كل أسبوع، تقوم أنظمة كشف البرامج الضارة لدينا بفحص آلاف الحزم الجديدة والمحدثة عبر سجلات عامة مثل npm وPyPI. هذه المرة، تأكدنا من أكثر من 135 حزمة ضارة، بدءًا من التلاعب بالألفاظ وسرقة بيانات الاعتماد إلى المكتبات الخلفية المصممة للتسلل عبر الماسحات الضوئية الأساسية.
هذه اللقطة الأسبوعية هي جزء من عملنا المستمر ملخص التعليمات البرمجية الضارةحيث ننشر النتائج المستمرة ونؤكد التهديدات الناشئة ونساعد فرق DevSecOps على حماية pipelineقبل وقوع الضرر. إذا كنت ترغب في الحصول على سياق كامل لجميع الحزم المؤكدة والحوادث السابقة، فتأكد من مراجعة الملخص الكامل.
دعونا نلقي نظرة على ما وجدناه هذا الأسبوع ولماذا هو مهم.
| النظام الإيكولوجي | فئة الإشتراك | التاريخ |
|---|---|---|
| الآلية الوقائية الوطنية | mysqldbstool:1.0.4 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @acqui-calm-library/acqui-hero-carousel-section:999.99.999 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | ringcentral-google-drive-notification-add-in:2.2.2 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | date-fns-2:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | redux-saga-task-cancel-rce:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | تيسيست:1.6.2 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | internal-logger-embaby:9.9.10 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @xcxcxxx/gsap3:99.10.90 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | bdf-server-clone:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | react-native-kraken-oauth:1.0.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | mysqldbstool:1.0.5 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | mysqldbtool:1.0.3 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | meta-api-boostx-v2-pro:1.0.1-pro | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @web-ib/chevre:9000.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @eqder/bird:14.0.0 | فبراير 09، 2026 |
| بايبي | لا تقم بالتثبيت: 1.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | الواجهة الأمامية-buenaspracticas:99.9.9 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | lbank-connector-nodejs:2.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @spectraltest/loglevel:2.5.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | الطيف-الظلام:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | سوبرموي1:0.30.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | supervot5:0.30.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | النتيجة النهائية: 0.30.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | xmljs2bank:0.30.2 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | superbankbackdoor:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | superbankbackdoor:0.30.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | مسجل ذاكرة التخزين المؤقت:0.30.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | استغلال ميجاديبس:0.30.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | megaexploitvorkemol:0.30.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | megaexploitvorkemol1:0.30.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @!not/ui:0.0.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @jaspal.dhillon/corplib:999.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | corplib-internal:999.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | kkkarem:2.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | kkkaremn:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemz:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemz:2.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemzz:2.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemz:5.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | kkkaremn:7.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | kkkaremn:8.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | kkkaremnn:11.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | kkkaremnnn:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem4:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem3:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem3:2.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem5:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem7:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem8:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem9:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem10:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemm1:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem6:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem2:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemm3:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemm4:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemm6:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemm5:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemm7:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karemm2:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | karem1:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | monoping:1.0.6 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | monoping:1.0.3 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | eslint-plugin-fuel-react:1.0.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | eslint-plugin-fuel-react:1.0.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | eslint-plugin-fuel-react:1.0.2 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | moltbot-termux:2026.1.27 | فبراير 09، 2026 |
| بايبي | iflow-mcp-dropbox-mcp-server-dash:0.1.0 | فبراير 09، 2026 |
| بايبي | iflow-mcp-dropbox-mcp-server-dash:0.1.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | moltbot-termux:2026.1.28-4 | فبراير 09، 2026 |
| بايبي | وكيل الباغيت: 0.1.0 | فبراير 09، 2026 |
| بايبي | cnhkmcp:2.3.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @anthropic-field/cli:0.3.1 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @anthropic-field/cli:0.2.0 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @anthropic-field/cli:0.3.0 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @anthropic-field/cli:0.2.1 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @anthropic-field/cli:0.1.0 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.1.30-nightly.202602012355 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.1-zh.3 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.1.30-nightly.202602011756 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.1.30-nightly.202602012258 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | openclaw-cn:2026.1.31-beta.0 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | openclaw-cn:2026.1.31-beta.1 | فبراير 06، 2026 |
| الآلية الوقائية الوطنية | @mmarena/mcp:0.1.4 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @mmarena/mcp:0.1.5 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @mmarena/mcp:0.1.6 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclawapi:1.3.39 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclawapi:1.3.45 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.2-3-nightly.202602050319 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.2-3-nightly.202602050507 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.3-1-nightly.202602050927 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.3-1-nightly.202602070455 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.6-3-nightly.202602071329 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.6-3-nightly.202602071903 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.6-3-nightly.202602080725 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.6-3-nightly.202602081330 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.6-3-nightly.202602081403 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.6-3-nightly.202602091214 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @qingchencloud/openclaw-zh:2026.2.9-nightly.202602101840 | فبراير 11، 2026 |
| الآلية الوقائية الوطنية | @commonschema/blackstone-core:0.2.2-alpha | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclaw-pro:2026.2.35 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclaw-pro:2026.2.43 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclaw-pro:2026.2.47 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclaw-pro:2026.2.7 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclaw-pro:2026.2.7-1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclaw-pro:2026.2.9 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclaw-pro:2026.2.96 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | cryptoclaw:1.0.3 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @aruna-yoocrm/agiagent:2026.1.38 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | agiagent-dev:2026.1.41 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | openclaw-cn:0.1.4 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.0.2 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.0.3 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.0.4 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.0.5 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.0.6 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.0.7 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.0.8 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.0.9 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.2.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.2.1 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | selfbot-lofy:1.2.3 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | pressclaw:0.3.0 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @poolzin/pool-bot:2026.1.38 | فبراير 09، 2026 |
| الآلية الوقائية الوطنية | @zzedbot/يونزيجيا:1.0.2 | فبراير 11، 2026 |
| الآلية الوقائية الوطنية | contact-button-podlet:5.8.5 | فبراير 11، 2026 |
| الآلية الوقائية الوطنية | search-savedsearch-podlet:5.4.5 | فبراير 11، 2026 |
| الآلية الوقائية الوطنية | search-newfrontier-podlet:3.1.5 | فبراير 11، 2026 |
| الآلية الوقائية الوطنية | static-content-cannabis:999.0.0 | فبراير 11، 2026 |
| الآلية الوقائية الوطنية | @iflow-mcp/bacoco-ai-expert-workflow-mcp:2.3.2 | فبراير 11، 2026 |
| بايبي | jsonconfig-utils:1.0.10 | فبراير 11، 2026 |
| بايبي | jsonconfig-utils:1.0.11 | فبراير 11، 2026 |
| الآلية الوقائية الوطنية | ether-lint:5.9.0 | فبراير 12، 2026 |
| الآلية الوقائية الوطنية | libjs-cqs:90.9.0 | فبراير 12، 2026 |
| الآلية الوقائية الوطنية | collabs-merchants:99.9.12 | فبراير 12، 2026 |
قم بتأمين تبعياتك مفتوحة المصدر ضد الثغرات الأمنية والتعليمات البرمجية الضارة
تقليل المخاطر وحماية تطبيقاتك من الحزم الضارة باستخدام Xygeni الكشف المبكر عن البرامج الضارة. حدد أولويات الثغرات الأمنية الأكثر أهمية وعالجها. يوفر حلنا الشامل مراقبة في الوقت الفعلي لتبعياتك للكشف عن التهديدات والتخفيف منها قبل أن تؤثر على برنامجك.
تعد إدارة المكونات مفتوحة المصدر في المشهد الحالي لتطوير البرامج أمرًا بالغ الأهمية نظرًا لتزايد نقاط الضعف وتهديدات التعليمات البرمجية الضارة. زيجيني Open Source Security يقوم هذا الحل بفحص الحزم الضارة وحظرها عند نشرها، مما يقلل بشكل كبير من مخاطر البرامج الضارة ونقاط الضعف التي تتسلل إلى أنظمتك. تشمل مراقبتنا الشاملة العديد من السجلات العامة، مما يضمن فحص جميع التبعيات لضمان السلامة والنزاهة. يعمل Xygeni على تعزيز قدرة فريقك على الحفاظ على مشاريع برمجية آمنة وموثوقة من خلال تحديد أولويات المشكلات الحرجة وتسهيل عمليات المعالجة المبسطة.
يستخدم Xygeni تقنيات متعددة الطبقات لإيقاف الأكواد الخبيثة قبل انتشارها. أولًا، يكشف تحليل الأكواد الثابتة عن أنماط التعتيم، والحمولات المخفية، وإساءة استخدام البرامج النصية. بالإضافة إلى ذلك، يحلل العزل السلوكي عمليات التثبيت. hooksوأوامر التشغيل، وحيل الثبات. علاوةً على ذلك، يُحدد كشف التعلم الآلي برمجيات NPM الخبيثة التي لا تُكتشفها برامج Pypi الخبيثة، والتي لم تتمكن ماسحات التوقيع من اكتشافها. وأخيرًا، يراقب نظام الإنذار المبكر المستودعات العامة آنيًا، ويُتحقق من النتائج، ويُنبّه فرق DevOps فورًا.
ونتيجة لذلك، تضمن هذه التركيبة للمطورين تلقي معلومات استخباراتية سريعة وقابلة للتنفيذ ومتكاملة مباشرة في CI/CD مهام سير العمل.
لماذا يجب على المطورين الاهتمام بحزم npm الضارة
نادرًا ما تنتظر التهديدات الحديثة وقت التشغيل. على سبيل المثال، غالبًا ما تُنفَّذ حزم npm الضارة أثناء التثبيت، بينما تُخفي حزم pypi الضارة تسريب الرموز أو الثغرات الأمنية. المهاجمون:
- قم بتحويل مستودعات GitHub الخاصة إلى مستودعات عامة لتكرارها.
- استخراج بيانات الاعتماد والأسرار باستخدام الحمولات المشفرة.
- استخدم محملات JavaScript المشوشة لنشر برامج الفدية أو شبكات الروبوتات.
في الواقع، ارتفعت نسبة الحزم الخبيثة مفتوحة المصدر بنسبة 156% خلال عام واحد. لذلك، تتخلف الفرق التي تعتمد فقط على التحديثات المتأخرة أو الماسحات الضوئية الأساسية عن الركب.
ما يتتبعه تقرير البرامج الضارة هذا في npm وPyPI
يعد هذا الملخص بمثابة المحور المركزي لـ:
- تم تأكيد حزم npm الخبيثة
- تم تأكيد وجود حزم ضارة من نوع pypi
- الكشف عن التعليمات البرمجية الضارة بناءً على السلوك
- الحوادث المؤكدة من السجل
- ملخصات التقارير الأسبوعية والشهرية عن البرامج الضارة
- سجل التغييرات التاريخي لجميع نتائج برامج npm الخبيثة وبرامج pypi الخبيثة
بمعنى آخر، تُوفر هذه الصفحة مرجعًا واحدًا. يُحدّث فريق البحث في Xygeni هذه الصفحة أسبوعيًا بروابط لتحليلات فنية كاملة ومؤشرات أداء GitHub.
كيفية الحماية من حزم npm الضارة وبرامج PyPI الضارة
بسبب هذا الخطر المتزايدتحتاج المنظمات إلى دفاعات قوية:
- فرض عمليات التثبيت الخاصة بملف القفل فقط (
npm ci) باستخدام CI/CD. - بالإضافة إلى ذلك، قم بفحص التبعيات المثبتة مسبقًا باستخدام محرك التحذير المبكر الخاص بـ Xygeni.
- علاوة على ذلك، تقوم الكتلة ببناء إشارات التعليمات البرمجية الضارة باستخدام Guardrails.
- توليد SBOMs لتتبع التبعيات غير المباشرة وتطبيق السياسات.
- الأهم من ذلك كله، تدريب المطورين على اكتشاف الأخطاء المطبعية، والتعتيم، ونصوص التثبيت المشبوهة.
جرب أدوات الكشف عن البرامج الضارة من Xygeni
تقدم Xygeni:
- الكشف في الوقت الحقيقي عن التعليمات البرمجية الضارة، بما في ذلك البرامج الخلفية، وبرامج التجسس، وبرامج الفدية.
- على عكس الماسحات الضوئية الأساسية، التحليل عبر npm، PyPI, مخضرم, NuGet, روبي جيمز، وأكثر من ذلك.
- حظر البناء تلقائيًا عندما يحدد تقرير البرامج الضارة المخاطر.
- رؤى قابلية الاستغلال، وفحوصات سمعة المشرف، واكتشاف الشذوذ.





