В октябре 2025 года «Лаборатория Касперского» обнаружила вредоносный пакет под названием https-proxy-utils в хранилище npm. Этот пакет, маскируясь под инструменты для работы с прокси, устанавливал на устройства разработчиков фреймворк AdaptixC2 — опенсорсный аналог Cobalt Strike. Пакет уже удалён из репозитория.
AdaptixC2 был создан в 2024 году для Red Team, но также используется в злонамеренных действиях. Его маскировка под популярные библиотеки с большим количеством загрузок способствовала тому, что разработчики могли незаметно установить вредоносный пакет.
Внутри пакета находился скрипт, скачивающий и запускающий AdaptixC2, что позволяло злоумышленникам получать удалённый доступ к устройствам жертв. Метод DLL Sideloading использовался для запуска вредоносного кода в контексте легитимных приложений.
Эксперты предупреждают о растущей угрозе использования хранилищ open-source как векторов атак, особенно для разработчиков, работающих с открытыми компонентами.