zərərli npm paketləri - pypi zərərli paketlər - zərərli kod - zərərli proqram hesabatı - npm zərərli proqram - pypi zərərli proqram

Npm Zərərli Proqram Bu Gün: Həftəlik Zərərli Kod Xülasəsi

Npm zərərli proqramı bu gün hücum edənlərin dərc etməsi ilə inkişaf etməyə davam edir zərərli kodu, zərərli npm paketləriPyPI zərərli paketləri inkişaf iş axınlarını hədəfləmək üçün hazırlanmışdır, CI/CD pipelinesvə açıq mənbəli ekosistemlər. Zərərli Kod Xülasəsi Xygeni-nin davam edən tədqiqat hesabatıdır ki, o, real zərərli paketləri izləyir və təsdiqləyir. npm, PyPI, VS KoduOpenVSXtəsdiqlənmiş arxa qapılar, məlumat oğurluqları, etimadnamənin ifrazı ilə bağlı faydalı yüklər və avtomatlaşdırılmış çoxversiyalı zərərli proqram kampaniyaları daxil olmaqla.

Tədqiqat qrupumuz bu səhifəni müntəzəm olaraq yeniləyir təsdiqlənmiş tapıntılar, kompromis göstəriciləri (IOC), davranış nümunələritexniki təhlilNəticədə, tərtibatçılar, AppSec komandalarıvə təhlükəsizlik mühəndisləri qabaqda qala bilərlər npm zərərli proqramı bu gün və müasir proqram təminatı təchizat zəncirlərinə təsir edən zərərli paket fəaliyyəti.

NPM Zərərli Proqram Təminatı Bu Gün: Həftəlik Xülasə 24–29 Aprel 2026

Tədqiqatçılar təsdiqlədilər 97 zərərli paket bu dövrdə dövlət reyestrləri vasitəsilə.

Məlumat dəsti müşahidələri

  • Təsdiqlənmiş paketlərin əksəriyyəti dərc edilib npm
  • Təsirə məruz qalan əlavə hallar PyPI, OpenVSXbəstələmək
  • Eyni paket ailələri və əlaqəli adlar arasında təkrarlanan zərərli yayım
  • Yüksək və ya atipik versiya nümunələri, məsələn 99.x, 99.9.x1.0.x
  • Güclü istifadə ödəniş və yoxlama, enterprise-Stil, daxili veb tətbiqi, analytics, UI təməli, geliştirici aləti, bulud temalıkomponentlə əlaqəli adlandırma nümunələri
  • Qanuni paket yeniləmələrinə bənzəmək üçün hazırlanmış çoxsaylı əlaqələndirilmiş versiya partlayışları

Həftəlik tam zərərli proqram hesabatına baxın →

Aylıq Zərərli Proqram Hesabatı: 2026-cı ilin aprel ayında təsdiqlənmiş zərərli npm paketləri

Ən son nəşrinə xoş gəlmisiniz Xygeni Zərərli Kod Xülasəsi (Aylıq Nəşr). Ilə April 2026, tədqiqat qrupumuz təsdiqlədi 250-dən çox zərərli paket, əsasən, npm, təsir edən əlavə hallarla PyPI, VS Kod, OpenVSX və Bəstəkar.

Aprel ayı təkcə həcmlə bağlı deyildi. Bununla yanaşı avtomatlaşdırma ilə idarə olunan nəşr dalğaları, aqressiv versiya inflyasiya kampaniyaları, paket ailəsinin klasterləşdirilməsidaxili alət təqlidi, ayın ən diqqətəlayiq nümunələrindən bəzilərini koordinasiyalı zərərli nəşrlərdə müşahidə etdik:

saxta daxili alətlər, süni intellekt mövzulu paketlər, ödəniş və ödəmə modulları, analitik müştərilər, ön hissə komponentləri, geliştirici proqramları, Kubernetes və bulud alətləri, VS Code və OpenVSX genişləndirmələri və real proqram təminatına uyğunlaşdırılmış etibarlı marka tipli paket adları pipelines.

Bunlar sadə yazı tipli skvotlama hadisələri deyildi. Daha geniş miqyasda aprel müşahidə etdiyimiz məlumatlar dəsti etimadnamədən sui-istifadə nümunələri, təchizat zəncirinin manipulyasiyası, təkrarlanan ad boşluğunun təkrar istifadəsikoordinasiyalı zərərli nəşriyyat real geliştirici mühitlərinə və proqram təminatının çatdırılmasına uyğunlaşmaq üçün hazırlanmışdır pipelines.

Daha geniş məlumat dəsti boyunca müşahidələrimizi davam etdirdik ssenariləşdirilmiş çoxversiyalı nəşr, şişirdilmiş versiya sxemləri, ödəniş- və enterprise-temalı adlandırma, Süni intellekt və agent mövzulu paket adları, SDK və ön tərəf komponentinin təqlidi, daxili alət təqlidivə kimi klassik taktikalar asılılıq qarışıqlığıməlumatların eksfiltrasiyası.

Bu hesabat davam edən işlərimizin bir hissəsidir Zərərli Kod Xülasəsi, burada yeni təhdidləri təsdiqləyirik və təmin edirik fəaliyyət göstərən kəşfiyyat kömək DevSecOps komandaları qabaqda qalmaq proqram təminatı təchizatı zənciri riski.

Ekosistem Paketi tarix
npmpa ilə işarələnmiş: 99.1.10Apr 27, 2026
pypimoonbit-locale-compat:0.2.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
npm@sbt_gitverse/analytics-müştəri:99.0.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
npm@tochka-ui/foundation:99.0.2Apr 27, 2026
openvsxsirli-qığılcım/ubel:0.1.0Apr 28, 2026
npm@2011-08-19/n:99.9.9Apr 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026

npm Zərərli Proqramında və PyPI Zərərli Proqramında Zərərli Kodu Necə Aşkarlayırıq

Xygeni zərərli kodun yayılmasından əvvəl qarşısını almaq üçün çoxqatlı üsullardan istifadə edir. Əvvəla, statik kod təhlili qarışıqlıq nümunələrini, gizli faydalı yükləri və skript sui-istifadəsini aşkarlayır. Bundan əlavə, davranış sandboxing təhlilləri quraşdırmanı həyata keçirir hooks, icra müddəti əmrləri və davamlılıq tövsiyələri. Bundan əlavə, maşın öyrənmə aşkarlanması imza skanerləri tərəfindən qaçırılan sıfır günlük npm zərərli proqram və pypi zərərli proqram variantlarını müəyyən edir. Nəhayət, Erkən Xəbərdarlıq Sistemi ictimai depoları real vaxt rejimində izləyir, tapıntıları təsdiqləyir və DevOps komandalarına dərhal xəbərdarlıq edir.

Nəticədə, bu kombinasiya, tərtibatçıların birbaşa inteqrasiya olunmuş sürətli və təsirli məlumat əldə etməsini təmin edir CI/CD axınları.

Niyə Tərtibatçılar Zərərli NPM Paketlərinə Diqqət Etməlidirlər

Müasir təhdidlər nadir hallarda icra müddətini gözləyir. Məsələn, zərərli npm paketləri tez-tez quraşdırma zamanı işə düşür, pypi zərərli paketləri isə token eksfiltrasiyasını və ya arxa qapıları gizlədir. Hücumçular:

  • Şəxsi GitHub repolarını təkrarlamaq üçün onları public-ə çevirin.
  • Kodlanmış yüklərdən istifadə edərək etimadnamələri və sirləri ifraz edin.
  • Ransomware və ya botnetləri yerləşdirmək üçün qarışıq JavaScript yükləyicilərindən istifadə edin.

Əslində, zərərli açıq mənbəli paketlərin sayı bir ildə 156% artıb. Buna görə də, yalnız gecikmiş lentlərə və ya sadə skanerlərə güvənən komandalar geri qalır.

Bu Zərərli Proqram Hesabatı npm və PyPI-da Nələri İzləyir

Bu xülasə aşağıdakılar üçün mərkəzi mərkəzdir:

  • Təsdiqlənmiş zərərli npm paketləri
  • Təsdiqlənmiş pypi zərərli paketləri
  • Zərərli kodun davranışa əsaslanan aşkarlanması
  • Qeydiyyat tərəfindən təsdiqlənmiş hadisələr
  • Həftəlik və aylıq zərərli proqram hesabatlarının xülasəsi
  • Bütün npm zərərli proqram təminatı və pypi zərərli proqram təminatı tapıntılarının tarixi dəyişikliklər jurnalı

Başqa sözlə, bu, tək bir istinad nöqtəsi təmin edir. Xygeni-dəki tədqiqat qrupu bu səhifəni həftəlik olaraq tam texniki təhlillərə və GitHub IOC-larına keçidlərlə yeniləyir.

Zərərli npm paketlərindən və PyPI zərərli proqramlarından necə qorunmaq olar

Bu artan risk səbəbindən təşkilatların sadəcə asılılıq yoxlamalarından daha çox şeyə ehtiyacı var. Zərərli npm paketlərinə və pypi zərərli paketlərinə qarşı güclü müdafiə həm profilaktik nəzarət, həm də icra müddətinin tətbiqini tələb edir:

Zərərli npm Paketlərinə qarşı Yalnız Kilid Fayl Quraşdırmalarını Tətbiq Edin

istifadə npm ci or pip install --require-hashes in CI/CD.
Bu, lockfile-larda müəyyən edilmiş dəqiq asılılıq ağacının istifadəsini təmin edir. Nəticədə, hücum edənlər zərərli npm paketlərinin dəyişdirilmiş və ya səhv yazılmış versiyalarını daxil edə bilmirlər.

npm Zərərli Proqram və PyPI Zərərli Proqramları üçün Əvvəlcədən Quraşdırma Skanı

Paketlər mühitinizə çatmazdan əvvəl npm zərərli proqramlarını və pypi zərərli proqramlarını skan etmək üçün Xygeni-nin Erkən Xəbərdarlıq Mühərrikini inteqrasiya edin.
Bundan əlavə, şübhəli aşkar postinstall skriptlər, qarışıq yükləyicilər və ya sərt kodlu C2 URL-ləri.

Guardrails Zərərli Kodla Quruluşları Bloklamaq

Set guardrails Təsdiqlənmiş zərərli npm paketləri və ya pypi zərərli paketləri aşkar edildikdə, avtomatik olaraq uğursuz quruluşlar.
Məsələn, break, dərc olunmamış texniki dəstəkləyiciləri, qarışıqlıq nümunələri və ya IOC uyğunluqları olan paketlər üzərində qurulur. Nəticə etibarilə, zərərli kod heç vaxt diqqətdən kənarda qalmır.

Yaradın və Təsdiqləyin SBOMZərərli npm paketlərinə və PyPI zərərli proqramlarına qarşı

Yaratmaq SBOMhər quruluş üçün s (CycloneDX, SPDX).
Daha sonra, həm birbaşa, həm də tranzit asılılıqları izləmək üçün məlum zərərli npm paketləri və pypi zərərli proqram yayımları ilə müqayisə edin.

npm Zərərli Proqram və PyPI Zərərli Proqramlarından Etimadnamə və Token Mühafizəsi

Bir çox zərərli npm paketləri oxumağa çalışır .npmrc, .pypirc, və ya mühit dəyişənləri.
Buna görə də, minimal sirlərin açıqlandığı sərtləşdirilmiş konteynerlərdə qurmaları işə salın. Bundan əlavə, zərərli kod sui-istifadəsinin qarşısını almaq üçün mühit dəyişənləri əvəzinə sirr menecerlərindən istifadə edin.

Zərərli npm paketlərində Qeydiyyat və Təmirçi Dəyişikliklərini Monitorinq Edin

Hücumçular tez-tez tərk edilmiş layihələri ələ keçirirlər.
Xüsusilə, qəfil texniki xidmət dəyişdirmələrinə, qeyri-adi versiya sıçrayışlarına və ya npm zərərli proqram təminatında və pypi zərərli paketlərində həddindən artıq dərclərə diqqət yetirin.

npm və PyPI-da Zərərli Kodun Aşkarlanması üzrə Təlimçi

Komandalara aşağıdakı kimi qırmızı bayraqları görməyi öyrədin:

  • Yazı səhvləri olan paket adları (reqeust yerinə request).
  • qeyri-adi install or prepare skriptlər.
  • Bu yaxınlarda şübhəli dərəcədə yüksək versiya nömrələri olan paketlər yaradıldı.
    Hər şeydən əvvəl, bu məlumatlılıq zərərli kodu erkən aşkar etməyə kömək edir.

Zərərli npm paketləri və PyPI zərərli proqram təminatı üçün işləmə müddəti anomaliyasının aşkarlanması

Zərərli proqram statik yoxlamaları keçsə belə, icra müddəti aşkarlanması CI/CD tuta bilər:

  • Gözlənilməz şəbəkə əlaqələri.
  • Gözlənilən qovluqlardan kənarda fayl sistemi dəyişiklikləri.
  • İşlərdə davamlılıq cəhdləri.
    Nəhayət, bu, npm zərərli proqram təminatı və pypi zərərli proqram təhdidlərinin quraşdırıldıqdan sonra belə dayandırılmasını təmin edir.

Bu nəzarətləri birləşdirməklə, komandalar zərərli npm paketlərinin və pypi zərərli paketlərinin istehsalata çatmasının qarşısını alır pipelines.

Xygeni-nin Zərərli Proqram Aşkarlama Alətlərini sınayın

Xygeni təqdim edir:

  • Arxa qapılar, casus proqram təminatı və ransomware daxil olmaqla zərərli kodun real vaxt rejimində aşkarlanması.
  • Əsas skanerlərdən fərqli olaraq, npm, PyPI, Maven, NuGet, RubyGems və daha çoxu üzrə analiz.
  • Zərərli proqram hesabatı risk müəyyən etdikdə avtomatik quraşdırma bloklanması.
  • İstismar imkanları haqqında məlumat, texniki xidmət göstərənin nüfuz yoxlamaları və anomaliya aşkarlanması.

Məlumatlı olun

Komandamız bu səhifəni hər həftə yeniləyir. Xəbərdarlıqlar və ətraflı hesabatlar almaq üçün:

  • Bizə abunə olun Newsletter
  • izləmək @XygeniSecurity Linkedin-də
  • Ən son xəbərləri izləmək üçün bu səhifəni əlfəcinə əlavə edin npm zərərli proqramıpypi zərərli proqramı təhlükələr
sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə