Malware NPM avui continua evolucionant, amb els atacants publicant codi maliciós, paquets npm maliciososi Paquets maliciosos de PyPI dissenyat per orientar els fluxos de treball de desenvolupament, CI/CD pipelinesi ecosistemes de codi obert. El Resum de codi maliciós és l'informe de recerca en curs de Xygeni que rastreja i verifica paquets maliciosos reals a través npm, PyPI, Codi VSi OpenVSX, incloent-hi portes del darrere confirmades, lladres de dades, càrregues útils d'exfiltració de credencials i campanyes automatitzades de programari maliciós multiversió.
El nostre equip de recerca actualitza aquesta pàgina regularment amb troballes validades, indicadors de compromís (COI), patrons de comportamenti anàlisi tècnicaCom a resultat, els desenvolupadors, Equips d'AppSeci els enginyers de seguretat poden anar per davant programari maliciós npm avui i l'activitat emergent de paquets maliciosos que afecta les cadenes de subministrament de programari modernes.
Programari maliciós de NPM avui: resum setmanal del 24 al 29 d'abril de 2026
Els investigadors van confirmar 97 paquets maliciosos en els registres públics durant aquest període.
Observacions del conjunt de dades
- La majoria dels paquets confirmats es van publicar a npm
- Casos addicionals afectats PyPI, OpenVSXi compositor
- Publicació maliciosa repetida a través de les mateixes famílies de paquets i noms relacionats
- Patrons de versió alta o atípica com ara 99.x, 99.9.xi 1.0.x
- Ús fort de pagament i pagament, enterprise-estil, aplicació web interna, analítica, Fundació de la interfície d'usuari, eina de desenvolupador, temàtica de núvolsi relacionats amb els components patrons de noms
- Múltiples ràfegues de versions coordinades dissenyades per semblar-se a actualitzacions legítimes de paquets
Informe mensual de programari maliciós: paquets npm maliciosos confirmats a l'abril de 2026
Benvinguts a la darrera edició de la Resum de codi maliciós de Xygeni (edició mensual). . In En abril 2026, el nostre equip de recerca va confirmar més de 250 paquets maliciosos, principalment a través de npm, amb casos addicionals que afecten PyPI, VS Code, OpenVSX i Composer.
L'abril no va ser només qüestió de volum. Al costat onades de publicació impulsades per l'automatització, versió agressiva de campanyes d'inflació, agrupació de famílies de paquetsi suplantació d'eines internes, vam observar alguns dels patrons més destacables del mes en la publicació maliciosa coordinada a través de:
eines internes falses, paquets amb temàtica d'IA, mòduls de pagament i checkout, clients d'anàlisi, components frontend, utilitats per a desenvolupadors, eines de Kubernetes i núvol, extensions VS Code i OpenVSX, i noms de paquets de confiança semblants a marques dissenyats per integrar-se en el lliurament de programari real. pipelines.
No van ser simples incidents de typosquatting. En general Abril conjunt de dades, vam observar patrons d'abús de credencials, manipulació de la cadena de subministrament, reutilització repetida de l'espai de nomsi publicació maliciosa coordinada dissenyat per integrar-se en entorns reals de desenvolupador i lliurament de programari pipelines.
En tot el conjunt de dades més ampli, vam continuar observant publicació multiversió amb guió, esquemes de versions inflats, pagament- i enterprisenomenament temàtic, Noms de paquets amb temàtica d'IA i agentiva, Suplantació de components del SDK i del frontend, mimetisme d'eines internesi tàctiques clàssiques com ara confusió de dependències i exfiltració de dades.
Aquest informe forma part del nostre procés continu Resum de codi maliciós, on validem les noves amenaces i proporcionem intel·ligència accionable per ajudar Equips de DevSecOps mantenir-se al capdavant de risc de la cadena de subministrament de programari.
| Ecosistema | paquet | Data |
|---|---|---|
| npm | marcat per PA: 99.1.10 | Abril 27, 2026 |
| pipi | moonbit-locale-compat:0.2.3 | Abril 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Abril 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Abril 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Abril 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Abril 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Abril 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Abril 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Abril 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Abril 27, 2026 |
Com detectem codi maliciós en programari maliciós npm i programari maliciós PyPI
Xygeni utilitza tècniques multicapa per aturar el codi maliciós abans que es propagui. En primer lloc, l'anàlisi estàtica del codi detecta patrons d'ofuscació, càrregues útils ocultes i abús de scripts. A més, l'anàlisi de sandbox comportamental analitza la instal·lació. hooks, ordres d'execució i trucs de persistència. A més, la detecció d'aprenentatge automàtic identifica programari maliciós npm de dia zero i variants de programari maliciós pypi que els escàners de signatures no detecten. Finalment, el sistema d'alerta primerenca supervisa els repositoris públics en temps real, valida les troballes i alerta immediatament els equips de DevOps.
Com a resultat, aquesta combinació garanteix que els desenvolupadors rebin intel·ligència ràpida i accionable integrada directament a CI/CD fluxos de treball
Per què els desenvolupadors haurien de preocupar-se pels paquets npm maliciosos
Les amenaces modernes poques vegades esperen a l'execució. Per exemple, els paquets npm maliciosos sovint s'executen durant la instal·lació, mentre que els paquets pypi maliciosos amaguen l'exfiltració de tokens o portes del darrere. Els atacants:
- Canvia els repositoris privats de GitHub a públics per replicar-los.
- Exfiltrar credencials i secrets mitjançant càrregues útils codificades.
- Utilitzeu carregadors de JavaScript ofuscats per implementar ransomware o botnets.
De fet, els paquets maliciosos de codi obert van augmentar un 156% en un any. Per tant, els equips que només depenen de canals retardats o escàners bàsics es queden enrere.
Què fa aquest informe de programari maliciós a npm i PyPI
Aquest resum és el centre neuràlgic de:
- Paquets npm maliciosos confirmats
- Paquets maliciosos pypi confirmats
- Deteccions de codi maliciós basades en el comportament
- Incidents confirmats pel registre
- Resums d'informes setmanals i mensuals de programari maliciós
- Registre històric de canvis de tots els descobriments de programari maliciós npm i pypi
En altres paraules, proporciona un únic punt de referència. L'equip de recerca de Xygeni actualitza aquesta pàgina setmanalment amb enllaços a anàlisis tècniques completes i IOC de GitHub.
Com protegir-se contra paquets npm maliciosos i programari maliciós PyPI
A causa d'aquest risc creixent, les organitzacions necessiten més que comprovacions bàsiques de dependències. Les defenses sòlides contra paquets npm maliciosos i paquets pypi maliciosos requereixen tant controls preventius com l'aplicació de normes en temps d'execució:
Forçar les instal·lacions només de fitxer de bloqueig contra paquets npm maliciosos
Ús npm ci or pip install --require-hashes in CI/CD.
Això garanteix que s'utilitzi l'arbre de dependències exacte definit als fitxers de bloqueig. Com a resultat, els atacants no poden introduir versions modificades o amb errors tipogràfics de paquets npm maliciosos.
Escaneig previ a la instal·lació per detectar programari maliciós npm i programari maliciós PyPI
Integra el motor d'alerta primerenca de Xygeni per escanejar programari maliciós npm i pypi abans que els paquets arribin al teu entorn.
A més, detectar sospitoses postinstall scripts, carregadors ofuscats o URL C2 codificades.
Guardrails per bloquejar compilacions amb codi maliciós
Establir guardrails perquè les compilacions fallin automàticament si es detecten paquets npm maliciosos confirmats o paquets pypi maliciosos.
Per exemple, trenca les compilacions en paquets amb mantenidors no publicats, patrons d'ofuscació o coincidències IOC. En conseqüència, el codi maliciós mai passa desapercebut.
Generar i validar SBOMContra paquets npm maliciosos i programari maliciós PyPI
Create SBOMs (CycloneDX, SPDX) per a cada compilació.
Després, compareu-ho amb paquets npm maliciosos coneguts i canals de programari maliciós pypi per fer un seguiment de les dependències directes i transitives.
Protecció de credencials i tokens contra programari maliciós npm i programari maliciós PyPI
Molts paquets npm maliciosos intenten llegir .npmrc, .pypirco variables d'entorn.
Per tant, executeu compilacions en contenidors endurits amb un mínim de secrets exposats. A més, utilitzeu gestors de secrets en lloc de variables d'entorn per bloquejar l'abús de codi maliciós.
Supervisar els canvis del registre i del mantenidor en paquets npm maliciosos
Els atacants sovint segresten projectes abandonats.
En particular, estigueu atents als canvis sobtats del mantenidor, als salts de versions inusuals o a les publicacions excessives en paquets maliciosos npm i pypi.
Formació per a desenvolupadors sobre la detecció de codi maliciós a npm i PyPI
Ensenya als equips a detectar senyals d'alerta com ara:
- Noms de paquets amb errors tipogràfics (
reqeusten lloc derequest). - rar
installorprepareguions. - Paquets creats recentment amb números de versió sospitosament alts.
Sobretot, aquesta consciència ajuda a detectar codi maliciós de manera precoç.
Detecció d'anomalies en temps d'execució per a paquets npm maliciosos i programari maliciós PyPI
Fins i tot si el programari maliciós evita les comprovacions estàtiques, la detecció en temps d'execució CI/CD pot atrapar:
- Connexions de xarxa inesperades.
- Modificacions del sistema de fitxers fora dels directoris esperats.
- Intents de persistència entre feines.
Finalment, això garanteix que les amenaces de programari maliciós npm i pypi s'aturin fins i tot després de la instal·lació.
Combinant aquests controls, els equips eviten que els paquets maliciosos npm i els paquets maliciosos pypi arribin a producció. pipelines.
Prova les eines de detecció de programari maliciós de Xygeni
Xygeni ofereix:
- Detecció en temps real de codi maliciós, incloent-hi backdoors, spyware i ransomware.
- A diferència dels escàners bàsics, l'anàlisi a través de npm, PyPI, Maven, NuGet, RubyGems i més.
- Bloqueig automàtic de compilacions quan l'informe de programari maliciós identifica un risc.
- Informació sobre l'explotabilitat, comprovació de la reputació del mantenidor i detecció d'anomalies.
Informeu-vos
El nostre equip actualitza aquesta pàgina cada setmana. Per rebre alertes i informes detallats:
- Subscriviu-vos al nostre Newsletter
- Seguir @XygeniSecurity a Linkedin
- Marca aquesta pàgina per seguir les darreres novetats programari maliciós npm i programari maliciós pypi amenaces




