Шкоднае праграмнае забеспячэнне NPM сёння працягвае развівацца, і зламыснікі публікуюць шкоднасны код, шкоднасныя npm-пакеты, і Шкоднасныя пакеты PyPI прызначаны для мэтанакіраванай распрацоўкі працоўных працэсаў, CI/CD pipelinesі экасістэмы з адкрытым зыходным кодам. Дайджэст шкоднаснага кода — гэта бягучая даследчая справаздача Xygeni, якая адсочвае і правярае рэальныя шкоднасныя пакеты па ўсім НПМ, PyPI, VS Code, і OpenVSX, у тым ліку пацверджаныя бэкдоры, выкрадальнікі дадзеных, карысныя нагрузкі з выкраданнем уліковых дадзеных і аўтаматызаваныя шматверсійныя кампаніі шкоднасных праграм.
Наша даследчая група рэгулярна абнаўляе гэтую старонку правераныя вынікі, індыкатары кампрамісу (ІК), мадэлі паводзін, і Тэхнічны аналізУ выніку, распрацоўшчыкі, Каманды AppSecі інжынеры па бяспецы могуць апярэджваць Шкоднае праграмнае забеспячэнне npm сёння і новая актыўнасць шкоднасных пакетаў, якая ўплывае на сучасныя ланцужкі паставак праграмнага забеспячэння.
Шкоднаснае праграмнае забеспячэнне NPM сёння: штотыднёвы агляд 24–29 красавіка 2026 г.
Даследчыкі пацвердзілі 97 шкоднасных пакетаў па ўсіх дзяржаўных рэестрах за гэты перыяд.
Назіранні за наборам дадзеных
- Большасць пацверджаных пакетаў былі апублікаваныя ў НПМ
- Дадатковыя выпадкі, якія закрануты PyPI, OpenVSX, і кампазітар
- Паўторная публікацыя шкоднаснага праграмнага забеспячэння ў адных і тых жа сямействах пакетаў і пад падобнымі назвамі
- Высокія або нетыповыя версіі шаблонаў, такія як 99.x, 99.9.x, і 1.0.x
- Моцнае выкарыстанне аплата і афармленне замовы, enterpriseСтылі, унутранае вэб-прыкладанне, аналітыка, Аснова карыстальніцкага інтэрфейсу, інструмент распрацоўшчыка, у воблаках, і звязаныя з кампанентамі шаблоны наймення
- Некалькі каардынаваных пакетаў версій, прызначаных для імітацыі легітымных абнаўленняў пакетаў
Глядзіце поўны штотыднёвы справаздачу аб шкоднасных праграмах →
Штомесячная справаздача аб шкоднасных праграмах: пацверджаныя шкоднасныя пакеты npm у красавіку 2026 г.
Вітаем у апошнім выпуску Дайджэст шкоднаснага кода Xygeni (штомесячнае выданне). У Красавік 2026, пацвердзіла наша даследчая група больш за 250 шкоднасных пакетаў, у першую чаргу па НПМ, з дадатковымі выпадкамі, якія закранаюць PyPI, VS Code, OpenVSX і Composer.
Красавік быў не толькі пра аб'ём. Разам з хвалі публікацый, абумоўленыя аўтаматызацыяй, агрэсіўная версія інфляцыйных кампаній, кластарызацыя сямейства пакетаў, і унутраная ўвасабленне інструмента, мы назіралі некаторыя з найбольш прыкметных заканамернасцей месяца ў скаардынаваных публікацыях шкоднасных праграм у:
падробленыя ўнутраныя інструменты, пакеты на тэму штучнага інтэлекту, модулі аплаты і афармлення заказаў, кліенты аналітыкі, кампаненты фронтэнда, утыліты для распрацоўшчыкаў, інструменты Kubernetes і воблачныя інструменты, пашырэнні VS Code і OpenVSX, а таксама надзейныя назвы пакетаў, падобныя на брэнды, прызначаныя для ўпісвання ў рэальнае праграмнае забеспячэнне. pipelines.
Гэта былі не простыя выпадкі памылковай друку. Па ўсім свеце Красавіка набор дадзеных, мы назіралі схемы злоўжывання ўліковымі дадзенымі, маніпуляцыі ланцужкамі паставак, паўторнае паўторнае выкарыстанне прасторы імёнаў, і скаардынаваная шкоднасная публікацыя распрацаваны для інтэграцыі з рэальнымі асяроддзямі распрацоўшчыкаў і распрацоўкі праграмнага забеспячэння pipelines.
Па ўсёй больш шырокай базе дадзеных мы працягвалі назіраць публікацыя з некалькімі версіямі па сцэнарыях, завышаныя схемы версій, аплата- і enterprise- тэматычнае найменне, Назвы пакетаў, прысвечаных штучнаму інтэлекту і агентычным тэхналогіям, Імітацыя SDK і кампанентаў фронтэнда, мімікрыя ўнутранага інструментаі класічныя тактыкі, такія як блытаніна з залежнасцямі і выкраданне дадзеных.
Гэтая справаздача з'яўляецца часткай нашай бягучай Дайджэст шкоднаснага кода, дзе мы правяраем новыя пагрозы і прапануем дзейсны інтэлект , Каб дапамагчы Каманды DevSecOps апярэджваць рызыка ланцужка паставак праграмнага забеспячэння.
| Экасістэма | пакет | дата |
|---|---|---|
| НПМ | пазначана як: 99.1.10 | Красавік 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Красавік 27, 2026 |
| НПМ | @alfa.life.mapp/app.web:99.0.13 | Красавік 27, 2026 |
| НПМ | @sbt_gitverse/analytics-client:99.0.1 | Красавік 27, 2026 |
| НПМ | @frengki0707/google-cloud-clone:1.33.1 | Красавік 27, 2026 |
| НПМ | @alfa.life.mapp/app.web:99.0.14 | Красавік 27, 2026 |
| НПМ | @tochka-ui/падмурак:99.0.2 | Красавік 27, 2026 |
| openvsx | таямнічая іскра/убел:0.1.0 | Красавік 28, 2026 |
| НПМ | @2011-08-19/n:99.9.9 | Красавік 28, 2026 |
| НПМ | @frengki0707/google-cloud-clone:1.38.0 | Красавік 27, 2026 |
Як мы выяўляем шкоднасны код у шкоднасных праграмах npm і PyPI
Xygeni выкарыстоўвае шматслаёвыя метады для спынення шкоднаснага кода да яго распаўсюджвання. Па-першае, статычны аналіз кода выяўляе шаблоны заблытвання, схаваныя карысныя нагрузкі і злоўжыванне скрыптамі. Акрамя таго, усталёўваюцца паводніцкія аналізы пясочніцы. hooks, каманды часу выканання і хітрыкі захавання дадзеных. Акрамя таго, выяўленне машыннага навучання выяўляе шкоднасныя праграмы нулявога дня npm і варыянты шкоднасных праграм pypi, якія прапускаюць сканеры сігнатур. Нарэшце, сістэма ранняга папярэджання кантралюе публічныя рэпазіторыі ў рэжыме рэальнага часу, правярае вынікі і неадкладна папярэджвае каманды DevOps.
У выніку такое спалучэнне гарантуе, што распрацоўшчыкі атрымліваюць хуткую і дзейсную аналітыку, інтэграваную непасрэдна ў CI/CD працоўных працэсаў.
Чаму распрацоўшчыкам варта клапаціцца пра шкоднасныя npm-пакеты
Сучасныя пагрозы рэдка чакаюць выканання. Напрыклад, шкоднасныя npm-пакеты часта выконваюцца падчас усталёўкі, у той час як шкоднасныя pypi-пакеты хаваюць крадзеж токенаў або бэкдоры. Зламыснікі:
- Ператварыце прыватныя рэпазітары GitHub у публічныя, каб скапіяваць іх.
- Выкрадайце ўліковыя дадзеныя і сакрэты з дапамогай закадаваных карысных дадзеных.
- Выкарыстоўвайце заблытаныя загрузнікі JavaScript для разгортвання праграм-вымагальнікаў або ботнетаў.
Фактычна, колькасць шкоднасных пакетаў з адкрытым зыходным кодам за адзін год вырасла на 156%. Такім чынам, каманды, якія абапіраюцца толькі на адкладзеныя патокі дадзеных або простыя сканеры, адстаюць.
Што адсочвае гэты справаздачу аб шкоднасных праграмах у npm і PyPI
Гэты дайджэст з'яўляецца цэнтральным пунктам для:
- Пацверджаныя шкоднасныя npm-пакеты
- Пацверджаныя шкоднасныя пакеты pypi
- Выяўленне шкоднаснага кода на аснове паводзін
- Пацверджаныя рэестрам інцыдэнты
- Штотыднёвыя і штомесячныя справаздачы аб шкоднасных праграмах
- Гістарычны спіс змяненняў усіх выяўленых шкоднасных праграм npm і pypi
Іншымі словамі, гэта адзіная кропка адліку. Даследчая група Xygeni штотыдзень абнаўляе гэтую старонку спасылкамі на поўны тэхнічны аналіз і спісы арыенціраў на GitHub.
Як абараніцца ад шкоднасных пакетаў npm і шкоднасных праграм PyPI
З-за гэтай расце рызыкі арганізацыям патрэбна нешта большае, чым проста базавая праверка залежнасцей. Моцная абарона ад шкоднасных npm-пакетаў і pypi патрабуе як прафілактычных мер, так і прымусовага выканання:
Прымусовае ўсталяванне толькі з дапамогай блакіроўкі файлаў для шкоднасных npm-пакетаў
Выкарыстоўваць npm ci or pip install --require-hashes in CI/CD.
Гэта гарантуе выкарыстанне дакладна таго дрэва залежнасцей, якое вызначана ў файлах блакіроўкі. У выніку зламыснікі не могуць падсунуць змененыя або пашкоджаныя версіі шкоднасных npm-пакетаў.
Папярэдняе сканаванне на наяўнасць шкоднасных праграм npm і PyPI
Інтэгруйце механізм ранняга папярэджання Xygeni для сканавання шкоднасных праграм npm і pypi, перш чым пакеты дасягнуць вашага асяроддзя.
Акрамя таго, выяўляць падазроныя postinstall скрыпты, заблытаныя загрузчыкі або жорстка закадаваныя URL-адрасы C2.
Guardrails блакаваць зборкі са шкоднасным кодам
Усталёўка guardrails аўтаматычна спыняць зборку, калі выяўляюцца пацверджаныя шкоднасныя пакеты npm або pypi.
Напрыклад, шкоднасны код ніколі не застаецца незаўважаным, бо яго ствараюць зборкі, якія не апублікаваныя, з шаблонамі заблытвання або супадзеннямі IOC.
Згенераваць і праверыць SBOMСупраць шкоднасных пакетаў npm і шкоднаснага ПЗ PyPI
Ствараць SBOMs (CycloneDX, SPDX) для кожнай зборкі.
Пасля гэтага параўнайце з вядомымі шкоднаснымі пакетамі npm і стужкамі шкоднасных праграм pypi, каб адсочваць як прамыя, так і транзітыўныя залежнасці.
Абарона ўліковых дадзеных і токенаў ад шкоднасных праграм npm і PyPI
Шматлікія шкоднасныя npm-пакеты спрабуюць чытаць .npmrc, .pypirc, або зменныя асяроддзя.
Таму запускайце зборкі ў кантэйнерах з мінімальнай колькасцю адкрытых сакрэтаў. Акрамя таго, выкарыстоўвайце менеджэры сакрэтаў замест зменных асяроддзя, каб блакаваць злоўжыванне шкоднасным кодам.
Маніторынг змяненняў рэестра і адміністратара ў шкоднасных npm-пакетах
Зламыснікі часта захопліваюць закінутыя праекты.
У прыватнасці, сачыце за раптоўнымі зменамі адміністратараў, незвычайнымі скачкамі версій або празмернай колькасцю публікацый шкоднасных праграм npm і шкоднасных пакетаў pypi.
Навучанне распрацоўшчыкаў па выяўленні шкоднаснага кода ў npm і PyPI
Навучыце каманды распазнаваць чырвоныя сцяжкі, такія як:
- Назвы пакетаў з памылкамі друку (
reqeustзаместrequest). - незвычайны
installorprepareскрыпты. - Нядаўна створаныя пакеты з падазрона высокімі нумарамі версій.
Перш за ўсё, гэтая дасведчанасць дапамагае выяўляць шкоднасны код на ранняй стадыі.
Выяўленне анамалій падчас выканання для шкоднасных пакетаў npm і шкоднаснага ПЗ PyPI
Нават калі шкоднаснае праграмнае забеспячэнне абыходзіць статычныя праверкі, выяўленне падчас выканання ў CI/CD можа злавіць:
- Нечаканыя сеткавыя падключэнні.
- Мадыфікацыі файлавай сістэмы па-за межамі чаканых каталогаў.
- Спробы захавання выканання на розных заданнях.
Нарэшце, гэта гарантуе, што пагрозы шкоднасных праграм npm і pypi будуць спыненыя нават пасля ўсталёўкі.
Аб'ядноўваючы гэтыя элементы кіравання, каманды прадухіляюць трапленне шкоднасных пакетаў npm і pypi ў прадукцыйную версію. pipelines.
Паспрабуйце інструменты выяўлення шкоднасных праграм Xygeni
Ксігені пастаўляе:
- Выяўленне шкоднаснага кода ў рэжыме рэальнага часу, у тым ліку бэкдораў, шпіёнскіх праграм і праграм-вымагальнікаў.
- У адрозненне ад базавых сканераў, аналіз па npm, PyPI, Maven, NuGet, RubyGems і іншых.
- Аўтаматычная блакіроўка зборкі, калі справаздача аб шкоднасным праграмным забеспячэнні выяўляе рызыку.
- Аналіз уразлівасці, праверкі рэпутацыі адміністратара і выяўленне анамалій.
Будзьце ў курсе
Наша каманда абнаўляе гэтую старонку кожны тыдзень. Каб атрымліваць абвесткі і падрабязныя справаздачы:
- Падпішыцеся на нашы бюлетэнь
- прытрымлівацца @XygeniSecurity у LinkedIn
- Дадайце гэтую старонку ў закладкі, каб сачыць за апошнімі навінамі шкоднаснае праграмнае забеспячэнне npm і шкоднасная праграма pypi пагрозы




