Cyber security npm supply chain attack evades install defenses at runtime An npm supply chain attack hides malware in runtime methods, bypassing npm v12 install-script blocks. Ten packages and 7 million downloads are affected. Lars Cornelissen · Sep 21, 2026