Matag semana, ang among mga sistema sa pag-detect sa malware mo-scan sa liboan ka bag-o ug gi-update nga mga pakete sa mga pampublikong rehistro sama sa npm ug PyPI.
Lahi ning semanaha.
Labaw pa sa pagkumpirma 40+ nga mga pakete nga makadaot, ang among grupo sa mga tigdukiduki nagpahigayon ug lawom nga imbestigasyon sa:
- Usa ka bag-ong nadiskobrehan nga kampanya sa infostealer nga nag-abuso sa npm ecosystem
- Usa ka malisyoso nga tinidor nga nagtumong sa supply chain sa Baileys WhatsApp library
Dili kini mga simpleng kaso sa typosquatting. Pareho kining naglambigit sa pag-abuso sa kredensyal ug mga teknik sa session hijacking nga makaapekto sa tinuod nga palibot sa mga developer.
Kining senemanang snapshot kabahin sa among padayon nga Digest sa Malisyosong Kodigo, diin among gi-validate ang mga bag-ong hulga ug naghatag og aksyonable nga intelligence aron matabangan ang mga DevSecOps team nga mapanalipdan ang ilang pipelines sa dili pa mahitabo ang kadaot.
Atong hisgutan unsay atong nakit-an karong semanaha ug nganong importante kini.
| Ecosystem | package | Petsa |
|---|---|---|
| npm | conduit-utils:2.95.0 | Feb 27, 2026 |
| npm | conduit-utils:2.96.0 | Feb 27, 2026 |
| npm | conduit-utils:2.97.0 | Feb 27, 2026 |
| npm | conduit-utils:2.99.0 | Feb 27, 2026 |
| npm | conduit-utils:2.98.0 | Feb 27, 2026 |
| npm | conduit-utils:3.99.0 | Feb 27, 2026 |
| npm | rncalendaroeventehemplo:0.0.5 | Mar 02, 2026 |
| npm | ehemploreactnative76:0.0.8 | Mar 02, 2026 |
| npm | rncalendaroeventehemplo:0.0.10 | Mar 02, 2026 |
| npm | launch-darkly-js:199.99.102 | Mar 03, 2026 |
| npm | launch-darkly-js:199.99.103 | Mar 03, 2026 |
| npm | consolelofy:1.3.0 | Mar 03, 2026 |
| npm | launch-darkly-js:199.99.106 | Mar 03, 2026 |
| npm | securefiles-common:1.0.3 | Feb 28, 2026 |
| npm | nuget-task-common:1.0.4 | Feb 28, 2026 |
| npm | woltpickerapp:40.6.2 | Mar 02, 2026 |
| npm | xrpl-dev-portal:1.0.3 | Mar 03, 2026 |
| pypi | isb:1.0.0 | Mar 04, 2026 |
| pypi | myproject-bola:1.0.0 | Mar 03, 2026 |
| npm | ag-connect:1.0.0 | Feb 28, 2026 |
| npm | ag-connect:1.0.1 | Feb 28, 2026 |
| npm | ag-connect:1.1.0 | Feb 28, 2026 |
| npm | ag-connect:1.2.0 | Feb 28, 2026 |
| npm | ag-connect:1.3.0 | Feb 28, 2026 |
| npm | ag-connect:1.3.1 | Feb 28, 2026 |
| npm | naughty-package:1.0.2 | Mar 02, 2026 |
| npm | piyush_test_vadapav:1.0.1 | Mar 01, 2026 |
| npm | replay-ci:1.0.0 | Mar 02, 2026 |
| npm | replay-ci:1.0.1 | Mar 02, 2026 |
| npm | ng-vzbootstrap:1.0.3 | Mar 03, 2026 |
| npm | naughty-package:1.0.6 | Mar 02, 2026 |
| npm | pdfjs-dist-v5:100.21.1 | Mar 03, 2026 |
| npm | pino-sdk:9.9.0 | Mar 04, 2026 |
| npm | aio-security-test-template-erk1ny:1.0.0 | Mar 04, 2026 |
| npm | pino-sdk-v2:9.9.0 | Mar 04, 2026 |
| npm | nf-console:99.0.0 | Mar 04, 2026 |
| npm | nf-console:99.0.1 | Mar 04, 2026 |
| npm | yaml-manifest-utils-mynarratorai:2.0.0 | Mar 05, 2026 |
| npm | yaml-manifest-utils-mynarratorai:4.0.0 | Mar 05, 2026 |
| npm | ecto-module:99.0.0 | Mar 05, 2026 |
| npm | gunpowder-ghost:9999.0.0 | Mar 05, 2026 |
| npm | siren-lament:9999.0.0 | Mar 05, 2026 |
| npm | ect-472839:9999.0.0 | Mar 05, 2026 |
I-secure ang Imong Open Source Dependencies batok sa mga Kahuyangan ug Malicious Code
Bawasan ang mga risgo ug panalipdan ang imong mga aplikasyon gikan sa mga malisyosong pakete gamit ang Sayo nga Pag-ila sa Malware sa Xygeni. Unaha ug sulbara ang mga kahuyangan nga labing importante. Ang among komprehensibo nga solusyon nagtanyag og real-time nga pagmonitor sa imong mga dependency aron makamatikod ug makapamenos sa mga hulga sa dili pa kini makaapekto sa imong software.
Ang pagdumala sa mga open-source nga component sa kasamtangang software development landscape importante kaayo tungod sa nagkataas nga mga kahuyangan ug mga hulga sa malisyosong code. Xygeni's Open Source Security Ang solusyon mo-scan ug mo-block sa makadaot nga mga pakete inig-publikar, nga makapamenos pag-ayo sa risgo sa malware ug mga kahuyangan nga makasulod sa imong mga sistema. Ang among komprehensibo nga pagmonitor naglangkob sa daghang mga pampublikong rehistro, nga nagsiguro nga ang tanan nga mga dependency gisusi alang sa kaluwasan ug integridad. Ang Xygeni nagpalambo sa abilidad sa imong team sa pagpadayon sa luwas ug kasaligan nga mga proyekto sa software pinaagi sa pag-prioritize sa mga kritikal nga isyu sa konteksto ug pagpadali sa gipahapsay nga mga proseso sa remediation.
Ang Xygeni mogamit og mga teknik nga multi-layered aron mapugngan ang malisyosong code sa dili pa kini mokaylap. Una sa tanan, ang static code analysis makamatikod sa mga obfuscation pattern, mga tinago nga payload, ug pag-abuso sa script. Dugang pa, ang behavioral sandboxing nag-analisar sa mga installer. hooks, mga sugo sa runtime, ug mga limbong sa persistence. Dugang pa, ang pag-ila sa machine learning nag-ila sa zero-day npm malware ug pypi malware variants nga wala makita sa mga signature scanner. Sa katapusan, ang Early Warning System nagmonitor sa mga pampublikong repository sa tinuod nga oras, nag-validate sa mga nahibal-an, ug nagpahibalo dayon sa mga DevOps team.
Tungod niini, kini nga kombinasyon nagsiguro nga ang mga developer makadawat og paspas ug magamit nga impormasyon nga direktang gihiusa sa CI/CD Mga agianan sa trabaho.
Ngano nga Ang mga Developer Kinahanglan Magpakabana Bahin sa Malisyoso nga mga Pakete sa npm
Ang mga modernong hulga talagsa ra maghulat sa runtime. Pananglitan, ang mga malisyoso nga npm package kanunay nga mo-execute atol sa instalasyon, samtang ang mga malisyoso nga pypi package nagtago sa token exfiltration o backdoors. Mga tig-atake:
- I-flip ang pribadong mga repo sa GitHub ngadto sa publiko aron kopyahon kini.
- Kuhaa ang mga kredensyal ug mga sekreto gamit ang mga naka-encode nga payload.
- Gamita ang obfuscated JavaScript loaders aron i-deploy ang ransomware o botnets.
Sa tinuod lang, ang mga malisyosong open-source packages misaka og 156% sulod sa usa ka tuig. Busa, ang mga team nga nagsalig lang sa delayed feeds o basic scanners ang naulahi.
Unsay Gisubay Niining Malware Report sa npm ug PyPI
Kini nga digest mao ang sentro nga sentro para sa:
- Nakumpirma nga malisyoso nga mga pakete sa npm
- Nakumpirma nga mga malisyoso nga pakete sa pypi
- Mga pag-detect sa malisyosong code nga gibase sa pamatasan
- Mga insidente nga gikumpirma sa registry
- Mga sumaryo sa report sa malware kada semana ug kada bulan
- Kasaysayan sa changelog sa tanang nakit-an nga npm malware ug pypi malware
Sa ato pa, kini naghatag ug usa ka punto sa pakisayran. Ang grupo sa panukiduki sa Xygeni nag-update niini nga panid kada semana nga adunay mga link sa kompletong teknikal nga pag-analisa ug mga GitHub IOC.
Unsaon Pagpanalipod Batok sa Malisyoso nga mga Pakete sa npm ug Malware sa PyPI
Tungod niining nagkadako nga risgo, ang mga organisasyon nanginahanglan ug lig-on nga mga depensa:
- Ipatuman ang mga instalasyon nga lockfile-only (
npm ci) sa CI/CD. - Dugang pa, ang mga scan dependencies kinahanglan nga i-pre-install gamit ang Xygeni's Early Warning Engine.
- Dugang pa, ang block gitukod base sa mga signal sa malisyosong code gamit ang Guardrails.
- pagmugna SBOMs aron masubay ang mga dili direktang pagsalig ug magamit ang mga palisiya.
- Labaw sa tanan, bansaya ang mga developer sa pag-ila sa typosquatting, obfuscation, ug kadudahang install scripts.
Sulayi ang mga Himan sa Pag-ila sa Malware sa Xygeni
Ang Xygeni naghatag:
- Real-time nga pag-ila sa malisyosong code, lakip ang backdoors, spyware, ug ransomware.
- Sukwahi sa mga batakang scanner, ang pag-analisa sa tibuok npm, PyPI, Maven, NuGet, Mga RubyGems, Ug daghan pa.
- Awtomatikong pag-block sa build kung ang report sa malware makaila sa risgo.
- Mga panabut sa pagpahimulos, pagsusi sa reputasyon sa tigmintinar, ug pag-ila sa mga anomaliya.






