Npm-malware hodiaŭ daŭre evoluas, kun atakantoj publikigantaj malica kodo, malicaj npm-pakaĵojKaj PyPI-malicaj pakaĵoj desegnita por celi disvolvajn laborfluojn, CI/CD pipelines, kaj malfermitkodaj ekosistemoj. La Malica Koda Komisiono estas la daŭra esplora raporto de Xygeni, kiu spuras kaj kontrolas realajn malicajn pakaĵojn tra npm, PyPI, VS-KodoKaj OpenVSX, inkluzive de konfirmitaj malantaŭaj pordoj, datenŝtelistoj, ŝarĝoj por elfiltrado de akreditaĵoj, kaj aŭtomatigitaj plurversiaj malicaĵaj kampanjoj.
Nia esplorteamo regule ĝisdatigas ĉi tiun paĝon per validigitaj rezultoj, indikiloj de kompromiso (IOCoj), kondutaj ŝablonojKaj teknika analizoRezulte, programistoj, AppSec-teamoj, kaj sekurecaj inĝenieroj povas resti antaŭ npm-malware hodiaŭ kaj emerĝanta malica pakaĵagado influanta modernajn softvarajn provizoĉenojn.
NPM Malica Programaro Hodiaŭ: Semajna Resumo 24–29 Aprilo 2026
Esploristoj konfirmis 97 malicaj pakaĵoj tra publikaj registroj dum ĉi tiu periodo.
Observaĵoj de datumbazo
- Plej multaj konfirmitaj pakaĵoj estis publikigitaj en npm
- Pliaj kazoj trafitaj PyPI, OpenVSXKaj komponisto
- Ripetata malica publikigo trans la samaj pakaĵfamilioj kaj rilataj nomoj
- Altaj aŭ maltipaj versio-ŝablonoj kiel ekzemple 99.x, 99.9.xKaj 1.0.x
- Forta uzo de pago kaj kaso, enterprise-stilo, interna TTT-aplikaĵo, analytics, UI-fonduso, programisto-ilo, nub-temaKaj komponent-rilata nomadaj ŝablonoj
- Multnombraj kunordigitaj versieksplodoj desegnitaj por simili legitimajn pakaĵĝisdatigojn
Monata Raporto pri Malica Programaro: Konfirmitaj Malicaj npm-Pakaĵoj en Aprilo 2026
Bonvenon al la plej nova eldono de la Xygeni Malicious Code Digest (Monata Eldono). en aprilo 2026, nia esplorteamo konfirmis pli ol 250 malicaj pakaĵoj, ĉefe trans npm, kun pliaj kazoj influantaj PyPI, VS Code, OpenVSX, kaj Komponisto.
Aprilo ne temis nur pri volumeno. Kune kun aŭtomatig-movitaj eldonaj ondoj, agresemaj versioj de inflaciokampanjoj, pakaĵfamilia agregaciadoKaj interna-ila imitado, ni observis kelkajn el la plej rimarkindaj ŝablonoj de la monato en kunordigita malica publikigado tra:
falsaj internaj iloj, pakaĵoj kun artefarita inteligenteco, pag- kaj kasmoduloj, analizaj klientoj, frontaj komponantoj, programistaj iloj, Kubernetes kaj nubaj iloj, VS Code kaj OpenVSX-etendaĵoj, kaj fidindaj markosimilaj pakaĵnomoj desegnitaj por miksiĝi en realan programaran liveradon. pipelines.
Tiuj ne estis simplaj tajperadokupaj okazaĵoj. Tra la pli vasta Aprilo datumbazo, ni observis ŝablonoj de misuzo de akreditaĵoj, manipulado de provizoĉeno, ripeta nomspaca reuzoKaj kunordigita malica publikigo desegnita por integriĝi en realajn programistajn mediojn kaj programaran liveradon pipelines.
Tra la pli vasta datumbazo, ni daŭre observis skribita plurversia eldonado, ŝveligitaj versiigadaj skemoj, pago- kaj enterprise-tema nomado, AI- kaj agent-temaj pakaĵnomoj, SDK kaj imitado de frontfinaj komponentoj, interna-ila imiteco, kaj klasikaj taktikoj kiel ekzemple dependeca konfuzo kaj datumoj-eksfiltrado.
Ĉi tiu raporto estas parto de nia daŭra Malica Koda Komisiono, kie ni validigas novajn minacojn kaj provizas agebla inteligenteco helpi DevSecOps-teamoj resti antaŭ risko de provizoĉeno de programaro.
| Ekosistemo | pakaĵo | Dato |
|---|---|---|
| npm | pa-markita: 99.1.10 | Apr 27, 2026 |
| pypi | lunbito-lokaĵa-kongruo:0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Apr 27, 2026 |
| openvsx | arkana-sparko/ubel:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
Kiel Ni Detektas Malican Kodon en npm-Malica Programaro kaj PyPI-Malica Programaro
Xygeni uzas plurtavolajn teknikojn por haltigi malican kodon antaŭ ol ĝi disvastiĝas. Unue, statika kodanalizo detektas malklarigpadronojn, kaŝitajn utilajn ŝarĝojn kaj skriptmisuzon. Krome, kondutaj sablokestaj analizoj instalas hooks, rultempaj komandoj, kaj persistaj trukoj. Krome, maŝinlernada detekto identigas nul-tagan npm-malware kaj pypi-malware-variaĵojn preteratentitajn de subskribo-skaniloj. Fine, la Frua Averta Sistemo monitoras publikajn deponejojn en reala tempo, validigas trovojn, kaj tuj avertas DevOps-teamojn.
Rezulte, ĉi tiu kombinaĵo certigas, ke programistoj ricevu rapidan, ageblan inteligentecon integritan rekte en CI/CD fluoj de laboro.
Kial Programistoj Devus Zorgi Pri Malicaj NPM-Pakaĵoj
Modernaj minacoj malofte atendas rultempon. Ekzemple, malicaj npm-pakaĵoj ofte efektiviĝas dum instalado, dum pypi-malicaj pakaĵoj kaŝas ĵetoneksfiltradon aŭ malantaŭajn pordojn. Atakantoj:
- Turnu privatajn GitHub-deponejojn al publikaj por repliki ilin.
- Elfiltru akreditaĵojn kaj sekretojn uzante ĉifritajn utilajn ŝarĝojn.
- Uzu malklarigitajn JavaScript-ŝargilojn por deploji elaĉetprogramojn aŭ robotprogramojn.
Fakte, malicaj malfermfontaj pakaĵoj kreskis je 156% en unu jaro. Tial, teamoj, kiuj dependas nur de prokrastitaj fluoj aŭ bazaj skaniloj, postrestas.
Kion ĉi tiu raporto pri malica programaro spuras en npm kaj PyPI
Ĉi tiu resumo estas la centra centro por:
- Konfirmitaj malicaj npm-pakaĵoj
- Konfirmitaj pypi-malicaj pakaĵoj
- Konduto-bazitaj detektoj de malica kodo
- Registro-konfirmitaj okazaĵoj
- Resumoj de semajnaj kaj ĉiumonataj raportoj pri malica programaro
- Historia ŝanĝprotokolo de ĉiuj trovoj pri npm-malica programaro kaj pypi-malica programaro
Alivorte, ĝi provizas unuecan referencpunkton. La esplorteamo ĉe Xygeni ĝisdatigas ĉi tiun paĝon ĉiusemajne per ligiloj al plenaj teknikaj analizoj kaj GitHub IOC-oj.
Kiel Protekti Kontraŭ Malicaj npm-Pakaĵoj kaj PyPI-Malica Programaro
Pro ĉi tiu kreskanta risko, organizoj bezonas pli ol bazajn dependeckontrolojn. Fortaj defendoj kontraŭ malicaj npm-pakaĵoj kaj pypi-malicaj pakaĵoj postulas kaj preventajn kontrolojn kaj devigon de rultempaj reguloj:
Devigi Instalojn Nur-Ŝlosdosier-Kontraŭ Malicaj npm-Pakaĵoj
uzo npm ci or pip install --require-hashes in CI/CD.
Tio certigas, ke la preciza dependecarbo difinita en ŝlosildosieroj estas uzata. Rezulte, atakantoj ne povas enŝovi modifitajn aŭ tajperarbajn versiojn de malicaj npm-pakaĵoj.
Antaŭinstala Skanado por npm-Malica Programaro kaj PyPI-Malica Programaro
Integrigu la Fruan Avertan Motoron de Xygeni por skani npm-malware-on kaj pypi-malware-on antaŭ ol pakaĵoj atingas vian medion.
Krome, detekti suspektindajn postinstall skriptoj, malklarigitaj ŝargiloj, aŭ fikskoditaj C2 URL-oj.
Guardrails Bloki Konstruojn per Malica Kodo
fiksita guardrails malsukcesigi konstruojn aŭtomate se konfirmitaj malicaj npm-pakaĵoj aŭ pypi-malicaj pakaĵoj estas detektitaj.
Ekzemple, oni rompas la konstruojn sur pakaĵoj kun neeldonitaj prizorgintoj, malklarigado-ŝablonoj aŭ IOC-kongruoj. Sekve, malica kodo neniam restas nerimarkita.
Generi kaj Validigi SBOMKontraŭ Malicaj npm-Pakaĵoj kaj PyPI-Malica Programaro
krei SBOMs (CycloneDX, SPDX) por ĉiu konstruo.
Poste, komparu kontraŭ konataj malicaj npm-pakaĵoj kaj pypi-malware-fluoj por spuri kaj rektajn kaj transirajn dependecojn.
Protekto de akreditaĵoj kaj ĵetonoj kontraŭ npm-malica programaro kaj PyPI-malica programaro
Multaj malicaj npm-pakaĵoj provas legi .npmrc, .pypirc, aŭ ĉirkaŭaĵaj variabloj.
Tial, rulu konstruojn en harditaj ujoj kun minimuma eksponiĝo de sekretoj. Plie, uzu sekreto-administrilojn anstataŭ mediajn variablojn por bloki misuzon de malicaj kodoj.
Monitori Registro- kaj Prizorganto-Ŝanĝojn en Malicaj npm-Pakaĵoj
Atakantoj ofte ŝtelas forlasitajn projektojn.
Aparte, atentu subitajn ŝanĝojn de prizorgisto, nekutimajn versiŝanĝojn, aŭ troajn publikigojn en npm-malware kaj pypi-malicaj pakaĵoj.
Trejnado por programistoj pri detektado de malica kodo en npm kaj PyPI
Instruu teamojn rimarki ruĝajn flagojn kiel ekzemple:
- Pakaĵnomoj kun tajperaroj (
reqeustanstataŭrequest). - nekutima
installorprepareskriptoj. - Lastatempe kreitaj pakaĵoj kun suspektinde altaj versinumeroj.
Ĉefe, ĉi tiu konscio helpas detekti malican kodon frue.
Detekto de Anomalioj en Rultempo por Malicaj npm-Pakaĵoj kaj PyPI-Malica Programaro
Eĉ se malica programaro preteriras statikajn kontrolojn, rultempa detekto en CI/CD povas kapti:
- Neatenditaj retkonektoj.
- Modifoj de dosiersistemo ekster la atenditaj dosierujoj.
- Persistoprovoj tra laborpostenoj.
Fine, ĉi tio certigas, ke npm-malware kaj pypi-malware minacoj estas haltigitaj eĉ post instalado.
Kombinante ĉi tiujn kontrolojn, teamoj malhelpas malicajn npm-pakaĵojn kaj pypi-pakaĵojn iam ajn atingi produktadon. pipelines.
Provu la Ilojn por Detekto de Malica Programaro de Xygeni
Xygeni liveras:
- Realtempa detekto de malica kodo, inkluzive de malantaŭaj pordoj, spionprogramoj kaj elaĉetprogramoj.
- Kontraste al bazaj skaniloj, analizo tra npm, PyPI, Maven, NuGet, RubyGems, kaj pli.
- Aŭtomata blokado de konstruado kiam la raporto pri malica programaro identigas riskon.
- Komprenoj pri ekspluatebleco, kontroloj de la reputacio de prizorganto, kaj detekto de anomalioj.
Restu Informita
Nia teamo ĝisdatigas ĉi tiun paĝon ĉiusemajne. Por ricevi alarmojn kaj detalajn raportojn:
- Abonu nian informilo
- sekvi @XygeniSecurity ĉe Linkedin
- Legosigni ĉi tiun paĝon por spuri la plej novajn npm-malware kaj pypi malware minacoj




