блокировать их загрузку при настроенной политике безопасности.
Вместе с блокировкой новых загрузок мы также рекомендуем проверить историю установок и среду, в которой использовались эти компоненты:
Проверьте проекты и установленные инструменты. Найдите пакеты из списка в манифестах и lock‑файлах, включая транзитивные зависимости. Для Yorn отдельно проверьте глобальную установку командой npm ls ‑g @pilllesss/yorn ‑all. Она показывает пакеты в глобальном дереве текущего окружения npm. По журналам CI и загрузок из внутреннего реестра уточните, на какие машины и раннеры они могли попасть.
Заблокируйте новые загрузки. Если ваша организация уже использует CodeScoring для проверки заимствованных компонентов, проверьте, что в OSA включена блокирующая политика с условием «Зависимость опасна». Пример настройки есть в документации.
Проверьте среду, где данные пакеты устанавливались или запускались. Считайте её скомпрометированной, изолируйте и сохраните журналы для расследования. С чистого устройства отзовите и замените доступные этой среде секреты, включая API‑ключи модельных провайдеров, токены реестров и учётные данные CI. Восстановите окружение из доверенного образа и проверьте, не использовались ли эти учётные данные для последующего доступа.
Подписывайтесь на блог CodeScoring, чтобы читать разборы угроз и рекомендации по безопасному использованию заимствованных компонентов.

