Npm pahavara tänapäeval areneb jätkuvalt, ründajad avaldavad pahatahtliku koodi, pahatahtlikud npm-paketidja PyPI pahatahtlikud paketid loodud arendusprotsesside sihtimiseks, CI/CD pipelinesja avatud lähtekoodiga ökosüsteemid. Pahatahtliku koodi kokkuvõte on Xygeni käimasolev uurimisaruanne, mis jälgib ja kontrollib päris pahatahtlikke pakette kõikjal npm, PyPI, VS koodja OpenVSX, sealhulgas kinnitatud tagauksed, andmete varastajad, volituste väljaviimise kasulikud koormused ja automatiseeritud mitme versiooniga pahavara kampaaniad.
Meie uurimisrühm värskendab seda lehte regulaarselt valideeritud leiud, kompromissi näitajad (IOC-d), käitumismustridja tehniline analüüsSelle tulemusena arendajad Rakenduste turvalisuse meeskonnadja turvainsenerid saavad teistest sammu võrra ees olla npm pahavara täna ja tekkiv pahatahtlike pakettide tegevus, mis mõjutab tänapäevaseid tarkvara tarneahelaid.
NPM-i pahavara täna: iganädalane kokkuvõte 24.–29. aprill 2026
Teadlased kinnitasid 97 pahatahtlikku paketti avalikes registrites sel perioodil.
Andmekogumi vaatlused
- Enamik kinnitatud pakette avaldati npm
- Mõjutatud täiendavad juhtumid PyPI, OpenVSXja Koostama
- Korduv pahatahtlik avaldamine samades paketiperekondades ja seotud nimedes
- Kõrge või ebatüüpilise versiooni mustrid, näiteks 99.x, 99.9.xja 1.0.x
- Tugev kasutamine maksmine ja kassasse minek, enterpriseStiilis, sisemine veebirakendus, analytics, Kasutajaliidese alus, arendustööriist, pilveteemalineja komponentidega seotud nimetamismustrid
- Mitmed koordineeritud versioonipursked, mis on loodud meenutama seaduslikke paketivärskendusi
Kuu pahavara aruanne: kinnitatud pahatahtlikud npm-paketid aprillis 2026
Tere tulemast ajakirja uusima numbri juurde Xygeni pahatahtliku koodi kokkuvõte (kuuväljaanne). sisse aprill 2026, meie uurimisrühm kinnitas enam kui 250 pahatahtlikku paketti, peamiselt üle npm, kusjuures täiendavaid juhtumeid mõjutab PyPI, VS Code, OpenVSX ja Composer.
Aprill ei olnud ainult mahu küsimus. automatiseerimisel põhinevad avaldamislained, agressiivse versiooni inflatsioonikampaaniatest, pakettide perekonna klasterdamineja sisemise tööriista abil isiku tuvastaminetäheldasime kuu jooksul mõningaid kõige tähelepanuväärsemaid mustreid koordineeritud pahatahtlikus avaldamises järgmistes valdkondades:
võltsitud sisemised tööriistad, tehisintellektiga seotud paketid, makse- ja kassamoodulid, analüütikakliendid, esiotsa komponendid, arendusutiliidid, Kubernetes ja pilvetööriistad, VS Code ja OpenVSX laiendused ning usaldusväärsed brändilaadsed paketinimed, mis on loodud sulanduma päris tarkvaratarnetesse pipelines.
Need ei olnud lihtsad trükivigadega juhtumid. Laiemalt vaadates Aprill andmekogumit, me täheldasime volituste kuritarvitamise mustrid, tarneahela manipuleerimine, nimeruumi korduv taaskasutamineja koordineeritud pahatahtlik avaldamine loodud sulanduma päris arendajakeskkondadesse ja tarkvaraarendusse pipelines.
Laiemas andmekogumis jätkasime jälgimist skriptitud mitmeversiooniline avaldamine, paisutatud versioonimisskeemid, makse- ja enterprise-teemaline nimetamine, Tehisintellekti ja agentide teemalised pakettide nimed, SDK ja esiotsa komponentide jäljendamine, sisemise tööriista matkimineja klassikalisi taktikaid, näiteks sõltuvuse segadus ja andmete väljafiltreerimine.
See aruanne on osa meie jätkuvast Pahatahtliku koodi kokkuvõte, kus me valideerime uusi ohte ja pakume toimiv intelligentsus aidata DevSecOpsi meeskonnad jääge sammu võrra ette tarkvara tarneahela risk.
| Ökosüsteemi | Pakend | kuupäev |
|---|---|---|
| npm | pa-märgisega: 99.1.10 | Aprill 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Aprill 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Aprill 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Aprill 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Aprill 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Aprill 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Aprill 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Aprill 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Aprill 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Aprill 27, 2026 |
Kuidas me tuvastame pahatahtlikku koodi npm-i ja PyPI-pahavaras
Xygeni kasutab pahatahtliku koodi leviku peatamiseks mitmekihilisi tehnikaid. Esiteks tuvastab staatiline koodianalüüs hägustamismustreid, peidetud koormusi ja skriptide kuritarvitamist. Lisaks installitakse käitumuslikud liivakastianalüüsid. hooks, käitusaja käske ja püsivuse nippe. Lisaks tuvastab masinõppe abil tuvastatud nullpäeva npm-pahavara ja pypi-pahavara variandid, mida signatuuride skannerid ei suuda tuvastada. Lõpuks jälgib varajase hoiatamise süsteem avalikke repositooriume reaalajas, valideerib leiud ja hoiatab DevOps meeskondi koheselt.
Selle tulemusena tagab see kombinatsioon, et arendajad saavad kiiret ja praktilist teavet, mis on otse integreeritud CI/CD tööprotsesse.
Miks peaksid arendajad pahatahtlikest npm-pakettidest hoolima?
Tänapäevased ohud ootavad harva käivitusaega. Näiteks pahatahtlikud npm-paketid käivituvad sageli installimise ajal, samas kui pypi pahatahtlikud paketid peidavad tokeni väljavoolu või tagauksi. Ründajad:
- Muutke privaatsed GitHubi repositooriumid avalikeks, et neid replikeerida.
- Volitusandmete ja saladuste väljafiltreerimine kodeeritud kasuliku koormuse abil.
- Kasutage lunavara või botnettide juurutamiseks hägustatud JavaScripti laadureid.
Tegelikult kasvas pahatahtlike avatud lähtekoodiga pakettide arv ühe aastaga 156%. Seetõttu jäävad meeskonnad, kes toetuvad ainult viivitatud voogudele või põhilistele skanneritele, maha.
Mida see pahavaraaruanne npm-is ja PyPI-s jälgib
See kokkuvõte on keskne keskus järgmistele asjadele:
- Kinnitatud pahatahtlikud npm-paketid
- Kinnitatud pypi pahatahtlikud paketid
- Käitumispõhine pahatahtliku koodi tuvastamine
- Registri kinnitatud intsidendid
- Nädala- ja kuupõhised pahavara aruannete kokkuvõtted
- Kõigi npm-i ja pypi-pahavara leidude ajalooline muudatuste logi
Teisisõnu, see pakub ühtset tugipunkti. Xygeni uurimisrühm uuendab seda lehte igal nädalal linkidega täielikele tehnilistele analüüsidele ja GitHubi IOC-dele.
Kuidas kaitsta end pahatahtlike npm-pakettide ja PyPI-pahavara eest
Selle kasvava riski tõttu vajavad organisatsioonid enamat kui lihtsalt sõltuvuskontrolle. Tugev kaitse pahatahtlike npm-pakettide ja pypi-pakettide vastu nõuab nii ennetavaid kontrolle kui ka käitusaja jõustamist:
Jõusta ainult lukustusfailidega installimine pahatahtlike npm-pakettide vastu
Kasutama npm ci or pip install --require-hashes in CI/CD.
See tagab, et kasutatakse täpselt lukustusfailides määratletud sõltuvuspuud. Selle tulemusel ei saa ründajad sisestada pahatahtlike npm-pakettide muudetud või trükivigadega versioone.
npm-i ja PyPI-i pahavara eelinstallimine
Integreerige Xygeni varajase hoiatamise mootor, et skannida npm ja pypi pahavara enne, kui paketid teie keskkonda jõuavad.
Lisaks avastage kahtlane postinstall skriptid, hägustatud laadurid või kõvakodeeritud C2 URL-id.
Guardrails pahatahtliku koodiga versioonide blokeerimiseks
komplekt guardrails automaatselt nurjuda, kui tuvastatakse kinnitatud pahatahtlikud npm-paketid või pypi-pakid.
Näiteks katkestused pakettidel, millel on avaldamata hooldajad, hägustamismustrid või IOC-vaste, võivad katkeda. Seega ei jää pahatahtlik kood kunagi märkamatuks.
Genereerimine ja valideerimine SBOMPahatahtlike npm-pakettide ja PyPI-pahavara vastu
Looma SBOMs (CycloneDX, SPDX) iga ehituse jaoks.
Seejärel võrrelge seda teadaolevate pahatahtlike npm-pakettide ja pypi pahavaravoogudega, et jälgida nii otseseid kui ka transitiivseid sõltuvusi.
Volituste ja tunnusmärkide kaitse npm pahavara ja PyPI pahavara eest
Paljud pahatahtlikud npm-paketid proovivad lugeda .npmrc, .pypircvõi keskkonnamuutujad.
Seetõttu käivitage järke tugevdatud konteinerites, kus on minimaalselt avalikustatud saladusi. Lisaks kasutage pahatahtliku koodi kuritarvitamise blokeerimiseks keskkonnamuutujate asemel saladuste haldureid.
Jälgige pahatahtlike npm-pakettide registri ja hooldaja muudatusi
Ründajad kaaperdavad sageli mahajäetud projekte.
Eriti pöörake tähelepanu ootamatutele hooldajavahetustele, ebatavalistele versioonihüpetele või liigsele avaldamisele npm pahavara ja pypi pahavarapakettides.
Arendajakoolitus pahatahtliku koodi tuvastamiseks npm-is ja PyPI-s
Õpetage meeskondi märkama ohumärke, näiteks:
- Trükiveadega pakettide nimed (
reqeustasemelrequest). - ebatavaline
installorprepareskripte. - Hiljuti loodud paketid kahtlaselt kõrge versiooninumbriga.
Ennekõike aitab see teadlikkus pahatahtlikku koodi varakult tuvastada.
Pahatahtlike npm-pakettide ja PyPI-pahavara käitusaegne anomaaliate tuvastamine
Isegi kui pahavara möödub staatilistest kontrollidest, toimib käitusaegne tuvastamine CI/CD võib püüda:
- Ootamatud võrguühendused.
- Failisüsteemi muudatused väljaspool eeldatavaid katalooge.
- Püsivuskatsed erinevatel töökohtadel.
Lõpuks tagab see npm ja pypi pahavara ohtude peatamise isegi pärast installimist.
Nende kontrollide kombineerimise abil hoiavad meeskonnad ära pahatahtlike npm-pakettide ja pypi-pakettide jõudmise tootmiskeskkonda pipelines.
Proovige Xygeni pahavara tuvastamise tööriistu
Xygeni pakub:
- Pahatahtliku koodi, sh tagauste, nuhkvara ja lunavara reaalajas tuvastamine.
- Erinevalt tavalistest skanneritest on analüüs võimalik npm, PyPI, Maveni, NuGeti, RubyGemsi ja teiste platvormide kaudu.
- Automaatne ehituse blokeerimine, kui pahavara aruanne tuvastab riski.
- Kasutatavuse ülevaated, hooldaja maine kontrollid ja anomaaliate tuvastamine.
Olge kursis
Meie meeskond uuendab seda lehte igal nädalal. Teavituste ja üksikasjalike aruannete saamiseks:
- Telli meie Uudiskiri
- järgima @XygeniSecurity LinkedInis
- Lisage see leht järjehoidjatesse, et olla kursis viimaste uudistega npm pahavara ja pypi pahavara ähvardused




