Κακόβουλο λογισμικό Npm σήμερα συνεχίζει να εξελίσσεται, με τους εισβολείς να δημοσιεύουν κακόβουλο κώδικα, κακόβουλα πακέτα npmκαι Κακόβουλα πακέτα PyPI σχεδιασμένο να στοχεύει σε ροές εργασίας ανάπτυξης, CI/CD pipelinesκαι οικοσυστήματα ανοιχτού κώδικα. Το Σύνοψη κακόβουλου κώδικα είναι η συνεχιζόμενη ερευνητική έκθεση της Xygeni που παρακολουθεί και επαληθεύει πραγματικά κακόβουλα πακέτα σε όλο το npm, PyPI, Κωδικός VSκαι OpenVSX, συμπεριλαμβανομένων επιβεβαιωμένων backdoors, κλοπών δεδομένων, φορτίων αφαίρεσης διαπιστευτηρίων και αυτοματοποιημένων καμπανιών κακόβουλου λογισμικού πολλαπλών εκδόσεων.
Η ερευνητική μας ομάδα ενημερώνει αυτήν τη σελίδα τακτικά με επικυρωμένα ευρήματα, δείκτες συμβιβασμού (ΔΟΕ), πρότυπα συμπεριφοράςκαι τεχνική ανάλυσηΩς αποτέλεσμα, οι προγραμματιστές, Ομάδες AppSecκαι οι μηχανικοί ασφαλείας μπορούν να παραμείνουν μπροστά από κακόβουλο λογισμικό npm σήμερα και αναδυόμενη δραστηριότητα κακόβουλων πακέτων που επηρεάζει τις σύγχρονες αλυσίδες εφοδιασμού λογισμικού.
NPM Malware Today: Εβδομαδιαία Σύνοψη 24–29 Απριλίου 2026
Οι ερευνητές επιβεβαίωσαν 97 κακόβουλα πακέτα σε όλα τα δημόσια μητρώα κατά τη διάρκεια αυτής της περιόδου.
Παρατηρήσεις συνόλου δεδομένων
- Τα περισσότερα επιβεβαιωμένα πακέτα δημοσιεύθηκαν σε npm
- Επιπλέον περιπτώσεις που επηρεάστηκαν PyPI, OpenVSXκαι Συνθέτης
- Επαναλαμβανόμενη κακόβουλη δημοσίευση στις ίδιες οικογένειες πακέτων και σε σχετικά ονόματα
- Υψηλά ή άτυπα πρότυπα έκδοσης όπως 99.x, 99.9.xκαι 1.0.x
- Έντονη χρήση του πληρωμή και ολοκλήρωση αγοράς, enterprise-Style, εσωτερική εφαρμογή ιστού, analytics, Ίδρυμα UI, εργαλείο προγραμματιστή, με θέμα το cloudκαι που σχετίζονται με τα εξαρτήματα μοτίβα ονομασίας
- Πολλαπλές συντονισμένες εκρήξεις έκδοσης σχεδιασμένες να μοιάζουν με νόμιμες ενημερώσεις πακέτων
Δείτε την πλήρη εβδομαδιαία αναφορά για κακόβουλο λογισμικό →
Μηνιαία αναφορά κακόβουλου λογισμικού: Επιβεβαιωμένα κακόβουλα πακέτα npm τον Απρίλιο του 2026
Καλώς ήρθατε στην τελευταία έκδοση του Σύνοψη Κακόβουλου Κώδικα Xygeni (Μηνιαία Έκδοση). σε Απρίλιος 2026, η ερευνητική μας ομάδα επιβεβαίωσε περισσότερα από 250 κακόβουλα πακέτα, κυρίως σε όλη npm, με πρόσθετες περιπτώσεις που επηρεάζουν PyPI, VS Code, OpenVSX και Composer.
Ο Απρίλιος δεν αφορούσε μόνο τον όγκο πωλήσεων. Παράλληλα, ο Απρίλιος δεν αφορούσε μόνο τον όγκο πωλήσεων. κύματα δημοσίευσης που βασίζονται στον αυτοματισμό, επιθετικές εκστρατείες πληθωρισμού, ομαδοποίηση οικογένειας πακέτωνκαι εσωτερική απομίμηση εργαλείου, παρατηρήσαμε μερικά από τα πιο αξιοσημείωτα μοτίβα συντονισμένης κακόβουλης δημοσίευσης του μήνα σε:
ψεύτικα εσωτερικά εργαλεία, πακέτα με θέμα την Τεχνητή Νοημοσύνη, ενότητες πληρωμών και ολοκλήρωσης αγοράς, αναλυτικά προγράμματα-πελάτες, στοιχεία frontend, βοηθητικά προγράμματα προγραμματιστών, εργαλεία Kubernetes και cloud, επεκτάσεις VS Code και OpenVSX και αξιόπιστα ονόματα πακέτων τύπου επωνυμίας που έχουν σχεδιαστεί για να ενσωματώνονται στην πραγματική παράδοση λογισμικού. pipelines.
Αυτά δεν ήταν απλά περιστατικά τυπογραφικής κατάληψης. Σε ευρύτερο πλαίσιο Απρίλιος σύνολο δεδομένων, παρατηρήσαμε μοτίβα κατάχρησης διαπιστευτηρίων, χειραγώγηση της εφοδιαστικής αλυσίδας, επαναλαμβανόμενη επαναχρησιμοποίηση χώρου ονομάτωνκαι συντονισμένη κακόβουλη δημοσίευση σχεδιασμένο για να ενσωματώνεται σε πραγματικά περιβάλλοντα προγραμματιστών και παράδοσης λογισμικού pipelines.
Σε όλο το ευρύτερο σύνολο δεδομένων, συνεχίσαμε να παρατηρούμε δημοσίευση πολλαπλών εκδόσεων με σενάριο, διογκωμένα σχήματα εκδόσεων, πληρωμή- και enterprise-θεματική ονομασία, Ονόματα πακέτων με θέμα την Τεχνητή Νοημοσύνη και τους πράκτορες, Μίμηση SDK και στοιχείων frontend, εσωτερική μίμηση εργαλείωνκαι κλασικές τακτικές όπως σύγχυση εξάρτησης και αποβολή δεδομένων.
Αυτή η έκθεση αποτελεί μέρος της συνεχιζόμενης Σύνοψη κακόβουλου κώδικα, όπου επικυρώνουμε νέες απειλές και παρέχουμε ενεργή νοημοσύνη για να βοηθήσει Ομάδες DevSecOps μείνε μπροστά κίνδυνος στην εφοδιαστική αλυσίδα λογισμικού.
| Οικοσύστημα | Πακέτο | Ημερομηνία |
|---|---|---|
| npm | pa-marked:99.1.10 | 27 Απριλίου 2026 |
| pypi | moonbit-locale-compat:0.2.3 | 27 Απριλίου 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | 27 Απριλίου 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | 27 Απριλίου 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | 27 Απριλίου 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | 27 Απριλίου 2026 |
| npm | @tochka-ui/foundation:99.0.2 | 27 Απριλίου 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | 28 Απριλίου 2026 |
| npm | @2011-08-19/n:99.9.9 | 28 Απριλίου 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | 27 Απριλίου 2026 |
Πώς εντοπίζουμε κακόβουλο κώδικα σε κακόβουλο λογισμικό npm και κακόβουλο λογισμικό PyPI
Το Xygeni χρησιμοποιεί τεχνικές πολλαπλών επιπέδων για να σταματήσει τον κακόβουλο κώδικα πριν εξαπλωθεί. Πρώτα απ 'όλα, η στατική ανάλυση κώδικα ανιχνεύει μοτίβα συσκότισης, κρυφά ωφέλιμα φορτία και κατάχρηση σεναρίων. Επιπλέον, το behavioral sandboxing αναλύει την εγκατάσταση. hooks, εντολές χρόνου εκτέλεσης και κόλπα διατήρησης. Επιπλέον, η ανίχνευση μηχανικής μάθησης εντοπίζει παραλλαγές κακόβουλου λογισμικού npm zero-day και κακόβουλου λογισμικού pypi που δεν έχουν εντοπιστεί από τους σαρωτές υπογραφών. Τέλος, το Σύστημα Έγκαιρης Προειδοποίησης παρακολουθεί τα δημόσια αποθετήρια σε πραγματικό χρόνο, επικυρώνει τα ευρήματα και ειδοποιεί αμέσως τις ομάδες DevOps.
Ως αποτέλεσμα, αυτός ο συνδυασμός διασφαλίζει ότι οι προγραμματιστές λαμβάνουν γρήγορη, αξιοποιήσιμη πληροφορία ενσωματωμένη απευθείας στο CI/CD ροές εργασίας.
Γιατί οι προγραμματιστές πρέπει να ενδιαφέρονται για τα κακόβουλα πακέτα npm
Οι σύγχρονες απειλές σπάνια περιμένουν τον χρόνο εκτέλεσης. Για παράδειγμα, τα κακόβουλα πακέτα npm εκτελούνται συχνά κατά την εγκατάσταση, ενώ τα κακόβουλα πακέτα pypi κρύβουν την εξαγωγή διακριτικών ή τα backdoors. Επιτιθέμενοι:
- Μετατρέψτε τα ιδιωτικά αποθετήρια GitHub σε δημόσια για να τα αναπαράγετε.
- Αποσπάστε διαπιστευτήρια και μυστικά χρησιμοποιώντας κωδικοποιημένα ωφέλιμα φορτία.
- Χρησιμοποιήστε κρυμμένα προγράμματα φόρτωσης JavaScript για την ανάπτυξη ransomware ή botnets.
Στην πραγματικότητα, τα κακόβουλα πακέτα ανοιχτού κώδικα αυξήθηκαν κατά 156% σε ένα χρόνο. Επομένως, οι ομάδες που βασίζονται μόνο σε καθυστερημένες ροές δεδομένων ή σε βασικούς σαρωτές υστερούν.
Τι παρακολουθεί αυτή η αναφορά κακόβουλου λογισμικού σε npm και PyPI
Αυτή η σύνοψη είναι ο κεντρικός κόμβος για:
- Επιβεβαιωμένα κακόβουλα πακέτα npm
- Επιβεβαιωμένα κακόβουλα πακέτα pypi
- Ανιχνεύσεις κακόβουλου κώδικα βάσει συμπεριφοράς
- Επιβεβαιωμένα από το Μητρώο περιστατικά
- Εβδομαδιαίες και μηνιαίες συνόψεις αναφορών κακόβουλου λογισμικού
- Ιστορικό αλλαγών όλων των ευρημάτων κακόβουλου λογισμικού npm και pypi
Με άλλα λόγια, παρέχει ένα μοναδικό σημείο αναφοράς. Η ερευνητική ομάδα στο Xygeni ενημερώνει αυτήν τη σελίδα εβδομαδιαίως με συνδέσμους προς πλήρεις τεχνικές αναλύσεις και GitHub IOCs.
Πώς να προστατευτείτε από κακόβουλα πακέτα npm και κακόβουλο λογισμικό PyPI
Λόγω αυτού του αυξανόμενου κινδύνου, οι οργανισμοί χρειάζονται περισσότερα από απλούς ελέγχους εξαρτήσεων. Οι ισχυρές άμυνες κατά των κακόβουλων πακέτων npm και pypi απαιτούν τόσο προληπτικούς ελέγχους όσο και επιβολή κατά τον χρόνο εκτέλεσης:
Επιβολή εγκαταστάσεων Lockfile-Only έναντι κακόβουλων πακέτων npm
Χρήση npm ci or pip install --require-hashes in CI/CD.
Αυτό διασφαλίζει ότι χρησιμοποιείται το ακριβές δέντρο εξαρτήσεων που ορίζεται στα lockfiles. Ως αποτέλεσμα, οι εισβολείς δεν μπορούν να εισβάλουν τροποποιημένες ή typosquat εκδόσεις κακόβουλων πακέτων npm.
Σάρωση πριν από την εγκατάσταση για κακόβουλο λογισμικό npm και κακόβουλο λογισμικό PyPI
Ενσωματώστε τη Μηχανή Έγκαιρης Προειδοποίησης του Xygeni για σάρωση κακόβουλου λογισμικού npm και pypi πριν τα πακέτα φτάσουν στο περιβάλλον σας.
Επιπλέον, εντοπίστε ύποπτες postinstall σενάρια, ασαφή προγράμματα φόρτωσης ή ενσωματωμένες διευθύνσεις URL C2.
Guardrails για να μπλοκάρετε δομές με κακόβουλο κώδικα
σετ guardrails να αποτυγχάνουν αυτόματα οι κατασκευές εάν εντοπιστούν επιβεβαιωμένα κακόβουλα πακέτα npm ή κακόβουλα πακέτα pypi.
Για παράδειγμα, το break βασίζεται σε πακέτα με μη δημοσιευμένους διαχειριστές, μοτίβα απόκρυψης ή αντιστοιχίσεις IOC. Κατά συνέπεια, ο κακόβουλος κώδικας δεν περνάει ποτέ απαρατήρητος.
Δημιουργία και επικύρωση SBOMs Ενάντια σε κακόβουλα πακέτα npm και κακόβουλο λογισμικό PyPI
δημιουργώ SBOMs (CycloneDX, SPDX) για κάθε κατασκευή.
Στη συνέχεια, συγκρίνετε τα με γνωστά κακόβουλα πακέτα npm και ροές κακόβουλου λογισμικού pypi για να παρακολουθείτε τόσο τις άμεσες όσο και τις μεταβατικές εξαρτήσεις.
Προστασία διαπιστευτηρίων και διακριτικών από κακόβουλο λογισμικό npm και κακόβουλο λογισμικό PyPI
Πολλά κακόβουλα πακέτα npm προσπαθούν να διαβάσουν .npmrc, .pypircή μεταβλητές περιβάλλοντος.
Επομένως, εκτελέστε builds σε ενισχυμένα κοντέινερ με ελάχιστα εκτεθειμένα μυστικά. Επιπλέον, χρησιμοποιήστε διαχειριστές μυστικών αντί για μεταβλητές περιβάλλοντος για να αποκλείσετε την κατάχρηση κακόβουλου κώδικα.
Παρακολούθηση αλλαγών στο μητρώο και τον συντηρητή σε κακόβουλα πακέτα npm
Οι επιτιθέμενοι συχνά καταλαμβάνουν εγκαταλελειμμένα έργα.
Συγκεκριμένα, προσέξτε για ξαφνικές αλλαγές διαχειριστή, ασυνήθιστα άλματα έκδοσης ή υπερβολικές δημοσιεύσεις σε κακόβουλο λογισμικό npm και κακόβουλα πακέτα pypi.
Εκπαίδευση προγραμματιστών για την ανίχνευση κακόβουλου κώδικα σε npm και PyPI
Διδάξτε στις ομάδες να εντοπίζουν προειδοποιητικές σημαίες όπως:
- Ονόματα πακέτων με τυπογραφικά λάθη (
reqeustαντί τουrequest). - Ασυνήθιστος
installorprepareσενάρια. - Πρόσφατα δημιουργήθηκαν πακέτα με ύποπτα υψηλούς αριθμούς έκδοσης.
Πάνω απ 'όλα, αυτή η επίγνωση βοηθά στην έγκαιρη ανίχνευση κακόβουλου κώδικα.
Ανίχνευση ανωμαλιών χρόνου εκτέλεσης για κακόβουλα πακέτα npm και κακόβουλο λογισμικό PyPI
Ακόμα κι αν το κακόβουλο λογισμικό παρακάμπτει τους στατικούς ελέγχους, η ανίχνευση χρόνου εκτέλεσης στο CI/CD μπορεί να πιάσει:
- Μη αναμενόμενες συνδέσεις δικτύου.
- Τροποποιήσεις συστήματος αρχείων εκτός των αναμενόμενων καταλόγων.
- Προσπάθειες επιμονής σε όλες τις εργασίες.
Τέλος, αυτό διασφαλίζει ότι οι απειλές κακόβουλου λογισμικού npm και pypi θα σταματήσουν ακόμη και μετά την εγκατάσταση.
Συνδυάζοντας αυτούς τους ελέγχους, οι ομάδες αποτρέπουν την εμφάνιση κακόβουλων πακέτων npm και κακόβουλων πακέτων pypi στην παραγωγή. pipelines.
Δοκιμάστε τα εργαλεία ανίχνευσης κακόβουλου λογισμικού του Xygeni
Η Xygeni παρέχει:
- Ανίχνευση κακόβουλου κώδικα σε πραγματικό χρόνο, συμπεριλαμβανομένων backdoors, spyware και ransomware.
- Σε αντίθεση με τους βασικούς σαρωτές, η ανάλυση σε npm, PyPI, Maven, NuGet, RubyGems και άλλα.
- Αυτόματο μπλοκάρισμα δημιουργίας όταν η αναφορά κακόβουλου λογισμικού εντοπίζει κίνδυνο.
- Πληροφορίες εκμεταλλευσιμότητας, έλεγχοι φήμης συντηρητή και ανίχνευση ανωμαλιών.
Μείνετε ενημερωμένοι
Η ομάδα μας ενημερώνει αυτήν τη σελίδα κάθε εβδομάδα. Για να λαμβάνετε ειδοποιήσεις και λεπτομερείς αναφορές:
- Εγγραφείτε στο Newsletter
- Ακολουθώ @XygeniSecurity στο Linkedin
- Προσθήκη σελιδοδείκτη σε αυτήν τη σελίδα για να παρακολουθείτε τα πιο πρόσφατα νέα κακόβουλο λογισμικό npm και κακόβουλο λογισμικό pypi απειλές




