κακόβουλα πακέτα npm - κακόβουλα πακέτα pypi - κακόβουλος κώδικας - αναφορά κακόβουλου λογισμικού - κακόβουλο λογισμικό npm - κακόβουλο λογισμικό pypi

Npm Malware Today: Εβδομαδιαία περίληψη κακόβουλου κώδικα

Κακόβουλο λογισμικό Npm σήμερα συνεχίζει να εξελίσσεται, με τους εισβολείς να δημοσιεύουν κακόβουλο κώδικα, κακόβουλα πακέτα npmκαι Κακόβουλα πακέτα PyPI σχεδιασμένο να στοχεύει σε ροές εργασίας ανάπτυξης, CI/CD pipelinesκαι οικοσυστήματα ανοιχτού κώδικα. Το Σύνοψη κακόβουλου κώδικα είναι η συνεχιζόμενη ερευνητική έκθεση της Xygeni που παρακολουθεί και επαληθεύει πραγματικά κακόβουλα πακέτα σε όλο το npm, PyPI, Κωδικός VSκαι OpenVSX, συμπεριλαμβανομένων επιβεβαιωμένων backdoors, κλοπών δεδομένων, φορτίων αφαίρεσης διαπιστευτηρίων και αυτοματοποιημένων καμπανιών κακόβουλου λογισμικού πολλαπλών εκδόσεων.

Η ερευνητική μας ομάδα ενημερώνει αυτήν τη σελίδα τακτικά με επικυρωμένα ευρήματα, δείκτες συμβιβασμού (ΔΟΕ), πρότυπα συμπεριφοράςκαι τεχνική ανάλυσηΩς αποτέλεσμα, οι προγραμματιστές, Ομάδες AppSecκαι οι μηχανικοί ασφαλείας μπορούν να παραμείνουν μπροστά από κακόβουλο λογισμικό npm σήμερα και αναδυόμενη δραστηριότητα κακόβουλων πακέτων που επηρεάζει τις σύγχρονες αλυσίδες εφοδιασμού λογισμικού.

NPM Malware Today: Εβδομαδιαία Σύνοψη 24–29 Απριλίου 2026

Οι ερευνητές επιβεβαίωσαν 97 κακόβουλα πακέτα σε όλα τα δημόσια μητρώα κατά τη διάρκεια αυτής της περιόδου.

Παρατηρήσεις συνόλου δεδομένων

  • Τα περισσότερα επιβεβαιωμένα πακέτα δημοσιεύθηκαν σε npm
  • Επιπλέον περιπτώσεις που επηρεάστηκαν PyPI, OpenVSXκαι Συνθέτης
  • Επαναλαμβανόμενη κακόβουλη δημοσίευση στις ίδιες οικογένειες πακέτων και σε σχετικά ονόματα
  • Υψηλά ή άτυπα πρότυπα έκδοσης όπως 99.x, 99.9.xκαι 1.0.x
  • Έντονη χρήση του πληρωμή και ολοκλήρωση αγοράς, enterprise-Style, εσωτερική εφαρμογή ιστού, analytics, Ίδρυμα UI, εργαλείο προγραμματιστή, με θέμα το cloudκαι που σχετίζονται με τα εξαρτήματα μοτίβα ονομασίας
  • Πολλαπλές συντονισμένες εκρήξεις έκδοσης σχεδιασμένες να μοιάζουν με νόμιμες ενημερώσεις πακέτων

Δείτε την πλήρη εβδομαδιαία αναφορά για κακόβουλο λογισμικό →

Μηνιαία αναφορά κακόβουλου λογισμικού: Επιβεβαιωμένα κακόβουλα πακέτα npm τον Απρίλιο του 2026

Καλώς ήρθατε στην τελευταία έκδοση του Σύνοψη Κακόβουλου Κώδικα Xygeni (Μηνιαία Έκδοση). σε Απρίλιος 2026, η ερευνητική μας ομάδα επιβεβαίωσε περισσότερα από 250 κακόβουλα πακέτα, κυρίως σε όλη npm, με πρόσθετες περιπτώσεις που επηρεάζουν PyPI, VS Code, OpenVSX και Composer.

Ο Απρίλιος δεν αφορούσε μόνο τον όγκο πωλήσεων. Παράλληλα, ο Απρίλιος δεν αφορούσε μόνο τον όγκο πωλήσεων. κύματα δημοσίευσης που βασίζονται στον αυτοματισμό, επιθετικές εκστρατείες πληθωρισμού, ομαδοποίηση οικογένειας πακέτωνκαι εσωτερική απομίμηση εργαλείου, παρατηρήσαμε μερικά από τα πιο αξιοσημείωτα μοτίβα συντονισμένης κακόβουλης δημοσίευσης του μήνα σε:

ψεύτικα εσωτερικά εργαλεία, πακέτα με θέμα την Τεχνητή Νοημοσύνη, ενότητες πληρωμών και ολοκλήρωσης αγοράς, αναλυτικά προγράμματα-πελάτες, στοιχεία frontend, βοηθητικά προγράμματα προγραμματιστών, εργαλεία Kubernetes και cloud, επεκτάσεις VS Code και OpenVSX και αξιόπιστα ονόματα πακέτων τύπου επωνυμίας που έχουν σχεδιαστεί για να ενσωματώνονται στην πραγματική παράδοση λογισμικού. pipelines.

Αυτά δεν ήταν απλά περιστατικά τυπογραφικής κατάληψης. Σε ευρύτερο πλαίσιο Απρίλιος σύνολο δεδομένων, παρατηρήσαμε μοτίβα κατάχρησης διαπιστευτηρίων, χειραγώγηση της εφοδιαστικής αλυσίδας, επαναλαμβανόμενη επαναχρησιμοποίηση χώρου ονομάτωνκαι συντονισμένη κακόβουλη δημοσίευση σχεδιασμένο για να ενσωματώνεται σε πραγματικά περιβάλλοντα προγραμματιστών και παράδοσης λογισμικού pipelines.

Σε όλο το ευρύτερο σύνολο δεδομένων, συνεχίσαμε να παρατηρούμε δημοσίευση πολλαπλών εκδόσεων με σενάριο, διογκωμένα σχήματα εκδόσεων, πληρωμή- και enterprise-θεματική ονομασία, Ονόματα πακέτων με θέμα την Τεχνητή Νοημοσύνη και τους πράκτορες, Μίμηση SDK και στοιχείων frontend, εσωτερική μίμηση εργαλείωνκαι κλασικές τακτικές όπως σύγχυση εξάρτησης και αποβολή δεδομένων.

Αυτή η έκθεση αποτελεί μέρος της συνεχιζόμενης Σύνοψη κακόβουλου κώδικα, όπου επικυρώνουμε νέες απειλές και παρέχουμε ενεργή νοημοσύνη για να βοηθήσει Ομάδες DevSecOps μείνε μπροστά κίνδυνος στην εφοδιαστική αλυσίδα λογισμικού.

Οικοσύστημα Πακέτο Ημερομηνία
npmpa-marked:99.1.1027 Απριλίου 2026
pypimoonbit-locale-compat:0.2.327 Απριλίου 2026
npm@alfa.life.mapp/app.web:99.0.1327 Απριλίου 2026
npm@sbt_gitverse/analytics-client:99.0.127 Απριλίου 2026
npm@frengki0707/google-cloud-clone:1.33.127 Απριλίου 2026
npm@alfa.life.mapp/app.web:99.0.1427 Απριλίου 2026
npm@tochka-ui/foundation:99.0.227 Απριλίου 2026
openvsxarcane-spark/ubel:0.1.028 Απριλίου 2026
npm@2011-08-19/n:99.9.928 Απριλίου 2026
npm@frengki0707/google-cloud-clone:1.38.027 Απριλίου 2026

Πώς εντοπίζουμε κακόβουλο κώδικα σε κακόβουλο λογισμικό npm και κακόβουλο λογισμικό PyPI

Το Xygeni χρησιμοποιεί τεχνικές πολλαπλών επιπέδων για να σταματήσει τον κακόβουλο κώδικα πριν εξαπλωθεί. Πρώτα απ 'όλα, η στατική ανάλυση κώδικα ανιχνεύει μοτίβα συσκότισης, κρυφά ωφέλιμα φορτία και κατάχρηση σεναρίων. Επιπλέον, το behavioral sandboxing αναλύει την εγκατάσταση. hooks, εντολές χρόνου εκτέλεσης και κόλπα διατήρησης. Επιπλέον, η ανίχνευση μηχανικής μάθησης εντοπίζει παραλλαγές κακόβουλου λογισμικού npm zero-day και κακόβουλου λογισμικού pypi που δεν έχουν εντοπιστεί από τους σαρωτές υπογραφών. Τέλος, το Σύστημα Έγκαιρης Προειδοποίησης παρακολουθεί τα δημόσια αποθετήρια σε πραγματικό χρόνο, επικυρώνει τα ευρήματα και ειδοποιεί αμέσως τις ομάδες DevOps.

Ως αποτέλεσμα, αυτός ο συνδυασμός διασφαλίζει ότι οι προγραμματιστές λαμβάνουν γρήγορη, αξιοποιήσιμη πληροφορία ενσωματωμένη απευθείας στο CI/CD ροές εργασίας.

Γιατί οι προγραμματιστές πρέπει να ενδιαφέρονται για τα κακόβουλα πακέτα npm

Οι σύγχρονες απειλές σπάνια περιμένουν τον χρόνο εκτέλεσης. Για παράδειγμα, τα κακόβουλα πακέτα npm εκτελούνται συχνά κατά την εγκατάσταση, ενώ τα κακόβουλα πακέτα pypi κρύβουν την εξαγωγή διακριτικών ή τα backdoors. Επιτιθέμενοι:

  • Μετατρέψτε τα ιδιωτικά αποθετήρια GitHub σε δημόσια για να τα αναπαράγετε.
  • Αποσπάστε διαπιστευτήρια και μυστικά χρησιμοποιώντας κωδικοποιημένα ωφέλιμα φορτία.
  • Χρησιμοποιήστε κρυμμένα προγράμματα φόρτωσης JavaScript για την ανάπτυξη ransomware ή botnets.

Στην πραγματικότητα, τα κακόβουλα πακέτα ανοιχτού κώδικα αυξήθηκαν κατά 156% σε ένα χρόνο. Επομένως, οι ομάδες που βασίζονται μόνο σε καθυστερημένες ροές δεδομένων ή σε βασικούς σαρωτές υστερούν.

Τι παρακολουθεί αυτή η αναφορά κακόβουλου λογισμικού σε npm και PyPI

Αυτή η σύνοψη είναι ο κεντρικός κόμβος για:

  • Επιβεβαιωμένα κακόβουλα πακέτα npm
  • Επιβεβαιωμένα κακόβουλα πακέτα pypi
  • Ανιχνεύσεις κακόβουλου κώδικα βάσει συμπεριφοράς
  • Επιβεβαιωμένα από το Μητρώο περιστατικά
  • Εβδομαδιαίες και μηνιαίες συνόψεις αναφορών κακόβουλου λογισμικού
  • Ιστορικό αλλαγών όλων των ευρημάτων κακόβουλου λογισμικού npm και pypi

Με άλλα λόγια, παρέχει ένα μοναδικό σημείο αναφοράς. Η ερευνητική ομάδα στο Xygeni ενημερώνει αυτήν τη σελίδα εβδομαδιαίως με συνδέσμους προς πλήρεις τεχνικές αναλύσεις και GitHub IOCs.

Πώς να προστατευτείτε από κακόβουλα πακέτα npm και κακόβουλο λογισμικό PyPI

Λόγω αυτού του αυξανόμενου κινδύνου, οι οργανισμοί χρειάζονται περισσότερα από απλούς ελέγχους εξαρτήσεων. Οι ισχυρές άμυνες κατά των κακόβουλων πακέτων npm και pypi απαιτούν τόσο προληπτικούς ελέγχους όσο και επιβολή κατά τον χρόνο εκτέλεσης:

Επιβολή εγκαταστάσεων Lockfile-Only έναντι κακόβουλων πακέτων npm

Χρήση npm ci or pip install --require-hashes in CI/CD.
Αυτό διασφαλίζει ότι χρησιμοποιείται το ακριβές δέντρο εξαρτήσεων που ορίζεται στα lockfiles. Ως αποτέλεσμα, οι εισβολείς δεν μπορούν να εισβάλουν τροποποιημένες ή typosquat εκδόσεις κακόβουλων πακέτων npm.

Σάρωση πριν από την εγκατάσταση για κακόβουλο λογισμικό npm και κακόβουλο λογισμικό PyPI

Ενσωματώστε τη Μηχανή Έγκαιρης Προειδοποίησης του Xygeni για σάρωση κακόβουλου λογισμικού npm και pypi πριν τα πακέτα φτάσουν στο περιβάλλον σας.
Επιπλέον, εντοπίστε ύποπτες postinstall σενάρια, ασαφή προγράμματα φόρτωσης ή ενσωματωμένες διευθύνσεις URL C2.

Guardrails για να μπλοκάρετε δομές με κακόβουλο κώδικα

σετ guardrails να αποτυγχάνουν αυτόματα οι κατασκευές εάν εντοπιστούν επιβεβαιωμένα κακόβουλα πακέτα npm ή κακόβουλα πακέτα pypi.
Για παράδειγμα, το break βασίζεται σε πακέτα με μη δημοσιευμένους διαχειριστές, μοτίβα απόκρυψης ή αντιστοιχίσεις IOC. Κατά συνέπεια, ο κακόβουλος κώδικας δεν περνάει ποτέ απαρατήρητος.

Δημιουργία και επικύρωση SBOMs Ενάντια σε κακόβουλα πακέτα npm και κακόβουλο λογισμικό PyPI

δημιουργώ SBOMs (CycloneDX, SPDX) για κάθε κατασκευή.
Στη συνέχεια, συγκρίνετε τα με γνωστά κακόβουλα πακέτα npm και ροές κακόβουλου λογισμικού pypi για να παρακολουθείτε τόσο τις άμεσες όσο και τις μεταβατικές εξαρτήσεις.

Προστασία διαπιστευτηρίων και διακριτικών από κακόβουλο λογισμικό npm και κακόβουλο λογισμικό PyPI

Πολλά κακόβουλα πακέτα npm προσπαθούν να διαβάσουν .npmrc, .pypircή μεταβλητές περιβάλλοντος.
Επομένως, εκτελέστε builds σε ενισχυμένα κοντέινερ με ελάχιστα εκτεθειμένα μυστικά. Επιπλέον, χρησιμοποιήστε διαχειριστές μυστικών αντί για μεταβλητές περιβάλλοντος για να αποκλείσετε την κατάχρηση κακόβουλου κώδικα.

Παρακολούθηση αλλαγών στο μητρώο και τον συντηρητή σε κακόβουλα πακέτα npm

Οι επιτιθέμενοι συχνά καταλαμβάνουν εγκαταλελειμμένα έργα.
Συγκεκριμένα, προσέξτε για ξαφνικές αλλαγές διαχειριστή, ασυνήθιστα άλματα έκδοσης ή υπερβολικές δημοσιεύσεις σε κακόβουλο λογισμικό npm και κακόβουλα πακέτα pypi.

Εκπαίδευση προγραμματιστών για την ανίχνευση κακόβουλου κώδικα σε npm και PyPI

Διδάξτε στις ομάδες να εντοπίζουν προειδοποιητικές σημαίες όπως:

  • Ονόματα πακέτων με τυπογραφικά λάθη (reqeust αντί του request).
  • Ασυνήθιστος install or prepare σενάρια.
  • Πρόσφατα δημιουργήθηκαν πακέτα με ύποπτα υψηλούς αριθμούς έκδοσης.
    Πάνω απ 'όλα, αυτή η επίγνωση βοηθά στην έγκαιρη ανίχνευση κακόβουλου κώδικα.

Ανίχνευση ανωμαλιών χρόνου εκτέλεσης για κακόβουλα πακέτα npm και κακόβουλο λογισμικό PyPI

Ακόμα κι αν το κακόβουλο λογισμικό παρακάμπτει τους στατικούς ελέγχους, η ανίχνευση χρόνου εκτέλεσης στο CI/CD μπορεί να πιάσει:

  • Μη αναμενόμενες συνδέσεις δικτύου.
  • Τροποποιήσεις συστήματος αρχείων εκτός των αναμενόμενων καταλόγων.
  • Προσπάθειες επιμονής σε όλες τις εργασίες.
    Τέλος, αυτό διασφαλίζει ότι οι απειλές κακόβουλου λογισμικού npm και pypi θα σταματήσουν ακόμη και μετά την εγκατάσταση.

Συνδυάζοντας αυτούς τους ελέγχους, οι ομάδες αποτρέπουν την εμφάνιση κακόβουλων πακέτων npm και κακόβουλων πακέτων pypi στην παραγωγή. pipelines.

Δοκιμάστε τα εργαλεία ανίχνευσης κακόβουλου λογισμικού του Xygeni

Η Xygeni παρέχει:

  • Ανίχνευση κακόβουλου κώδικα σε πραγματικό χρόνο, συμπεριλαμβανομένων backdoors, spyware και ransomware.
  • Σε αντίθεση με τους βασικούς σαρωτές, η ανάλυση σε npm, PyPI, Maven, NuGet, RubyGems και άλλα.
  • Αυτόματο μπλοκάρισμα δημιουργίας όταν η αναφορά κακόβουλου λογισμικού εντοπίζει κίνδυνο.
  • Πληροφορίες εκμεταλλευσιμότητας, έλεγχοι φήμης συντηρητή και ανίχνευση ανωμαλιών.

Μείνετε ενημερωμένοι

Η ομάδα μας ενημερώνει αυτήν τη σελίδα κάθε εβδομάδα. Για να λαμβάνετε ειδοποιήσεις και λεπτομερείς αναφορές:

  • Εγγραφείτε στο Newsletter
  • Ακολουθώ @XygeniSecurity στο Linkedin
  • Προσθήκη σελιδοδείκτη σε αυτήν τη σελίδα για να παρακολουθείτε τα πιο πρόσφατα νέα κακόβουλο λογισμικό npm και κακόβουλο λογισμικό pypi απειλές
εργαλεία-ανάλυσης-σύνθεσης-λογισμικού-sca
Ιεράρχηση, αποκατάσταση και ασφάλεια των κινδύνων λογισμικού σας
Αποκτήστε τον Δωρεάν Λογαριασμό σας.
Δεν απαιτείται πιστωτική κάρτα.

Ασφαλίστε την ανάπτυξη και την παράδοση λογισμικού σας

με το Xygeni Product Suite