Malware NPM dnes se neustále vyvíjí a útočníci publikují škodlivý kód, škodlivé balíčky npm, a Škodlivé balíčky PyPI navrženo pro cílené vývojové pracovní postupy, CI/CD pipelinesa ekosystémy s otevřeným zdrojovým kódem. Souhrn škodlivého kódu je probíhající výzkumná zpráva společnosti Xygeni, která sleduje a ověřuje skutečné škodlivé balíčky napříč Npm, PyPI, VS kód, a OpenVSX, včetně potvrzených zadních vrátek, krádeží dat, datových úložišť pro exfiltraci přihlašovacích údajů a automatizovaných malwarových kampaní s více verzemi.
Náš výzkumný tým tuto stránku pravidelně aktualizuje ověřené nálezy, indikátory kompromitace (IOC), vzorce chování, a technická analýzaV důsledku toho vývojáři, Týmy AppSeca bezpečnostní inženýři si tak mohou udržet náskok před ostatními npm malware dnes a nově vznikající aktivita škodlivých balíčků, která ovlivňuje moderní softwarové dodavatelské řetězce.
NPM Malware dnes: Týdenní shrnutí 24.–29. dubna 2026
Výzkumníci potvrdili 97 škodlivých balíčků napříč veřejnými registry během tohoto období.
Pozorování datových sad
- Většina potvrzených balíčků byla zveřejněna v roce Npm
- Další dotčené případy PyPI, OpenVSX, a Hudební Skladatel
- Opakované publikování škodlivého obsahu napříč stejnými rodinami balíčků a souvisejícími názvy
- Vysoké nebo atypické verze vzorů, jako například 99.x, 99.9.x, a 1.0.x
- Silné využití platba a pokladna, enterpriseStylu, interní webová aplikace, analytika, Základy uživatelského rozhraní, nástroj pro vývojáře, s tematikou mraků, a související s komponentami vzory pojmenování
- Více koordinovaných verzí balíčků navržených tak, aby připomínaly legitimní aktualizace balíčků
Měsíční zpráva o malwaru: Potvrzené škodlivé balíčky npm v dubnu 2026
Vítejte u nejnovějšího vydání Xygeni Malicious Code Digest (měsíční vydání), v dubna 2026, potvrdil náš výzkumný tým více než 250 škodlivých balíčků, především napříč Npm, s dalšími případy ovlivňujícími PyPI, VS Code, OpenVSX a Composer.
Duben nebyl jen o objemu. Souběžně vlny publikování řízené automatizací, agresivní verze inflačních kampaní, shlukování rodin balíčků, a zosobnění interního nástroje, jsme v tomto měsíci pozorovali některé z nejvýraznějších vzorců koordinovaného publikování škodlivého obsahu v těchto oblastech:
falešné interní nástroje, balíčky s tématikou umělé inteligence, platební a pokladní moduly, analytické klienty, frontendové komponenty, vývojářské nástroje, nástroje pro Kubernetes a cloud, rozšíření VS Code a OpenVSX a důvěryhodné názvy balíčků podobné značkám, navržené tak, aby zapadly do skutečného softwaru. pipelines.
Nejednalo se o jednoduché případy překlepů. V širším kontextu duben datové sady, pozorovali jsme vzorce zneužívání přihlašovacích údajů, manipulace s dodavatelským řetězcem, opakované opětovné použití jmenného prostoru, a koordinované publikování škodlivých materiálů navrženo tak, aby se začlenilo do reálných vývojářských prostředí a dodávek softwaru pipelines.
V rámci širšího souboru dat jsme nadále pozorovali skriptované publikování více verzí, nadsazené schémata verzí, platba - a enterprisepojmenování s tématem, Názvy balíčků s umělou inteligencí a agentikou, Zosobnění SDK a frontendových komponent, mimikry vnitřních nástrojůa klasické taktiky, jako např. zmatek ze závislosti a exfiltrace dat.
Tato zpráva je součástí naší probíhající Souhrn škodlivého kódu, kde ověřujeme nové hrozby a poskytujeme akceschopná inteligence pomoci Týmy DevSecOps zůstat napřed riziko dodavatelského řetězce softwaru.
| Ekosystém | Balíček | Datum |
|---|---|---|
| Npm | označeno pa: 99.1.10 | 27. 2026 |
| pypi | moonbit-locale-compat:0.2.3 | 27. 2026 |
| Npm | @alfa.life.mapp/app.web:99.0.13 | 27. 2026 |
| Npm | @sbt_gitverse/analytics-client:99.0.1 | 27. 2026 |
| Npm | @frengki0707/google-cloud-clone:1.33.1 | 27. 2026 |
| Npm | @alfa.life.mapp/app.web:99.0.14 | 27. 2026 |
| Npm | @tochka-ui/foundation:99.0.2 | 27. 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | 28. 2026 |
| Npm | @2011-08-19/n:99.9.9 | 28. 2026 |
| Npm | @frengki0707/google-cloud-clone:1.38.0 | 27. 2026 |
Jak detekujeme škodlivý kód v malwaru npm a malwaru PyPI
Xygeni používá vícevrstvé techniky k zastavení škodlivého kódu dříve, než se rozšíří. V první řadě statická analýza kódu detekuje vzorce obfuskace, skryté datové části a zneužití skriptů. Kromě toho se instalují behaviorální sandboxové analýzy. hooks, běhové příkazy a triky pro perzistenci. Detekce strojového učení navíc identifikuje zero-day malware npm a varianty malwaru pypi, které skenery signatur přehlédnou. Systém včasného varování monitoruje veřejné repozitáře v reálném čase, ověřuje zjištění a okamžitě upozorňuje týmy DevOps.
Výsledkem je, že tato kombinace zajišťuje, že vývojáři získají rychlé a praktické informace integrované přímo do CI/CD pracovní postupy.
Proč by se vývojáři měli starat o škodlivé balíčky npm
Moderní hrozby jen zřídka čekají na běh. Například škodlivé balíčky npm se často spouštějí během instalace, zatímco škodlivé balíčky pypi skrývají exfiltraci tokenů nebo zadní vrátka. Útočníci:
- Pro replikaci převeďte soukromé repozitáře GitHubu na veřejné.
- Získejte přihlašovací údaje a tajné informace pomocí zakódovaných datových částí.
- Používejte obfuskované zavaděče JavaScriptu k nasazení ransomwaru nebo botnetů.
Ve skutečnosti počet škodlivých open-source balíčků vzrostl za jeden rok o 156 %. Týmy, které se spoléhají pouze na zpožděné informace nebo základní skenery, proto zaostávají.
Co tato zpráva o malwaru sleduje v npm a PyPI
Tento přehled je ústředním bodem pro:
- Potvrzené škodlivé balíčky npm
- Potvrzené škodlivé balíčky pypi
- Detekce škodlivého kódu na základě chování
- Incidenty potvrzené registrem
- Týdenní a měsíční souhrny zpráv o malwaru
- Historický seznam změn všech nalezených malwarových programů NPM a Pypi
Jinými slovy, poskytuje jednotný referenční bod. Výzkumný tým ve společnosti Xygeni tuto stránku aktualizuje každý týden odkazy na kompletní technické analýzy a IOC na GitHubu.
Jak se chránit před škodlivými balíčky npm a malwarem PyPI
Kvůli tomuto rostoucímu riziku potřebují organizace více než jen základní kontroly závislostí. Silná ochrana proti škodlivým balíčkům npm a pypi vyžaduje jak preventivní opatření, tak i vynucování běhových kontrol:
Vynucení instalací pouze pomocí Lockfile proti škodlivým balíčkům npm
Použijte npm ci or pip install --require-hashes in CI/CD.
Díky tomu je zajištěno, že se použije přesný strom závislostí definovaný v souborech lockfiles. Útočníci tak nemohou vkládat upravené nebo překlepy překlepů škodlivých npm balíčků.
Předinstalační skenování malwaru npm a malwaru PyPI
Integrujte systém včasného varování Xygeni pro skenování malwaru npm a pypi dříve, než se balíčky dostanou do vašeho prostředí.
Navíc odhalit podezřelé postinstall skripty, obfuskované zavaděče nebo pevně zakódované adresy URL C2.
Guardrails Blokovat sestavení se škodlivým kódem
sada guardrails automaticky selhat sestavení, pokud jsou detekovány potvrzené škodlivé balíčky npm nebo pypi.
Například sestavení break provádí na balíčcích s nepublikovanými správci, vzory obfuskace nebo shodami IOC. Škodlivý kód tak nikdy nezůstane bez povšimnutí.
Generovat a ověřit SBOMProti škodlivým balíčkům npm a malwaru PyPI
Vytvořit SBOMs (CycloneDX, SPDX) pro každou sestavu.
Poté porovnejte se známými škodlivými balíčky npm a malwarovými kanály pypi, abyste sledovali přímé i tranzitivní závislosti.
Ochrana přihlašovacích údajů a tokenů před malwarem npm a malwarem PyPI
Mnoho škodlivých npm balíčků se pokouší číst .npmrc, .pypirc, nebo proměnné prostředí.
Proto spouštějte sestavení v posílených kontejnerech s minimálním množstvím odhalených tajných kódů. Navíc používejte správce tajných kódů místo proměnných prostředí, abyste zablokovali zneužití škodlivého kódu.
Monitorování změn registru a správce v škodlivých balíčcích npm
Útočníci často zneužívají opuštěné projekty.
Zejména si dejte pozor na náhlé změny správců, neobvyklé skoky ve verzích nebo nadměrné publikování v balíčcích malwaru npm a pypi.
Školení vývojářů o detekci škodlivého kódu v npm a PyPI
Naučte týmy rozpoznávat varovné signály, jako například:
- Názvy balíčků s překlepy (
reqeustmístorequest). - Neobvyklý
installorprepareskripty. - Nedávno vytvořené balíčky s podezřele vysokými čísly verzí.
Tato informovanost především pomáhá včas odhalit škodlivý kód.
Detekce anomálií za běhu pro škodlivé balíčky npm a malware PyPI
I když malware obchází statické kontroly, detekce za běhu v CI/CD může chytit:
- Neočekávaná síťová připojení.
- Úpravy souborového systému mimo očekávané adresáře.
- Pokusy o vytrvalost napříč úlohami.
Konečně to zajišťuje, že hrozby malwaru npm a pypi budou zastaveny i po instalaci.
Kombinací těchto kontrol týmy zabraňují tomu, aby se škodlivé balíčky npm a pypi dostaly do produkčního prostředí. pipelines.
Vyzkoušejte nástroje pro detekci malwaru od Xygeni
Xygeni dodává:
- Detekce škodlivého kódu v reálném čase, včetně zadních vrátek, spywaru a ransomwaru.
- Na rozdíl od základních skenerů, analýza napříč npm, PyPI, Maven, NuGet, RubyGems a dalšími.
- Automatické blokování sestavení, když hlášení o malwaru identifikuje riziko.
- Přehledy zneužitelnosti, kontroly reputace správce a detekce anomálií.
Zůstaňte informováni
Náš tým aktualizuje tuto stránku každý týden. Chcete-li dostávat upozornění a podrobné zprávy:
- Přihlaste se k odběru našeho Newsletter
- Následovat @XygeniSecurity na LinkedInu
- Uložte si tuto stránku do záložek a sledujte nejnovější malware npm a malware pypi hrozby




