Npm malwarea gaur egun eboluzionatzen jarraitzen du, erasotzaileek argitaratzen dituzten bitartean kode gaiztoa, npm pakete gaiztoak, eta PyPI pakete gaiztoak garapen-fluxuak helburu hartuta diseinatuta, CI/CD pipelines, eta kode irekiko ekosistemak. The Kode Gaiztoaren Laburpena Xygeniren etengabeko ikerketa-txostena da, benetako pakete gaiztoak jarraitzen eta egiaztatzen dituena NPM, PyPI, VS kodea, eta OpenVSX, atzeko ate baieztatuak, datu-lapurrak, kredentzial-esfiltrazio kargak eta bertsio anitzeko malware kanpaina automatizatuak barne.
Gure ikerketa taldeak orrialde hau aldizka eguneratzen du balioztatutako aurkikuntzak, konpromisoaren adierazleak (IOC), portaera-ereduak, eta teknikoen azterketaOndorioz, garatzaileek, AppSec taldeak, eta segurtasun-ingeniariek aurretik egon daitezke npm malwarea gaur eta software modernoen hornikuntza-kateei eragiten dieten pakete gaiztoen jarduera sortzen ari denak.
NPM Malware Gaur: Asteko Laburpena 2026ko apirilaren 24tik 29ra
Ikertzaileek baieztatu zuten 97 pakete gaizto erregistro publikoetan zehar aldi honetan.
Datu-multzoaren behaketak
- Baieztatutako pakete gehienak argitaratu ziren NPM
- Kaltetutako kasu gehigarriak PyPI, OpenVSX, eta Composer
- Pakete-familia berdinetan eta izen erlazionatuetan errepikatutako argitalpen gaiztoa
- Bertsio altuko edo atipikoen ereduak, hala nola 99.x, 99.9.x, eta 1.0.x
- Erabilera sendoa. ordainketa eta checkout, enterpriseestilo, barneko web aplikazioa, analytics, UI oinarria, garatzaile-tresna, hodei-gaia, eta osagaiekin lotutako izendatzeko ereduak
- Paketeen eguneratze legitimoen antza izateko diseinatutako bertsio-leherketa koordinatu anitz
Hileroko Malware Txostena: 2026ko apirilean baieztatutako npm pakete gaiztoak
Ongi etorri azken ediziora Xygeni Kode Gaiztoaren Laburpena (Hileroko Edizioa). In apirilaren 2026, gure ikerketa taldeak baieztatu du 250 pakete gaizto baino gehiago, batez ere zehar NPM, beste kasu batzuekin eragina izanik PyPI, VS Code, OpenVSX eta Composer.
Apirila ez zen bolumenari buruzkoa bakarrik izan. Honekin batera automatizazio bidezko argitalpen-olatuak, bertsio oldarkorreko inflazio kanpainak, pakete familien multzokatzea, eta barne-tresna imitatzea, hilabeteko argitalpen gaizto koordinatuan eredu nabarmenenetako batzuk ikusi genituen honako hauetan:
barne tresna faltsuak, IA gaiko paketeak, ordainketa eta checkout moduluak, analisi bezeroak, frontend osagaiak, garatzaileentzako utilitateak, Kubernetes eta hodeiko tresnak, VS Code eta OpenVSX luzapenak, eta softwarearen benetako banaketan integratzeko diseinatutako marka itxurako pakete izen fidagarriak. pipelines.
Ez ziren typosquatting gertakari soilak izan. Oro har, Apirila datu-multzoa, ikusi genuen kredentzialen abusu ereduak, hornidura-katearen manipulazioa, izen-espazio errepikatuaren berrerabilpena, eta argitalpen gaizto koordinatua benetako garatzaile inguruneetan eta software banaketan integratzeko diseinatua pipelines.
Datu-multzo zabalagoan zehar, behatzen jarraitu genuen bertsio anitzeko argitalpen gidoidunak, bertsio-eskema puztuak, ordainketa- eta enterpriseizendapen tematikoa, Adimen artifizialaren eta agenteen gaiko paketeen izenak, SDK eta frontend osagaien imitazioa, barne-tresnen imitazioaeta taktika klasikoak, hala nola mendekotasun nahasmena datuen erauzketa.
Txosten hau gure etengabeko proiektuaren parte da Kode Gaiztoaren Laburpena, non mehatxu berriak balioztatzen ditugun eta eskaintzen ditugun egintzazko adimena laguntzeko DevSecOps taldeak aurretik egon softwarearen hornikuntza-katearen arriskua.
| ekosistema | Package | data |
|---|---|---|
| NPM | PA markatua: 99.1.10 | Apr 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Apr 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | Apr 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| NPM | @tochka-ui/fundazioa:99.0.2 | Apr 27, 2026 |
| openvsx | arkano-txinparta/ubel:0.1.0 | Apr 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
Nola detektatzen dugun kode gaiztoa npm malwarean eta PyPI malwarean
Xygenik geruza anitzeko teknikak erabiltzen ditu kode gaiztoa zabaldu aurretik geldiarazteko. Lehenik eta behin, kode estatikoaren analisiak nahasmendu ereduak, ezkutuko kargak eta scripten gehiegizko erabilera detektatzen ditu. Horrez gain, portaerazko sandboxing-ak instalazioa aztertzen du. hooks, exekuzio-komandoak eta iraunkortasun-trikimailuak. Gainera, makina-ikaskuntzaren detekzioak sinadura-eskanerrek galdutako zero-day npm malwarea eta pypi malware aldaerak identifikatzen ditu. Azkenik, Alerta Goiztiarreko Sistemak biltegi publikoak denbora errealean kontrolatzen ditu, aurkikuntzak baliozkotzen ditu eta DevOps taldeei berehala abisatzen die.
Ondorioz, konbinazio honek garatzaileek adimen azkarra eta erabilgarria jasotzen dutela ziurtatzen du, zuzenean integratuta. CI/CD fluxuak.
Zergatik arduratu behar diren garatzaileek npm pakete gaiztoez
Mehatxu modernoek gutxitan itxaroten dute exekuzio-denbora arte. Adibidez, npm pakete gaiztoek instalazioan zehar exekutatzen dira maiz, eta pypi pakete gaiztoek, berriz, token-esfiltrazioa edo atzeko ateak ezkutatzen dituzte. Erasotzaileak:
- Erreplikatzeko, irauli GitHub-eko biltegi pribatuak publiko bihurtu.
- Kredentzialak eta sekretuak atera kodetutako kargak erabiliz.
- Erabili JavaScript kargatzaile nahasiak ransomwarea edo botnetak zabaltzeko.
Izan ere, kode irekiko pakete gaiztoak % 156 igo ziren urtebetean. Beraz, atzeratutako jarioetan edo oinarrizko eskanerretan soilik oinarritzen diren taldeak atzean geratzen dira.
Zer jarraitzen du malware txosten honek npm eta PyPI-n
Laburpen hau honen gune nagusia da:
- NPM pakete gaiztoak baieztatuta
- Pypi pakete gaiztoak baieztatuta
- Kode gaiztoaren detekzioa portaeran oinarrituta
- Erregistroak baieztatutako gorabeherak
- Asteko eta hileko malware txostenen laburpenak
- npm malware eta pypi malware aurkikuntza guztien aldaketa historikoen erregistroa
Beste era batera esanda, erreferentzia puntu bakarra eskaintzen du. Xygeniko ikerketa taldeak orrialde hau astero eguneratzen du analisi tekniko osoetarako eta GitHub-eko IOCetarako estekak gehituz.
Nola babestu npm pakete gaiztoen eta PyPI malwarearen aurka
Arrisku gero eta handiagoa dela eta, erakundeek oinarrizko mendekotasun-egiaztapenak baino gehiago behar dituzte. Npm pakete gaiztoen eta pypi pakete gaiztoen aurkako defentsa sendoek prebentzio-kontrolak eta exekuzio-denboraren betearazpena behar dituzte:
Betearazi Lockfile-Only instalazioak npm pakete gaiztoen aurka
Erabili npm ci or pip install --require-hashes in CI/CD.
Horrek blokeo-fitxategietan definitutako mendekotasun-zuhaitz zehatza erabiltzen dela ziurtatzen du. Ondorioz, erasotzaileek ezin dituzte npm pakete gaiztoen bertsio aldatuak edo typosquatted-ak sartu.
npm malwarea eta PyPI malwarea instalatzeko aurreko eskaneatzea
Integratu Xygeni-ren Alerta Goiztiarreko Motorra npm malwarea eta pypi malwarea eskaneatzeko paketeak zure ingurunera iritsi aurretik.
Gainera, susmagarriak detektatu postinstall script-ak, kargatzaile nahasiak edo C2 URL gogor kodetuak.
Guardrails Kode gaiztoa duten eraikuntzak blokeatzeko
Ezarri guardrails npm pakete gaiztoak edo pypi pakete gaiztoak detektatzen badira, eraikuntzak automatikoki huts egiteko.
Adibidez, mantentze-lan argitaratu gabeko paketeetan, nahasmendu-ereduetan edo IOC bat-etortzeetan eraikitzeak apurtu. Ondorioz, kode gaiztoa ez da inoiz oharkabean pasatzen.
Sortu eta Balioztatu SBOMnpm pakete gaiztoen eta PyPI malwarearen aurka
Sortu SBOMs (CycloneDX, SPDX) eraikuntza bakoitzerako.
Ondoren, alderatu npm pakete gaizto ezagunekin eta pypi malware jarioekin, mendekotasun zuzenak eta trantsitiboak jarraitzeko.
Kredentzial eta token babesa npm malware eta PyPI malwarearen aurka
NPM pakete gaizto askok irakurtzen saiatzen dira .npmrc, .pypirc, edo ingurune-aldagaiak.
Beraz, exekutatu build-ak edukiontzi gogortuetan, sekretu gutxien agerian utziz. Gainera, erabili sekretu kudeatzaileak ingurune-aldagaien ordez kode gaiztoaren gehiegizko erabilera blokeatzeko.
npm pakete gaiztoetan erregistroaren eta mantentzailearen aldaketak kontrolatu
Erasotzaileek askotan abandonatutako proiektuak bahitzen dituzte.
Bereziki, kontuz ibili mantentzaileen bat-bateko aldaketak, bertsio-jauziak ezohikoak edo npm malware eta pypi pakete gaiztoetan argitalpen gehiegiak direla eta.
npm eta PyPI-n kode gaiztoa detektatzeko garatzaileen prestakuntza
Irakatsi taldeei seinale gorriak antzematen, hala nola:
- Akats ortografikoak dituzten pakete-izenak (
reqeustordezrequest). - Ezohiko
installorpreparegidoiak. - Duela gutxi sortutako paketeak bertsio-zenbaki susmagarriro altuak dituzte.
Batez ere, kontzientzia honek kode gaiztoa goiz detektatzen laguntzen du.
npm pakete gaiztoen eta PyPI malwarearen exekuzio-denbora anomalien detekzioa
Malwareak egiaztapen estatikoak saihestu arren, exekuzio-denbora detekzioa CI/CD harrapatu dezake:
- Sare konexio ustekabekoak.
- Espero diren direktorioetatik kanpo fitxategi-sistemaren aldaketak.
- Lanpostu guztietan iraunkortasun saiakerak.
Azkenik, honek bermatzen du npm malwarea eta pypi malware mehatxuak instalazioa egin ondoren ere gelditzen direla.
Kontrol hauek konbinatuz, taldeek npm pakete gaiztoak eta pypi pakete gaiztoak ekoizpenera iristea eragozten dute. pipelines.
Probatu Xygeniren malwarea detektatzeko tresnak
Xygenik eskaintzen du:
- Kode gaiztoaren detekzioa denbora errealean, atzeko ateak, spywarea eta ransomwarea barne.
- Oinarrizko eskanerrekin alderatuta, npm, PyPI, Maven, NuGet, RubyGems eta gehiagoren arteko analisia.
- Eraikuntza automatikoki blokeatzen da malwarearen txostenak arriskua identifikatzen duenean.
- Ustiagarritasunaren ikuspegiak, mantentzailearen ospearen egiaztapenak eta anomalien detekzioa.
Informatu zaitez
Gure taldeak orrialde hau astero eguneratzen du. Alertak eta txosten zehatzak jasotzeko:
- Harpidetu gure Buletina
- Jarraitu @XygeniSecurity Linkedin-en
- Gorde orrialde hau azken berrien jarraipena egiteko npm malwarea pypi malwarea mehatxuak




