Npm zlonamjerni softver danas nastavlja se razvijati, a napadači objavljuju zlonamerni kod, zlonamjerni npm paketi, I Zlonamjerni paketi PyPI-ja dizajniran za ciljanje razvojnih tokova rada, CI/CD pipelinesi ekosisteme otvorenog koda. Sažetak zlonamjernog koda je Xygenijev tekući istraživački izvještaj koji prati i provjerava stvarne zlonamjerne pakete širom npm, PyPI, VS Code, I OpenVSX, uključujući potvrđene backdoor-ove, kradljivce podataka, korisne podatke za krađu akreditiva i automatizirane kampanje zlonamjernog softvera s više verzija.
Naš istraživački tim redovno ažurira ovu stranicu sa potvrđeni nalazi, indikatori kompromisa (MOK), obrasci ponašanja, I tehnička analizaKao rezultat toga, programeri, AppSec timovia sigurnosni inženjeri mogu biti ispred npm zlonamjerni softver danas i nove aktivnosti zlonamjernih paketa koje utiču na moderne lance snabdijevanja softverom.
NPM zlonamjerni softver danas: Sedmični sažetak 24-29. april 2026.
Istraživači su potvrdili 97 malicioznih paketa u javnim registrima tokom ovog perioda.
Opservacije skupa podataka
- Većina potvrđenih paketa objavljena je u npm
- Dodatni pogođeni slučajevi PyPI, OpenVSX, I kompozitor
- Ponovljeno objavljivanje zlonamjernog softvera u istim porodicama paketa i povezanim nazivima
- Visoki ili atipični obrasci verzija kao što su 99.x, 99.9.x, I 1.0.x
- Snažna upotreba plaćanje i naplata, enterprise-style, interna web aplikacija, analitika, Osnova korisničkog interfejsa, alat za razvojne programere, s temom oblaka, I vezano za komponente obrasci imenovanja
- Više koordiniranih naleta verzija dizajniranih da imitiraju legitimna ažuriranja paketa
Pogledajte kompletan sedmični izvještaj o zlonamjernom softveru →
Mjesečni izvještaj o zlonamjernom softveru: Potvrđeni zlonamjerni npm paketi u aprilu 2026.
Dobrodošli u najnovije izdanje Xygeni Malicious Code Digest (Mjesečno izdanje). u April 2026, potvrdio je naš istraživački tim više od 250 zlonamjernih paketa, prvenstveno preko npm, s dodatnim slučajevima koji utiču PyPI, VS Code, OpenVSX i Composer.
April nije bio samo o količini. Uz to valovi izdavaštva vođeni automatizacijom, agresivne verzije kampanja za inflaciju, klasteriranje porodica paketa, I oponašanje internog alata, uočili smo neke od najznačajnijih obrazaca koordiniranog zlonamjernog objavljivanja ovog mjeseca u:
lažni interni alati, paketi s temom umjetne inteligencije, moduli za plaćanje i naplatu, klijenti za analitiku, frontend komponente, uslužni programi za razvojne programere, Kubernetes i cloud alati, VS Code i OpenVSX ekstenzije i pouzdani nazivi paketa slični brendovima dizajnirani da se uklope u stvarnu isporuku softvera pipelines.
Ovo nisu bili jednostavni incidenti s pogrešnim tipografskim greškama. U širem kontekstu april skup podataka, primijetili smo obrasci zloupotrebe akreditiva, manipulacija lancem snabdijevanja, ponovljena ponovna upotreba imenskog prostora, I koordinirano zlonamjerno objavljivanje dizajniran da se uklopi u stvarna razvojna okruženja i isporuku softvera pipelines.
Na širem skupu podataka, nastavili smo posmatrati skriptovano objavljivanje u više verzija, napuhane sheme verzija, plaćanje i enterprise-tematsko imenovanje, Nazivi paketa s temom umjetne inteligencije i agentike, Imitacija SDK-a i frontend komponenti, mimikrija internog alatai klasične taktike kao što su konfuzija ovisnosti i eksfiltracija podataka.
Ovaj izvještaj je dio našeg tekućeg Sažetak zlonamjernog koda, gdje provjeravamo nove prijetnje i pružamo djelotvorna inteligencija pomoći DevSecOps timovi budite ispred rizik lanca snabdijevanja softverom.
| Ekosistem | paket | Datum |
|---|---|---|
| npm | pa-marked:99.1.10 | April 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | April 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | April 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | April 27, 2026 |
| npm | @tochka-ui/fondacija:99.0.2 | April 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | April 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | April 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | April 27, 2026 |
Kako otkrivamo zlonamjerni kod u npm i PyPI malwareu
Xygeni koristi višeslojne tehnike za zaustavljanje zlonamjernog koda prije nego što se proširi. Prije svega, statička analiza koda otkriva obrasce obfuskacije, skrivene korisne sadržaje i zloupotrebu skripti. Osim toga, instaliraju se i analize bihevioralnog sandboxa. hooks, runtime komande i trikovi perzistencije. Štaviše, detekcija mašinskog učenja identifikuje zero-day npm malware i varijante pypi malwarea koje skeneri potpisa propuštaju. Konačno, sistem ranog upozorenja prati javne repozitorije u realnom vremenu, potvrđuje nalaze i odmah obavještava DevOps timove.
Kao rezultat toga, ova kombinacija osigurava da programeri dobiju brze i praktične informacije integrirane direktno u CI/CD tokovi rada.
Zašto bi programeri trebali brinuti o zlonamjernim npm paketima
Moderne prijetnje rijetko čekaju izvršavanje. Na primjer, zlonamjerni npm paketi se često izvršavaju tokom instalacije, dok zlonamjerni pypi paketi skrivaju krađu tokena ili backdoor-ove. Napadači:
- Pretvorite privatne GitHub repozitorije u javne kako biste ih replicirali.
- Eksfiltrirajte vjerodajnice i tajne koristeći kodirane podatke.
- Koristite obfusirane JavaScript učitavače za implementaciju ransomwarea ili botneta.
U stvari, broj zlonamjernih paketa otvorenog koda porastao je za 156% u jednoj godini. Stoga, timovi koji se oslanjaju samo na odgođene informacije ili osnovne skenere zaostaju.
Šta ovaj izvještaj o zlonamjernom softveru prati u npm-u i PyPI-ju
Ovaj sažetak je centralno središte za:
- Potvrđeni zlonamjerni npm paketi
- Potvrđeni zlonamjerni pypi paketi
- Detekcija zlonamjernog koda na osnovu ponašanja
- Incidenti potvrđeni od strane registra
- Sedmični i mjesečni sažeci izvještaja o zlonamjernom softveru
- Historijski popis promjena svih pronađenih npm i pypi malwarea
Drugim riječima, pruža jedinstvenu referentnu tačku. Istraživački tim u Xygeniju ažurira ovu stranicu sedmično s linkovima do potpunih tehničkih analiza i GitHub IOC-ova.
Kako se zaštititi od zlonamjernih npm paketa i PyPI malwarea
Zbog ovog rastućeg rizika, organizacijama je potrebno više od osnovnih provjera zavisnosti. Snažna odbrana od zlonamjernih npm paketa i pypi paketa zahtijeva i preventivne kontrole i sprovođenje zakona tokom izvođenja:
Primijenite instalacije samo putem Lockfile-a protiv zlonamjernih npm paketa
upotreba npm ci or pip install --require-hashes in CI/CD.
Ovo osigurava da se koristi tačno ono stablo zavisnosti koje je definisano u lockfiles datotekama. Kao rezultat toga, napadači ne mogu ubaciti modificirane ili tipografski pogrešne verzije zlonamjernih npm paketa.
Skeniranje prije instalacije za npm i PyPI zlonamjerni softver
Integrirajte Xygenijev mehanizam za rano upozoravanje kako biste skenirali npm i pypi malware prije nego što paketi stignu u vaše okruženje.
Štaviše, otkrijte sumnjive postinstall skripte, obfusirani učitavači ili čvrsto kodirani C2 URL-ovi.
Guardrails Blokiranje verzija sa zlonamjernim kodom
Set guardrails da automatski prekine izgradnju ako se otkriju potvrđeni zlonamjerni npm ili pypi paketi.
Na primjer, break buildovi se koriste na paketima s neobjavljenim održavateljima, obrascima zamagljivanja ili IOC podudaranjima. Posljedično, zlonamjerni kod nikada ne prolazi nezapaženo.
Generiraj i validiraj SBOMProtiv zlonamjernih npm paketa i PyPI malwarea
stvoriti SBOMs (CycloneDX, SPDX) za svaku verziju.
Nakon toga, uporedite sa poznatim zlonamjernim npm paketima i pypi feedovima zlonamjernog softvera kako biste pratili i direktne i tranzitivne zavisnosti.
Zaštita akreditiva i tokena od npm zlonamjernog softvera i PyPI zlonamjernog softvera
Mnogi zlonamjerni npm paketi pokušavaju čitati .npmrc, .pypirc, ili varijable okruženja.
Stoga, izvršavajte verzije u ojačanim kontejnerima s minimalnim brojem otkrivenih tajni. Osim toga, koristite upravitelje tajni umjesto varijabli okruženja kako biste blokirali zloupotrebu zlonamjernog koda.
Praćenje promjena registra i održavanja u zlonamjernim npm paketima
Napadači često otimaju napuštene projekte.
Posebno pazite na iznenadne promjene održavatelja, neobične skokove u verzijama ili prekomjerno objavljivanje npm zlonamjernog softvera i pypi zlonamjernih paketa.
Obuka programera o otkrivanju zlonamjernog koda u npm-u i PyPI-ju
Naučite timove da uočavaju crvene zastavice kao što su:
- Nazivi paketa s tipografskim greškama (
reqeustumjestorequest). - neuobičajen
installorprepareskripte. - Nedavno kreirani paketi sa sumnjivo visokim brojevima verzija.
Iznad svega, ova svijest pomaže u ranom otkrivanju zlonamjernog koda.
Detekcija anomalija tokom izvođenja za zlonamjerne npm pakete i PyPI malware
Čak i ako zlonamjerni softver zaobilazi statičke provjere, detekcija tokom izvođenja u CI/CD može uhvatiti:
- Neočekivane mrežne veze.
- Modifikacije datotečnog sistema izvan očekivanih direktorijuma.
- Pokušaji upornosti u različitim poslovima.
Konačno, ovo osigurava da se prijetnje npm zlonamjernog softvera i pypi zlonamjernog softvera zaustave čak i nakon instalacije.
Kombinacijom ovih kontrola, timovi sprečavaju da zlonamjerni npm paketi i pypi paketi ikada dođu do produkcije. pipelines.
Isprobajte Xygeni alate za otkrivanje zlonamjernog softvera
Xygeni isporučuje:
- Detekcija zlonamjernog koda u stvarnom vremenu, uključujući backdoor, špijunski softver i ransomware.
- Za razliku od osnovnih skenera, analiza preko npm-a, PyPI-ja, Mavena, NuGeta, RubyGemsa i drugih.
- Automatsko blokiranje verzije kada izvještaj o zlonamjernom softveru identifikuje rizik.
- Uvidi u iskorištavanje, provjere reputacije održavatelja i otkrivanje anomalija.
Ostanite informisani
Naš tim ažurira ovu stranicu svake sedmice. Da biste primali obavještenja i detaljne izvještaje:
- Pretplatite se na naše Bilten
- slijediti @XygeniSecurity na Linkedinu
- Označite ovu stranicu da biste pratili najnovije npm zlonamjerni softver i pypi malware pretnje




