Malicious NPM Packages Downloaded Over 86,000 Times by Users

Malicious NPM Packages Downloaded Over 86,000 Times by Users

First seen 13 Nov 2025, 17:30 UTC ArstechnicaFeeds.Feedburner 24.3

Article Content

Browse articles
ThreatCluster

A spam campaign involving tens of thousands of malicious NPM packages has been identified, likely orchestrated by an Indonesian threat actor. These packages, which have random names, can fetch dependencies from untrusted sites, posing risks to users who download them.