Hər həftə zərərli proqram aşkarlama sistemlərimiz npm və PyPI kimi ictimai reyestrlərdə minlərlə yeni və yenilənmiş paketi skan edir.
Bu həftə fərqli idi.
Təsdiqdən kənarda 40+ zərərli paket, tədqiqat qrupumuz aşağıdakılar üzrə dərin araşdırmalar aparmışdır:
- NPM ekosistemindən sui-istifadə edən yeni aşkar edilmiş məlumat oğurluğu kampaniyası
- Baileys WhatsApp kitabxana təchizat zəncirini hədəf alan zərərli çəngəl
Bunlar sadə yazı tiplərinin səhv yazılması halları deyildi. Hər ikisi də etimadnamənin sui-istifadəsi və real geliştirici mühitlərinə təsir göstərə bilən sessiya oğurluğu üsulları ilə bağlı idi.
Bu həftəlik görüntü davam edən reportajımızın bir hissəsidir Zərərli Kod Xülasəsi, burada biz yeni təhdidləri təsdiqləyir və DevSecOps komandalarına onların təhlükəsizliyini təmin etmək üçün praktiki kəşfiyyat məlumatları təqdim edirik pipelinezərər baş verməzdən əvvəl.
Gəlin bu həftə nələri aşkarladığımızı və bunun nə üçün vacib olduğunu təhlil edək.
| Ekosistem | Paketi | tarix |
|---|---|---|
| npm | kanal-utils:2.95.0 | Feb 27, 2026 |
| npm | kanal-utils:2.96.0 | Feb 27, 2026 |
| npm | kanal-utils:2.97.0 | Feb 27, 2026 |
| npm | kanal-utils:2.99.0 | Feb 27, 2026 |
| npm | kanal-utils:2.98.0 | Feb 27, 2026 |
| npm | kanal-utils:3.99.0 | Feb 27, 2026 |
| npm | rncalendareventsexample:0.0.5 | Mar 02, 2026 |
| npm | nümunəreactnative76:0.0.8 | Mar 02, 2026 |
| npm | rncalendareventsexample:0.0.10 | Mar 02, 2026 |
| npm | launch-darkly-js:199.99.102 | Mar 03, 2026 |
| npm | launch-darkly-js:199.99.103 | Mar 03, 2026 |
| npm | konsollofy:1.3.0 | Mar 03, 2026 |
| npm | launch-darkly-js:199.99.106 | Mar 03, 2026 |
| npm | təhlükəsiz fayllar-ümumi: 1.0.3 | Feb 28, 2026 |
| npm | nuget-tapşırıq-ümumi:1.0.4 | Feb 28, 2026 |
| npm | woltpickerapp:40.6.2 | Mar 02, 2026 |
| npm | xrpl-dev-portal:1.0.3 | Mar 03, 2026 |
| pypi | isb:1.0.0 | Mar 04, 2026 |
| pypi | myproject-bola:1.0.0 | Mar 03, 2026 |
| npm | ag-connect:1.0.0 | Feb 28, 2026 |
| npm | ag-connect:1.0.1 | Feb 28, 2026 |
| npm | ag-connect:1.1.0 | Feb 28, 2026 |
| npm | ag-connect:1.2.0 | Feb 28, 2026 |
| npm | ag-connect:1.3.0 | Feb 28, 2026 |
| npm | ag-connect:1.3.1 | Feb 28, 2026 |
| npm | yaramaz-paket: 1.0.2 | Mar 02, 2026 |
| npm | piyush_test_vadapav:1.0.1 | Mar 01, 2026 |
| npm | təkrar-ci:1.0.0 | Mar 02, 2026 |
| npm | təkrar-ci:1.0.1 | Mar 02, 2026 |
| npm | ng-vzbootstrap:1.0.3 | Mar 03, 2026 |
| npm | yaramaz-paket: 1.0.6 | Mar 02, 2026 |
| npm | pdfjs-dist-v5:100.21.1 | Mar 03, 2026 |
| npm | pino-sdk:9.9.0 | Mar 04, 2026 |
| npm | aio-təhlükəsizlik-test-şablonu-erk1ny:1.0.0 | Mar 04, 2026 |
| npm | pino-sdk-v2:9.9.0 | Mar 04, 2026 |
| npm | nf-konsol: 99.0.0 | Mar 04, 2026 |
| npm | nf-konsol: 99.0.1 | Mar 04, 2026 |
| npm | yaml-manifest-utils-mynarratorai:2.0.0 | Mar 05, 2026 |
| npm | yaml-manifest-utils-mynarratorai:4.0.0 | Mar 05, 2026 |
| npm | ecto-modul:99.0.0 | Mar 05, 2026 |
| npm | barıt-xəyal: 9999.0.0 | Mar 05, 2026 |
| npm | siren-lament:9999.0.0 | Mar 05, 2026 |
| npm | ect-472839:9999.0.0 | Mar 05, 2026 |
Açıq Mənbə Asılılıqlarınızı Zəifliklərə və Zərərli Koda Qarşı Təhlükəsizləşdirin
Riskləri minimuma endirin və tətbiqlərinizi zərərli paketlərdən qoruyun Xygeni Erkən Zərərli Proqram AşkarlanmasıƏn vacib olan zəifliklərə prioritet verin və onları həll edin. Hərtərəfli həll yolumuz, proqram təminatınıza təsir etməzdən əvvəl təhdidləri aşkar etmək və azaltmaq üçün asılılıqlarınızın real vaxt rejimində monitorinqini təklif edir.
Artan zəifliklər və zərərli kod təhdidləri səbəbindən mövcud proqram təminatı inkişaf mühitində açıq mənbəli komponentlərin idarə edilməsi çox vacibdir. Xygeni's Open Source Security Həll yolu zərərli paketləri dərc edildikdən sonra skan edir və bloklayır, zərərli proqram təminatının və zəifliklərin sistemlərinizə sızma riskini əhəmiyyətli dərəcədə minimuma endirir. Hərtərəfli monitorinqimiz birdən çox ictimai reyestri əhatə edir və bütün asılılıqların təhlükəsizlik və bütövlük baxımından yoxlanılmasını təmin edir. Xygeni, kritik məsələləri kontekstual olaraq prioritetləşdirməklə və sadələşdirilmiş bərpa proseslərini asanlaşdırmaqla komandanızın təhlükəsiz və etibarlı proqram təminatı layihələrini saxlamaq qabiliyyətini artırır.
Xygeni zərərli kodun yayılmasından əvvəl qarşısını almaq üçün çoxqatlı üsullardan istifadə edir. Əvvəla, statik kod təhlili qarışıqlıq nümunələrini, gizli faydalı yükləri və skript sui-istifadəsini aşkarlayır. Bundan əlavə, davranış sandboxing təhlilləri quraşdırmanı həyata keçirir hooks, icra müddəti əmrləri və davamlılıq tövsiyələri. Bundan əlavə, maşın öyrənmə aşkarlanması imza skanerləri tərəfindən qaçırılan sıfır günlük npm zərərli proqram və pypi zərərli proqram variantlarını müəyyən edir. Nəhayət, Erkən Xəbərdarlıq Sistemi ictimai depoları real vaxt rejimində izləyir, tapıntıları təsdiqləyir və DevOps komandalarına dərhal xəbərdarlıq edir.
Nəticədə, bu kombinasiya, tərtibatçıların birbaşa inteqrasiya olunmuş sürətli və təsirli məlumat əldə etməsini təmin edir CI/CD axınları.
Niyə Tərtibatçılar Zərərli NPM Paketlərinə Diqqət Etməlidirlər
Müasir təhdidlər nadir hallarda icra müddətini gözləyir. Məsələn, zərərli npm paketləri tez-tez quraşdırma zamanı işə düşür, pypi zərərli paketləri isə token eksfiltrasiyasını və ya arxa qapıları gizlədir. Hücumçular:
- Şəxsi GitHub repolarını təkrarlamaq üçün onları public-ə çevirin.
- Kodlanmış yüklərdən istifadə edərək etimadnamələri və sirləri ifraz edin.
- Ransomware və ya botnetləri yerləşdirmək üçün qarışıq JavaScript yükləyicilərindən istifadə edin.
Əslində, zərərli açıq mənbəli paketlərin sayı bir ildə 156% artıb. Buna görə də, yalnız gecikmiş lentlərə və ya sadə skanerlərə güvənən komandalar geri qalır.
Bu Zərərli Proqram Hesabatı npm və PyPI-da Nələri İzləyir
Bu xülasə aşağıdakılar üçün mərkəzi mərkəzdir:
- Təsdiqlənmiş zərərli npm paketləri
- Təsdiqlənmiş pypi zərərli paketləri
- Zərərli kodun davranışa əsaslanan aşkarlanması
- Qeydiyyat tərəfindən təsdiqlənmiş hadisələr
- Həftəlik və aylıq zərərli proqram hesabatlarının xülasəsi
- Bütün npm zərərli proqram təminatı və pypi zərərli proqram təminatı tapıntılarının tarixi dəyişikliklər jurnalı
Başqa sözlə, bu, tək bir istinad nöqtəsi təmin edir. Xygeni-dəki tədqiqat qrupu bu səhifəni həftəlik olaraq tam texniki təhlillərə və GitHub IOC-larına keçidlərlə yeniləyir.
Zərərli npm paketlərindən və PyPI zərərli proqramlarından necə qorunmaq olar
Bu artan risk səbəbindən, təşkilatların güclü müdafiəyə ehtiyacı var:
- Yalnız kilid faylı quraşdırmalarını tətbiq edin (
npm ci) CI/CD. - Bundan əlavə, skan asılılıqlarını Xygeni-nin Erkən Xəbərdarlıq Mühərriki ilə əvvəlcədən quraşdırın.
- Bundan əlavə, blok zərərli kod siqnalları üzərində qurulur Guardrails.
- Yaratmaq SBOMdolayı asılılıqları izləmək və siyasətlər tətbiq etmək üçün.
- Hər şeydən əvvəl, tərtibatçıları səhv yazma, qarışıqlıq və şübhəli quraşdırma skriptlərini aşkar etmək üçün təlimləndirin.
Xygeni-nin Zərərli Proqram Aşkarlama Alətlərini sınayın
Xygeni təqdim edir:
- Arxa qapılar, casus proqram təminatı və ransomware daxil olmaqla zərərli kodun real vaxt rejimində aşkarlanması.
- Əsas skanerlərdən fərqli olaraq, npm üzərindən analiz, PyPI, Maven, NuGet, rubygemsVə daha çox.
- Zərərli proqram hesabatı risk müəyyən etdikdə avtomatik quraşdırma bloklanması.
- İstismar imkanları haqqında məlumat, texniki xidmət göstərənin nüfuz yoxlamaları və anomaliya aşkarlanması.






