ተንኮል አዘል የኤንፒኤም ፓኬጆች - የፒፒአይ ተንኮል አዘል ፓኬጆች - ተንኮል አዘል ኮድ - የማልዌር ሪፖርት - የኤንፒኤም ማልዌር - የፒፒአይ ማልዌር

የNPM Malware Today: ሳምንታዊ የተንኮል አዘል ኮድ ዝርዝር

ዛሬ NPM ማልዌር አጥቂዎች እያሳተሙ ሲሆን፣ እድገቱ ቀጥሏል ተንኮል አዘል ኮድ, ተንኮል አዘል የኤንፒኤም ፓኬጆች, እና የPyPI ተንኮል አዘል ፓኬጆች የልማት የስራ ፍሰቶችን ኢላማ ለማድረግ የተነደፈ፣ CI/CD pipelinesእና ክፍት ምንጭ ሥነ-ምህዳሮች። የተንኮል አዘል ኮድ ዝርዝር የXygeni ቀጣይ የምርምር ሪፖርት ሲሆን ይህም እውነተኛ ተንኮል አዘል ፓኬጆችን በመላ ይከታተላል እና ያረጋግጣል ጥዋት, ፒ ፒ አይ, VS Code, እና ኦፕንቪኤስኤክስየተረጋገጡ የኋላ በሮችን፣ የውሂብ መስረቅን፣ የምስክርነት ማጣሪያ ክፍያዎችን እና በራስ-ሰር የሚደረጉ ባለብዙ ስሪት የማልዌር ዘመቻዎችን ጨምሮ።

የምርምር ቡድናችን ይህንን ገጽ በየጊዜው ያዘምናል ከ የተረጋገጡ ግኝቶች, የስምምነት አመልካቾች (IOCs), የባህሪ ዘይቤዎች, እና የቴክኒክ ትንታኔበዚህም ምክንያት፣ ገንቢዎች የAppSec ቡድኖችእና የደህንነት መሐንዲሶች ከዚህ በፊት ሊቆዩ ይችላሉ ዛሬ npm ማልዌር እና በዘመናዊ የሶፍትዌር አቅርቦት ሰንሰለቶች ላይ ተጽዕኖ እያሳደረ ያለው ተንኮል አዘል የጥቅል እንቅስቃሴ።

የNPM ማልዌር ዛሬ፡ ሳምንታዊ ማጠቃለያ ከኤፕሪል 24–29፣ 2026

ተመራማሪዎቹ አረጋግጠዋል 97 ተንኮል አዘል ፓኬጆች በዚህ ጊዜ ውስጥ በሕዝብ መዝገቦች ላይ።

የውሂብ ስብስብ ምልከታዎች

  • አብዛኛዎቹ የተረጋገጡ ፓኬጆች የታተሙት በ ጥዋት
  • ተጨማሪ ጉዳዮች ተጎድተዋል ፒ ፒ አይ, ኦፕንቪኤስኤክስ, እና የሙዚቃ ደራሲ
  • በተመሳሳይ የጥቅል ቤተሰቦች እና ተዛማጅ ስሞች ላይ ተደጋጋሚ ተንኮል አዘል ህትመት
  • ከፍተኛ ወይም ያልተለመደ የስሪት ቅጦች እንደ 99.x, 99.9.x, እና 1.0.x
  • ጠንካራ አጠቃቀም ክፍያ እና ክፍያ, enterprise-ስለስ, ውስጣዊ የድር መተግበሪያ, ትንታኔ, የUI መሠረት, የገንቢ-መሳሪያ, ደመና-ገጽታ ያለው, እና ከክፍሎች ጋር የተያያዘ የስያሜ ቅጦች
  • ህጋዊ የጥቅል ዝማኔዎችን ለመምሰል የተነደፉ በርካታ የተቀናጁ የስሪት ፍንጮች

ሙሉውን ሳምንታዊ የማልዌር ሪፖርት ይመልከቱ →

ወርሃዊ የማልዌር ሪፖርት፡- በኤፕሪል 2026 የተረጋገጡ የተንኮል አዘል npm ጥቅሎች

ወደ የቅርብ ጊዜው የታሪኩ እትም እንኳን በደህና መጡ የXygeni Malcious Code Digest (ወርሃዊ እትም). ውስጥ ሚያዝያ 2026የምርምር ቡድናችን አረጋግጧል ከ250 በላይ ተንኮል አዘል ፓኬጆችበዋናነት በመላ ጥዋት, ተጨማሪ ጉዳዮችን የሚነኩ PyPI፣ VS Code፣ OpenVSX እና Composer.

ኤፕሪል ስለ መጠን ብቻ አልነበረም። በራስ-ሰር የሚመራ የህትመት ሞገዶች, ኃይለኛ የስሪት የዋጋ ግሽበት ዘመቻዎች, የጥቅል ቤተሰብ ክላስተር, እና ውስጣዊ የመሳሪያ ማስመሰልበተቀናጀ ተንኮል አዘል ህትመት ውስጥ በወሩ ውስጥ በጣም ጉልህ የሆኑ አንዳንድ ቅጦችን አስተውለናል፦

የውሸት ውስጣዊ መሳሪያዎች፣ በAI-ገጽታ የተሰሩ ፓኬጆች፣ የክፍያ እና የቼክአፕ ሞጁሎች፣ የትንታኔ ደንበኞች፣ የፊት ለፊት ክፍሎች፣ የገንቢ መገልገያዎች፣ የኩበርኔት እና የደመና መሳሪያዎች፣ የቪኤስ ኮድ እና የOpenVSX ቅጥያዎች፣ እና ከእውነተኛ የሶፍትዌር አቅርቦት ጋር ለመዋሃድ የተነደፉ የታመኑ የምርት ስም መሰል የጥቅል ስሞች pipelines.

እነዚህ ቀላል የፊደል አጻጻፍ ክስተቶች አልነበሩም። ሚያዚያ የውሂብ ስብስብ፣ አስተውለናል የምስክርነት አላግባብ መጠቀም ቅጦች, የአቅርቦት ሰንሰለት ማጭበርበር, ተደጋጋሚ የስምቦታ እንደገና ጥቅም ላይ ማዋል, እና የተቀናጀ ተንኮል አዘል ህትመት ከእውነተኛ የገንቢ አካባቢዎች እና ከሶፍትዌር አቅርቦት ጋር ለመዋሃድ የተነደፈ pipelines.

በሰፊው የውሂብ ስብስብ ውስጥ፣ መመልከታችንን ቀጠልን የተፃፈ ባለብዙ እትም ህትመት, የተጋነኑ የስሪት መርሃግብሮች, ክፍያ - እና enterprise- ጭብጥ ያለው ስም, የAI እና ወኪል-ገጽታ ያላቸው የጥቅል ስሞች, የSDK እና የፊት ለፊት ክፍል ማስመሰል, ውስጣዊ-መሳሪያ ማስመሰልእና እንደ ክላሲክ ስልቶች የጥገኝነት ግራ መጋባትየውሂብ ማጣሪያ.

ይህ ሪፖርት የቀጣይ ስራችን አካል ነው የተንኮል አዘል ኮድ ዝርዝርአዳዲስ ስጋቶችን የምናረጋግጥበት እና የምናቀርብበት ሊተገበር የሚችል የማሰብ ችሎታ ለመርዳት የDevSecOps ቡድኖች ቀድመህ ቆይ የሶፍትዌር አቅርቦት ሰንሰለት አደጋ.

ምህዳር ጥቅል ቀን
ጥዋትፓ-ምልክት የተደረገበት፡99.1.10ሚያዝያ 27, 2026
ፒፒmoonbit-locale-compat:0.2.3ሚያዝያ 27, 2026
ጥዋት@alfa.life.mapp/app.web:99.0.13ሚያዝያ 27, 2026
ጥዋት@sbt_gitverse/analytics-client:99.0.1ሚያዝያ 27, 2026
ጥዋት@frengki0707/google-cloud-clone:1.33.1ሚያዝያ 27, 2026
ጥዋት@alfa.life.mapp/app.web:99.0.14ሚያዝያ 27, 2026
ጥዋት@tochka-ui/foundation:99.0.2ሚያዝያ 27, 2026
ኦፕንቪኤስክስአርኬን-ስፓርክ/ኡቤል:0.1.0ሚያዝያ 28, 2026
ጥዋት@2011-08-19/n:99.9.9ሚያዝያ 28, 2026
ጥዋት@frengki0707/google-cloud-clone:1.38.0ሚያዝያ 27, 2026

በ npm ማልዌር እና PyPI ማልዌር ውስጥ ተንኮል አዘል ኮድ እንዴት እንደምናገኝ

Xygeni ተንኮል አዘል ኮድ ከመስፋፋቱ በፊት ለማስቆም ባለብዙ ደረጃ ቴክኒኮችን ይጠቀማል። በመጀመሪያ ደረጃ፣ የማይንቀሳቀስ ኮድ ትንተና የመደበቅ ቅጦችን፣ የተደበቁ የክፍያ ጭነቶችን እና የስክሪፕት አላግባብ መጠቀምን ይለያል። በተጨማሪም፣ የባህሪ ሳንድቦክሲንግ ጭነትን ይተነትናል። hooksየሩጫ ጊዜ ትዕዛዞችን እና የጽናት ዘዴዎችን። ከዚህም በላይ የማሽን መማር ማወቂያ በፊርማ ስካነሮች የተዘነጉ የዜሮ-ቀን npm ማልዌር እና የፒፒአይ ማልዌር ልዩነቶችን ይለያል። በመጨረሻም፣ የቅድመ ማስጠንቀቂያ ስርዓት የህዝብ ማከማቻዎችን በእውነተኛ ጊዜ ይከታተላል፣ ግኝቶችን ያረጋግጣል እና የDevOps ቡድኖችን ወዲያውኑ ያስጠነቅቃል።

በዚህም ምክንያት፣ ይህ ጥምረት ገንቢዎች ፈጣን እና ተግባራዊ የሆነ የማሰብ ችሎታ በቀጥታ ከሚከተሉት ጋር እንዲዋሃዱ ያረጋግጣል። CI/CD የስራ ፍሰቶች.

ገንቢዎች ስለ ተንኮል አዘል npm ፓኬጆች ለምን ማሰብ አለባቸው

ዘመናዊ ስጋቶች የሩጫ ጊዜን እምብዛም አይጠብቁም። ለምሳሌ፣ ተንኮል አዘል የnpm ፓኬጆች ብዙውን ጊዜ በመጫኛ ጊዜ ውስጥ ይሰራሉ፣ የፒፒ ተንኮል አዘል ፓኬጆች ደግሞ የቶከን ማስወገጃ ወይም የኋላ በሮችን ይደብቃሉ። አጥቂዎች፡

  • የግል የጂቲኤችቲ ማከማቻዎችን ለመድገም ወደ ህዝብ ይቀይሩ።
  • የተመሰጠሩ የክፍያ ጭነቶችን በመጠቀም ምስክርነቶችን እና ምስጢሮችን ያጣሩ።
  • ራንሰምዌር ወይም ቦትኔት ለማሰማራት የተደበቁ የጃቫስክሪፕት ሎደሮችን ይጠቀሙ።

እንደ እውነቱ ከሆነ፣ ተንኮል አዘል ክፍት ምንጭ ፓኬጆች በአንድ ዓመት ውስጥ በ156% ጨምረዋል። ​​ስለዚህ፣ በተዘገዩ ምግቦች ወይም በመሠረታዊ ስካነሮች ላይ ብቻ የሚተማመኑ ቡድኖች ወደኋላ ይወድቃሉ።

ይህ ማልዌር በnpm እና PyPI ውስጥ ምን ሪፖርት እንደሚያደርግ

ይህ ማጠቃለያ ለሚከተሉት ማዕከላዊ ማዕከል ነው፦

  • የተረጋገጡ ተንኮል አዘል የኤንፒኤም ፓኬጆች
  • የተረጋገጡ የፒፒአይ ተንኮል አዘል ፓኬጆች
  • በባህሪ ላይ የተመሰረቱ የተንኮል አዘል ኮድ ግኝቶች
  • በመዝገብ የተረጋገጡ ክስተቶች
  • ሳምንታዊ እና ወርሃዊ የማልዌር ሪፖርት ማጠቃለያዎች
  • የሁሉም npm ማልዌር እና የፒፒአይ ማልዌር ግኝቶች ታሪካዊ የለውጥ መዝገብ

በሌላ አነጋገር፣ አንድ ነጠላ የማጣቀሻ ነጥብ ይሰጣል። በXygeni የሚገኘው የምርምር ቡድን ይህንን ገጽ በየሳምንቱ ወደ ሙሉ ቴክኒካዊ ትንታኔዎች እና ወደ GitHub IOCs አገናኞችን በመጠቀም ያዘምናል።

ከተንኮል አዘል npm ፓኬጆች እና ከ PyPI ማልዌር እንዴት መከላከል እንደሚቻል

በዚህ እየጨመረ በመጣው ስጋት ምክንያት ድርጅቶች ከመሠረታዊ የጥገኝነት ፍተሻዎች በላይ ያስፈልጋቸዋል። ከተንኮል አዘል የ npm ፓኬጆች እና ከ pypi ተንኮል አዘል ፓኬጆች ጠንካራ መከላከያዎች የመከላከያ ቁጥጥሮችን እና የ runtime ማስፈጸሚያዎችን ይፈልጋሉ፡

በተንኮል አዘል npm ፓኬጆች ላይ የመቆለፊያ ፋይል-ብቻ ጭነቶችን ያስፈጽሙ

ጥቅም npm ci or pip install --require-hashes in CI/CD.
ይህ በመቆለፊያ ፋይሎች ውስጥ የተገለጸው የጥገኝነት ዛፍ በትክክል ጥቅም ላይ መዋሉን ያረጋግጣል። በዚህም ምክንያት፣ አጥቂዎች የተሻሻሉ ወይም የተጻፉ የተንኮል አዘል የnpm ፓኬጆች ስሪቶችን ሊስቱ አይችሉም።

ለ npm ማልዌር እና ለ PyPI ማልዌር ቅኝት ቅድመ-ጭነት

ፓኬጆች ወደ አካባቢዎ ከመድረሳቸው በፊት የ Xygeniን የቅድመ ማስጠንቀቂያ ሞተር ለማዋሃድ የ npm ማልዌር እና የ pypi ማልዌርን ይቃኙ።
ከዚህም በላይ አጠራጣሪ ነገሮችን ለይቶ ማወቅ postinstall ስክሪፕቶች፣ የተደበቁ ሎደሮች ወይም ጠንካራ ኮድ የተሰጣቸው የC2 ዩአርኤሎች።

Guardrails በተንኮል አዘል ኮድ የተሰሩ ግንባታዎችን ለማገድ

አዘጋጅ guardrails የተረጋገጡ ተንኮል አዘል የ npm ፓኬጆች ወይም ፓይፒ ተንኮል አዘል ፓኬጆች ከተገኙ በራስ-ሰር ግንባታዎች እንዳይሳኩ ያደርጋል።
ለምሳሌ፣ ያልታተሙ ጥገናዎችን፣ የደበዘዘ ቅጦችን ወይም የIOC ግጥሚያዎችን በመጠቀም ፓኬጆችን የመከፋፈል ግንባታዎች። በዚህም ምክንያት፣ ተንኮል አዘል ኮድ ሳይስተዋል አይሄድም።

ማመንጨት እና ማረጋገጥ SBOMs Against Malcious npm ፓኬጆች እና PyPI Malware

ፈጠረ SBOMለእያንዳንዱ ግንባታ s (CycloneDX፣ SPDX)።
ከዚያ በኋላ፣ ቀጥተኛ እና ጊዜያዊ ጥገኝነቶችን ለመከታተል ከሚታወቁ ተንኮል አዘል የnpm ፓኬጆች እና የpypi ማልዌር ምግቦች ጋር ያወዳድሩ።

ከ npm ማልዌር እና PyPI ማልዌር የምስክርነት እና የቶከን ጥበቃ

ብዙ ተንኮል አዘል የ npm ፓኬጆች ለማንበብ ይሞክራሉ .npmrc, .pypircወይም የአካባቢ ተለዋዋጮች።
ስለዚህ፣ አነስተኛ ሚስጥሮች በተጋለጡባቸው ጠንካራ ኮንቴይነሮች ውስጥ ግንባታዎችን ያሂዱ። በተጨማሪም፣ ተንኮል አዘል የኮድ አላግባብ መጠቀምን ለማገድ የአካባቢ ተለዋዋጮችን ከመጠቀም ይልቅ ሚስጥራዊ አስተዳዳሪዎችን ይጠቀሙ።

በተንኮል አዘል npm ፓኬጆች ውስጥ የመዝገብ ቤት እና የጥበቃ ለውጦችን ይከታተሉ

አጥቂዎች ብዙውን ጊዜ የተተዉ ፕሮጀክቶችን ይጠልፋሉ።
በተለይም፣ ድንገተኛ የአስተናጋጅ መለዋወጥ፣ ያልተለመዱ የስሪት ዝላይዎች ወይም በnpm ማልዌር እና በፓይፒ ተንኮል አዘል ፓኬጆች ውስጥ ከመጠን በላይ ህትመቶች እንዳይከሰቱ ይጠንቀቁ።

በ npm እና PyPI ውስጥ ተንኮል አዘል ኮድን በመለየት ላይ የገንቢ ስልጠና

ቡድኖችን እንደሚከተሉት ያሉ ቀይ ባንዲራዎችን እንዲለዩ አስተምሯቸው፡

  • የጥቅል ስሞች ከፊደል ስህተቶች ጋር (reqeust ከሱ ይልቅ request).
  • እንግዳ install or prepare እስክሪፕቶች
  • በቅርብ ጊዜ የተፈጠሩ ፓኬጆች አጠራጣሪ በሆነ መልኩ ከፍተኛ የስሪት ቁጥሮች አሏቸው።
    ከሁሉም በላይ ይህ ግንዛቤ ተንኮል አዘል ኮድን ቀደም ብሎ ለመለየት ይረዳል።

ለተንኮል አዘል npm ፓኬጆች እና ለ PyPI ማልዌር የሩጫ ጊዜ ያልተለመደ ምርመራ

ማልዌር የማይንቀሳቀሱ ፍተሻዎችን ቢያልፍም እንኳ፣ የሩጫ ጊዜ ማወቂያ በ CI/CD ሊይዝ ይችላል፦

  • ያልተጠበቁ የአውታረ መረብ ግንኙነቶች።
  • ከሚጠበቀው ማውጫዎች ውጭ የፋይል ስርዓት ማሻሻያዎች።
  • በስራዎች መካከል የጽናት ሙከራዎች።
    በመጨረሻም፣ ይህ የnpm ማልዌር እና የpypi ማልዌር አደጋዎች ከተጫነ በኋላም ቢሆን መቆማቸውን ያረጋግጣል።

እነዚህን መቆጣጠሪያዎች በማጣመር፣ ቡድኖች ተንኮል አዘል የnpm ፓኬጆች እና የፒፒ ተንኮል አዘል ፓኬጆች ምርት ላይ ከመድረስ ይከላከላሉ pipelines.

የXygeni's የማልዌር ማወቂያ መሳሪያዎችን ይሞክሩ

Xygeni ያቀርባል፡

  • የኋላ በሮችን፣ ስፓይዌርን እና ራንሰምዌርን ጨምሮ ተንኮል አዘል ኮድን በእውነተኛ ጊዜ ማግኘት።
  • ከመሠረታዊ ስካነሮች በተቃራኒ፣ በnpm፣ PyPI፣ Maven፣ NuGet፣ RubyGems እና በሌሎችም ላይ ያሉ ትንታኔዎች።
  • የማልዌር ሪፖርቱ አደጋን ሲለይ በራስ-ሰር የግንባታ እገዳ።
  • የብዝበዛ ግንዛቤዎች፣ የባለቤትነት ስም ፍተሻዎች እና ያልተለመደ ምርመራ።

መረጃዎን ያሳውቁ

ቡድናችን ይህንን ገጽ በየሳምንቱ ያዘምናል። ማንቂያዎችን እና ዝርዝር ሪፖርቶችን ለመቀበል፡

  • ለኛ ይመዝገቡ በራሪ ጽሑፍ
  • ተከተል @XygeniSecurity በሊንክዲን ላይ
  • የቅርብ ጊዜውን ለመከታተል ይህንን ገጽ ዕልባት ያድርጉበት npm ማልዌርፒፒ ማልዌር ማስፈራራት
sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር