Npm-malware i dag fortsætter med at udvikle sig, med angribere, der udgiver skadelig kode, ondsindede npm-pakkerog PyPI ondsindede pakker designet til at målrette udviklingsarbejdsgange, CI/CD pipelinesog open source-økosystemer. Oversigt over skadelig kode er Xygenis løbende forskningsrapport, der sporer og verificerer rigtige ondsindede pakker på tværs af NPM, PyPI, VS-kodeog OpenVSX, herunder bekræftede bagdøre, datatyveri, dataudprøvning af legitimationsoplysninger og automatiserede malwarekampagner med flere versioner.
Vores forskerteam opdaterer denne side regelmæssigt med validerede fund, indikatorer for kompromis (IOC'er), adfærdsmønstreog teknisk analyseSom følge heraf, udviklere, AppSec-teams, og sikkerhedsingeniører kan være på forkant npm malware i dag og ny ondsindet pakkeaktivitet, der påvirker moderne softwareforsyningskæder.
NPM Malware Today: Ugentlig opsummering 24.-29. april 2026
Forskere bekræftede 97 ondsindede pakker på tværs af offentlige registre i denne periode.
Datasætobservationer
- De fleste bekræftede pakker blev offentliggjort i NPM
- Yderligere berørte tilfælde PyPI, OpenVSXog Komponere
- Gentagen ondsindet publicering på tværs af de samme pakkefamilier og relaterede navne
- Høje eller atypiske versionsmønstre såsom 99.x, 99.9.xog 1.0.x
- Stærk brug af betaling og kasse, enterprise-Stil, intern webapp, analytics, UI-fundament, udviklerværktøj, sky-temaog komponentrelateret navngivningsmønstre
- Flere koordinerede versionsudbrud designet til at ligne legitime pakkeopdateringer
Månedlig malwarerapport: Bekræftede skadelige npm-pakker i april 2026
Velkommen til den seneste udgave af Xygeni Malicious Code Digest (månedlig udgave). I April 2026, bekræftede vores forskerhold mere end 250 ondsindede pakkerprimært på tværs af NPM, med yderligere sager, der påvirker PyPI, VS Code, OpenVSX og Composer.
April handlede ikke kun om volumen. automatiseringsdrevne udgivelsesbølger, aggressive versioner af inflationskampagner, pakkefamilieklyngerog intern værktøjsefterligning, observerede vi nogle af månedens mest bemærkelsesværdige mønstre i koordineret ondsindet publicering på tværs af:
falske interne værktøjer, AI-temapakker, betalings- og checkout-moduler, analyseklienter, frontend-komponenter, udviklerværktøjer, Kubernetes- og cloudværktøjer, VS Code- og OpenVSX-udvidelser og pålidelige, brandlignende pakkenavne designet til at integreres i levering af ægte software. pipelines.
Disse var ikke simple typosquatting-hændelser. På tværs af det bredere april datasæt, vi observerede mønstre for misbrug af legitimationsoplysninger, manipulation af forsyningskæden, gentagen genbrug af navneområdetog koordineret ondsindet publicering designet til at passe ind i rigtige udviklermiljøer og softwarelevering pipelines.
På tværs af det bredere datasæt fortsatte vi med at observere scriptet multiversionsudgivelse, oppustede versionsordninger, betaling- og enterprise-temabaseret navngivning, AI- og agent-tema pakkenavne, SDK- og frontend-komponentefterligning, intern værktøjsefterligningog klassiske taktikker som f.eks. afhængighedsforvirring og dataeksfiltrering.
Denne rapport er en del af vores igangværende Oversigt over skadelig kode, hvor vi validerer nye trusler og leverer handlekraftig intelligens at hjælpe DevSecOps-teams ligge foran risiko i softwareforsyningskæden.
| Ecosystem | Pakke | Dato |
|---|---|---|
| NPM | pa-mærket: 99.1.10 | April 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | April 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | April 27, 2026 |
| NPM | @sbt_gitverse/analytics-klient:99.0.1 | April 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | April 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | April 27, 2026 |
| NPM | @tochka-ui/fond:99.0.2 | April 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | April 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | April 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | April 27, 2026 |
Sådan registrerer vi skadelig kode i npm-malware og PyPI-malware
Xygeni bruger flerlagsteknikker til at stoppe ondsindet kode, før den spreder sig. Først og fremmest registrerer statisk kodeanalyse obfuskationsmønstre, skjulte nyttelast og scriptmisbrug. Derudover installeres adfærdsmæssige sandboxing-analyser hooks, runtime-kommandoer og persistens-tricks. Derudover identificerer maskinlæringsdetektion zero-day npm-malware og pypi-malwarevarianter, som signaturscannere overser. Endelig overvåger Early Warning System offentlige lagre i realtid, validerer fund og advarer DevOps-teams med det samme.
Som et resultat sikrer denne kombination, at udviklere modtager hurtig, brugbar information integreret direkte i CI/CD arbejdsgange.
Hvorfor udviklere bør bekymre sig om ondsindede npm-pakker
Moderne trusler venter sjældent på runtime. For eksempel udføres skadelige npm-pakker ofte under installationen, mens ondsindede pypi-pakker skjuler token-eksfiltrering eller bagdøre. Angribere:
- Vend private GitHub-repoer til offentlige for at replikere dem.
- Eksfiltrér legitimationsoplysninger og hemmeligheder ved hjælp af kodede nyttelast.
- Brug obfuskerede JavaScript-loadere til at implementere ransomware eller botnets.
Faktisk steg antallet af skadelige open source-pakker med 156 % på et år. Derfor sakker teams, der kun er afhængige af forsinkede feeds eller basale scannere, bagud.
Hvad denne malwarerapport sporer i npm og PyPI
Dette sammendrag er det centrale knudepunkt for:
- Bekræftede ondsindede npm-pakker
- Bekræftede ondsindede pypi-pakker
- Adfærdsbaseret detektion af ondsindet kode
- Hændelser bekræftet af registeret
- Ugentlige og månedlige oversigter over malware-rapporter
- Historisk ændringslog over alle fund af npm-malware og pypi-malware
Med andre ord giver det et enkelt referencepunkt. Forskningsteamet hos Xygeni opdaterer denne side ugentligt med links til komplette tekniske analyser og GitHub IOC'er.
Sådan beskytter du dig mod skadelige npm-pakker og PyPI-malware
På grund af denne voksende risiko har organisationer brug for mere end basale afhængighedskontroller. Stærkt forsvar mod ondsindede npm-pakker og ondsindede pypi-pakker kræver både forebyggende kontroller og håndhævelse af kørselstid:
Håndhæv Lockfile-only-installationer mod ondsindede npm-pakker
Brug npm ci or pip install --require-hashes in CI/CD.
Dette sikrer, at det præcise afhængighedstræ, der er defineret i låsefiler, bruges. Som et resultat kan angribere ikke snige modificerede eller typosquattede versioner af ondsindede npm-pakker ind.
Forinstallationsscanning for npm-malware og PyPI-malware
Integrer Xygenis Early Warning Engine for at scanne npm-malware og pypi-malware, før pakker når dit miljø.
Desuden opdage mistænkelige postinstall scripts, obfuskerede loadere eller hardcodede C2-URL'er.
Guardrails at blokere builds med skadelig kode
sæt guardrails at builds automatisk fejler, hvis bekræftede ondsindede npm-pakker eller pypi-ondsindede pakker opdages.
For eksempel, at afbryde builds på pakker med ikke-publicerede vedligeholdere, obfuskationsmønstre eller IOC-matches. Derfor går ondsindet kode aldrig ubemærket hen.
Generer og valider SBOMMod ondsindede npm-pakker og PyPI-malware
Opret SBOMs (CycloneDX, SPDX) for hver build.
Sammenlign derefter med kendte ondsindede npm-pakker og pypi-malware-feeds for at spore både direkte og transitive afhængigheder.
Beskyttelse af legitimationsoplysninger og tokens mod npm-malware og PyPI-malware
Mange ondsindede npm-pakker forsøger at læse .npmrc, .pypirceller miljøvariabler.
Kør derfor builds i hærdede containere med minimale eksponerede hemmeligheder. Brug desuden hemmelighedsadministratorer i stedet for miljøvariabler til at blokere misbrug af ondsindet kode.
Overvåg ændringer i registreringsdatabasen og vedligeholdelsen af skadelige npm-pakker
Angribere kaprer ofte forladte projekter.
Vær især opmærksom på pludselige udskiftninger af vedligeholdere, usædvanlige versionsspring eller overdrevne publiceringer i npm-malware- og pypi-skadelige pakker.
Udviklertræning i at detektere skadelig kode i npm og PyPI
Lær teams at spotte røde flag såsom:
- Pakkenavne med stavefejl (
reqeusti stedet forrequest). - Usædvanlige
installorpreparescripts. - Nyligt oprettede pakker med mistænkeligt høje versionsnumre.
Frem for alt hjælper denne bevidsthed med at opdage skadelig kode tidligt.
Runtime Anomaly Detection for skadelige npm-pakker og PyPI-malware
Selv hvis malware omgår statiske kontroller, runtime-detektion i CI/CD kan fange:
- Uventede netværksforbindelser.
- Filsystemændringer uden for forventede mapper.
- Vedholdenhedsforsøg på tværs af job.
Endelig sikrer dette, at npm-malware- og pypi-malwaretrusler stoppes, selv efter installation.
Ved at kombinere disse kontroller forhindrer teams ondsindede npm-pakker og ondsindede pypi-pakker i nogensinde at nå produktionsniveau. pipelines.
Prøv Xygenis værktøjer til malwaredetektion
Xygeni leverer:
- Realtidsdetektion af ondsindet kode, herunder bagdøre, spyware og ransomware.
- I modsætning til basale scannere, analyser på tværs af npm, PyPI, Maven, NuGet, RubyGems og mere.
- Automatisk blokering af build, når malware-rapporten identificerer en risiko.
- Indsigt i udnyttelsesmuligheder, omdømmetjek for vedligeholdere og detektion af anomalier.
Bliv informeret
Vores team opdaterer denne side hver uge. For at modtage advarsler og detaljerede rapporter:
- Tilmeld dig vores Nyhedsbrev
- Følge @XygeniSecurity på LinkedIn
- Bogmærk denne side for at følge det seneste npm-malware og pypi malware trusler




