Hər həftə, zərərli proqram aşkarlama sistemlərimiz npm və PyPI kimi ictimai reyestrlərdə minlərlə yeni və yenilənmiş paketi skan edir.
Bu həftə xüsusilə aktiv idi.
Biz təsdiq etdik 45 zərərli paket, əsasən, npm, əlavə hallarla PyPI və VS KoduBir neçəsi koordinasiyalı klasterlərdə ortaya çıxdı, təkrarlanan zərərli buraxılışlar eyni adlar altında və ya yaxından əlaqəli paket ailələri arasında dərc edildi. Bir çoxu təqlid edildi Süni intellektlə əlaqəli alətlər, geliştirici kommunal xidmətləri, Kubernetes və bulud alətləri, verilənlər bazası köməkçiləri, ön hissə komponentləri, redaktor paketlərivə müasir inkişaf iş axınlarında ümumiyyətlə etibar edilən digər modullar.
Bunlar təcrid olunmuş anomaliyalar deyildi. Bu həftə diqqət çəkən məqam eyni paket ailələri arasında təkrarlanan nəşrlər, adlandırma nümunələrinin təkrar istifadəsi və zərərli paketlərin real proqram təminatı daxilində qanuni asılılıqlar kimi görünməsi idi. pipelines.
Bu həftəlik görüntü davam edən reportajımızın bir hissəsidir Zərərli Kod Xülasəsi, burada biz yeni təhdidləri təsdiqləyir və kömək üçün praktiki kəşfiyyat məlumatları təqdim edirik DevSecOps komandaları qorumaq pipelinezərər baş verməzdən əvvəl.
Gəlin bu həftə nələri aşkarladığımızı və bunun nə üçün vacib olduğunu təhlil edək.
| Ekosistem | Paketi | tarix |
|---|---|---|
| npm | sn3akysnak3-test:1.1.1 | Apr 17, 2026 |
| npm | node-red-contrib-yolo-obyekt aşkarlanması:9.1.11 | Apr 17, 2026 |
| npm | node-red-contrib-yolo-obyekt aşkarlanması:9.1.12 | Apr 17, 2026 |
| vscode | ptah-kodlaşdırma-orkestri:0.2.18 | Apr 17, 2026 |
| pypi | ölüm ulduzu-ai:0.19.9 | Apr 17, 2026 |
| npm | wazir-xlocaletstnpm:9.9.2 | Apr 20, 2026 |
| pypi | təsadüfi olmayan paket adı: 0.1.12 | Apr 20, 2026 |
| npm | pocbitbarrontest:1.0.0 | Apr 20, 2026 |
| npm | ac-sasskit-daxili:100.0.12 | Apr 21, 2026 |
| npm | sy-redaktor-v3:8.0.0 | Apr 19, 2026 |
| npm | sy-redaktor-v3:9.0.0 | Apr 19, 2026 |
| npm | sy-redaktor-v3:9.0.1 | Apr 19, 2026 |
| npm | @caspian2026/agent-sdk:0.0.5 | Apr 20, 2026 |
| npm | pa ilə işarələnmiş: 99.1.10 | Apr 20, 2026 |
| npm | reaksiya-spa-shadcn:99.3.0 | Apr 24, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Apr 20, 2026 |
| npm | shadxino:1.0.0 | Apr 21, 2026 |
| npm | claude-bacarıqları-kitabxanası: 2.0.6 | Apr 21, 2026 |
| npm | claude-bacarıqları-kitabxanası: 2.0.3 | Apr 21, 2026 |
| npm | claude-bacarıqları-kitabxanası: 1.0.2 | Apr 21, 2026 |
| npm | claude-bacarıqları-kitabxanası: 2.0.0 | Apr 21, 2026 |
| npm | claude-bacarıqları-kitabxanası: 1.0.1 | Apr 21, 2026 |
| npm | claude-bacarıqları-kitabxanası: 2.0.18 | Apr 22, 2026 |
| npm | claude-bacarıqları-kitabxanası: 2.0.19 | Apr 22, 2026 |
| npm | kube-sağlamlıq-alətləri:2.4.0 | Apr 22, 2026 |
| npm | pgserve:1.1.11 | Apr 22, 2026 |
| npm | pgserve:1.1.12 | Apr 22, 2026 |
| npm | pgserve:1.1.13 | Apr 22, 2026 |
| npm | kube-sağlamlıq-alətləri:2.4.1 | Apr 22, 2026 |
| npm | k8s-pod-yoxlayıcı:0.0.1 | Apr 22, 2026 |
| npm | node-perf-utils:0.0.1 | Apr 22, 2026 |
| npm | dev-env-quraşdırma:0.0.1 | Apr 22, 2026 |
| npm | kube-sağlamlıq-alətləri:2.4.2 | Apr 22, 2026 |
| npm | dev-env-quraşdırma:0.0.2 | Apr 22, 2026 |
| npm | k8s-pod-yoxlayıcı:0.0.2 | Apr 22, 2026 |
| npm | node-perf-utils:0.0.2 | Apr 22, 2026 |
| npm | @automagik/genie:4.260421.40 | Apr 22, 2026 |
| npm | pgserve:1.1.14 | Apr 22, 2026 |
| npm | kube-sağlamlıq-alətləri:2.4.3 | Apr 22, 2026 |
| npm | node-perf-utils:0.0.3 | Apr 22, 2026 |
| npm | k8s-pod-yoxlayıcı:0.0.3 | Apr 22, 2026 |
| npm | dev-env-quraşdırma:0.0.3 | Apr 22, 2026 |
| npm | reaksiya-spa-shadcn:100.9.9 | Apr 24, 2026 |
| npm | microsoft-employee-experience:99.2.1 | Apr 24, 2026 |
| npm | microsoft-employee-experience:99.2.2 | Apr 24, 2026 |
Açıq Mənbə Asılılıqlarınızı Zəifliklərə və Zərərli Koda Qarşı Təhlükəsizləşdirin
Riskləri minimuma endirin və tətbiqlərinizi zərərli paketlərdən qoruyun Xygeni Erkən Zərərli Proqram AşkarlanmasıƏn vacib olan zəifliklərə prioritet verin və onları həll edin. Hərtərəfli həll yolumuz, proqram təminatınıza təsir etməzdən əvvəl təhdidləri aşkar etmək və azaltmaq üçün asılılıqlarınızın real vaxt rejimində monitorinqini təklif edir.
Artan zəifliklər və zərərli kod təhdidləri səbəbindən mövcud proqram təminatı inkişaf mühitində açıq mənbəli komponentlərin idarə edilməsi çox vacibdir. Xygeni's Open Source Security Həll yolu zərərli paketləri dərc edildikdən sonra skan edir və bloklayır, zərərli proqram təminatının və zəifliklərin sistemlərinizə sızma riskini əhəmiyyətli dərəcədə minimuma endirir. Hərtərəfli monitorinqimiz birdən çox ictimai reyestri əhatə edir və bütün asılılıqların təhlükəsizlik və bütövlük baxımından yoxlanılmasını təmin edir. Xygeni, kritik məsələləri kontekstual olaraq prioritetləşdirməklə və sadələşdirilmiş bərpa proseslərini asanlaşdırmaqla komandanızın təhlükəsiz və etibarlı proqram təminatı layihələrini saxlamaq qabiliyyətini artırır.
Xygeni zərərli kodun yayılmasından əvvəl qarşısını almaq üçün çoxqatlı üsullardan istifadə edir. Əvvəla, statik kod təhlili qarışıqlıq nümunələrini, gizli faydalı yükləri və skript sui-istifadəsini aşkarlayır. Bundan əlavə, davranış sandboxing təhlilləri quraşdırmanı həyata keçirir hooks, icra müddəti əmrləri və davamlılıq tövsiyələri. Bundan əlavə, maşın öyrənmə aşkarlanması imza skanerləri tərəfindən qaçırılan sıfır günlük npm zərərli proqram və pypi zərərli proqram variantlarını müəyyən edir. Nəhayət, Erkən Xəbərdarlıq Sistemi ictimai depoları real vaxt rejimində izləyir, tapıntıları təsdiqləyir və DevOps komandalarına dərhal xəbərdarlıq edir.
Nəticədə, bu kombinasiya, tərtibatçıların birbaşa inteqrasiya olunmuş sürətli və təsirli məlumat əldə etməsini təmin edir CI/CD axınları.
Niyə Tərtibatçılar Zərərli NPM Paketlərinə Diqqət Etməlidirlər
Müasir təhdidlər nadir hallarda icra müddətini gözləyir. Məsələn, zərərli npm paketləri tez-tez quraşdırma zamanı işə düşür, pypi zərərli paketləri isə token eksfiltrasiyasını və ya arxa qapıları gizlədir. Hücumçular:
- Şəxsi GitHub repolarını təkrarlamaq üçün onları public-ə çevirin.
- Kodlanmış yüklərdən istifadə edərək etimadnamələri və sirləri ifraz edin.
- Ransomware və ya botnetləri yerləşdirmək üçün qarışıq JavaScript yükləyicilərindən istifadə edin.
Əslində, zərərli açıq mənbəli paketlərin sayı bir ildə 156% artıb. Buna görə də, yalnız gecikmiş lentlərə və ya sadə skanerlərə güvənən komandalar geri qalır.
Bu Zərərli Proqram Hesabatı npm və PyPI-da Nələri İzləyir
Bu xülasə aşağıdakılar üçün mərkəzi mərkəzdir:
- Təsdiqlənmiş zərərli npm paketləri
- Təsdiqlənmiş pypi zərərli paketləri
- Zərərli kodun davranışa əsaslanan aşkarlanması
- Qeydiyyat tərəfindən təsdiqlənmiş hadisələr
- Həftəlik və aylıq zərərli proqram hesabatlarının xülasəsi
- Bütün npm zərərli proqram təminatı və pypi zərərli proqram təminatı tapıntılarının tarixi dəyişikliklər jurnalı
Başqa sözlə, bu, tək bir istinad nöqtəsi təmin edir. Xygeni-dəki tədqiqat qrupu bu səhifəni həftəlik olaraq tam texniki təhlillərə və GitHub IOC-larına keçidlərlə yeniləyir.
Zərərli npm paketlərindən və PyPI zərərli proqramlarından necə qorunmaq olar
Bu artan risk səbəbindən, təşkilatların güclü müdafiəyə ehtiyacı var:
- Yalnız kilid faylı quraşdırmalarını tətbiq edin (
npm ci) CI/CD. - Bundan əlavə, skan asılılıqlarını Xygeni-nin Erkən Xəbərdarlıq Mühərriki ilə əvvəlcədən quraşdırın.
- Bundan əlavə, blok zərərli kod siqnalları üzərində qurulur Guardrails.
- Yaratmaq SBOMdolayı asılılıqları izləmək və siyasətlər tətbiq etmək üçün.
- Hər şeydən əvvəl, tərtibatçıları səhv yazma, qarışıqlıq və şübhəli quraşdırma skriptlərini aşkar etmək üçün təlimləndirin.
Xygeni-nin Zərərli Proqram Aşkarlama Alətlərini sınayın
Xygeni təqdim edir:
- Arxa qapılar, casus proqram təminatı və ransomware daxil olmaqla zərərli kodun real vaxt rejimində aşkarlanması.
- Əsas skanerlərdən fərqli olaraq, npm üzərindən analiz, PyPI, Maven, NuGet, rubygemsVə daha çox.
- Zərərli proqram hesabatı risk müəyyən etdikdə avtomatik quraşdırma bloklanması.
- İstismar imkanları haqqında məlumat, texniki xidmət göstərənin nüfuz yoxlamaları və anomaliya aşkarlanması.






