malisyoso nga mga pakete sa npm - pypi malisyoso nga mga pakete - malisyoso nga code - report sa malware - npm malware - pypi malware

Npm Malware Karon: Senemanang Digest sa Malisyosong Kodigo

Npm malware karon nagpadayon sa pag-uswag, uban sa mga tig-atake nga nagpatik malisyosong kodigo, malisyoso nga mga pakete sa npm, Ug Mga malisyoso nga pakete sa PyPI gidisenyo aron i-target ang mga workflow sa pag-uswag, CI/CD pipelines, ug mga open-source nga ekosistema. Ang Digest sa Malisyosong Kodigo mao ang nagpadayon nga report sa panukiduki sa Xygeni nga nagsubay ug nag-verify sa tinuod nga mga malisyosong pakete sa tibuok npm, PyPI, VS Code, Ug OpenVSX, lakip na ang mga kumpirmadong backdoor, mga nangawat og datos, mga payload sa pag-exfiltration sa kredensyal, ug mga automated nga multi-version malware campaign.

Ang among research team kanunay nga nag-update niini nga panid uban sa napamatud-an nga mga nahibal-an, mga timailhan sa kompromiso (IOC), mga sumbanan sa pamatasan, Ug teknikal nga pagtukiTungod niini, ang mga developer, Mga grupo sa AppSec, ug ang mga security engineer mahimong mag-una npm malware karon ug mga nag-uswag nga malisyosong kalihokan sa pakete nga nakaapekto sa modernong mga supply chain sa software.

NPM Malware Karon: Senemanang Sumaryo Abril 24–29, 2026

Gikumpirma sa mga tigdukiduki 97 ka malisyosong mga pakete sa tanang pampublikong rehistro atol niining panahona.

Mga obserbasyon sa dataset

  • Kadaghanan sa mga nakumpirma nga pakete gipatik sa npm
  • Dugang nga mga kaso nga naapektuhan PyPI, OpenVSX, Ug kompositor
  • Balik-balik nga malisyosong pagmantala sa parehas nga mga pamilya sa pakete ug mga may kalabutan nga ngalan
  • Taas o dili tipikal nga mga sumbanan sa bersyon sama sa 99.x, 99.9.x, Ug 1.0.x
  • Kusog nga paggamit sa pagbayad ug pag-checkout, enterprise-style, internal nga web app, analytics, Pundasyon sa UI, himan sa tigpalambo, may temang panganod, Ug may kalabutan sa sangkap mga sumbanan sa pagngalan
  • Daghang koordinado nga mga bersyon nga gidesinyo aron mahisama sa lehitimong mga update sa pakete

Tan-awa ang kompletong senemanang report sa malware →

Binulan nga Report sa Malware: Nakumpirma nga Malisyoso nga mga Pakete sa npm niadtong Abril 2026

Welcome sa pinakabag-ong edisyon sa Xygeni Malicious Code Digest (Binulan nga Edisyon). sa Abril 2026, gikumpirma sa among research team labaw sa 250 ka malisyosong mga pakete, panguna sa tibuok npm, nga adunay dugang nga mga kaso nga nakaapekto PyPI, VS Code, OpenVSX, ug Kompositor.

Ang Abril dili lang bahin sa kadaghanon. mga balud sa pagmantala nga gimaneho sa automation, agresibo nga bersyon sa mga kampanya sa inflation, pag-clustering sa pamilya sa pakete, Ug pagsundog sa internal nga himan, among naobserbahan ang pipila sa labing talagsaong mga sumbanan sa koordinado nga malisyosong pagmantala karong bulana sa:

peke nga internal tooling, mga pakete nga may temang AI, mga module sa pagbayad ug pag-checkout, mga kliyente sa analytics, mga sangkap sa frontend, mga gamit sa developer, Kubernetes ug cloud tooling, mga extension sa VS Code ug OpenVSX, ug mga ngalan sa pakete nga sama sa kasaligan nga brand nga gidisenyo aron mosagol sa tinuod nga paghatud sa software pipelines.

Dili kini mga yanong insidente sa typosquatting. Sa mas lapad nga bahin Abril dataset, among naobserbahan mga sumbanan sa pag-abuso sa kredensyal, manipulasyon sa kadena sa suplay, balik-balik nga paggamit pag-usab sa namespace, Ug gikoordinar nga malisyosong pagmantala gidisenyo aron mosagol sa tinuod nga mga palibot sa developer ug paghatud sa software pipelines.

Sa mas lapad nga dataset, nagpadayon kami sa pag-obserbar gi-script nga multi-version nga pagmantala, gipaburot nga mga pamaagi sa pag-bersyon, bayad- ug enterprisepagngalan nga may temang, Mga ngalan sa pakete nga may temang AI ug ahente, Pagsundog sa SDK ug frontend component, pagsundog sa internal nga himan, ug mga klasiko nga taktika sama sa kalibog sa pagsalig ug pag-exfilt sa datos.

Kini nga report kabahin sa among padayon nga Digest sa Malisyosong Kodigo, diin among gi-validate ang mga bag-ong hulga ug naghatag actionable intelligence aron sa pagtabang sa Mga grupo sa DevSecOps magpabilin nga una sa risgo sa kadena sa suplay sa software.

Ecosystem package Petsa
npmpa-marked:99.1.10Apr 27, 2026
pypimoonbit-locale-compat:0.2.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
npm@tochka-ui/foundation:99.0.2Apr 27, 2026
openvsxarcane-spark/ubel:0.1.0Apr 28, 2026
npm@2011-08-19/n:99.9.9Apr 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026

Giunsa Namo Pag-ila sa Malicious Code sa npm Malware ug PyPI Malware

Ang Xygeni mogamit og mga teknik nga multi-layered aron mapugngan ang malisyosong code sa dili pa kini mokaylap. Una sa tanan, ang static code analysis makamatikod sa mga obfuscation pattern, mga tinago nga payload, ug pag-abuso sa script. Dugang pa, ang behavioral sandboxing nag-analisar sa mga installer. hooks, mga sugo sa runtime, ug mga limbong sa persistence. Dugang pa, ang pag-ila sa machine learning nag-ila sa zero-day npm malware ug pypi malware variants nga wala makita sa mga signature scanner. Sa katapusan, ang Early Warning System nagmonitor sa mga pampublikong repository sa tinuod nga oras, nag-validate sa mga nahibal-an, ug nagpahibalo dayon sa mga DevOps team.

Tungod niini, kini nga kombinasyon nagsiguro nga ang mga developer makadawat og paspas ug magamit nga impormasyon nga direktang gihiusa sa CI/CD Mga agianan sa trabaho.

Ngano nga Ang mga Developer Kinahanglan Magpakabana Bahin sa Malisyoso nga mga Pakete sa npm

Ang mga modernong hulga talagsa ra maghulat sa runtime. Pananglitan, ang mga malisyoso nga npm package kanunay nga mo-execute atol sa instalasyon, samtang ang mga malisyoso nga pypi package nagtago sa token exfiltration o backdoors. Mga tig-atake:

  • I-flip ang pribadong mga repo sa GitHub ngadto sa publiko aron kopyahon kini.
  • Kuhaa ang mga kredensyal ug mga sekreto gamit ang mga naka-encode nga payload.
  • Gamita ang obfuscated JavaScript loaders aron i-deploy ang ransomware o botnets.

Sa tinuod lang, ang mga malisyosong open-source packages misaka og 156% sulod sa usa ka tuig. Busa, ang mga team nga nagsalig lang sa delayed feeds o basic scanners ang naulahi.

Unsay Gisubay Niining Malware Report sa npm ug PyPI

Kini nga digest mao ang sentro nga sentro para sa:

  • Nakumpirma nga malisyoso nga mga pakete sa npm
  • Nakumpirma nga mga malisyoso nga pakete sa pypi
  • Mga pag-detect sa malisyosong code nga gibase sa pamatasan
  • Mga insidente nga gikumpirma sa registry
  • Mga sumaryo sa report sa malware kada semana ug kada bulan
  • Kasaysayan sa changelog sa tanang nakit-an nga npm malware ug pypi malware

Sa ato pa, kini naghatag ug usa ka punto sa pakisayran. Ang grupo sa panukiduki sa Xygeni nag-update niini nga panid kada semana nga adunay mga link sa kompletong teknikal nga pag-analisa ug mga GitHub IOC.

Unsaon Pagpanalipod Batok sa Malisyoso nga mga Pakete sa npm ug Malware sa PyPI

Tungod niining nagkadako nga risgo, ang mga organisasyon nagkinahanglan og labaw pa sa sukaranang mga pagsusi sa dependency. Ang lig-on nga mga depensa batok sa malisyosong mga pakete sa npm ug mga malisyosong pakete sa pypi nanginahanglan og parehong mga kontrol nga pang-preventive ug pagpatuman sa runtime:

Ipatuman ang mga Lockfile-Only Install Batok sa Malisyoso nga mga Pakete sa npm

Paggamit npm ci or pip install --require-hashes in CI/CD.
Kini nagsiguro nga ang eksaktong dependency tree nga gihubit sa lockfiles ang gamiton. Tungod niini, ang mga tig-atake dili makasulod og giusab o typosquatted nga mga bersyon sa malisyosong npm packages.

Pag-scan daan para sa npm Malware ug PyPI Malware

I-integrate ang Xygeni's Early Warning Engine aron ma-scan ang npm malware ug pypi malware sa dili pa makaabot ang mga package sa imong palibot.
Dugang pa, makit-an ang mga kadudahan postinstall mga script, obfuscated loader, o hardcoded nga mga C2 URL.

Guardrails aron babagan ang mga Build gamit ang malicious code

Ibutang guardrails Ang pagpapakyas sa mga build awtomatikong mahitabo kung ang kumpirmadong malisyosong mga npm package o pypi malisyosong mga pakete ang makit-an.
Pananglitan, ang break gitukod sa mga pakete nga adunay wala mapublikar nga mga maintainer, mga pattern sa obfuscation, o mga IOC match. Tungod niini, ang malisyosong code dili gyud mamatikdan.

Paghimo ug Pag-validate SBOMBatok sa Malisyoso nga mga Pakete sa npm ug Malware sa PyPI

Paghimo SBOMs (CycloneDX, SPDX) para sa matag build.
Pagkahuman, itandi kini sa nailhan nga malisyosong mga npm package ug pypi malware feed aron masubay ang direkta ug transitive dependencies.

Proteksyon sa Kredensyal ug Token gikan sa npm Malware ug PyPI Malware

Daghang malisyoso nga mga pakete sa npm ang naningkamot sa pagbasa .npmrc, .pypirc, o mga baryable sa palibot.
Busa, padagana ang mga build sa mga gahi nga container nga gamay ra ang mga sekreto nga gibutyag. Dugang pa, gamita ang mga secrets manager imbes nga mga environment variable aron babagan ang pag-abuso sa malisyosong code.

Monitor ang mga Pagbag-o sa Registry ug Maintainer sa Malicious npm Packages

Kasagarang gi-hijack sa mga tig-atake ang mga gibiyaan nga proyekto.
Ilabi na, bantayi ang kalit nga pag-ilis sa maintainer, dili kasagaran nga paglukso sa bersyon, o sobra nga pag-publish sa npm malware ug pypi malisyosong mga pakete.

Pagbansay sa Developer sa Pag-ila sa Malicious Code sa npm ug PyPI

Tudloi ang mga grupo sa pag-ila sa mga pulang bandila sama sa:

  • Mga ngalan sa pakete nga adunay mga typo (reqeust sa baylo nga sa request).
  • talagsaon nga install or prepare mga script.
  • Bag-o lang gihimo nga mga pakete nga adunay kadudahan nga taas nga mga numero sa bersyon.
    Labaw sa tanan, kini nga kaamgohan makatabang sa pag-ila sa malisyosong code og sayo.

Pag-ila sa Runtime Anomaly para sa Malisyoso nga mga Pakete sa npm ug PyPI Malware

Bisan kon ang malware molaktaw sa mga static check, ang runtime detection anaa gihapon. CI/CD makadakop:

  • Wala damhang mga koneksyon sa network.
  • Mga pagbag-o sa sistema sa payl gawas sa gilauman nga mga direktoryo.
  • Mga paningkamot sa pagpadayon sa lain-laing mga trabaho.
    Sa katapusan, kini nagsiguro nga ang mga hulga sa npm malware ug pypi malware mahunong bisan human sa pag-instalar.

Pinaagi sa paghiusa niining mga kontrol, mapugngan sa mga team ang mga malisyosong npm package ug pypi malisyosong mga pakete nga makaabot sa produksiyon. pipelines.

Sulayi ang mga Himan sa Pag-ila sa Malware sa Xygeni

Ang Xygeni naghatag:

  • Real-time nga pag-ila sa malisyosong code, lakip ang backdoors, spyware, ug ransomware.
  • Sukwahi sa mga batakang scanner, ang pag-analisa sa npm, PyPI, Maven, NuGet, RubyGems, ug uban pa.
  • Awtomatikong pag-block sa build kung ang report sa malware makaila sa risgo.
  • Mga panabut sa pagpahimulos, pagsusi sa reputasyon sa tigmintinar, ug pag-ila sa mga anomaliya.

Pagpabilin nga Kahibalo

Gi-update sa among team kini nga panid kada semana. Aron makadawat og mga alerto ug detalyadong mga report:

  • Mag-subscribe sa among Newsletter
  • Sunda @XygeniSecurity sa Linkedin
  • I-bookmark kini nga panid aron masubay ang pinakabag-o malware sa npm ug malware sa pypi hulga
mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite