Resum de codi maliciós - Abril

Resum mensual de Malicious Code Digest: abril

Benvinguts a la darrera edició de la Resum de codi maliciós de Xygeni (edició mensual)Un cop més, el nostre equip de seguretat va analitzar la telemetria de paquets reals a través de registres públics per identificar què solen passar per alt els escàners tradicionals: codi maliciós dissenyat per integrar-se en fluxos de treball de desenvolupadors de confiança.

Durant les darreres setmanes, hem confirmat més de 260 paquets maliciosos, principalment a través de npm, amb casos addicionals que afecten PyPI, VS Code, OpenVSX i ComposerTanmateix, aquest mes no va ser només qüestió de volum.

El nostre equip de recerca va dur a terme anàlisi en profunditat de les amenaces d'alt impacte, Incloent:

Onades recurrents de programari maliciós construïdes al voltant eines internes falses, Paquets amb temàtica d'IA, mòduls de pagament i de pagament, clients d'anàlisi, components del frontend, utilitats per a desenvolupadors, Kubernetes i eines al núvol, Extensions de VS Code i OpenVSXi ràfegues de versions repetides sota les mateixes famílies de paquets.

Abús de clústers de publicació maliciosos coordinats patrons de noms de marca fiables, enterprisenoms de paquets orientats cap amunt, Fonaments de la interfície d'usuari, SDK web, exploradors de componentsi espais de noms d'estil intern dissenyat per integrar-se en el lliurament de programari real pipelines.

Aquests no eren senzills intents d'ocupació tipogràficaVan participar patrons d'abús de credencials, manipulació de la cadena de subministrament, abús repetit de l'espai de nomsi onades de publicació malicioses dissenyat per impactar en el real CI/CD pipelines i entorns de producció.

Més enllà d'aquestes investigacions, les onades recents van continuar mostrant publicació basada en automatització, inflació de versió agressiva, patrons d'impersonació d'eines internesi agrupació de paquets entre noms relacionats, juntament amb tàctiques clàssiques com ara mecanografia tipogràfica, confusió de dependènciesi exfiltració de dadesL'objectiu continua sent coherent: eludir l'heurística de confiança i comprometre silenciosament els sistemes dels desenvolupadors abans de la detecció.

Aquesta actualització mensual forma part del nostre programa continu informe de programari maliciós, on publiquem troballes validades, confirmar amenaces emergents, i proporcionar intel·ligència accionable per ajudar Equips de DevSecOps mantenir-se al capdavant de risc de la cadena de subministrament.

Per al context complet de cada paquet maliciós analitzat aquest mes, exploreu la informació completa Resum de codi maliciós.

Setmana 4: Més de 100 paquets descoberts

EcosistemapaquetData
npmmarcat per PA: 99.1.10Abril 27, 2026
pipimoonbit-locale-compat:0.2.3Abril 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Abril 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Abril 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Abril 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Abril 27, 2026
npm@tochka-ui/foundation:99.0.2Abril 27, 2026
openvsxarcane-spark/ubel:0.1.0Abril 28, 2026
npm@2011-08-19/n:99.9.9Abril 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Abril 27, 2026

Setmana 3: Més de 45 paquets descoberts

EcosistemapaquetData
npmsn3akysnak3-test:1.1.1Abril 17, 2026
npmnode-red-contrib-yolo-object-detection:9.1.11Abril 17, 2026
npmnode-red-contrib-yolo-object-detection:9.1.12Abril 17, 2026
vscodeptah-coding-orchestra:0.2.18Abril 17, 2026
pipideathstar-ai:0.19.9Abril 17, 2026
npmwazir-xlocaletstnpm:9.9.2Abril 20, 2026
pipinom de paquet no aleatori: 0.1.12Abril 20, 2026
npmpocbitbarrontest:1.0.0Abril 20, 2026
npmac-sasskit-internal:100.0.12Abril 21, 2026
npmsy-editor-v3:8.0.0Abril 19, 2026

Setmana 2: Més de 50 paquets descoberts

EcosistemapaquetData
npmadmin0911:1.0.23Abril 14, 2026
npmadmin0911:1.0.47Abril 14, 2026
npmadmin0911:1.0.59Abril 14, 2026
npm@searchos/bot-proxy:0.1.4Abril 10, 2026
npmbaidu-ti:1.0.0Abril 10, 2026
openvsxrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1Abril 11, 2026
openvsxrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3Abril 11, 2026
openvsxrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4Abril 11, 2026
npm@genoma-ui/components:99.99.2Abril 11, 2026
npmpaysafe-payments-sdk-common:99.0.0Abril 13, 2026

Setmana 1: Més de 45 paquets descoberts

EcosistemapaquetData
npmstrapi-plugin-finseven:3.6.8Abril 08, 2026
npmromi-bot:0.1.6Abril 03, 2026
npmromi-bot:0.1.5Abril 03, 2026
npmuna traducció: 99.0.0Abril 03, 2026
npmokx-data:9999.1.0Abril 03, 2026
npmokxglobal:9999.1.0Abril 03, 2026
npmajudants-d'entorn-sense-server:1.0.1Abril 03, 2026
npmajudants-d'entorn-sense-server:1.0.5Abril 03, 2026
npmajudants-d'entorn-sense-server:1.0.6Abril 03, 2026
npmcoviu-client:9.9.9Abril 04, 2026

Protegiu les vostres dependències de codi obert contra vulnerabilitats i codi maliciós

El programari maliciós ja no és només un risc teòric, sinó que ja s'amaga en paquets públics. Amb Detecció precoç de programari maliciós de Xygeni, podeu reduir l'exposició detectant amenaces tan bon punt es publiquin, abans que arribin al vostre pipeline.

El nostre motor d'escaneig i priorització en temps real supervisa contínuament els registres públics com ara npm i PyPI. Els paquets maliciosos es bloquegen, es marquen i es classifiquen en funció del seu impacte, de manera que sabeu exactament què cal solucionar i quan. Tant si es tracta d'errors tipogràfics, confusió de dependències o robatoris de credencials, ajudem el vostre equip a mantenir-se al capdavant.

Si voleu una visibilitat completa de les troballes setmanals i mensuals, consulteu la informació completa Resum de codi maliciós.

Mantingueu-vos segurs. Mantingueu-vos ràpids. Mantingueu el control amb Xygeni.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni