Cada setmana, els nostres sistemes de detecció de programari maliciós escanegen milers de paquets nous i actualitzats en registres públics com ara npm i PyPI.
Aquesta setmana ha estat especialment activa.
Vam confirmar 53 paquets maliciosos, principalment a través de npm, amb casos addicionals en OpenVSXDiversos van aparèixer en clústers coordinats, amb repetides versions malicioses publicades amb els mateixos noms o en famílies de paquets estretament relacionades. Molts imitaven SDK de pagament, enterprise estampació, utilitats per a desenvolupadors, Extensions d'OpenVSX, Paquets amb temàtica d'IA i agents, components d'accessibilitat, Ajudants d'IU, i altres mòduls habitualment utilitzats en els fluxos de treball de desenvolupament moderns.
No es tractava d'anomalies aïllades. El que va destacar aquesta setmana va ser la publicació repetida en les mateixes famílies de paquets, la reutilització de patrons de noms i la manera com els paquets maliciosos es disfressaven per semblar dependències legítimes dins del lliurament de programari real. pipelines.
Aquesta instantània setmanal forma part del nostre procés en curs Resum de codi maliciós, on validem les noves amenaces i proporcionem intel·ligència accionable per ajudar Equips de DevSecOps protegir els seus pipelines abans que es produeixi el dany.
Analitzem què hem trobat aquesta setmana i per què és important.
| Ecosistema | paquet | Data |
|---|---|---|
| npm | admin0911:1.0.23 | Abril 14, 2026 |
| npm | admin0911:1.0.47 | Abril 14, 2026 |
| npm | admin0911:1.0.59 | Abril 14, 2026 |
| npm | @searchos/bot-proxy:0.1.4 | Abril 10, 2026 |
| npm | baidu-ti:1.0.0 | Abril 10, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1 | Abril 11, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3 | Abril 11, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4 | Abril 11, 2026 |
| npm | @genoma-ui/components:99.99.2 | Abril 11, 2026 |
| npm | paysafe-payments-sdk-common:99.0.0 | Abril 13, 2026 |
| npm | pagaments amb targeta paysafe: 99.0.0 | Abril 13, 2026 |
| npm | paysafe-google-pay:99.0.0 | Abril 13, 2026 |
| npm | paysafe-apple-pay:99.0.0 | Abril 13, 2026 |
| npm | paysafe-venmo:99.0.0 | Abril 13, 2026 |
| npm | pagaments amb targeta paysafe: 99.99.1 | Abril 13, 2026 |
| npm | paysafe-payments-sdk-common:99.99.1 | Abril 13, 2026 |
| npm | paysafe-google-pay:99.99.1 | Abril 13, 2026 |
| npm | paysafe-venmo:99.99.1 | Abril 13, 2026 |
| npm | unisys-core:99.99.1 | Abril 11, 2026 |
| npm | unisys-auth:99.99.1 | Abril 11, 2026 |
| npm | unisys-sdk:99.99.1 | Abril 11, 2026 |
| npm | unisys-agentic-ai-playground:99.99.2 | Abril 11, 2026 |
| npm | unisys-auth:99.99.2 | Abril 11, 2026 |
| npm | unisys-sdk:99.99.2 | Abril 11, 2026 |
| npm | sysverify-core:1.0.0 | Abril 13, 2026 |
| npm | cerca-filtre-amfitrió:1.0.0 | Abril 13, 2026 |
| npm | magentaa11y:9.9.11 | Abril 14, 2026 |
| npm | magentaa11y:9.9.12 | Abril 14, 2026 |
| npm | usuari-bitu:99.0.0 | Abril 13, 2026 |
| npm | bitu-app:99.0.0 | Abril 13, 2026 |
| npm | rn-bitu:99.0.0 | Abril 13, 2026 |
| npm | bitu-core:99.0.0 | Abril 13, 2026 |
| npm | protocol bitu: 99.0.0 | Abril 13, 2026 |
| npm | bitu-staking:99.0.0 | Abril 13, 2026 |
| npm | bitu-trade:99.0.0 | Abril 13, 2026 |
| npm | bitu-wallet:99.0.0 | Abril 13, 2026 |
| npm | bitu-sdk:99.0.0 | Abril 13, 2026 |
| npm | @gbrlxvii/ts-form-utils:1.0.2 | Abril 13, 2026 |
| npm | @gbrlxvii/ts-form-utils:1.0.3 | Abril 13, 2026 |
| npm | bitu-staking:99.0.1 | Abril 13, 2026 |
| npm | magentaa11y:9.9.16 | Abril 14, 2026 |
| npm | magentaa11y:9.9.18 | Abril 14, 2026 |
| npm | editor de piles: 9.9.9 | Abril 16, 2026 |
| npm | política-de-seguretat-expressa:1.0.2 | Abril 17, 2026 |
| npm | ixpresso-core:1.0.1 | Abril 16, 2026 |
| npm | ixpresso-core:1.0.2 | Abril 16, 2026 |
| npm | @athena-ui-components/deeplink:0.0.41 | Abril 16, 2026 |
| npm | @athena-ui-components/ajudants:1.1.24 | Abril 16, 2026 |
| npm | @athena-ui-components/lang:0.1.18 | Abril 16, 2026 |
| npm | @athena-ui-components/layout:1.2.24 | Abril 16, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.11 | Abril 16, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.12 | Abril 16, 2026 |
| npm | monòmetre: 1.0.7 | Abril 17, 2026 |
Protegiu les vostres dependències de codi obert contra vulnerabilitats i codi maliciós
Minimitza els riscos i protegeix les teves aplicacions de paquets maliciosos amb Detecció precoç de programari maliciós de XygeniPrioritzeu i abordeu les vulnerabilitats més importants. La nostra solució integral ofereix monitorització en temps real de les vostres dependències per detectar i mitigar les amenaces abans que afectin el vostre programari.
La gestió de components de codi obert en el panorama actual del desenvolupament de programari és crucial a causa de les creixents vulnerabilitats i amenaces de codi maliciós. Xygeni Open Source Security La solució escaneja i bloqueja els paquets nocius després de la seva publicació, minimitzant dràsticament el risc que programari maliciós i vulnerabilitats s'infiltrin als vostres sistemes. El nostre monitoratge exhaustiu abasta diversos registres públics, garantint que totes les dependències siguin examinades per garantir la seva seguretat i integritat. Xygeni millora la capacitat del vostre equip per mantenir projectes de programari segurs i fiables prioritzant contextualment els problemes crítics i facilitant processos de remediació simplificats.
Xygeni utilitza tècniques multicapa per aturar el codi maliciós abans que es propagui. En primer lloc, l'anàlisi estàtica del codi detecta patrons d'ofuscació, càrregues útils ocultes i abús de scripts. A més, l'anàlisi de sandbox comportamental analitza la instal·lació. hooks, ordres d'execució i trucs de persistència. A més, la detecció d'aprenentatge automàtic identifica programari maliciós npm de dia zero i variants de programari maliciós pypi que els escàners de signatures no detecten. Finalment, el sistema d'alerta primerenca supervisa els repositoris públics en temps real, valida les troballes i alerta immediatament els equips de DevOps.
Com a resultat, aquesta combinació garanteix que els desenvolupadors rebin intel·ligència ràpida i accionable integrada directament a CI/CD fluxos de treball
Per què els desenvolupadors haurien de preocupar-se pels paquets npm maliciosos
Les amenaces modernes poques vegades esperen a l'execució. Per exemple, els paquets npm maliciosos sovint s'executen durant la instal·lació, mentre que els paquets pypi maliciosos amaguen l'exfiltració de tokens o portes del darrere. Els atacants:
- Canvia els repositoris privats de GitHub a públics per replicar-los.
- Exfiltrar credencials i secrets mitjançant càrregues útils codificades.
- Utilitzeu carregadors de JavaScript ofuscats per implementar ransomware o botnets.
De fet, els paquets maliciosos de codi obert van augmentar un 156% en un any. Per tant, els equips que només depenen de canals retardats o escàners bàsics es queden enrere.
Què fa aquest informe de programari maliciós a npm i PyPI
Aquest resum és el centre neuràlgic de:
- Paquets npm maliciosos confirmats
- Paquets maliciosos pypi confirmats
- Deteccions de codi maliciós basades en el comportament
- Incidents confirmats pel registre
- Resums d'informes setmanals i mensuals de programari maliciós
- Registre històric de canvis de tots els descobriments de programari maliciós npm i pypi
En altres paraules, proporciona un únic punt de referència. L'equip de recerca de Xygeni actualitza aquesta pàgina setmanalment amb enllaços a anàlisis tècniques completes i IOC de GitHub.
Com protegir-se contra paquets npm maliciosos i programari maliciós PyPI
A causa d'aquest risc creixent, les organitzacions necessiten defenses fortes:
- Força les instal·lacions només de fitxer de bloqueig (
npm ci) in CI/CD. - A més, les dependències d'escaneig es preinstal·len amb el motor d'alerta anticipada de Xygeni.
- A més, bloqueja les compilacions basades en senyals de codi maliciós mitjançant Guardrails.
- Generar SBOMs per rastrejar dependències indirectes i aplicar polítiques.
- Sobretot, formeu els desenvolupadors per detectar typosquatting, ofuscació i scripts d'instal·lació sospitosos.
Prova les eines de detecció de programari maliciós de Xygeni
Xygeni ofereix:
- Detecció en temps real de codi maliciós, incloent-hi backdoors, spyware i ransomware.
- A diferència dels escàners bàsics, l'anàlisi a través de npm, PyPI, Maven, NuGet, RubyGems, I més.
- Bloqueig automàtic de compilacions quan l'informe de programari maliciós identifica un risc.
- Informació sobre l'explotabilitat, comprovació de la reputació del mantenidor i detecció d'anomalies.






