MALISYOSO NGA KODIGO 65

Xygeni Malicious Code Digest 65

Matag semana, ang among mga sistema sa pag-detect sa malware mo-scan sa liboan ka bag-o ug gi-update nga mga pakete sa mga pampublikong rehistro sama sa npm ug PyPI.

Lahi ning semanaha.

Labaw pa sa pagkumpirma 40+ nga mga pakete nga makadaot, ang among grupo sa mga tigdukiduki nagpahigayon ug lawom nga imbestigasyon sa:

Dili kini mga simpleng kaso sa typosquatting. Pareho kining naglambigit sa pag-abuso sa kredensyal ug mga teknik sa session hijacking nga makaapekto sa tinuod nga palibot sa mga developer.

Kining senemanang snapshot kabahin sa among padayon nga Digest sa Malisyosong Kodigo, diin among gi-validate ang mga bag-ong hulga ug naghatag og aksyonable nga intelligence aron matabangan ang mga DevSecOps team nga mapanalipdan ang ilang pipelines sa dili pa mahitabo ang kadaot.

Atong hisgutan unsay atong nakit-an karong semanaha ug nganong importante kini.

EcosystempackagePetsa
npmconduit-utils:2.95.0Feb 27, 2026
npmconduit-utils:2.96.0Feb 27, 2026
npmconduit-utils:2.97.0Feb 27, 2026
npmconduit-utils:2.99.0Feb 27, 2026
npmconduit-utils:2.98.0Feb 27, 2026
npmconduit-utils:3.99.0Feb 27, 2026
npmrncalendaroeventehemplo:0.0.5Mar 02, 2026
npmehemploreactnative76:0.0.8Mar 02, 2026
npmrncalendaroeventehemplo:0.0.10Mar 02, 2026
npmlaunch-darkly-js:199.99.102Mar 03, 2026
npmlaunch-darkly-js:199.99.103Mar 03, 2026
npmconsolelofy:1.3.0Mar 03, 2026
npmlaunch-darkly-js:199.99.106Mar 03, 2026
npmsecurefiles-common:1.0.3Feb 28, 2026
npmnuget-task-common:1.0.4Feb 28, 2026
npmwoltpickerapp:40.6.2Mar 02, 2026
npmxrpl-dev-portal:1.0.3Mar 03, 2026
pypiisb:1.0.0Mar 04, 2026
pypimyproject-bola:1.0.0Mar 03, 2026
npmag-connect:1.0.0Feb 28, 2026
npmag-connect:1.0.1Feb 28, 2026
npmag-connect:1.1.0Feb 28, 2026
npmag-connect:1.2.0Feb 28, 2026
npmag-connect:1.3.0Feb 28, 2026
npmag-connect:1.3.1Feb 28, 2026
npmnaughty-package:1.0.2Mar 02, 2026
npmpiyush_test_vadapav:1.0.1Mar 01, 2026
npmreplay-ci:1.0.0Mar 02, 2026
npmreplay-ci:1.0.1Mar 02, 2026
npmng-vzbootstrap:1.0.3Mar 03, 2026
npmnaughty-package:1.0.6Mar 02, 2026
npmpdfjs-dist-v5:100.21.1Mar 03, 2026
npmpino-sdk:9.9.0Mar 04, 2026
npmaio-security-test-template-erk1ny:1.0.0Mar 04, 2026
npmpino-sdk-v2:9.9.0Mar 04, 2026
npmnf-console:99.0.0Mar 04, 2026
npmnf-console:99.0.1Mar 04, 2026
npmyaml-manifest-utils-mynarratorai:2.0.0Mar 05, 2026
npmyaml-manifest-utils-mynarratorai:4.0.0Mar 05, 2026
npmecto-module:99.0.0Mar 05, 2026
npmgunpowder-ghost:9999.0.0Mar 05, 2026
npmsiren-lament:9999.0.0Mar 05, 2026
npmect-472839:9999.0.0Mar 05, 2026

I-secure ang Imong Open Source Dependencies batok sa mga Kahuyangan ug Malicious Code

Bawasan ang mga risgo ug panalipdan ang imong mga aplikasyon gikan sa mga malisyosong pakete gamit ang Sayo nga Pag-ila sa Malware sa Xygeni. Unaha ug sulbara ang mga kahuyangan nga labing importante. Ang among komprehensibo nga solusyon nagtanyag og real-time nga pagmonitor sa imong mga dependency aron makamatikod ug makapamenos sa mga hulga sa dili pa kini makaapekto sa imong software.

Ang pagdumala sa mga open-source nga component sa kasamtangang software development landscape importante kaayo tungod sa nagkataas nga mga kahuyangan ug mga hulga sa malisyosong code. Xygeni's Open Source Security Ang solusyon mo-scan ug mo-block sa makadaot nga mga pakete inig-publikar, nga makapamenos pag-ayo sa risgo sa malware ug mga kahuyangan nga makasulod sa imong mga sistema. Ang among komprehensibo nga pagmonitor naglangkob sa daghang mga pampublikong rehistro, nga nagsiguro nga ang tanan nga mga dependency gisusi alang sa kaluwasan ug integridad. Ang Xygeni nagpalambo sa abilidad sa imong team sa pagpadayon sa luwas ug kasaligan nga mga proyekto sa software pinaagi sa pag-prioritize sa mga kritikal nga isyu sa konteksto ug pagpadali sa gipahapsay nga mga proseso sa remediation.

Ang Xygeni mogamit og mga teknik nga multi-layered aron mapugngan ang malisyosong code sa dili pa kini mokaylap. Una sa tanan, ang static code analysis makamatikod sa mga obfuscation pattern, mga tinago nga payload, ug pag-abuso sa script. Dugang pa, ang behavioral sandboxing nag-analisar sa mga installer. hooks, mga sugo sa runtime, ug mga limbong sa persistence. Dugang pa, ang pag-ila sa machine learning nag-ila sa zero-day npm malware ug pypi malware variants nga wala makita sa mga signature scanner. Sa katapusan, ang Early Warning System nagmonitor sa mga pampublikong repository sa tinuod nga oras, nag-validate sa mga nahibal-an, ug nagpahibalo dayon sa mga DevOps team.

Tungod niini, kini nga kombinasyon nagsiguro nga ang mga developer makadawat og paspas ug magamit nga impormasyon nga direktang gihiusa sa CI/CD Mga agianan sa trabaho.

Ngano nga Ang mga Developer Kinahanglan Magpakabana Bahin sa Malisyoso nga mga Pakete sa npm

Ang mga modernong hulga talagsa ra maghulat sa runtime. Pananglitan, ang mga malisyoso nga npm package kanunay nga mo-execute atol sa instalasyon, samtang ang mga malisyoso nga pypi package nagtago sa token exfiltration o backdoors. Mga tig-atake:

  • I-flip ang pribadong mga repo sa GitHub ngadto sa publiko aron kopyahon kini.
  • Kuhaa ang mga kredensyal ug mga sekreto gamit ang mga naka-encode nga payload.
  • Gamita ang obfuscated JavaScript loaders aron i-deploy ang ransomware o botnets.

Sa tinuod lang, ang mga malisyosong open-source packages misaka og 156% sulod sa usa ka tuig. Busa, ang mga team nga nagsalig lang sa delayed feeds o basic scanners ang naulahi.

Unsay Gisubay Niining Malware Report sa npm ug PyPI

Kini nga digest mao ang sentro nga sentro para sa:

  • Nakumpirma nga malisyoso nga mga pakete sa npm
  • Nakumpirma nga mga malisyoso nga pakete sa pypi
  • Mga pag-detect sa malisyosong code nga gibase sa pamatasan
  • Mga insidente nga gikumpirma sa registry
  • Mga sumaryo sa report sa malware kada semana ug kada bulan
  • Kasaysayan sa changelog sa tanang nakit-an nga npm malware ug pypi malware

Sa ato pa, kini naghatag ug usa ka punto sa pakisayran. Ang grupo sa panukiduki sa Xygeni nag-update niini nga panid kada semana nga adunay mga link sa kompletong teknikal nga pag-analisa ug mga GitHub IOC.

Unsaon Pagpanalipod Batok sa Malisyoso nga mga Pakete sa npm ug Malware sa PyPI

Tungod niining nagkadako nga risgo, ang mga organisasyon nanginahanglan ug lig-on nga mga depensa:

  • Ipatuman ang mga instalasyon nga lockfile-only (npm ci) sa CI/CD.
  • Dugang pa, ang mga scan dependencies kinahanglan nga i-pre-install gamit ang Xygeni's Early Warning Engine.
  • Dugang pa, ang block gitukod base sa mga signal sa malisyosong code gamit ang Guardrails.
  • pagmugna SBOMs aron masubay ang mga dili direktang pagsalig ug magamit ang mga palisiya.
  • Labaw sa tanan, bansaya ang mga developer sa pag-ila sa typosquatting, obfuscation, ug kadudahang install scripts.

Sulayi ang mga Himan sa Pag-ila sa Malware sa Xygeni

Ang Xygeni naghatag:

  • Real-time nga pag-ila sa malisyosong code, lakip ang backdoors, spyware, ug ransomware.
  • Sukwahi sa mga batakang scanner, ang pag-analisa sa tibuok npm, PyPI, Maven, NuGet, Mga RubyGems, Ug daghan pa.
  • Awtomatikong pag-block sa build kung ang report sa malware makaila sa risgo.
  • Mga panabut sa pagpahimulos, pagsusi sa reputasyon sa tigmintinar, ug pag-ila sa mga anomaliya.
mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite