pahatahtlikud npm-paketid - pypi pahatahtlikud paketid - pahatahtlik kood - pahavara aruanne - npm-pahavara - pypi pahavara

Npm pahavara täna: iganädalane pahatahtliku koodi kokkuvõte

Npm pahavara tänapäeval areneb jätkuvalt, ründajad avaldavad pahatahtliku koodi, pahatahtlikud npm-paketidja PyPI pahatahtlikud paketid loodud arendusprotsesside sihtimiseks, CI/CD pipelinesja avatud lähtekoodiga ökosüsteemid. Pahatahtliku koodi kokkuvõte on Xygeni käimasolev uurimisaruanne, mis jälgib ja kontrollib päris pahatahtlikke pakette kõikjal npm, PyPI, VS koodja OpenVSX, sealhulgas kinnitatud tagauksed, andmete varastajad, volituste väljaviimise kasulikud koormused ja automatiseeritud mitme versiooniga pahavara kampaaniad.

Meie uurimisrühm värskendab seda lehte regulaarselt valideeritud leiud, kompromissi näitajad (IOC-d), käitumismustridja tehniline analüüsSelle tulemusena arendajad Rakenduste turvalisuse meeskonnadja turvainsenerid saavad teistest sammu võrra ees olla npm pahavara täna ja tekkiv pahatahtlike pakettide tegevus, mis mõjutab tänapäevaseid tarkvara tarneahelaid.

NPM-i pahavara täna: iganädalane kokkuvõte 24.–29. aprill 2026

Teadlased kinnitasid 97 pahatahtlikku paketti avalikes registrites sel perioodil.

Andmekogumi vaatlused

  • Enamik kinnitatud pakette avaldati npm
  • Mõjutatud täiendavad juhtumid PyPI, OpenVSXja Koostama
  • Korduv pahatahtlik avaldamine samades paketiperekondades ja seotud nimedes
  • Kõrge või ebatüüpilise versiooni mustrid, näiteks 99.x, 99.9.xja 1.0.x
  • Tugev kasutamine maksmine ja kassasse minek, enterpriseStiilis, sisemine veebirakendus, analytics, Kasutajaliidese alus, arendustööriist, pilveteemalineja komponentidega seotud nimetamismustrid
  • Mitmed koordineeritud versioonipursked, mis on loodud meenutama seaduslikke paketivärskendusi

Vaata täielikku iganädalast pahavara aruannet →

Kuu pahavara aruanne: kinnitatud pahatahtlikud npm-paketid aprillis 2026

Tere tulemast ajakirja uusima numbri juurde Xygeni pahatahtliku koodi kokkuvõte (kuuväljaanne). sisse aprill 2026, meie uurimisrühm kinnitas enam kui 250 pahatahtlikku paketti, peamiselt üle npm, kusjuures täiendavaid juhtumeid mõjutab PyPI, VS Code, OpenVSX ja Composer.

Aprill ei olnud ainult mahu küsimus. automatiseerimisel põhinevad avaldamislained, agressiivse versiooni inflatsioonikampaaniatest, pakettide perekonna klasterdamineja sisemise tööriista abil isiku tuvastaminetäheldasime kuu jooksul mõningaid kõige tähelepanuväärsemaid mustreid koordineeritud pahatahtlikus avaldamises järgmistes valdkondades:

võltsitud sisemised tööriistad, tehisintellektiga seotud paketid, makse- ja kassamoodulid, analüütikakliendid, esiotsa komponendid, arendusutiliidid, Kubernetes ja pilvetööriistad, VS Code ja OpenVSX laiendused ning usaldusväärsed brändilaadsed paketinimed, mis on loodud sulanduma päris tarkvaratarnetesse pipelines.

Need ei olnud lihtsad trükivigadega juhtumid. Laiemalt vaadates Aprill andmekogumit, me täheldasime volituste kuritarvitamise mustrid, tarneahela manipuleerimine, nimeruumi korduv taaskasutamineja koordineeritud pahatahtlik avaldamine loodud sulanduma päris arendajakeskkondadesse ja tarkvaraarendusse pipelines.

Laiemas andmekogumis jätkasime jälgimist skriptitud mitmeversiooniline avaldamine, paisutatud versioonimisskeemid, makse- ja enterprise-teemaline nimetamine, Tehisintellekti ja agentide teemalised pakettide nimed, SDK ja esiotsa komponentide jäljendamine, sisemise tööriista matkimineja klassikalisi taktikaid, näiteks sõltuvuse segadus ja andmete väljafiltreerimine.

See aruanne on osa meie jätkuvast Pahatahtliku koodi kokkuvõte, kus me valideerime uusi ohte ja pakume toimiv intelligentsus aidata DevSecOpsi meeskonnad jääge sammu võrra ette tarkvara tarneahela risk.

Ökosüsteemi Pakend kuupäev
npmpa-märgisega: 99.1.10Aprill 27, 2026
pypimoonbit-locale-compat:0.2.3Aprill 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Aprill 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Aprill 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Aprill 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Aprill 27, 2026
npm@tochka-ui/foundation:99.0.2Aprill 27, 2026
openvsxarcane-spark/ubel:0.1.0Aprill 28, 2026
npm@2011-08-19/n:99.9.9Aprill 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Aprill 27, 2026

Kuidas me tuvastame pahatahtlikku koodi npm-i ja PyPI-pahavaras

Xygeni kasutab pahatahtliku koodi leviku peatamiseks mitmekihilisi tehnikaid. Esiteks tuvastab staatiline koodianalüüs hägustamismustreid, peidetud koormusi ja skriptide kuritarvitamist. Lisaks installitakse käitumuslikud liivakastianalüüsid. hooks, käitusaja käske ja püsivuse nippe. Lisaks tuvastab masinõppe abil tuvastatud nullpäeva npm-pahavara ja pypi-pahavara variandid, mida signatuuride skannerid ei suuda tuvastada. Lõpuks jälgib varajase hoiatamise süsteem avalikke repositooriume reaalajas, valideerib leiud ja hoiatab DevOps meeskondi koheselt.

Selle tulemusena tagab see kombinatsioon, et arendajad saavad kiiret ja praktilist teavet, mis on otse integreeritud CI/CD tööprotsesse.

Miks peaksid arendajad pahatahtlikest npm-pakettidest hoolima?

Tänapäevased ohud ootavad harva käivitusaega. Näiteks pahatahtlikud npm-paketid käivituvad sageli installimise ajal, samas kui pypi pahatahtlikud paketid peidavad tokeni väljavoolu või tagauksi. Ründajad:

  • Muutke privaatsed GitHubi repositooriumid avalikeks, et neid replikeerida.
  • Volitusandmete ja saladuste väljafiltreerimine kodeeritud kasuliku koormuse abil.
  • Kasutage lunavara või botnettide juurutamiseks hägustatud JavaScripti laadureid.

Tegelikult kasvas pahatahtlike avatud lähtekoodiga pakettide arv ühe aastaga 156%. Seetõttu jäävad meeskonnad, kes toetuvad ainult viivitatud voogudele või põhilistele skanneritele, maha.

Mida see pahavaraaruanne npm-is ja PyPI-s jälgib

See kokkuvõte on keskne keskus järgmistele asjadele:

  • Kinnitatud pahatahtlikud npm-paketid
  • Kinnitatud pypi pahatahtlikud paketid
  • Käitumispõhine pahatahtliku koodi tuvastamine
  • Registri kinnitatud intsidendid
  • Nädala- ja kuupõhised pahavara aruannete kokkuvõtted
  • Kõigi npm-i ja pypi-pahavara leidude ajalooline muudatuste logi

Teisisõnu, see pakub ühtset tugipunkti. Xygeni uurimisrühm uuendab seda lehte igal nädalal linkidega täielikele tehnilistele analüüsidele ja GitHubi IOC-dele.

Kuidas kaitsta end pahatahtlike npm-pakettide ja PyPI-pahavara eest

Selle kasvava riski tõttu vajavad organisatsioonid enamat kui lihtsalt sõltuvuskontrolle. Tugev kaitse pahatahtlike npm-pakettide ja pypi-pakettide vastu nõuab nii ennetavaid kontrolle kui ka käitusaja jõustamist:

Jõusta ainult lukustusfailidega installimine pahatahtlike npm-pakettide vastu

Kasutama npm ci or pip install --require-hashes in CI/CD.
See tagab, et kasutatakse täpselt lukustusfailides määratletud sõltuvuspuud. Selle tulemusel ei saa ründajad sisestada pahatahtlike npm-pakettide muudetud või trükivigadega versioone.

npm-i ja PyPI-i pahavara eelinstallimine

Integreerige Xygeni varajase hoiatamise mootor, et skannida npm ja pypi pahavara enne, kui paketid teie keskkonda jõuavad.
Lisaks avastage kahtlane postinstall skriptid, hägustatud laadurid või kõvakodeeritud C2 URL-id.

Guardrails pahatahtliku koodiga versioonide blokeerimiseks

komplekt guardrails automaatselt nurjuda, kui tuvastatakse kinnitatud pahatahtlikud npm-paketid või pypi-pakid.
Näiteks katkestused pakettidel, millel on avaldamata hooldajad, hägustamismustrid või IOC-vaste, võivad katkeda. Seega ei jää pahatahtlik kood kunagi märkamatuks.

Genereerimine ja valideerimine SBOMPahatahtlike npm-pakettide ja PyPI-pahavara vastu

Looma SBOMs (CycloneDX, SPDX) iga ehituse jaoks.
Seejärel võrrelge seda teadaolevate pahatahtlike npm-pakettide ja pypi pahavaravoogudega, et jälgida nii otseseid kui ka transitiivseid sõltuvusi.

Volituste ja tunnusmärkide kaitse npm pahavara ja PyPI pahavara eest

Paljud pahatahtlikud npm-paketid proovivad lugeda .npmrc, .pypircvõi keskkonnamuutujad.
Seetõttu käivitage järke tugevdatud konteinerites, kus on minimaalselt avalikustatud saladusi. Lisaks kasutage pahatahtliku koodi kuritarvitamise blokeerimiseks keskkonnamuutujate asemel saladuste haldureid.

Jälgige pahatahtlike npm-pakettide registri ja hooldaja muudatusi

Ründajad kaaperdavad sageli mahajäetud projekte.
Eriti pöörake tähelepanu ootamatutele hooldajavahetustele, ebatavalistele versioonihüpetele või liigsele avaldamisele npm pahavara ja pypi pahavarapakettides.

Arendajakoolitus pahatahtliku koodi tuvastamiseks npm-is ja PyPI-s

Õpetage meeskondi märkama ohumärke, näiteks:

  • Trükiveadega pakettide nimed (reqeust asemel request).
  • ebatavaline install or prepare skripte.
  • Hiljuti loodud paketid kahtlaselt kõrge versiooninumbriga.
    Ennekõike aitab see teadlikkus pahatahtlikku koodi varakult tuvastada.

Pahatahtlike npm-pakettide ja PyPI-pahavara käitusaegne anomaaliate tuvastamine

Isegi kui pahavara möödub staatilistest kontrollidest, toimib käitusaegne tuvastamine CI/CD võib püüda:

  • Ootamatud võrguühendused.
  • Failisüsteemi muudatused väljaspool eeldatavaid katalooge.
  • Püsivuskatsed erinevatel töökohtadel.
    Lõpuks tagab see npm ja pypi pahavara ohtude peatamise isegi pärast installimist.

Nende kontrollide kombineerimise abil hoiavad meeskonnad ära pahatahtlike npm-pakettide ja pypi-pakettide jõudmise tootmiskeskkonda pipelines.

Proovige Xygeni pahavara tuvastamise tööriistu

Xygeni pakub:

  • Pahatahtliku koodi, sh tagauste, nuhkvara ja lunavara reaalajas tuvastamine.
  • Erinevalt tavalistest skanneritest on analüüs võimalik npm, PyPI, Maveni, NuGeti, RubyGemsi ja teiste platvormide kaudu.
  • Automaatne ehituse blokeerimine, kui pahavara aruanne tuvastab riski.
  • Kasutatavuse ülevaated, hooldaja maine kontrollid ja anomaaliate tuvastamine.

Olge kursis

Meie meeskond uuendab seda lehte igal nädalal. Teavituste ja üksikasjalike aruannete saamiseks:

  • Telli meie Uudiskiri
  • järgima @XygeniSecurity LinkedInis
  • Lisage see leht järjehoidjatesse, et olla kursis viimaste uudistega npm pahavara ja pypi pahavara ähvardused
sca-tööriistad-tarkvara-kompositsiooni-analüüsi-tööriistad
Tarkvarariskide prioriseerimine, leevendamine ja turvamine
Hankige oma tasuta konto.
Krediitkaarti pole vaja.

Turvaline tarkvaraarendus ja -tarne

Xygeni tootekomplektiga