Атака на ланцюг постачання (supply chain attack) це коли зловмисник компрометує не вас, а щось, чому ви довіряєте й що самі встановлюєте: стороння бібліотека, пакет, плагін, оновлення. Ви ставите заражений компонент власноруч, і він отримує доступ уже зсередини.

Чому це стало головним вектором

Не треба ламати ваш захист, достатньо зламати те, що ви поставите добровільно. Один популярний пакет тягне за собою десятки тисяч проєктів, тому компрометація одного супровідника дає доступ до всіх.

Приклад

У вересні 2025 екосистему npm накрив самопоширюваний хробак Shai-Hulud: він заходив через зламані акаунти супровідників і вбудовував шкідливі post-install скрипти в популярні пакети. Такий скрипт виконується одразу при встановленні, ще до першого запуску вашого коду, і забирає змінні середовища з ключами.

Як захиститись

  • Дивіться на пакет перед встановленням: вік, супровідники, чи збігається назва
  • npm ci with ignore-scripts там, де можливо
  • Фіксуйте версії через lock-файл, оновлюйтесь свідомо