CODI MALICIÓS 65

Resum de codi maliciós de Xygeni 65

Cada setmana, els nostres sistemes de detecció de programari maliciós escanegen milers de paquets nous i actualitzats en registres públics com ara npm i PyPI.

Aquesta setmana ha estat diferent.

Més enllà de confirmar Més de 40 paquets maliciosos, el nostre equip de recerca va dur a terme investigacions exhaustives sobre:

No es tractava de simples casos de typosquatting. Tots dos implicaven abús de credencials i tècniques de segrest de sessions capaces d'afectar entorns reals de desenvolupador.

Aquesta instantània setmanal forma part del nostre procés en curs Resum de codi maliciós, on validem les noves amenaces i proporcionem intel·ligència accionable per ajudar els equips de DevSecOps a protegir les seves pipelines abans que es produeixi el dany.

Analitzem què hem trobat aquesta setmana i per què és important.

EcosistemapaquetData
npmconducte-utils:2.95.0Febrer 27, 2026
npmconducte-utils:2.96.0Febrer 27, 2026
npmconducte-utils:2.97.0Febrer 27, 2026
npmconducte-utils:2.99.0Febrer 27, 2026
npmconducte-utils:2.98.0Febrer 27, 2026
npmconducte-utils:3.99.0Febrer 27, 2026
npmexemple d'esdeveniments de calendari rn: 0.0.5Mar 02, 2026
npmexemplereactnative76:0.0.8Mar 02, 2026
npmexemple d'esdeveniments de calendari rn: 0.0.10Mar 02, 2026
npmllançament-darkly-js:199.99.102Mar 03, 2026
npmllançament-darkly-js:199.99.103Mar 03, 2026
npmconsolelofy:1.3.0Mar 03, 2026
npmllançament-darkly-js:199.99.106Mar 03, 2026
npmsecurefiles-common:1.0.3Febrer 28, 2026
npmnuget-task-common:1.0.4Febrer 28, 2026
npmwoltpickerapp:40.6.2Mar 02, 2026
npmxrpl-dev-portal:1.0.3Mar 03, 2026
pipiisb:1.0.0Mar 04, 2026
pipielmeuprojecte-bola:1.0.0Mar 03, 2026
npmag-connect:1.0.0Febrer 28, 2026
npmag-connect:1.0.1Febrer 28, 2026
npmag-connect:1.1.0Febrer 28, 2026
npmag-connect:1.2.0Febrer 28, 2026
npmag-connect:1.3.0Febrer 28, 2026
npmag-connect:1.3.1Febrer 28, 2026
npmpaquet-naughty:1.0.2Mar 02, 2026
npmpiyush_test_vadapav:1.0.1Mar 01, 2026
npmreplay-ci:1.0.0Mar 02, 2026
npmreplay-ci:1.0.1Mar 02, 2026
npmng-vzbootstrap:1.0.3Mar 03, 2026
npmpaquet-naughty:1.0.6Mar 02, 2026
npmpdfjs-dist-v5:100.21.1Mar 03, 2026
npmpino-sdk:9.9.0Mar 04, 2026
npmplantilla-de-prova-de-seguretat-aio-erk1ny:1.0.0Mar 04, 2026
npmpino-sdk-v2:9.9.0Mar 04, 2026
npmnf-console:99.0.0Mar 04, 2026
npmnf-console:99.0.1Mar 04, 2026
npmyaml-manifest-utils-mynarratorai:2.0.0Mar 05, 2026
npmyaml-manifest-utils-mynarratorai:4.0.0Mar 05, 2026
npmecto-mòdul: 99.0.0Mar 05, 2026
npmfantasma-de-pólvora:9999.0.0Mar 05, 2026
npmsirena-lament:9999.0.0Mar 05, 2026
npmect-472839:9999.0.0Mar 05, 2026

Protegiu les vostres dependències de codi obert contra vulnerabilitats i codi maliciós

Minimitza els riscos i protegeix les teves aplicacions de paquets maliciosos amb Detecció precoç de programari maliciós de XygeniPrioritzeu i abordeu les vulnerabilitats més importants. La nostra solució integral ofereix monitorització en temps real de les vostres dependències per detectar i mitigar les amenaces abans que afectin el vostre programari.

La gestió de components de codi obert en el panorama actual del desenvolupament de programari és crucial a causa de les creixents vulnerabilitats i amenaces de codi maliciós. Xygeni Open Source Security La solució escaneja i bloqueja els paquets nocius després de la seva publicació, minimitzant dràsticament el risc que programari maliciós i vulnerabilitats s'infiltrin als vostres sistemes. El nostre monitoratge exhaustiu abasta diversos registres públics, garantint que totes les dependències siguin examinades per garantir la seva seguretat i integritat. Xygeni millora la capacitat del vostre equip per mantenir projectes de programari segurs i fiables prioritzant contextualment els problemes crítics i facilitant processos de remediació simplificats.

Xygeni utilitza tècniques multicapa per aturar el codi maliciós abans que es propagui. En primer lloc, l'anàlisi estàtica del codi detecta patrons d'ofuscació, càrregues útils ocultes i abús de scripts. A més, l'anàlisi de sandbox comportamental analitza la instal·lació. hooks, ordres d'execució i trucs de persistència. A més, la detecció d'aprenentatge automàtic identifica programari maliciós npm de dia zero i variants de programari maliciós pypi que els escàners de signatures no detecten. Finalment, el sistema d'alerta primerenca supervisa els repositoris públics en temps real, valida les troballes i alerta immediatament els equips de DevOps.

Com a resultat, aquesta combinació garanteix que els desenvolupadors rebin intel·ligència ràpida i accionable integrada directament a CI/CD fluxos de treball

Per què els desenvolupadors haurien de preocupar-se pels paquets npm maliciosos

Les amenaces modernes poques vegades esperen a l'execució. Per exemple, els paquets npm maliciosos sovint s'executen durant la instal·lació, mentre que els paquets pypi maliciosos amaguen l'exfiltració de tokens o portes del darrere. Els atacants:

  • Canvia els repositoris privats de GitHub a públics per replicar-los.
  • Exfiltrar credencials i secrets mitjançant càrregues útils codificades.
  • Utilitzeu carregadors de JavaScript ofuscats per implementar ransomware o botnets.

De fet, els paquets maliciosos de codi obert van augmentar un 156% en un any. Per tant, els equips que només depenen de canals retardats o escàners bàsics es queden enrere.

Què fa aquest informe de programari maliciós a npm i PyPI

Aquest resum és el centre neuràlgic de:

  • Paquets npm maliciosos confirmats
  • Paquets maliciosos pypi confirmats
  • Deteccions de codi maliciós basades en el comportament
  • Incidents confirmats pel registre
  • Resums d'informes setmanals i mensuals de programari maliciós
  • Registre històric de canvis de tots els descobriments de programari maliciós npm i pypi

En altres paraules, proporciona un únic punt de referència. L'equip de recerca de Xygeni actualitza aquesta pàgina setmanalment amb enllaços a anàlisis tècniques completes i IOC de GitHub.

Com protegir-se contra paquets npm maliciosos i programari maliciós PyPI

A causa d'aquest risc creixent, les organitzacions necessiten defenses fortes:

  • Força les instal·lacions només de fitxer de bloqueig (npm ci) in CI/CD.
  • A més, les dependències d'escaneig es preinstal·len amb el motor d'alerta anticipada de Xygeni.
  • A més, bloqueja les compilacions basades en senyals de codi maliciós mitjançant Guardrails.
  • Generar SBOMs per rastrejar dependències indirectes i aplicar polítiques.
  • Sobretot, formeu els desenvolupadors per detectar typosquatting, ofuscació i scripts d'instal·lació sospitosos.

Prova les eines de detecció de programari maliciós de Xygeni

Xygeni ofereix:

  • Detecció en temps real de codi maliciós, incloent-hi backdoors, spyware i ransomware.
  • A diferència dels escàners bàsics, l'anàlisi a través de npm, PyPI, Maven, NuGet, RubyGems, I més.
  • Bloqueig automàtic de compilacions quan l'informe de programari maliciós identifica un risc.
  • Informació sobre l'explotabilitat, comprovació de la reputació del mantenidor i detecció d'anomalies.
sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni