Zərərli npm Paketləri

Zərərli npm paketləri: Canlı siyahı Heç kim kifayət qədər yaxından izləmir

TL; DR

Zərərli npm paketləri təsadüfi bir hadisə deyil. Onlar davamlı olaraq dərc olunur və təsdiqlənmiş halların siyahısı hər həftə yenilənir. Zərərli Kod Xülasəmizin ardıcıl yeddi nəşrində, artıq 87-ci nəşrini keçmiş Xygeni təsdiqlədi 635 zərərli paket, sakit həftədə 13-dən məşğul həftədə 206-ya qədər. Həftəlik diapazon məsələdir: bu, hadisə deyil, bir kadensiyadır.

  • Problem kadensdədir. Bir paket bir həftə ərzində sıfırdan 55-dən çox versiyaya düşdü. Başqa bir qrup üç saatdan az müddətdə təxminən 30 paket adını dərc etdi. Həftəlik audit səhv vaxt vahididir.
  • Onlar CVE kimi gəlmirlər. Zərərli paket qanuni kodda qüsur deyil, ona görə də heç bir xəbərdarlıq, bal və adətən heç bir identifikator yoxdur. Zəifliyə əsaslanan proqram struktur olaraq buna göz yumur.
  • Yıxılma müdafiə deyil. Paketlər adətən dəqiqələrlə saatlarla işləyir. Quraşdırmanız ya həmin pəncərədə baş verib, ya da baş verməyib.
  • Aşkarlama dərc olunduğu anda, tətbiqi isə quraşdırıldığı anda baş verməlidir. İmza, CVE və ya həftəlik skanlama gözləyən hər hansı bir şey onu çıxaran quruluşdan sonra gəlir.

Siyahı mövcuddur. Bu, izlənilməklə eyni deyil

Zərərli npm paketləri ilə bağlı heç bir sirr yoxdur. Təsdiqlənmiş hallar hər həftə dərc olunur, adlandırılır və sənədləşdirilir, o cümlədən Xygeni-nin öz Zərərli Kod Xülasəsi, indi səksən yeddinci nəşrini keçmişdir.

Boşluq məlumat deyil. Bu, diqqət və ritmdir. Həftəlik yenilənən, aylıq oxunan və rüblük olaraq həyata keçirilən siyahı, artıq kiminsə başına gələnləri sənədləşdirən bir siyahıdır.

Satıcı sorğusundan deyil, öz təsdiqlənmiş tapıntılarımızdan götürülmüş yeddi həftə belə görünürdü.

HəzmTəsdiqlənmiş paketlərNə diqqət çəkdi
87-ci Digest13İlk Bəstəkar klasteri. @umschool/platform adlı nəşr 999.0.0 daxili paketi üstələməyə
86-ci Digest35Baileys kampaniyası ləqəbləri fırladır. Dörd @stellarshift eyni versiyada dərc olunmuş paketlər
85-ci Digest53[görkəmli olduğunu təsdiqləyin]
84-ci Digest34Dörd ad və altı gün ərzində Beylisin təqlidi. cloud-baileys dörd dəfə yenidən nəşr olunub
83-ci Digest114wormgpt-cli: əsl qaranlıq LLM alətinin adını daşıyan bir gündə doqquz versiya
82-ci Digest206[görkəmli olduğunu təsdiqləyin]
81-ci Digest180PayPal-da daxili adları təqlid edən 17 paket 28.0.0. zevairouter son 55 versiya

Əhəmiyyətli olan ümumi rəqəmlər deyil, hər həftənin sürətidir.

Sürət Bütün Hücumdur

Həmin həftələrdən əldə edilən üç tapıntı, hər biri fərqli bir araşdırma tərzidir.

  • Versiya daşqını. Tək bir npm paketi, zevairouter, bir həftə ərzində 55-dən çox təsdiqlənmiş versiyaya çatdı və ona müşayiət paketindən daha on versiya əlavə edildi. PyPI-də, bingo-ai Təxminən 30 dəqiqə ərzində təxminən 80 versiya istehsal etdi. Heç bir əl ilə yoxlama prosesi bu sürətlə işləmir və gecə işi də belə deyil.
  • Sinxronlaşdırılmış klasterlər. Daxili PayPal xidmət adlarını təqlid edən on yeddi paket eyni bir neçə dəqiqə ərzində, hamısı 28.0.0 versiyasında dərc edildi. Bu, həcm deyil, bir yarışdır: öz komandalarınızın yazdığı daxili paketi üstələyəcək şişirdilmiş versiya nömrəsi mövcuddur. Eyni hiylə həftələr sonra yenidən ortaya çıxdı @umschool/platform 999.0.0 versiyasında dərc olunub.
  • Yıxılma zamanı davamlılıq. Baileys-in təqlid kampaniyası həftələrdir davam edir. Adlar dəyişir, versiyalar artır, aşkarlandıqdan sonra yenidən çap davam edir. Silinmələri dayandırmaq üçün bir səbəb kimi deyil, iş görməyin xərci kimi qəbul edən operator, rübdə bir dəfə edilən rəyiniz heç vaxt çatmayacaq operatordur.

Və gözləmə müddəti dizayna görə qısadır. Bu yaxınlarda bir qrupda paketlər çıxarılmadan əvvəl 17 dəqiqə ilə 13 saat arasında aktiv idi.

PaketiDərc edilib (UTC)Sol ayaq üstə
moidev2026-08-16 16:315h 58m
moidevx2026-08-17 03:2413h 23m
moidevz2026-08-26 03:3812h 56m
moideva2026-08-26 18:581h 33m
amicat2026-08-28 20:4817m
bmcat2026-08-28 21:1747m
eyevox2026-08-28 21:4421m
moidevh2026-08-31 03:2247m

Bunu reyestr üçün performans metrikası əvəzinə, ifşa pəncərəsi kimi oxuyun. Əgər bu müddət ərzində bir quruluş işləsəydi, silinmə heç nəyi dəyişməzdi.

Niyə Zəiflik Proqramınız Bunu Görmür

Bu, struktur məsələsidir və əksər təhlükəsizlik qruplarının özündə mənimsəmədiyi məqamdır.

ZəiflikZərərli paket
MənşəVicdanla yazılmış kodda səhvZərər vurmaq üçün tikilmiş və nəşr olunmuş bir artefakt
IdentifierMəsləhət və balla CVEAdətən yoxdur. CVE yoxdur, məsləhət yoxdur
İş qrafikiAçıqlandı, sonra günlər və ya həftələr ərzində yamaqlandıDəqiqələrdən saatlara qədər yaşayın, sonra silindi
Necə öyrənirsinizLent, skaner, məsləhətYalnız dərc olunarkən qeydiyyatı izləyən bir şey olsaydı
DüzeltmeYamalı versiyaya yüksəldinYamaqlanmış versiyası yoxdur. Heç vaxt qanuni olmayıb.
Proqramınız nə edirYayımlar, ballar, cədvəllərBunun üçün tikilmədiyi təqdirdə heç nə

Zəiflik, kiminsə vicdanla yazdığı koddakı bir qüsurdur. Zərərli paket, hücumçu tərəfindən qəsdən dərc edilmiş, adətən identifikatoru, xəbərdarlıq bildirişi olmayan və saatlarla ölçülən ömrü olmayan bir artefaktdır. CVE qəbulu, şiddət qiymətləndirməsi və yamaq pəncərələri ətrafında qurulan hər bir proses birinci şey üçün hazırlanmış və standart olaraq ikincisinə tətbiq edilmişdir.

CVE sistemində identifikatorun olmaması bir səhv deyil. Bu, nəzərdə tutulduğu kimi işləyən kateqoriyadır: heç kim bütün məqsədi zərərli olan bir artefakta qarşı xəbərdarlıq etmir və kimsə bunu edə bilənə qədər paket yox olur. Bu o deməkdir ki, "bunun CVE-si varmı?"təmiz paket və bir saat əvvəl dərc edilmiş etimadnamə oğurlayıcısı üçün eyni cavabı qaytarır.

Yük maşınları indi əslində nə edir

Zərərli npm paketlərinin sadəlövh mənzərəsi kripto mayneridir. Hazırkı reallıq, inkişaf etdiricilərə və getdikcə onların maşınlarındakı süni intellekt etimadnamələrinə yönəlmiş etimadnamə oğurluğudur.

The PhantomSync Bir hesab altında dərc edilmiş səkkiz npm paketi olan klaster, idxaldan təxminən 37 saniyə sonra işə düşən, saxta test qurğusu kimi səhnələşdirilmiş faydalı yükü deşifrə edən, platformalararası davamlılıq quraşdıran və cüzdan və sirr oğurlayıcısını işə salan öz-özünə çağıran dropperi gizlədərkən reklam olunduğu kimi tam olaraq işlədi. Gecikdir, gizlət, davam etdir, süz.

Daha geniş miqyasda, CHAINDROP dalğası Şai-Hulud qurdu 2026-cı ilin avqust ayının əvvəlində 400-dən çox paket və 1,700 versiyaya çatdı və aylıq yükləmələrin ümumi sayı 1.3 milyard oldu. Kollektoru OpenAI, Anthropic və Cursor açarları da daxil olmaqla 300-dən çox etimadnamə nümunəsini skan etdi. Geliştirici maşınları əvvəlcədən dəyərli oldu.cisçünki onlarda model etimadnaməsi var.

Adlandırma konvensiyaları pulun ardınca gəldi. Son klasterlər kripto və DeFi SDK-larını, ödəniş modullarını, WhatsApp API kitabxanalarını, AWS yardım proqramlarını və bir halda, açıq şəkildə qaranlıq LLM hücum alətinin adı ilə brendləşdirilmiş paketi təqlid edir.

Zərərli npm paketlərini əslində nə dayandırır

Dörd nəzarət, ödəmə ardıcıllığı ilə.

1. Açıqlama zamanı deyil, dərc edildikdə aşkarlanma. Xygeni-nin Zərərli Proqram Təminatı Erkən Xəbərdarlığı yeni dərc olunmuş paketləri npm, PyPI, Maven və digər reyestrlərdə imza və ya hesabat gözləmək əvəzinə davranış və anomaliya təhlilindən istifadə edərək ortaya çıxdıqları anda təhlil edir. Bu, quruluşunuzdan əvvəl olan zaman xəttindəki yeganə nöqtədir.

2. Quraşdırmanın baş verdiyi yerdə icra. Aşkarlama sizə paketin zərərli olduğunu bildirir. Quraşdırmanı bloklayan siyasət, postinstall skriptinin işləməsinin qarşısını alır. Bu, agentlərin asılılıqları insan seçimi olmadan quraşdırdığı indi daha vacibdir.

3. Kilid faylları və heş pinləmə. istifadə npm ci əvəzinə CI-də npm install, beləliklə, kilid faylındakı dəqiq asılılıq ağacı qurulur. Bu, typosquats və şişirdilmiş versiyaların etibar etdiyi əvəzetmə marşrutunu bağlayır.

4. Tapıntılar bir yerdə. Zərərli proqram tapıntıları sizinlə eyni prioritet növbəyə aiddir SCA və kod tapıntıları, kiminsə nəzərdən keçirdiyi ayrı bir lentdə deyil. Təsdiqlənmiş zərərli asılılıq orta ağırlıqlı CVE-dən daha yüksək olmalıdır və yalnız ortaq risk modeli bu müqayisəni mümkün edir.

Siyahını izləyin və ya avtomatlaşdırın

Heç kimin hər həftə qeydiyyat lentini oxumağa diqqəti yoxdur. Onu avtomatlaşdırmağın məqsədi də budur.

Xygeni, dərc edildiyi anda npm və digər reyestrlərdə yeni dərc olunmuş paketləri təhlil edir, təsdiqlənmiş zərərli proqramı bir quruluşa çatmadan əvvəl işarələyir və tapıntını komandalarınızın artıq işlədiyi hər şeylə eyni prioritetli növbəyə qoyur. Zərərli proqram aşkarlanması pulsuz Geliştirici planına daxildir, bu isə bu kateqoriyadakı əksər pulsuz səviyyələrə aid deyil.

Pulsuz başlayınvə ya oxuyun bu həftənin Zərərli Kod Xülasəsi birincisi.

FAQ

Zərərli npm paketləri nədir?

Zərər vurmaq üçün qəsdən hazırlanmış npm reyestrinə dərc edilmiş paketlər: etimadnamə və cüzdan oğurluq edənlər, arxa qapılar, droppers və daxili və ya məşhur paket adlarını təqlid edən asılılıq qarışıqlığı artefaktları.

Zərərli npm paketləri nə qədər yaygındır?

Davamlı olaraq. Zərərli Kod Xülasəmizin son yeddi nəşrində Xygeni, sakit bir həftədə təxminən on ikidən aktiv kampaniyalar zamanı 200-dən çoxa qədər dəyişən 635 zərərli paket təsdiqlədi. npm əksəriyyəti təşkil edir.

Zərərli npm paketləri nə qədər müddətə əlçatan qalır?

Çox vaxt dəqiqələrdən saatlara qədər. Bu pəncərə vacibdir, çünki paketin nə qədər tez silinməsindən asılı olmayaraq, onun içərisində işləyən bir quruluş artıq təsirlənir.

Zərərli npm paketləri CVE-lər alırmı?

Adətən yox. Bunlar qanuni koddakı qüsurlar deyil, hücumçular tərəfindən dərc edilmiş artefaktlardır və aktiv istismar zamanı heç bir CVE tapşırığı almayan 2026-cı il kampaniyaları izlənilib.

Quraşdırmadan əvvəl paketin zərərli olub olmadığını necə yoxlaya bilərəm?

Paketləri məlum olan pis siyahını yoxlayan bir vasitə əvəzinə, nəşr zamanı təhlil edən bir vasitədən istifadə edin, naşiri və versiya tarixçəsini yoxlayın, qeyri-adi dərəcədə yüksək versiya nömrələrinə və yeni hesablara şübhə ilə yanaşın və yoxlamaya etibar etmək əvəzinə, quraşdırma zamanı siyasət tətbiq edin.

Asılılıq qarışıqlığı nədir?

Daxili paketlə eyni adlı ictimai paketin, adətən şişirdilmiş versiyada dərc edilməsi, buna görə də həlledici hücumçunun nüsxəsinə üstünlük verir. 28.0.0 versiyasındakı PayPal adı klasteri dərslik nümunəsidir.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə