Zərərli Kod Xülasəsi 71

Xygeni Zərərli Kod Digest 71

Hər həftə, zərərli proqram aşkarlama sistemlərimiz npm və PyPI kimi ictimai reyestrlərdə minlərlə yeni və yenilənmiş paketi skan edir.

Bu həftə xüsusilə aktiv idi.

Biz təsdiq etdik 45 zərərli paket, əsasən, npm, əlavə hallarla PyPIVS KoduBir neçəsi koordinasiyalı klasterlərdə ortaya çıxdı, təkrarlanan zərərli buraxılışlar eyni adlar altında və ya yaxından əlaqəli paket ailələri arasında dərc edildi. Bir çoxu təqlid edildi Süni intellektlə əlaqəli alətlər, geliştirici kommunal xidmətləri, Kubernetes və bulud alətləri, verilənlər bazası köməkçiləri, ön hissə komponentləri, redaktor paketlərivə müasir inkişaf iş axınlarında ümumiyyətlə etibar edilən digər modullar.

Bunlar təcrid olunmuş anomaliyalar deyildi. Bu həftə diqqət çəkən məqam eyni paket ailələri arasında təkrarlanan nəşrlər, adlandırma nümunələrinin təkrar istifadəsi və zərərli paketlərin real proqram təminatı daxilində qanuni asılılıqlar kimi görünməsi idi. pipelines.

Bu həftəlik görüntü davam edən reportajımızın bir hissəsidir Zərərli Kod Xülasəsi, burada biz yeni təhdidləri təsdiqləyir və kömək üçün praktiki kəşfiyyat məlumatları təqdim edirik DevSecOps komandaları qorumaq pipelinezərər baş verməzdən əvvəl.

Gəlin bu həftə nələri aşkarladığımızı və bunun nə üçün vacib olduğunu təhlil edək.

EkosistemPaketitarix
npmsn3akysnak3-test:1.1.1Apr 17, 2026
npmnode-red-contrib-yolo-obyekt aşkarlanması:9.1.11Apr 17, 2026
npmnode-red-contrib-yolo-obyekt aşkarlanması:9.1.12Apr 17, 2026
vscodeptah-kodlaşdırma-orkestri:0.2.18Apr 17, 2026
pypiölüm ulduzu-ai:0.19.9Apr 17, 2026
npmwazir-xlocaletstnpm:9.9.2Apr 20, 2026
pypitəsadüfi olmayan paket adı: 0.1.12Apr 20, 2026
npmpocbitbarrontest:1.0.0Apr 20, 2026
npmac-sasskit-daxili:100.0.12Apr 21, 2026
npmsy-redaktor-v3:8.0.0Apr 19, 2026
npmsy-redaktor-v3:9.0.0Apr 19, 2026
npmsy-redaktor-v3:9.0.1Apr 19, 2026
npm@caspian2026/agent-sdk:0.0.5Apr 20, 2026
npmpa ilə işarələnmiş: 99.1.10Apr 20, 2026
npmreaksiya-spa-shadcn:99.3.0Apr 24, 2026
pypimoonbit-locale-compat:0.2.3Apr 20, 2026
npmshadxino:1.0.0Apr 21, 2026
npmclaude-bacarıqları-kitabxanası: 2.0.6Apr 21, 2026
npmclaude-bacarıqları-kitabxanası: 2.0.3Apr 21, 2026
npmclaude-bacarıqları-kitabxanası: 1.0.2Apr 21, 2026
npmclaude-bacarıqları-kitabxanası: 2.0.0Apr 21, 2026
npmclaude-bacarıqları-kitabxanası: 1.0.1Apr 21, 2026
npmclaude-bacarıqları-kitabxanası: 2.0.18Apr 22, 2026
npmclaude-bacarıqları-kitabxanası: 2.0.19Apr 22, 2026
npmkube-sağlamlıq-alətləri:2.4.0Apr 22, 2026
npmpgserve:1.1.11Apr 22, 2026
npmpgserve:1.1.12Apr 22, 2026
npmpgserve:1.1.13Apr 22, 2026
npmkube-sağlamlıq-alətləri:2.4.1Apr 22, 2026
npmk8s-pod-yoxlayıcı:0.0.1Apr 22, 2026
npmnode-perf-utils:0.0.1Apr 22, 2026
npmdev-env-quraşdırma:0.0.1Apr 22, 2026
npmkube-sağlamlıq-alətləri:2.4.2Apr 22, 2026
npmdev-env-quraşdırma:0.0.2Apr 22, 2026
npmk8s-pod-yoxlayıcı:0.0.2Apr 22, 2026
npmnode-perf-utils:0.0.2Apr 22, 2026
npm@automagik/genie:4.260421.40Apr 22, 2026
npmpgserve:1.1.14Apr 22, 2026
npmkube-sağlamlıq-alətləri:2.4.3Apr 22, 2026
npmnode-perf-utils:0.0.3Apr 22, 2026
npmk8s-pod-yoxlayıcı:0.0.3Apr 22, 2026
npmdev-env-quraşdırma:0.0.3Apr 22, 2026
npmreaksiya-spa-shadcn:100.9.9Apr 24, 2026
npmmicrosoft-employee-experience:99.2.1Apr 24, 2026
npmmicrosoft-employee-experience:99.2.2Apr 24, 2026

Açıq Mənbə Asılılıqlarınızı Zəifliklərə və Zərərli Koda Qarşı Təhlükəsizləşdirin

Riskləri minimuma endirin və tətbiqlərinizi zərərli paketlərdən qoruyun Xygeni Erkən Zərərli Proqram AşkarlanmasıƏn vacib olan zəifliklərə prioritet verin və onları həll edin. Hərtərəfli həll yolumuz, proqram təminatınıza təsir etməzdən əvvəl təhdidləri aşkar etmək və azaltmaq üçün asılılıqlarınızın real vaxt rejimində monitorinqini təklif edir.

Artan zəifliklər və zərərli kod təhdidləri səbəbindən mövcud proqram təminatı inkişaf mühitində açıq mənbəli komponentlərin idarə edilməsi çox vacibdir. Xygeni's Open Source Security Həll yolu zərərli paketləri dərc edildikdən sonra skan edir və bloklayır, zərərli proqram təminatının və zəifliklərin sistemlərinizə sızma riskini əhəmiyyətli dərəcədə minimuma endirir. Hərtərəfli monitorinqimiz birdən çox ictimai reyestri əhatə edir və bütün asılılıqların təhlükəsizlik və bütövlük baxımından yoxlanılmasını təmin edir. Xygeni, kritik məsələləri kontekstual olaraq prioritetləşdirməklə və sadələşdirilmiş bərpa proseslərini asanlaşdırmaqla komandanızın təhlükəsiz və etibarlı proqram təminatı layihələrini saxlamaq qabiliyyətini artırır.

Xygeni zərərli kodun yayılmasından əvvəl qarşısını almaq üçün çoxqatlı üsullardan istifadə edir. Əvvəla, statik kod təhlili qarışıqlıq nümunələrini, gizli faydalı yükləri və skript sui-istifadəsini aşkarlayır. Bundan əlavə, davranış sandboxing təhlilləri quraşdırmanı həyata keçirir hooks, icra müddəti əmrləri və davamlılıq tövsiyələri. Bundan əlavə, maşın öyrənmə aşkarlanması imza skanerləri tərəfindən qaçırılan sıfır günlük npm zərərli proqram və pypi zərərli proqram variantlarını müəyyən edir. Nəhayət, Erkən Xəbərdarlıq Sistemi ictimai depoları real vaxt rejimində izləyir, tapıntıları təsdiqləyir və DevOps komandalarına dərhal xəbərdarlıq edir.

Nəticədə, bu kombinasiya, tərtibatçıların birbaşa inteqrasiya olunmuş sürətli və təsirli məlumat əldə etməsini təmin edir CI/CD axınları.

Niyə Tərtibatçılar Zərərli NPM Paketlərinə Diqqət Etməlidirlər

Müasir təhdidlər nadir hallarda icra müddətini gözləyir. Məsələn, zərərli npm paketləri tez-tez quraşdırma zamanı işə düşür, pypi zərərli paketləri isə token eksfiltrasiyasını və ya arxa qapıları gizlədir. Hücumçular:

  • Şəxsi GitHub repolarını təkrarlamaq üçün onları public-ə çevirin.
  • Kodlanmış yüklərdən istifadə edərək etimadnamələri və sirləri ifraz edin.
  • Ransomware və ya botnetləri yerləşdirmək üçün qarışıq JavaScript yükləyicilərindən istifadə edin.

Əslində, zərərli açıq mənbəli paketlərin sayı bir ildə 156% artıb. Buna görə də, yalnız gecikmiş lentlərə və ya sadə skanerlərə güvənən komandalar geri qalır.

Bu Zərərli Proqram Hesabatı npm və PyPI-da Nələri İzləyir

Bu xülasə aşağıdakılar üçün mərkəzi mərkəzdir:

  • Təsdiqlənmiş zərərli npm paketləri
  • Təsdiqlənmiş pypi zərərli paketləri
  • Zərərli kodun davranışa əsaslanan aşkarlanması
  • Qeydiyyat tərəfindən təsdiqlənmiş hadisələr
  • Həftəlik və aylıq zərərli proqram hesabatlarının xülasəsi
  • Bütün npm zərərli proqram təminatı və pypi zərərli proqram təminatı tapıntılarının tarixi dəyişikliklər jurnalı

Başqa sözlə, bu, tək bir istinad nöqtəsi təmin edir. Xygeni-dəki tədqiqat qrupu bu səhifəni həftəlik olaraq tam texniki təhlillərə və GitHub IOC-larına keçidlərlə yeniləyir.

Zərərli npm paketlərindən və PyPI zərərli proqramlarından necə qorunmaq olar

Bu artan risk səbəbindən, təşkilatların güclü müdafiəyə ehtiyacı var:

  • Yalnız kilid faylı quraşdırmalarını tətbiq edin (npm ci) CI/CD.
  • Bundan əlavə, skan asılılıqlarını Xygeni-nin Erkən Xəbərdarlıq Mühərriki ilə əvvəlcədən quraşdırın.
  • Bundan əlavə, blok zərərli kod siqnalları üzərində qurulur Guardrails.
  • Yaratmaq SBOMdolayı asılılıqları izləmək və siyasətlər tətbiq etmək üçün.
  • Hər şeydən əvvəl, tərtibatçıları səhv yazma, qarışıqlıq və şübhəli quraşdırma skriptlərini aşkar etmək üçün təlimləndirin.

Xygeni-nin Zərərli Proqram Aşkarlama Alətlərini sınayın

Xygeni təqdim edir:

  • Arxa qapılar, casus proqram təminatı və ransomware daxil olmaqla zərərli kodun real vaxt rejimində aşkarlanması.
  • Əsas skanerlərdən fərqli olaraq, npm üzərindən analiz, PyPI, Maven, NuGet, rubygemsVə daha çox.
  • Zərərli proqram hesabatı risk müəyyən etdikdə avtomatik quraşdırma bloklanması.
  • İstismar imkanları haqqında məlumat, texniki xidmət göstərənin nüfuz yoxlamaları və anomaliya aşkarlanması.
sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə