Zərərli Kod Diges 72

Xygeni Zərərli Kod Digest 72

Hər həftə, zərərli proqram aşkarlama sistemlərimiz npm və PyPI kimi ictimai reyestrlərdə minlərlə yeni və yenilənmiş paketi skan edir.

Bu həftə xüsusilə aktiv idi.

Biz təsdiq etdik 93 zərərli paket, əsasən, npm, əlavə hallarla PyPI, OpenVSXbəstələməkBir neçəsi koordinasiyalı klasterlərdə ortaya çıxdı, təkrarlanan zərərli buraxılışlar eyni adlar altında və ya yaxından əlaqəli paket ailələri arasında dərc edildi. Bir çoxu təqlid edildi ödəniş və kassa modulları, enterprise və daxili veb paketlər, analitik müştərilər, UI təməlləri, geliştirici kommunal xidmətləri, komponent tədqiqatçıları, bulud və Google temalı paketlərvə müasir inkişaf iş axınlarında ümumiyyətlə etibar edilən digər modullar.

Bunlar təcrid olunmuş anomaliyalar deyildi. Bu həftə diqqət çəkən məqam eyni paket ailələri arasında təkrar nəşrlərin miqyası, adlandırma nümunələrinin təkrar istifadəsi və zərərli paketlərin real proqram təminatı daxilində qanuni asılılıqlar kimi görünməsi idi. pipelines.

Bu həftəlik görüntü davam edən reportajımızın bir hissəsidir Zərərli Kod Xülasəsi, burada biz yeni təhdidləri təsdiqləyir və kömək üçün praktiki kəşfiyyat məlumatları təqdim edirik DevSecOps komandaları qorumaq pipelinezərər baş verməzdən əvvəl.

Gəlin bu həftə nələri aşkarladığımızı və bunun nə üçün vacib olduğunu təhlil edək.

Ekosistem Paketi tarix
npmpa ilə işarələnmiş: 99.1.10Apr 27, 2026
pypimoonbit-locale-compat:0.2.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
npm@sbt_gitverse/analytics-müştəri:99.0.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
npm@tochka-ui/foundation:99.0.2Apr 27, 2026
openvsxsirli-qığılcım/ubel:0.1.0Apr 28, 2026
npm@2011-08-19/n:99.9.9Apr 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.38.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.39.0Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.43.0Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.44.0Apr 27, 2026
npmgoogle-logging-utils-daxili:9.9.9Apr 27, 2026
npmgoogle-logging-utils-daxili:1.1.4Apr 27, 2026
npm@combinezone/theme:99.9.10Apr 28, 2026
npmmaninolar:1.3.0Apr 28, 2026
npm@inheritdoc/n:99.9.9Apr 28, 2026
npm@mts-pay/web-sdk:99.9.9Apr 28, 2026
npm@cashback/necə-işləyir-vidjeti:99.9.9Apr 28, 2026
npm@cashback/poçt-premium: 99.9.9Apr 28, 2026
npm@toprimitive/nif:99.9.9Apr 28, 2026
npm@tostringtag/nsettostringtag:99.9.9Apr 28, 2026
npmrtms-meneceri:1.4.0Apr 28, 2026
npmvscode-komponent-tədqiqatçısı:99.9.15Apr 28, 2026
npmjs-komponent-tədqiqatçısı:99.9.16Apr 27, 2026
npmjs-komponent-tədqiqatçısı:99.9.17Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.15Apr 27, 2026
npm@tochka-ui/foundation:99.0.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.16Apr 27, 2026
npm@sbt_gitverse/analytics-müştəri:99.0.4Apr 27, 2026
npm@tochka-ui/foundation:99.0.4Apr 27, 2026
npmkl-b2c-ui-kit:99.0.1Apr 27, 2026
bəstələməkdot-env-it/laravel-core-helper:v1.0.0Apr 28, 2026
npmuipath-ui-vidjetləri:1.0.1Apr 28, 2026
npmmüstəqil tətbiqlər: 1.0.1Apr 28, 2026
npm@tw-utils/static:99.0.1Apr 27, 2026
npm@tw-models/saxlama:99.0.1Apr 27, 2026
npm@tw-marionette/clipboard:99.0.1Apr 27, 2026
npm@tw-marionette/input:99.0.1Apr 27, 2026
npmapollo-eniş:1.0.1Apr 28, 2026
npmproses-tətbiq-tapşırıq: 1.0.1Apr 28, 2026
npmapollo-vertex:1.0.1Apr 28, 2026
npm@ozon-complt/split:99.0.1Apr 27, 2026
npm@apple-pay-trust/destroy:99.0.1Apr 27, 2026
npm@apple-pay-trust/merchant-sessiyası:99.0.1Apr 27, 2026
npm@apple-pay-trust/start:99.0.1Apr 27, 2026
npm@google-pay-trust/finish:99.0.1Apr 27, 2026
npm@apple-pay-trust/finish:99.0.1Apr 27, 2026
npm@apple-pay-trust/validate-merchant:99.0.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.17Apr 27, 2026
npm@zirutan/utils:1.0.2Apr 27, 2026
npm@zirutan/utils:1.0.4Apr 27, 2026
npmhesabat-ng:1.0.2Apr 27, 2026
npmkl-b2c-ui-kit:99.0.2Apr 27, 2026
npm@apple-pay-trust/authorize-payment:99.0.2Apr 27, 2026
npm@google-pay-trust/authorize-payment:99.0.2Apr 27, 2026
npm@ozon-complt/antibot-handler:99.0.2Apr 27, 2026
npm@sbt_gitverse/analytics-müştəri:99.0.5Apr 27, 2026
npm@tw-models/saxlama:99.0.2Apr 27, 2026
npmfrank-bot-gogle-klonlaşdırma:1.1.0Apr 27, 2026
npmfrank-research-poc-apple:1.1.4Apr 27, 2026
npm@google-pay-trust/init-google-pay-result:99.0.2Apr 27, 2026
npm@google-pay-trust/start:99.0.2Apr 27, 2026
npm@b2b_blocker/şou_aktivləşdirmə_səhvi:99.0.2Apr 27, 2026
npm@biznes_promocode/ləğv_promocode:99.0.2Apr 27, 2026
npm@biznes_promocode/tətbiq_promocode:99.0.2Apr 27, 2026
npm@b2b_blocker/gizlət_aktivləşdirmə_səhvi:99.0.2Apr 27, 2026
npmapple-daxili-pki-utils:1.0.1Apr 27, 2026
npmapple-daxili-pki-etibar-v5:1.0.0Apr 27, 2026
npm@taxmoninor/taxmon:99.0.6Apr 28, 2026
npm@alfa.life.mapp/app.web:99.0.19Apr 28, 2026
npm@apiary-annex/meta:99.0.4Apr 28, 2026
npm@apple-pay-trust/ləğv edildi: 99.0.3Apr 28, 2026
npm@apple-pay-trust/check-apple-pay:99.0.3Apr 28, 2026
npm@apple-pay-trust/check-apple-pay:99.0.4Apr 28, 2026
npm@apple-pay-trust/finish:99.0.3Apr 28, 2026
npm@apple-pay-trust/merchant-sessiyası:99.0.4Apr 28, 2026
npm@apple-pay-trust/merchant-sessiyası:99.0.3Apr 28, 2026
npm@apple-pay-trust/finish:99.0.4Apr 28, 2026
npm@apple-pay-trust/destroy:99.0.4Apr 28, 2026
npm@apple-pay-trust/destroy:99.0.3Apr 28, 2026
npm@pyme-web/web-api:99.0.4Apr 28, 2026
npm@google-pay-trust/authorize-payment:99.0.4Apr 28, 2026
npm@google-pay-trust/finish:99.0.3Apr 28, 2026
npm@google-pay-trust/init-google-pay:99.0.4Apr 28, 2026
npm@google-pay-trust/start:99.0.4Apr 28, 2026
npmkl-b2c-ui-kit:99.0.3Apr 28, 2026
npm@ozon-complt/antibot-handler:99.0.3Apr 28, 2026
npm@ozon-complt/antibot-handler:99.0.4Apr 28, 2026
npm@tw-models/saxlama:99.0.3Apr 28, 2026
npm@w3m-tətbiq/əlaqəli_dir:99.0.4Apr 28, 2026
npm@w3m-çərçivə/sessiya_yeniləməsi:99.0.4Apr 28, 2026
npmaccesso-angular-cache-buster: 99.9.0Apr 29, 2026
npmaccesso-angular-cache-buster: 99.0.0Apr 29, 2026
npmhpsetup:2.0.0Apr 29, 2026

Açıq Mənbə Asılılıqlarınızı Zəifliklərə və Zərərli Koda Qarşı Təhlükəsizləşdirin

Riskləri minimuma endirin və tətbiqlərinizi zərərli paketlərdən qoruyun Xygeni Erkən Zərərli Proqram AşkarlanmasıƏn vacib olan zəifliklərə prioritet verin və onları həll edin. Hərtərəfli həll yolumuz, proqram təminatınıza təsir etməzdən əvvəl təhdidləri aşkar etmək və azaltmaq üçün asılılıqlarınızın real vaxt rejimində monitorinqini təklif edir.

Artan zəifliklər və zərərli kod təhdidləri səbəbindən mövcud proqram təminatı inkişaf mühitində açıq mənbəli komponentlərin idarə edilməsi çox vacibdir. Xygeni's Open Source Security Həll yolu zərərli paketləri dərc edildikdən sonra skan edir və bloklayır, zərərli proqram təminatının və zəifliklərin sistemlərinizə sızma riskini əhəmiyyətli dərəcədə minimuma endirir. Hərtərəfli monitorinqimiz birdən çox ictimai reyestri əhatə edir və bütün asılılıqların təhlükəsizlik və bütövlük baxımından yoxlanılmasını təmin edir. Xygeni, kritik məsələləri kontekstual olaraq prioritetləşdirməklə və sadələşdirilmiş bərpa proseslərini asanlaşdırmaqla komandanızın təhlükəsiz və etibarlı proqram təminatı layihələrini saxlamaq qabiliyyətini artırır.

Xygeni zərərli kodun yayılmasından əvvəl qarşısını almaq üçün çoxqatlı üsullardan istifadə edir. Əvvəla, statik kod təhlili qarışıqlıq nümunələrini, gizli faydalı yükləri və skript sui-istifadəsini aşkarlayır. Bundan əlavə, davranış sandboxing təhlilləri quraşdırmanı həyata keçirir hooks, icra müddəti əmrləri və davamlılıq tövsiyələri. Bundan əlavə, maşın öyrənmə aşkarlanması imza skanerləri tərəfindən qaçırılan sıfır günlük npm zərərli proqram və pypi zərərli proqram variantlarını müəyyən edir. Nəhayət, Erkən Xəbərdarlıq Sistemi ictimai depoları real vaxt rejimində izləyir, tapıntıları təsdiqləyir və DevOps komandalarına dərhal xəbərdarlıq edir.

Nəticədə, bu kombinasiya, tərtibatçıların birbaşa inteqrasiya olunmuş sürətli və təsirli məlumat əldə etməsini təmin edir CI/CD axınları.

Niyə Tərtibatçılar Zərərli NPM Paketlərinə Diqqət Etməlidirlər

Müasir təhdidlər nadir hallarda icra müddətini gözləyir. Məsələn, zərərli npm paketləri tez-tez quraşdırma zamanı işə düşür, pypi zərərli paketləri isə token eksfiltrasiyasını və ya arxa qapıları gizlədir. Hücumçular:

  • Şəxsi GitHub repolarını təkrarlamaq üçün onları public-ə çevirin.
  • Kodlanmış yüklərdən istifadə edərək etimadnamələri və sirləri ifraz edin.
  • Ransomware və ya botnetləri yerləşdirmək üçün qarışıq JavaScript yükləyicilərindən istifadə edin.

Əslində, zərərli açıq mənbəli paketlərin sayı bir ildə 156% artıb. Buna görə də, yalnız gecikmiş lentlərə və ya sadə skanerlərə güvənən komandalar geri qalır.

Bu Zərərli Proqram Hesabatı npm və PyPI-da Nələri İzləyir

Bu xülasə aşağıdakılar üçün mərkəzi mərkəzdir:

  • Təsdiqlənmiş zərərli npm paketləri
  • Təsdiqlənmiş pypi zərərli paketləri
  • Zərərli kodun davranışa əsaslanan aşkarlanması
  • Qeydiyyat tərəfindən təsdiqlənmiş hadisələr
  • Həftəlik və aylıq zərərli proqram hesabatlarının xülasəsi
  • Bütün npm zərərli proqram təminatı və pypi zərərli proqram təminatı tapıntılarının tarixi dəyişikliklər jurnalı

Başqa sözlə, bu, tək bir istinad nöqtəsi təmin edir. Xygeni-dəki tədqiqat qrupu bu səhifəni həftəlik olaraq tam texniki təhlillərə və GitHub IOC-larına keçidlərlə yeniləyir.

Zərərli npm paketlərindən və PyPI zərərli proqramlarından necə qorunmaq olar

Bu artan risk səbəbindən, təşkilatların güclü müdafiəyə ehtiyacı var:

  • Yalnız kilid faylı quraşdırmalarını tətbiq edin (npm ci) CI/CD.
  • Bundan əlavə, skan asılılıqlarını Xygeni-nin Erkən Xəbərdarlıq Mühərriki ilə əvvəlcədən quraşdırın.
  • Bundan əlavə, blok zərərli kod siqnalları üzərində qurulur Guardrails.
  • Yaratmaq SBOMdolayı asılılıqları izləmək və siyasətlər tətbiq etmək üçün.
  • Hər şeydən əvvəl, tərtibatçıları səhv yazma, qarışıqlıq və şübhəli quraşdırma skriptlərini aşkar etmək üçün təlimləndirin.

Xygeni-nin Zərərli Proqram Aşkarlama Alətlərini sınayın

Xygeni təqdim edir:

  • Arxa qapılar, casus proqram təminatı və ransomware daxil olmaqla zərərli kodun real vaxt rejimində aşkarlanması.
  • Əsas skanerlərdən fərqli olaraq, npm üzərindən analiz, PyPI, Maven, NuGet, rubygemsVə daha çox.
  • Zərərli proqram hesabatı risk müəyyən etdikdə avtomatik quraşdırma bloklanması.
  • İstismar imkanları haqqında məlumat, texniki xidmət göstərənin nüfuz yoxlamaları və anomaliya aşkarlanması.
sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə