Npm zərərli proqramı bu gün hücum edənlərin dərc etməsi ilə inkişaf etməyə davam edir zərərli kodu, zərərli npm paketlərivə PyPI zərərli paketləri inkişaf iş axınlarını hədəfləmək üçün hazırlanmışdır, CI/CD pipelinesvə açıq mənbəli ekosistemlər. Zərərli Kod Xülasəsi Xygeni-nin davam edən tədqiqat hesabatıdır ki, o, real zərərli paketləri izləyir və təsdiqləyir. npm, PyPI, VS Koduvə OpenVSXtəsdiqlənmiş arxa qapılar, məlumat oğurluqları, etimadnamənin ifrazı ilə bağlı faydalı yüklər və avtomatlaşdırılmış çoxversiyalı zərərli proqram kampaniyaları daxil olmaqla.
Tədqiqat qrupumuz bu səhifəni müntəzəm olaraq yeniləyir təsdiqlənmiş tapıntılar, kompromis göstəriciləri (IOC), davranış nümunələrivə texniki təhlilNəticədə, tərtibatçılar, AppSec komandalarıvə təhlükəsizlik mühəndisləri qabaqda qala bilərlər npm zərərli proqramı bu gün və müasir proqram təminatı təchizat zəncirlərinə təsir edən zərərli paket fəaliyyəti.
NPM Zərərli Proqram Təminatı Bu Gün: Həftəlik Xülasə 24–29 Aprel 2026
Tədqiqatçılar təsdiqlədilər 97 zərərli paket bu dövrdə dövlət reyestrləri vasitəsilə.
Məlumat dəsti müşahidələri
- Təsdiqlənmiş paketlərin əksəriyyəti dərc edilib npm
- Təsirə məruz qalan əlavə hallar PyPI, OpenVSXvə bəstələmək
- Eyni paket ailələri və əlaqəli adlar arasında təkrarlanan zərərli yayım
- Yüksək və ya atipik versiya nümunələri, məsələn 99.x, 99.9.xvə 1.0.x
- Güclü istifadə ödəniş və yoxlama, enterprise-Stil, daxili veb tətbiqi, analytics, UI təməli, geliştirici aləti, bulud temalıvə komponentlə əlaqəli adlandırma nümunələri
- Qanuni paket yeniləmələrinə bənzəmək üçün hazırlanmış çoxsaylı əlaqələndirilmiş versiya partlayışları
Aylıq Zərərli Proqram Hesabatı: 2026-cı ilin aprel ayında təsdiqlənmiş zərərli npm paketləri
Ən son nəşrinə xoş gəlmisiniz Xygeni Zərərli Kod Xülasəsi (Aylıq Nəşr). Ilə April 2026, tədqiqat qrupumuz təsdiqlədi 250-dən çox zərərli paket, əsasən, npm, təsir edən əlavə hallarla PyPI, VS Kod, OpenVSX və Bəstəkar.
Aprel ayı təkcə həcmlə bağlı deyildi. Bununla yanaşı avtomatlaşdırma ilə idarə olunan nəşr dalğaları, aqressiv versiya inflyasiya kampaniyaları, paket ailəsinin klasterləşdirilməsivə daxili alət təqlidi, ayın ən diqqətəlayiq nümunələrindən bəzilərini koordinasiyalı zərərli nəşrlərdə müşahidə etdik:
saxta daxili alətlər, süni intellekt mövzulu paketlər, ödəniş və ödəmə modulları, analitik müştərilər, ön hissə komponentləri, geliştirici proqramları, Kubernetes və bulud alətləri, VS Code və OpenVSX genişləndirmələri və real proqram təminatına uyğunlaşdırılmış etibarlı marka tipli paket adları pipelines.
Bunlar sadə yazı tipli skvotlama hadisələri deyildi. Daha geniş miqyasda aprel müşahidə etdiyimiz məlumatlar dəsti etimadnamədən sui-istifadə nümunələri, təchizat zəncirinin manipulyasiyası, təkrarlanan ad boşluğunun təkrar istifadəsivə koordinasiyalı zərərli nəşriyyat real geliştirici mühitlərinə və proqram təminatının çatdırılmasına uyğunlaşmaq üçün hazırlanmışdır pipelines.
Daha geniş məlumat dəsti boyunca müşahidələrimizi davam etdirdik ssenariləşdirilmiş çoxversiyalı nəşr, şişirdilmiş versiya sxemləri, ödəniş- və enterprise-temalı adlandırma, Süni intellekt və agent mövzulu paket adları, SDK və ön tərəf komponentinin təqlidi, daxili alət təqlidivə kimi klassik taktikalar asılılıq qarışıqlığı və məlumatların eksfiltrasiyası.
Bu hesabat davam edən işlərimizin bir hissəsidir Zərərli Kod Xülasəsi, burada yeni təhdidləri təsdiqləyirik və təmin edirik fəaliyyət göstərən kəşfiyyat kömək DevSecOps komandaları qabaqda qalmaq proqram təminatı təchizatı zənciri riski.
| Ekosistem | Paketi | tarix |
|---|---|---|
| npm | pa ilə işarələnmiş: 99.1.10 | Apr 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/analytics-müştəri:99.0.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Apr 27, 2026 |
| openvsx | sirli-qığılcım/ubel:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
npm Zərərli Proqramında və PyPI Zərərli Proqramında Zərərli Kodu Necə Aşkarlayırıq
Xygeni zərərli kodun yayılmasından əvvəl qarşısını almaq üçün çoxqatlı üsullardan istifadə edir. Əvvəla, statik kod təhlili qarışıqlıq nümunələrini, gizli faydalı yükləri və skript sui-istifadəsini aşkarlayır. Bundan əlavə, davranış sandboxing təhlilləri quraşdırmanı həyata keçirir hooks, icra müddəti əmrləri və davamlılıq tövsiyələri. Bundan əlavə, maşın öyrənmə aşkarlanması imza skanerləri tərəfindən qaçırılan sıfır günlük npm zərərli proqram və pypi zərərli proqram variantlarını müəyyən edir. Nəhayət, Erkən Xəbərdarlıq Sistemi ictimai depoları real vaxt rejimində izləyir, tapıntıları təsdiqləyir və DevOps komandalarına dərhal xəbərdarlıq edir.
Nəticədə, bu kombinasiya, tərtibatçıların birbaşa inteqrasiya olunmuş sürətli və təsirli məlumat əldə etməsini təmin edir CI/CD axınları.
Niyə Tərtibatçılar Zərərli NPM Paketlərinə Diqqət Etməlidirlər
Müasir təhdidlər nadir hallarda icra müddətini gözləyir. Məsələn, zərərli npm paketləri tez-tez quraşdırma zamanı işə düşür, pypi zərərli paketləri isə token eksfiltrasiyasını və ya arxa qapıları gizlədir. Hücumçular:
- Şəxsi GitHub repolarını təkrarlamaq üçün onları public-ə çevirin.
- Kodlanmış yüklərdən istifadə edərək etimadnamələri və sirləri ifraz edin.
- Ransomware və ya botnetləri yerləşdirmək üçün qarışıq JavaScript yükləyicilərindən istifadə edin.
Əslində, zərərli açıq mənbəli paketlərin sayı bir ildə 156% artıb. Buna görə də, yalnız gecikmiş lentlərə və ya sadə skanerlərə güvənən komandalar geri qalır.
Bu Zərərli Proqram Hesabatı npm və PyPI-da Nələri İzləyir
Bu xülasə aşağıdakılar üçün mərkəzi mərkəzdir:
- Təsdiqlənmiş zərərli npm paketləri
- Təsdiqlənmiş pypi zərərli paketləri
- Zərərli kodun davranışa əsaslanan aşkarlanması
- Qeydiyyat tərəfindən təsdiqlənmiş hadisələr
- Həftəlik və aylıq zərərli proqram hesabatlarının xülasəsi
- Bütün npm zərərli proqram təminatı və pypi zərərli proqram təminatı tapıntılarının tarixi dəyişikliklər jurnalı
Başqa sözlə, bu, tək bir istinad nöqtəsi təmin edir. Xygeni-dəki tədqiqat qrupu bu səhifəni həftəlik olaraq tam texniki təhlillərə və GitHub IOC-larına keçidlərlə yeniləyir.
Zərərli npm paketlərindən və PyPI zərərli proqramlarından necə qorunmaq olar
Bu artan risk səbəbindən təşkilatların sadəcə asılılıq yoxlamalarından daha çox şeyə ehtiyacı var. Zərərli npm paketlərinə və pypi zərərli paketlərinə qarşı güclü müdafiə həm profilaktik nəzarət, həm də icra müddətinin tətbiqini tələb edir:
Zərərli npm Paketlərinə qarşı Yalnız Kilid Fayl Quraşdırmalarını Tətbiq Edin
istifadə npm ci or pip install --require-hashes in CI/CD.
Bu, lockfile-larda müəyyən edilmiş dəqiq asılılıq ağacının istifadəsini təmin edir. Nəticədə, hücum edənlər zərərli npm paketlərinin dəyişdirilmiş və ya səhv yazılmış versiyalarını daxil edə bilmirlər.
npm Zərərli Proqram və PyPI Zərərli Proqramları üçün Əvvəlcədən Quraşdırma Skanı
Paketlər mühitinizə çatmazdan əvvəl npm zərərli proqramlarını və pypi zərərli proqramlarını skan etmək üçün Xygeni-nin Erkən Xəbərdarlıq Mühərrikini inteqrasiya edin.
Bundan əlavə, şübhəli aşkar postinstall skriptlər, qarışıq yükləyicilər və ya sərt kodlu C2 URL-ləri.
Guardrails Zərərli Kodla Quruluşları Bloklamaq
Set guardrails Təsdiqlənmiş zərərli npm paketləri və ya pypi zərərli paketləri aşkar edildikdə, avtomatik olaraq uğursuz quruluşlar.
Məsələn, break, dərc olunmamış texniki dəstəkləyiciləri, qarışıqlıq nümunələri və ya IOC uyğunluqları olan paketlər üzərində qurulur. Nəticə etibarilə, zərərli kod heç vaxt diqqətdən kənarda qalmır.
Yaradın və Təsdiqləyin SBOMZərərli npm paketlərinə və PyPI zərərli proqramlarına qarşı
Yaratmaq SBOMhər quruluş üçün s (CycloneDX, SPDX).
Daha sonra, həm birbaşa, həm də tranzit asılılıqları izləmək üçün məlum zərərli npm paketləri və pypi zərərli proqram yayımları ilə müqayisə edin.
npm Zərərli Proqram və PyPI Zərərli Proqramlarından Etimadnamə və Token Mühafizəsi
Bir çox zərərli npm paketləri oxumağa çalışır .npmrc, .pypirc, və ya mühit dəyişənləri.
Buna görə də, minimal sirlərin açıqlandığı sərtləşdirilmiş konteynerlərdə qurmaları işə salın. Bundan əlavə, zərərli kod sui-istifadəsinin qarşısını almaq üçün mühit dəyişənləri əvəzinə sirr menecerlərindən istifadə edin.
Zərərli npm paketlərində Qeydiyyat və Təmirçi Dəyişikliklərini Monitorinq Edin
Hücumçular tez-tez tərk edilmiş layihələri ələ keçirirlər.
Xüsusilə, qəfil texniki xidmət dəyişdirmələrinə, qeyri-adi versiya sıçrayışlarına və ya npm zərərli proqram təminatında və pypi zərərli paketlərində həddindən artıq dərclərə diqqət yetirin.
npm və PyPI-da Zərərli Kodun Aşkarlanması üzrə Təlimçi
Komandalara aşağıdakı kimi qırmızı bayraqları görməyi öyrədin:
- Yazı səhvləri olan paket adları (
reqeustyerinərequest). - qeyri-adi
installorprepareskriptlər. - Bu yaxınlarda şübhəli dərəcədə yüksək versiya nömrələri olan paketlər yaradıldı.
Hər şeydən əvvəl, bu məlumatlılıq zərərli kodu erkən aşkar etməyə kömək edir.
Zərərli npm paketləri və PyPI zərərli proqram təminatı üçün işləmə müddəti anomaliyasının aşkarlanması
Zərərli proqram statik yoxlamaları keçsə belə, icra müddəti aşkarlanması CI/CD tuta bilər:
- Gözlənilməz şəbəkə əlaqələri.
- Gözlənilən qovluqlardan kənarda fayl sistemi dəyişiklikləri.
- İşlərdə davamlılıq cəhdləri.
Nəhayət, bu, npm zərərli proqram təminatı və pypi zərərli proqram təhdidlərinin quraşdırıldıqdan sonra belə dayandırılmasını təmin edir.
Bu nəzarətləri birləşdirməklə, komandalar zərərli npm paketlərinin və pypi zərərli paketlərinin istehsalata çatmasının qarşısını alır pipelines.
Xygeni-nin Zərərli Proqram Aşkarlama Alətlərini sınayın
Xygeni təqdim edir:
- Arxa qapılar, casus proqram təminatı və ransomware daxil olmaqla zərərli kodun real vaxt rejimində aşkarlanması.
- Əsas skanerlərdən fərqli olaraq, npm, PyPI, Maven, NuGet, RubyGems və daha çoxu üzrə analiz.
- Zərərli proqram hesabatı risk müəyyən etdikdə avtomatik quraşdırma bloklanması.
- İstismar imkanları haqqında məlumat, texniki xidmət göstərənin nüfuz yoxlamaları və anomaliya aşkarlanması.
Məlumatlı olun
Komandamız bu səhifəni hər həftə yeniləyir. Xəbərdarlıqlar və ətraflı hesabatlar almaq üçün:
- Bizə abunə olun Newsletter
- izləmək @XygeniSecurity Linkedin-də
- Ən son xəbərləri izləmək üçün bu səhifəni əlfəcinə əlavə edin npm zərərli proqramı və pypi zərərli proqramı təhlükələr




