ዛሬ NPM ማልዌር አጥቂዎች እያሳተሙ ሲሆን፣ እድገቱ ቀጥሏል ተንኮል አዘል ኮድ, ተንኮል አዘል የኤንፒኤም ፓኬጆች, እና የPyPI ተንኮል አዘል ፓኬጆች የልማት የስራ ፍሰቶችን ኢላማ ለማድረግ የተነደፈ፣ CI/CD pipelinesእና ክፍት ምንጭ ሥነ-ምህዳሮች። የተንኮል አዘል ኮድ ዝርዝር የXygeni ቀጣይ የምርምር ሪፖርት ሲሆን ይህም እውነተኛ ተንኮል አዘል ፓኬጆችን በመላ ይከታተላል እና ያረጋግጣል ጥዋት, ፒ ፒ አይ, VS Code, እና ኦፕንቪኤስኤክስየተረጋገጡ የኋላ በሮችን፣ የውሂብ መስረቅን፣ የምስክርነት ማጣሪያ ክፍያዎችን እና በራስ-ሰር የሚደረጉ ባለብዙ ስሪት የማልዌር ዘመቻዎችን ጨምሮ።
የምርምር ቡድናችን ይህንን ገጽ በየጊዜው ያዘምናል ከ የተረጋገጡ ግኝቶች, የስምምነት አመልካቾች (IOCs), የባህሪ ዘይቤዎች, እና የቴክኒክ ትንታኔበዚህም ምክንያት፣ ገንቢዎች የAppSec ቡድኖችእና የደህንነት መሐንዲሶች ከዚህ በፊት ሊቆዩ ይችላሉ ዛሬ npm ማልዌር እና በዘመናዊ የሶፍትዌር አቅርቦት ሰንሰለቶች ላይ ተጽዕኖ እያሳደረ ያለው ተንኮል አዘል የጥቅል እንቅስቃሴ።
የNPM ማልዌር ዛሬ፡ ሳምንታዊ ማጠቃለያ ከኤፕሪል 24–29፣ 2026
ተመራማሪዎቹ አረጋግጠዋል 97 ተንኮል አዘል ፓኬጆች በዚህ ጊዜ ውስጥ በሕዝብ መዝገቦች ላይ።
የውሂብ ስብስብ ምልከታዎች
- አብዛኛዎቹ የተረጋገጡ ፓኬጆች የታተሙት በ ጥዋት
- ተጨማሪ ጉዳዮች ተጎድተዋል ፒ ፒ አይ, ኦፕንቪኤስኤክስ, እና የሙዚቃ ደራሲ
- በተመሳሳይ የጥቅል ቤተሰቦች እና ተዛማጅ ስሞች ላይ ተደጋጋሚ ተንኮል አዘል ህትመት
- ከፍተኛ ወይም ያልተለመደ የስሪት ቅጦች እንደ 99.x, 99.9.x, እና 1.0.x
- ጠንካራ አጠቃቀም ክፍያ እና ክፍያ, enterprise-ስለስ, ውስጣዊ የድር መተግበሪያ, ትንታኔ, የUI መሠረት, የገንቢ-መሳሪያ, ደመና-ገጽታ ያለው, እና ከክፍሎች ጋር የተያያዘ የስያሜ ቅጦች
- ህጋዊ የጥቅል ዝማኔዎችን ለመምሰል የተነደፉ በርካታ የተቀናጁ የስሪት ፍንጮች
ወርሃዊ የማልዌር ሪፖርት፡- በኤፕሪል 2026 የተረጋገጡ የተንኮል አዘል npm ጥቅሎች
ወደ የቅርብ ጊዜው የታሪኩ እትም እንኳን በደህና መጡ የXygeni Malcious Code Digest (ወርሃዊ እትም). ውስጥ ሚያዝያ 2026የምርምር ቡድናችን አረጋግጧል ከ250 በላይ ተንኮል አዘል ፓኬጆችበዋናነት በመላ ጥዋት, ተጨማሪ ጉዳዮችን የሚነኩ PyPI፣ VS Code፣ OpenVSX እና Composer.
ኤፕሪል ስለ መጠን ብቻ አልነበረም። በራስ-ሰር የሚመራ የህትመት ሞገዶች, ኃይለኛ የስሪት የዋጋ ግሽበት ዘመቻዎች, የጥቅል ቤተሰብ ክላስተር, እና ውስጣዊ የመሳሪያ ማስመሰልበተቀናጀ ተንኮል አዘል ህትመት ውስጥ በወሩ ውስጥ በጣም ጉልህ የሆኑ አንዳንድ ቅጦችን አስተውለናል፦
የውሸት ውስጣዊ መሳሪያዎች፣ በAI-ገጽታ የተሰሩ ፓኬጆች፣ የክፍያ እና የቼክአፕ ሞጁሎች፣ የትንታኔ ደንበኞች፣ የፊት ለፊት ክፍሎች፣ የገንቢ መገልገያዎች፣ የኩበርኔት እና የደመና መሳሪያዎች፣ የቪኤስ ኮድ እና የOpenVSX ቅጥያዎች፣ እና ከእውነተኛ የሶፍትዌር አቅርቦት ጋር ለመዋሃድ የተነደፉ የታመኑ የምርት ስም መሰል የጥቅል ስሞች pipelines.
እነዚህ ቀላል የፊደል አጻጻፍ ክስተቶች አልነበሩም። ሚያዚያ የውሂብ ስብስብ፣ አስተውለናል የምስክርነት አላግባብ መጠቀም ቅጦች, የአቅርቦት ሰንሰለት ማጭበርበር, ተደጋጋሚ የስምቦታ እንደገና ጥቅም ላይ ማዋል, እና የተቀናጀ ተንኮል አዘል ህትመት ከእውነተኛ የገንቢ አካባቢዎች እና ከሶፍትዌር አቅርቦት ጋር ለመዋሃድ የተነደፈ pipelines.
በሰፊው የውሂብ ስብስብ ውስጥ፣ መመልከታችንን ቀጠልን የተፃፈ ባለብዙ እትም ህትመት, የተጋነኑ የስሪት መርሃግብሮች, ክፍያ - እና enterprise- ጭብጥ ያለው ስም, የAI እና ወኪል-ገጽታ ያላቸው የጥቅል ስሞች, የSDK እና የፊት ለፊት ክፍል ማስመሰል, ውስጣዊ-መሳሪያ ማስመሰልእና እንደ ክላሲክ ስልቶች የጥገኝነት ግራ መጋባት ና የውሂብ ማጣሪያ.
ይህ ሪፖርት የቀጣይ ስራችን አካል ነው የተንኮል አዘል ኮድ ዝርዝርአዳዲስ ስጋቶችን የምናረጋግጥበት እና የምናቀርብበት ሊተገበር የሚችል የማሰብ ችሎታ ለመርዳት የDevSecOps ቡድኖች ቀድመህ ቆይ የሶፍትዌር አቅርቦት ሰንሰለት አደጋ.
| ምህዳር | ጥቅል | ቀን |
|---|---|---|
| ጥዋት | ፓ-ምልክት የተደረገበት፡99.1.10 | ሚያዝያ 27, 2026 |
| ፒፒ | moonbit-locale-compat:0.2.3 | ሚያዝያ 27, 2026 |
| ጥዋት | @alfa.life.mapp/app.web:99.0.13 | ሚያዝያ 27, 2026 |
| ጥዋት | @sbt_gitverse/analytics-client:99.0.1 | ሚያዝያ 27, 2026 |
| ጥዋት | @frengki0707/google-cloud-clone:1.33.1 | ሚያዝያ 27, 2026 |
| ጥዋት | @alfa.life.mapp/app.web:99.0.14 | ሚያዝያ 27, 2026 |
| ጥዋት | @tochka-ui/foundation:99.0.2 | ሚያዝያ 27, 2026 |
| ኦፕንቪኤስክስ | አርኬን-ስፓርክ/ኡቤል:0.1.0 | ሚያዝያ 28, 2026 |
| ጥዋት | @2011-08-19/n:99.9.9 | ሚያዝያ 28, 2026 |
| ጥዋት | @frengki0707/google-cloud-clone:1.38.0 | ሚያዝያ 27, 2026 |
በ npm ማልዌር እና PyPI ማልዌር ውስጥ ተንኮል አዘል ኮድ እንዴት እንደምናገኝ
Xygeni ተንኮል አዘል ኮድ ከመስፋፋቱ በፊት ለማስቆም ባለብዙ ደረጃ ቴክኒኮችን ይጠቀማል። በመጀመሪያ ደረጃ፣ የማይንቀሳቀስ ኮድ ትንተና የመደበቅ ቅጦችን፣ የተደበቁ የክፍያ ጭነቶችን እና የስክሪፕት አላግባብ መጠቀምን ይለያል። በተጨማሪም፣ የባህሪ ሳንድቦክሲንግ ጭነትን ይተነትናል። hooksየሩጫ ጊዜ ትዕዛዞችን እና የጽናት ዘዴዎችን። ከዚህም በላይ የማሽን መማር ማወቂያ በፊርማ ስካነሮች የተዘነጉ የዜሮ-ቀን npm ማልዌር እና የፒፒአይ ማልዌር ልዩነቶችን ይለያል። በመጨረሻም፣ የቅድመ ማስጠንቀቂያ ስርዓት የህዝብ ማከማቻዎችን በእውነተኛ ጊዜ ይከታተላል፣ ግኝቶችን ያረጋግጣል እና የDevOps ቡድኖችን ወዲያውኑ ያስጠነቅቃል።
በዚህም ምክንያት፣ ይህ ጥምረት ገንቢዎች ፈጣን እና ተግባራዊ የሆነ የማሰብ ችሎታ በቀጥታ ከሚከተሉት ጋር እንዲዋሃዱ ያረጋግጣል። CI/CD የስራ ፍሰቶች.
ገንቢዎች ስለ ተንኮል አዘል npm ፓኬጆች ለምን ማሰብ አለባቸው
ዘመናዊ ስጋቶች የሩጫ ጊዜን እምብዛም አይጠብቁም። ለምሳሌ፣ ተንኮል አዘል የnpm ፓኬጆች ብዙውን ጊዜ በመጫኛ ጊዜ ውስጥ ይሰራሉ፣ የፒፒ ተንኮል አዘል ፓኬጆች ደግሞ የቶከን ማስወገጃ ወይም የኋላ በሮችን ይደብቃሉ። አጥቂዎች፡
- የግል የጂቲኤችቲ ማከማቻዎችን ለመድገም ወደ ህዝብ ይቀይሩ።
- የተመሰጠሩ የክፍያ ጭነቶችን በመጠቀም ምስክርነቶችን እና ምስጢሮችን ያጣሩ።
- ራንሰምዌር ወይም ቦትኔት ለማሰማራት የተደበቁ የጃቫስክሪፕት ሎደሮችን ይጠቀሙ።
እንደ እውነቱ ከሆነ፣ ተንኮል አዘል ክፍት ምንጭ ፓኬጆች በአንድ ዓመት ውስጥ በ156% ጨምረዋል። ስለዚህ፣ በተዘገዩ ምግቦች ወይም በመሠረታዊ ስካነሮች ላይ ብቻ የሚተማመኑ ቡድኖች ወደኋላ ይወድቃሉ።
ይህ ማልዌር በnpm እና PyPI ውስጥ ምን ሪፖርት እንደሚያደርግ
ይህ ማጠቃለያ ለሚከተሉት ማዕከላዊ ማዕከል ነው፦
- የተረጋገጡ ተንኮል አዘል የኤንፒኤም ፓኬጆች
- የተረጋገጡ የፒፒአይ ተንኮል አዘል ፓኬጆች
- በባህሪ ላይ የተመሰረቱ የተንኮል አዘል ኮድ ግኝቶች
- በመዝገብ የተረጋገጡ ክስተቶች
- ሳምንታዊ እና ወርሃዊ የማልዌር ሪፖርት ማጠቃለያዎች
- የሁሉም npm ማልዌር እና የፒፒአይ ማልዌር ግኝቶች ታሪካዊ የለውጥ መዝገብ
በሌላ አነጋገር፣ አንድ ነጠላ የማጣቀሻ ነጥብ ይሰጣል። በXygeni የሚገኘው የምርምር ቡድን ይህንን ገጽ በየሳምንቱ ወደ ሙሉ ቴክኒካዊ ትንታኔዎች እና ወደ GitHub IOCs አገናኞችን በመጠቀም ያዘምናል።
ከተንኮል አዘል npm ፓኬጆች እና ከ PyPI ማልዌር እንዴት መከላከል እንደሚቻል
በዚህ እየጨመረ በመጣው ስጋት ምክንያት ድርጅቶች ከመሠረታዊ የጥገኝነት ፍተሻዎች በላይ ያስፈልጋቸዋል። ከተንኮል አዘል የ npm ፓኬጆች እና ከ pypi ተንኮል አዘል ፓኬጆች ጠንካራ መከላከያዎች የመከላከያ ቁጥጥሮችን እና የ runtime ማስፈጸሚያዎችን ይፈልጋሉ፡
በተንኮል አዘል npm ፓኬጆች ላይ የመቆለፊያ ፋይል-ብቻ ጭነቶችን ያስፈጽሙ
ጥቅም npm ci or pip install --require-hashes in CI/CD.
ይህ በመቆለፊያ ፋይሎች ውስጥ የተገለጸው የጥገኝነት ዛፍ በትክክል ጥቅም ላይ መዋሉን ያረጋግጣል። በዚህም ምክንያት፣ አጥቂዎች የተሻሻሉ ወይም የተጻፉ የተንኮል አዘል የnpm ፓኬጆች ስሪቶችን ሊስቱ አይችሉም።
ለ npm ማልዌር እና ለ PyPI ማልዌር ቅኝት ቅድመ-ጭነት
ፓኬጆች ወደ አካባቢዎ ከመድረሳቸው በፊት የ Xygeniን የቅድመ ማስጠንቀቂያ ሞተር ለማዋሃድ የ npm ማልዌር እና የ pypi ማልዌርን ይቃኙ።
ከዚህም በላይ አጠራጣሪ ነገሮችን ለይቶ ማወቅ postinstall ስክሪፕቶች፣ የተደበቁ ሎደሮች ወይም ጠንካራ ኮድ የተሰጣቸው የC2 ዩአርኤሎች።
Guardrails በተንኮል አዘል ኮድ የተሰሩ ግንባታዎችን ለማገድ
አዘጋጅ guardrails የተረጋገጡ ተንኮል አዘል የ npm ፓኬጆች ወይም ፓይፒ ተንኮል አዘል ፓኬጆች ከተገኙ በራስ-ሰር ግንባታዎች እንዳይሳኩ ያደርጋል።
ለምሳሌ፣ ያልታተሙ ጥገናዎችን፣ የደበዘዘ ቅጦችን ወይም የIOC ግጥሚያዎችን በመጠቀም ፓኬጆችን የመከፋፈል ግንባታዎች። በዚህም ምክንያት፣ ተንኮል አዘል ኮድ ሳይስተዋል አይሄድም።
ማመንጨት እና ማረጋገጥ SBOMs Against Malcious npm ፓኬጆች እና PyPI Malware
ፈጠረ SBOMለእያንዳንዱ ግንባታ s (CycloneDX፣ SPDX)።
ከዚያ በኋላ፣ ቀጥተኛ እና ጊዜያዊ ጥገኝነቶችን ለመከታተል ከሚታወቁ ተንኮል አዘል የnpm ፓኬጆች እና የpypi ማልዌር ምግቦች ጋር ያወዳድሩ።
ከ npm ማልዌር እና PyPI ማልዌር የምስክርነት እና የቶከን ጥበቃ
ብዙ ተንኮል አዘል የ npm ፓኬጆች ለማንበብ ይሞክራሉ .npmrc, .pypircወይም የአካባቢ ተለዋዋጮች።
ስለዚህ፣ አነስተኛ ሚስጥሮች በተጋለጡባቸው ጠንካራ ኮንቴይነሮች ውስጥ ግንባታዎችን ያሂዱ። በተጨማሪም፣ ተንኮል አዘል የኮድ አላግባብ መጠቀምን ለማገድ የአካባቢ ተለዋዋጮችን ከመጠቀም ይልቅ ሚስጥራዊ አስተዳዳሪዎችን ይጠቀሙ።
በተንኮል አዘል npm ፓኬጆች ውስጥ የመዝገብ ቤት እና የጥበቃ ለውጦችን ይከታተሉ
አጥቂዎች ብዙውን ጊዜ የተተዉ ፕሮጀክቶችን ይጠልፋሉ።
በተለይም፣ ድንገተኛ የአስተናጋጅ መለዋወጥ፣ ያልተለመዱ የስሪት ዝላይዎች ወይም በnpm ማልዌር እና በፓይፒ ተንኮል አዘል ፓኬጆች ውስጥ ከመጠን በላይ ህትመቶች እንዳይከሰቱ ይጠንቀቁ።
በ npm እና PyPI ውስጥ ተንኮል አዘል ኮድን በመለየት ላይ የገንቢ ስልጠና
ቡድኖችን እንደሚከተሉት ያሉ ቀይ ባንዲራዎችን እንዲለዩ አስተምሯቸው፡
- የጥቅል ስሞች ከፊደል ስህተቶች ጋር (
reqeustከሱ ይልቅrequest). - እንግዳ
installorprepareእስክሪፕቶች - በቅርብ ጊዜ የተፈጠሩ ፓኬጆች አጠራጣሪ በሆነ መልኩ ከፍተኛ የስሪት ቁጥሮች አሏቸው።
ከሁሉም በላይ ይህ ግንዛቤ ተንኮል አዘል ኮድን ቀደም ብሎ ለመለየት ይረዳል።
ለተንኮል አዘል npm ፓኬጆች እና ለ PyPI ማልዌር የሩጫ ጊዜ ያልተለመደ ምርመራ
ማልዌር የማይንቀሳቀሱ ፍተሻዎችን ቢያልፍም እንኳ፣ የሩጫ ጊዜ ማወቂያ በ CI/CD ሊይዝ ይችላል፦
- ያልተጠበቁ የአውታረ መረብ ግንኙነቶች።
- ከሚጠበቀው ማውጫዎች ውጭ የፋይል ስርዓት ማሻሻያዎች።
- በስራዎች መካከል የጽናት ሙከራዎች።
በመጨረሻም፣ ይህ የnpm ማልዌር እና የpypi ማልዌር አደጋዎች ከተጫነ በኋላም ቢሆን መቆማቸውን ያረጋግጣል።
እነዚህን መቆጣጠሪያዎች በማጣመር፣ ቡድኖች ተንኮል አዘል የnpm ፓኬጆች እና የፒፒ ተንኮል አዘል ፓኬጆች ምርት ላይ ከመድረስ ይከላከላሉ pipelines.
የXygeni's የማልዌር ማወቂያ መሳሪያዎችን ይሞክሩ
Xygeni ያቀርባል፡
- የኋላ በሮችን፣ ስፓይዌርን እና ራንሰምዌርን ጨምሮ ተንኮል አዘል ኮድን በእውነተኛ ጊዜ ማግኘት።
- ከመሠረታዊ ስካነሮች በተቃራኒ፣ በnpm፣ PyPI፣ Maven፣ NuGet፣ RubyGems እና በሌሎችም ላይ ያሉ ትንታኔዎች።
- የማልዌር ሪፖርቱ አደጋን ሲለይ በራስ-ሰር የግንባታ እገዳ።
- የብዝበዛ ግንዛቤዎች፣ የባለቤትነት ስም ፍተሻዎች እና ያልተለመደ ምርመራ።
መረጃዎን ያሳውቁ
ቡድናችን ይህንን ገጽ በየሳምንቱ ያዘምናል። ማንቂያዎችን እና ዝርዝር ሪፖርቶችን ለመቀበል፡
- ለኛ ይመዝገቡ በራሪ ጽሑፍ
- ተከተል @XygeniSecurity በሊንክዲን ላይ
- የቅርብ ጊዜውን ለመከታተል ይህንን ገጽ ዕልባት ያድርጉበት npm ማልዌር ና ፒፒ ማልዌር ማስፈራራት




