Zdroj popisuje řešení pro monitorování odstranění npm nastavení min-release-age z konfiguračních souborů .npmrc na vývojářských počítačích. Elastic vyvinula integraci v Common Expression Language, která periodicky snímkuje konfigurační soubory a signalizuje absence bezpečnostního nastavení určeného ke snížení rizika instalace čerstvě kompromitovaných balíčků.
Zdroj uvádí, že Microsoft Threat Intelligence identifikoval rozsáhlý útok na npm ekosystém postihující více než 400 balíčků od různých vydavatelů. Malware tzv. Mini Shai-Hulud se šíří prostřednictvím preinstall skriptů, krade přihlašovací údaje z vývojářských stanic a CI/CD prostředí a pomocí získaných tokenů upravuje a znovu publikuje další balíčky, čímž se automaticky šíří.
Zdroj uvádí, že útočník vložil malware Shai-Hulud do balíčku keyv a osmi souvisejících balíčků npm 4. srpna 2026 poté, co kompromitoval účet GitHubu správce. Jednalo se o útok prostřednictvím dodavatelského řetězce.
Podle zdroje byl kompromitován účet správce na GitHubu, čímž došlo ke zneužití více npm balíčků v ekosystému keyv/cacheable. Útočník publikoval verze balíčků s jednotným škodlivým kódem.
Podle zdroje npm zavedl novou 72hodinovou zamrazovací politiku pro vysoce ohrožené účty. Nová ochrana se spouští při rizikovém nastavení účtu a omezuje určité akce, zatímco pracuje paralelně s důvěryhodným a postupným publikováním.
Podle zdroje npm v12 činí instalační skripty opt-in standardem a zavírá tak cestu útokům využívajícím spouštění kódu během instalace, kterými trpěla npm dodávka po dobu roku.