Naše systémy pro detekci malwaru každý týden prohledávají tisíce nových a aktualizovaných balíčků napříč veřejnými registry, jako jsou npm a PyPI.
Tento týden byl jiný.
Kromě potvrzení Více než 40 škodlivých balíčkůNáš výzkumný tým provedl hloubkové zkoumání:
- Nově odhalená kampaň infostealerů zneužívající ekosystém npm
- Škodlivý fork zaměřený na dodavatelský řetězec knihovny Baileys WhatsApp
Nejednalo se o jednoduché případy překlepů. Oba se týkaly zneužití přihlašovacích údajů a technik únosu relací, které mohly ovlivnit skutečná vývojářská prostředí.
Tento týdenní přehled je součástí naší probíhající Souhrn škodlivého kódu, kde ověřujeme nové hrozby a poskytujeme užitečné informace, které pomáhají týmům DevSecOps chránit jejich pipelinenež dojde k poškození.
Pojďme si rozebrat, co jsme tento týden zjistili a proč je to důležité.
| Ekosystém | Balíček | Datum |
|---|---|---|
| Npm | conduit-utils:2.95.0 | Února 27, 2026 |
| Npm | conduit-utils:2.96.0 | Února 27, 2026 |
| Npm | conduit-utils:2.97.0 | Února 27, 2026 |
| Npm | conduit-utils:2.99.0 | Února 27, 2026 |
| Npm | conduit-utils:2.98.0 | Února 27, 2026 |
| Npm | conduit-utils:3.99.0 | Února 27, 2026 |
| Npm | příklad událostí v kalendáři: 0.0.5 | 02. 2026 |
| Npm | příkladreactnative76:0.0.8 | 02. 2026 |
| Npm | příklad událostí v kalendáři: 0.0.10 | 02. 2026 |
| Npm | launch-darkly-js:199.99.102 | 03. 2026 |
| Npm | launch-darkly-js:199.99.103 | 03. 2026 |
| Npm | consolelofy:1.3.0 | 03. 2026 |
| Npm | launch-darkly-js:199.99.106 | 03. 2026 |
| Npm | securefiles-common:1.0.3 | Února 28, 2026 |
| Npm | nuget-task-common:1.0.4 | Února 28, 2026 |
| Npm | woltpickerapp:40.6.2 | 02. 2026 |
| Npm | xrpl-dev-portal:1.0.3 | 03. 2026 |
| pypi | isb:1.0.0 | 04. 2026 |
| pypi | můjprojekt-bola:1.0.0 | 03. 2026 |
| Npm | ag-connect:1.0.0 | Února 28, 2026 |
| Npm | ag-connect:1.0.1 | Února 28, 2026 |
| Npm | ag-connect:1.1.0 | Února 28, 2026 |
| Npm | ag-connect:1.2.0 | Února 28, 2026 |
| Npm | ag-connect:1.3.0 | Února 28, 2026 |
| Npm | ag-connect:1.3.1 | Února 28, 2026 |
| Npm | naughty-package:1.0.2 | 02. 2026 |
| Npm | piyush_test_vadapav:1.0.1 | 01. 2026 |
| Npm | replay-ci:1.0.0 | 02. 2026 |
| Npm | replay-ci:1.0.1 | 02. 2026 |
| Npm | ng-vzbootstrap:1.0.3 | 03. 2026 |
| Npm | naughty-package:1.0.6 | 02. 2026 |
| Npm | pdfjs-dist-v5:100.21.1 | 03. 2026 |
| Npm | pino-sdk:9.9.0 | 04. 2026 |
| Npm | šablona-testu-bezpečnosti-aio-erk1ny:1.0.0 | 04. 2026 |
| Npm | pino-sdk-v2:9.9.0 | 04. 2026 |
| Npm | nf-konzole:99.0.0 | 04. 2026 |
| Npm | nf-konzole:99.0.1 | 04. 2026 |
| Npm | yaml-manifest-utils-mynarratorai:2.0.0 | 05. 2026 |
| Npm | yaml-manifest-utils-mynarratorai:4.0.0 | 05. 2026 |
| Npm | ecto-module:99.0.0 | 05. 2026 |
| Npm | střelný prach-duch:9999.0.0 | 05. 2026 |
| Npm | siréna-nářek:9999.0.0 | 05. 2026 |
| Npm | ect-472839:9999.0.0 | 05. 2026 |
Zabezpečte své závislosti na open source před zranitelnostmi a škodlivým kódem
Minimalizujte rizika a chraňte své aplikace před škodlivými balíčky pomocí Včasná detekce malwaru od XygeniStanovte priority a řešte nejdůležitější zranitelnosti. Naše komplexní řešení nabízí monitorování vašich závislostí v reálném čase, které umožňuje detekovat a zmírňovat hrozby dříve, než ovlivní váš software.
Správa open-source komponent v současném prostředí vývoje softwaru je klíčová kvůli rostoucím zranitelnostem a hrozbám škodlivého kódu. Xygeni Open Source Security Řešení skenuje a blokuje škodlivé balíčky ihned po jejich zveřejnění, čímž dramaticky minimalizuje riziko proniknutí malwaru a zranitelností do vašich systémů. Naše komplexní monitorování zahrnuje několik veřejných registrů a zajišťuje, že všechny závislosti jsou kontrolovány z hlediska bezpečnosti a integrity. Xygeni zlepšuje schopnost vašeho týmu udržovat bezpečné a spolehlivé softwarové projekty tím, že kontextově upřednostňuje kritické problémy a usnadňuje efektivní procesy nápravy.
Xygeni používá vícevrstvé techniky k zastavení škodlivého kódu dříve, než se rozšíří. V první řadě statická analýza kódu detekuje vzorce obfuskace, skryté datové části a zneužití skriptů. Kromě toho se instalují behaviorální sandboxové analýzy. hooks, běhové příkazy a triky pro perzistenci. Detekce strojového učení navíc identifikuje zero-day malware npm a varianty malwaru pypi, které skenery signatur přehlédnou. Systém včasného varování monitoruje veřejné repozitáře v reálném čase, ověřuje zjištění a okamžitě upozorňuje týmy DevOps.
Výsledkem je, že tato kombinace zajišťuje, že vývojáři získají rychlé a praktické informace integrované přímo do CI/CD pracovní postupy.
Proč by se vývojáři měli starat o škodlivé balíčky npm
Moderní hrozby jen zřídka čekají na běh. Například škodlivé balíčky npm se často spouštějí během instalace, zatímco škodlivé balíčky pypi skrývají exfiltraci tokenů nebo zadní vrátka. Útočníci:
- Pro replikaci převeďte soukromé repozitáře GitHubu na veřejné.
- Získejte přihlašovací údaje a tajné informace pomocí zakódovaných datových částí.
- Používejte obfuskované zavaděče JavaScriptu k nasazení ransomwaru nebo botnetů.
Ve skutečnosti počet škodlivých open-source balíčků vzrostl za jeden rok o 156 %. Týmy, které se spoléhají pouze na zpožděné informace nebo základní skenery, proto zaostávají.
Co tato zpráva o malwaru sleduje v npm a PyPI
Tento přehled je ústředním bodem pro:
- Potvrzené škodlivé balíčky npm
- Potvrzené škodlivé balíčky pypi
- Detekce škodlivého kódu na základě chování
- Incidenty potvrzené registrem
- Týdenní a měsíční souhrny zpráv o malwaru
- Historický seznam změn všech nalezených malwarových programů NPM a Pypi
Jinými slovy, poskytuje jednotný referenční bod. Výzkumný tým ve společnosti Xygeni tuto stránku aktualizuje každý týden odkazy na kompletní technické analýzy a IOC na GitHubu.
Jak se chránit před škodlivými balíčky npm a malwarem PyPI
Kvůli tomuto rostoucímu riziku, organizace potřebují silnou obranu:
- Vynutit instalace pouze z lockfile (
npm ci) v CI/CD. - Kromě toho se závislosti skenování předinstalují pomocí modulu včasného varování Xygeni.
- Blok dále staví na signálech škodlivého kódu pomocí Guardrails.
- Generovat SBOMpro sledování nepřímých závislostí a uplatňování zásad.
- Především vyškolete vývojáře v detekci překlepů, zamlžování a podezřelých instalačních skriptů.
Vyzkoušejte nástroje pro detekci malwaru od Xygeni
Xygeni dodává:
- Detekce škodlivého kódu v reálném čase, včetně zadních vrátek, spywaru a ransomwaru.
- Na rozdíl od základních skenerů, analýza napříč npm, PyPI, Maven, NuGet, rubygems, A další.
- Automatické blokování sestavení, když hlášení o malwaru identifikuje riziko.
- Přehledy zneužitelnosti, kontroly reputace správce a detekce anomálií.






