pecynnau npm maleisus - pecynnau maleisus pypi - cod maleisus - adroddiad meddalwedd faleisus - meddalwedd faleisus npm - meddalwedd faleisus pypi

Npm Malware Heddiw: Crynodeb Cod Maleisus Wythnosol

Malware Npm heddiw yn parhau i esblygu, gydag ymosodwyr yn cyhoeddi cod maleisus, pecynnau npm maleisus, a Pecynnau maleisus PyPI wedi'i gynllunio i dargedu llifau gwaith datblygu, CI/CD pipelines, ac ecosystemau ffynhonnell agored. Y Crynodeb Cod Maleisus yw adroddiad ymchwil parhaus Xygeni sy'n olrhain ac yn gwirio pecynnau maleisus go iawn ar draws npm, PyPI, Cod VS, a OpenVSX, gan gynnwys drysau cefn wedi'u cadarnhau, lladron data, llwythi hidlo credydau, ac ymgyrchoedd meddalwedd faleisus aml-fersiwn awtomataidd.

Mae ein tîm ymchwil yn diweddaru'r dudalen hon yn rheolaidd gyda canfyddiadau wedi'u dilysu, dangosyddion cyfaddawd (IOCs), patrymau ymddygiad, a dadansoddi technegolO ganlyniad, datblygwyr, Timau AppSec, a gall peirianwyr diogelwch aros ar y blaen meddalwedd faleisus npm heddiw a gweithgaredd pecynnau maleisus sy'n dod i'r amlwg sy'n effeithio ar gadwyni cyflenwi meddalwedd modern.

Meddalwedd Maleisus NPM Heddiw: Crynodeb Wythnosol 24–29 Ebrill 2026

Cadarnhaodd ymchwilwyr 97 o becynnau maleisus ar draws cofrestrfeydd cyhoeddus yn ystod y cyfnod hwn.

Sylwadau set ddata

  • Cyhoeddwyd y rhan fwyaf o'r pecynnau a gadarnhawyd yn npm
  • Achosion ychwanegol yr effeithiwyd arnynt PyPI, OpenVSX, a Cyfansoddi
  • Cyhoeddi maleisus dro ar ôl tro ar draws yr un teuluoedd pecynnau ac enwau cysylltiedig
  • Patrymau fersiwn uchel neu annodweddiadol fel 99.x, 99.9.x, a 1.0.x
  • Defnydd cryf o taliad a gwirio allan, enterprise-Arddull, ap gwe mewnol, analytics, Sylfaen UI, offeryn datblygwr, thema cwmwl, a cysylltiedig â chydrannau patrymau enwi
  • Byrstiau fersiwn cydlynol lluosog wedi'u cynllunio i debyg i ddiweddariadau pecyn cyfreithlon

Gweld yr adroddiad meddalwedd faleisus wythnosol llawn →

Adroddiad Maleisus Misol: Pecynnau npm Maleisus wedi'u cadarnhau ym mis Ebrill 2026

Croeso i'r rhifyn diweddaraf o'r Crynodeb Cod Maleisus Xygeni (Rhifyn Misol). . In Yn Ebrill 2026, cadarnhaodd ein tîm ymchwil mwy na 250 o becynnau maleisus, yn bennaf ar draws npm, gydag achosion ychwanegol yn effeithio ar PyPI, VS Code, OpenVSX, a Chyfansoddwr.

Nid oedd mis Ebrill yn ymwneud â chyfaint yn unig. tonnau cyhoeddi sy'n cael eu gyrru gan awtomeiddio, ymgyrchoedd chwyddiant fersiwn ymosodol, clwstrio teulu pecynnau, a dynwared offeryn mewnol, gwelsom rai o batrymau mwyaf nodedig y mis mewn cyhoeddi maleisus cydlynol ar draws:

offer mewnol ffug, pecynnau â thema AI, modiwlau talu a gwirio allan, cleientiaid dadansoddeg, cydrannau blaen, cyfleustodau datblygwyr, offer Kubernetes a chwmwl, estyniadau VS Code ac OpenVSX, ac enwau pecynnau dibynadwy tebyg i frandiau wedi'u cynllunio i gyd-fynd â chyflwyno meddalwedd go iawn pipelines.

Nid digwyddiadau typosquatting syml oedd y rhain. Ar draws y maes ehangach Ebrill set ddata, arsylwyd gennym patrymau camddefnyddio credentials, trin y gadwyn gyflenwi, ailddefnyddio gofod enwau dro ar ôl tro, a cyhoeddi maleisus wedi'i gydlynu wedi'i gynllunio i gyd-fynd ag amgylcheddau datblygwyr go iawn a chyflenwi meddalwedd pipelines.

Ar draws y set ddata ehangach, fe wnaethom barhau i arsylwi cyhoeddi aml-fersiwn wedi'i sgriptio, cynlluniau fersiwnio chwyddedig, taliad- a enterprise-enwi â thema, Enwau pecynnau ar thema AI ac asiantau, SDK a dynwared cydran blaen, dynwared offeryn mewnol, a thactegau clasurol fel dryswch dibyniaeth ac all-hidlo data.

Mae'r adroddiad hwn yn rhan o'n gwaith parhaus Crynodeb Cod Maleisus, lle rydym yn dilysu bygythiadau newydd ac yn darparu deallusrwydd gweithredadwy i helpu Timau DevSecOps aros ar y blaen risg cadwyn gyflenwi meddalwedd.

ecosystem pecyn dyddiad
npmwedi'i farcio â pha: 99.1.10Ebrill 27, 2026
pypilleuad-lleuad-cydnawsedd:0.2.3Ebrill 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Ebrill 27, 2026
npm@sbt_gitverse/analytics-cleient:99.0.1Ebrill 27, 2026
npm@frengki0707/google-cloud-clone: ​​1.33.1Ebrill 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Ebrill 27, 2026
npm@tochka-ui/sylfaen:99.0.2Ebrill 27, 2026
openvsxarcane-spark/ubel:0.1.0Ebrill 28, 2026
npm@2011-08-19/n:99.9.9Ebrill 28, 2026
npm@frengki0707/google-cloud-clone: ​​1.38.0Ebrill 27, 2026

Sut Rydym yn Canfod Cod Maleisus mewn Meddalwedd Maleisus npm a Meddalwedd Maleisus PyPI

Mae Xygeni yn defnyddio technegau aml-haenog i atal cod maleisus cyn iddo ledaenu. Yn gyntaf oll, mae dadansoddi cod statig yn canfod patrymau drysu, llwythi cudd, a chamddefnyddio sgriptiau. Yn ogystal, mae dadansoddiadau blwch tywod ymddygiadol yn gosod hooks, gorchmynion amser rhedeg, a thriciau dyfalbarhad. Ar ben hynny, mae canfod dysgu peirianyddol yn nodi amrywiadau o ddrwgwedd npm diwrnod sero ac amrywiadau o ddrwgwedd pypi a fethwyd gan sganwyr llofnodion. Yn olaf, mae'r System Rhybuddio Cynnar yn monitro ystorfeydd cyhoeddus mewn amser real, yn dilysu canfyddiadau, ac yn rhybuddio timau DevOps ar unwaith.

O ganlyniad, mae'r cyfuniad hwn yn sicrhau bod datblygwyr yn derbyn gwybodaeth gyflym, ymarferol wedi'i hintegreiddio'n uniongyrchol i CI/CD llif gwaith.

Pam Dylai Datblygwyr Ofalu am Becynnau npm Maleisus

Anaml y bydd bygythiadau modern yn aros am amser rhedeg. Er enghraifft, mae pecynnau npm maleisus yn aml yn gweithredu yn ystod y gosodiad, tra bod pecynnau maleisus pypi yn cuddio alldafliad tocynnau neu ddrysau cefn. Ymosodwyr:

  • Trowch repos GitHub preifat yn gyhoeddus i'w hatgynhyrchu.
  • Allhidlo manylion mewngofnodi a chyfrinachau gan ddefnyddio llwythi wedi'u hamgryptio.
  • Defnyddiwch lwythwyr JavaScript wedi'u drysu i ddefnyddio ransomware neu botnets.

Mewn gwirionedd, cynyddodd pecynnau ffynhonnell agored maleisus 156% mewn un flwyddyn. Felly, mae timau sy'n dibynnu ar borthiannau oedi neu sganwyr sylfaenol yn unig yn syrthio ar ei hôl hi.

Beth mae'r Adroddiad Malware hwn yn ei Olrhain yn npm a PyPI

Y crynodeb hwn yw'r ganolfan ganolog ar gyfer:

  • Pecynnau npm maleisus wedi'u cadarnhau
  • Pecynnau maleisus pypi wedi'u cadarnhau
  • Canfod cod maleisus yn seiliedig ar ymddygiad
  • Digwyddiadau a gadarnhawyd gan y Gofrestrfa
  • Crynodebau adroddiadau meddalwedd faleisus wythnosol a misol
  • Log newidiadau hanesyddol o bob canfyddiad o ddrwgwedd npm a drwgwedd pypi

Mewn geiriau eraill, mae'n darparu un pwynt cyfeirio. Mae'r tîm ymchwil yn Xygeni yn diweddaru'r dudalen hon yn wythnosol gyda dolenni i ddadansoddiadau technegol llawn ac IOCs GitHub.

Sut i Amddiffyn yn Erbyn Pecynnau npm Maleisus a Meddwl Maleisus PyPI

Oherwydd y risg gynyddol hon, mae angen mwy na gwiriadau dibyniaeth sylfaenol ar sefydliadau. Mae amddiffynfeydd cryf yn erbyn pecynnau npm maleisus a phecynnau pypi maleisus yn gofyn am reolaethau ataliol a gorfodi amser rhedeg:

Gorfodi Gosodiadau Ffeiliau Cloi yn Unig yn Erbyn Pecynnau npm Maleisus

Defnyddio npm ci or pip install --require-hashes in CI/CD.
Mae hyn yn sicrhau bod yr union goeden ddibyniaeth a ddiffinnir mewn ffeiliau clo yn cael ei defnyddio. O ganlyniad, ni all ymosodwyr lithro i mewn fersiynau wedi'u haddasu neu wedi'u teipio o becynnau npm maleisus.

Sganio Cyn-osod am Feddalwedd Maleisus npm a Meddalwedd Maleisus PyPI

Integreiddiwch Beiriant Rhybudd Cynnar Xygeni i sganio meddalwedd faleisus npm a meddalwedd faleisus pypi cyn i becynnau gyrraedd eich amgylchedd.
Ar ben hynny, canfod amheus postinstall sgriptiau, llwythwyr wedi'u drysu, neu URLau C2 wedi'u codio'n galed.

Guardrails i Rhwystro Adeiladweithiau gyda Chôd Maleisus

Gosod guardrails i fethu adeiladweithiau yn awtomatig os canfyddir pecynnau npm maleisus wedi'u cadarnhau neu becynnau pypi maleisus.
Er enghraifft, torri adeiladwaith ar becynnau gyda chynhalwyr heb eu cyhoeddi, patrymau drysu, neu gyfatebiaethau IOC. O ganlyniad, nid yw cod maleisus byth yn mynd heb i neb sylwi arno.

Cynhyrchu a Dilysu SBOMs Yn Erbyn Pecynnau npm Maleisus a Meddalwedd Maleisus PyPI

Creu SBOMs (CycloneDX, SPDX) ar gyfer pob adeiladwaith.
Wedyn, cymharwch yn erbyn pecynnau npm maleisus hysbys a phorthiannau meddalwedd faleisus pypi i olrhain dibyniaethau uniongyrchol a throsglwyddadwy.

Diogelu Credydau a Thocynnau rhag Meddalwedd Maleisus npm a Meddalwedd Maleisus PyPI

Mae llawer o becynnau npm maleisus yn ceisio darllen .npmrc, .pypirc, neu newidynnau amgylcheddol.
Felly, rhedwch adeiladwaith mewn cynwysyddion caled gyda chyfrinachau lleiaf posibl yn agored. Yn ogystal, defnyddiwch reolwyr cyfrinachau yn lle newidynnau amgylcheddol i rwystro camddefnyddio cod maleisus.

Monitro Newidiadau i'r Gofrestrfa a'r Cynhaliwr mewn Pecynnau npm Maleisus

Mae ymosodwyr yn aml yn herwgipio prosiectau sydd wedi'u gadael.
Yn benodol, cadwch lygad am gyfnewidiadau sydyn gan gynhalwyr, neidiau fersiwn anarferol, neu gyhoeddiadau gormodol mewn meddalwedd faleisus npm a phecynnau maleisus pypi.

Hyfforddiant Datblygwyr ar Ganfod Cod Maleisus yn npm a PyPI

Dysgu timau i adnabod baneri coch fel:

  • Enwau pecynnau gyda chamgymeriadau teipio (reqeust yn hytrach na request).
  • anarferol install or prepare sgriptiau.
  • Pecynnau a grëwyd yn ddiweddar gyda rhifau fersiwn amheus o uchel.
    Yn anad dim, mae'r ymwybyddiaeth hon yn helpu i ganfod cod maleisus yn gynnar.

Canfod Anomaledd Amser Rhedeg ar gyfer Pecynnau npm Maleisus a Maleiswedd PyPI

Hyd yn oed os yw meddalwedd faleisus yn osgoi gwiriadau statig, canfod amser rhedeg yn CI/CD yn gallu dal:

  • Cysylltiadau rhwydwaith annisgwyl.
  • Addasiadau i'r system ffeiliau y tu allan i'r cyfeiriaduron disgwyliedig.
  • Ymdrechion dyfalbarhad ar draws swyddi.
    Yn olaf, mae hyn yn sicrhau bod bygythiadau meddalwedd faleisus npm a meddalwedd faleisus pypi yn cael eu hatal hyd yn oed ar ôl eu gosod.

Drwy gyfuno'r rheolyddion hyn, mae timau'n atal pecynnau npm maleisus a phecynnau pypi maleisus rhag cyrraedd cynhyrchiad byth. pipelines.

Rhowch Gynnig ar Offer Canfod Meddalwedd Maleisus Xygeni

Mae Xygeni yn darparu:

  • Canfod cod maleisus mewn amser real, gan gynnwys drysau cefn, ysbïwedd a ransomware.
  • Mewn cyferbyniad â sganwyr sylfaenol, dadansoddiad ar draws npm, PyPI, Maven, NuGet, RubyGems, a mwy.
  • Blocio adeiladu awtomatig pan fydd yr adroddiad meddalwedd faleisus yn nodi risg.
  • Mewnwelediadau i ecsbloetiadwyedd, gwiriadau enw da cynhalwyr, a chanfod anomaledd.

Arhoswch yn Gwybodus

Mae ein tîm yn diweddaru'r dudalen hon bob wythnos. I dderbyn rhybuddion ac adroddiadau manwl:

  • Tanysgrifiwch i'n Cylchlythyr
  • Dilynwch @XygeniSecurity ar Linkedin
  • Nodwch y dudalen hon i olrhain y diweddaraf meddalwedd faleisus npm ac meddalwedd faleisus pypi bygythiadau
offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni