npm pakete gaiztoak - pypi pakete gaiztoak - kode gaiztoa - malware txostena - npm malwarea - pypi malwarea

Npm Malware Gaur: Asteko Kode Gaiztoen Laburpena

Npm malwarea gaur egun eboluzionatzen jarraitzen du, erasotzaileek argitaratzen dituzten bitartean kode gaiztoa, npm pakete gaiztoak, eta PyPI pakete gaiztoak garapen-fluxuak helburu hartuta diseinatuta, CI/CD pipelines, eta kode irekiko ekosistemak. The Kode Gaiztoaren Laburpena Xygeniren etengabeko ikerketa-txostena da, benetako pakete gaiztoak jarraitzen eta egiaztatzen dituena NPM, PyPI, VS kodea, eta OpenVSX, atzeko ate baieztatuak, datu-lapurrak, kredentzial-esfiltrazio kargak eta bertsio anitzeko malware kanpaina automatizatuak barne.

Gure ikerketa taldeak orrialde hau aldizka eguneratzen du balioztatutako aurkikuntzak, konpromisoaren adierazleak (IOC), portaera-ereduak, eta teknikoen azterketaOndorioz, garatzaileek, AppSec taldeak, eta segurtasun-ingeniariek aurretik egon daitezke npm malwarea gaur eta software modernoen hornikuntza-kateei eragiten dieten pakete gaiztoen jarduera sortzen ari denak.

NPM Malware Gaur: Asteko Laburpena 2026ko apirilaren 24tik 29ra

Ikertzaileek baieztatu zuten 97 pakete gaizto erregistro publikoetan zehar aldi honetan.

Datu-multzoaren behaketak

  • Baieztatutako pakete gehienak argitaratu ziren NPM
  • Kaltetutako kasu gehigarriak PyPI, OpenVSX, eta Composer
  • Pakete-familia berdinetan eta izen erlazionatuetan errepikatutako argitalpen gaiztoa
  • Bertsio altuko edo atipikoen ereduak, hala nola 99.x, 99.9.x, eta 1.0.x
  • Erabilera sendoa. ordainketa eta checkout, enterpriseestilo, barneko web aplikazioa, analytics, UI oinarria, garatzaile-tresna, hodei-gaia, eta osagaiekin lotutako izendatzeko ereduak
  • Paketeen eguneratze legitimoen antza izateko diseinatutako bertsio-leherketa koordinatu anitz

Ikusi asteroko malware txosten osoa →

Hileroko Malware Txostena: 2026ko apirilean baieztatutako npm pakete gaiztoak

Ongi etorri azken ediziora Xygeni Kode Gaiztoaren Laburpena (Hileroko Edizioa). In apirilaren 2026, gure ikerketa taldeak baieztatu du 250 pakete gaizto baino gehiago, batez ere zehar NPM, beste kasu batzuekin eragina izanik PyPI, VS Code, OpenVSX eta Composer.

Apirila ez zen bolumenari buruzkoa bakarrik izan. Honekin batera automatizazio bidezko argitalpen-olatuak, bertsio oldarkorreko inflazio kanpainak, pakete familien multzokatzea, eta barne-tresna imitatzea, hilabeteko argitalpen gaizto koordinatuan eredu nabarmenenetako batzuk ikusi genituen honako hauetan:

barne tresna faltsuak, IA gaiko paketeak, ordainketa eta checkout moduluak, analisi bezeroak, frontend osagaiak, garatzaileentzako utilitateak, Kubernetes eta hodeiko tresnak, VS Code eta OpenVSX luzapenak, eta softwarearen benetako banaketan integratzeko diseinatutako marka itxurako pakete izen fidagarriak. pipelines.

Ez ziren typosquatting gertakari soilak izan. Oro har, Apirila datu-multzoa, ikusi genuen kredentzialen abusu ereduak, hornidura-katearen manipulazioa, izen-espazio errepikatuaren berrerabilpena, eta argitalpen gaizto koordinatua benetako garatzaile inguruneetan eta software banaketan integratzeko diseinatua pipelines.

Datu-multzo zabalagoan zehar, behatzen jarraitu genuen bertsio anitzeko argitalpen gidoidunak, bertsio-eskema puztuak, ordainketa- eta enterpriseizendapen tematikoa, Adimen artifizialaren eta agenteen gaiko paketeen izenak, SDK eta frontend osagaien imitazioa, barne-tresnen imitazioaeta taktika klasikoak, hala nola mendekotasun nahasmena datuen erauzketa.

Txosten hau gure etengabeko proiektuaren parte da Kode Gaiztoaren Laburpena, non mehatxu berriak balioztatzen ditugun eta eskaintzen ditugun egintzazko adimena laguntzeko DevSecOps taldeak aurretik egon softwarearen hornikuntza-katearen arriskua.

ekosistema Package data
NPMPA markatua: 99.1.10Apr 27, 2026
pypimoonbit-locale-compat:0.2.3Apr 27, 2026
NPM@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
NPM@sbt_gitverse/analytics-client:99.0.1Apr 27, 2026
NPM@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
NPM@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
NPM@tochka-ui/fundazioa:99.0.2Apr 27, 2026
openvsxarkano-txinparta/ubel:0.1.0Apr 28, 2026
NPM@2011-08-19/n:99.9.9Apr 28, 2026
NPM@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026

Nola detektatzen dugun kode gaiztoa npm malwarean eta PyPI malwarean

Xygenik geruza anitzeko teknikak erabiltzen ditu kode gaiztoa zabaldu aurretik geldiarazteko. Lehenik eta behin, kode estatikoaren analisiak nahasmendu ereduak, ezkutuko kargak eta scripten gehiegizko erabilera detektatzen ditu. Horrez gain, portaerazko sandboxing-ak instalazioa aztertzen du. hooks, exekuzio-komandoak eta iraunkortasun-trikimailuak. Gainera, makina-ikaskuntzaren detekzioak sinadura-eskanerrek galdutako zero-day npm malwarea eta pypi malware aldaerak identifikatzen ditu. Azkenik, Alerta Goiztiarreko Sistemak biltegi publikoak denbora errealean kontrolatzen ditu, aurkikuntzak baliozkotzen ditu eta DevOps taldeei berehala abisatzen die.

Ondorioz, konbinazio honek garatzaileek adimen azkarra eta erabilgarria jasotzen dutela ziurtatzen du, zuzenean integratuta. CI/CD fluxuak.

Zergatik arduratu behar diren garatzaileek npm pakete gaiztoez

Mehatxu modernoek gutxitan itxaroten dute exekuzio-denbora arte. Adibidez, npm pakete gaiztoek instalazioan zehar exekutatzen dira maiz, eta pypi pakete gaiztoek, berriz, token-esfiltrazioa edo atzeko ateak ezkutatzen dituzte. Erasotzaileak:

  • Erreplikatzeko, irauli GitHub-eko biltegi pribatuak publiko bihurtu.
  • Kredentzialak eta sekretuak atera kodetutako kargak erabiliz.
  • Erabili JavaScript kargatzaile nahasiak ransomwarea edo botnetak zabaltzeko.

Izan ere, kode irekiko pakete gaiztoak % 156 igo ziren urtebetean. Beraz, atzeratutako jarioetan edo oinarrizko eskanerretan soilik oinarritzen diren taldeak atzean geratzen dira.

Zer jarraitzen du malware txosten honek npm eta PyPI-n

Laburpen hau honen gune nagusia da:

  • NPM pakete gaiztoak baieztatuta
  • Pypi pakete gaiztoak baieztatuta
  • Kode gaiztoaren detekzioa portaeran oinarrituta
  • Erregistroak baieztatutako gorabeherak
  • Asteko eta hileko malware txostenen laburpenak
  • npm malware eta pypi malware aurkikuntza guztien aldaketa historikoen erregistroa

Beste era batera esanda, erreferentzia puntu bakarra eskaintzen du. Xygeniko ikerketa taldeak orrialde hau astero eguneratzen du analisi tekniko osoetarako eta GitHub-eko IOCetarako estekak gehituz.

Nola babestu npm pakete gaiztoen eta PyPI malwarearen aurka

Arrisku gero eta handiagoa dela eta, erakundeek oinarrizko mendekotasun-egiaztapenak baino gehiago behar dituzte. Npm pakete gaiztoen eta pypi pakete gaiztoen aurkako defentsa sendoek prebentzio-kontrolak eta exekuzio-denboraren betearazpena behar dituzte:

Betearazi Lockfile-Only instalazioak npm pakete gaiztoen aurka

Erabili npm ci or pip install --require-hashes in CI/CD.
Horrek blokeo-fitxategietan definitutako mendekotasun-zuhaitz zehatza erabiltzen dela ziurtatzen du. Ondorioz, erasotzaileek ezin dituzte npm pakete gaiztoen bertsio aldatuak edo typosquatted-ak sartu.

npm malwarea eta PyPI malwarea instalatzeko aurreko eskaneatzea

Integratu Xygeni-ren Alerta Goiztiarreko Motorra npm malwarea eta pypi malwarea eskaneatzeko paketeak zure ingurunera iritsi aurretik.
Gainera, susmagarriak detektatu postinstall script-ak, kargatzaile nahasiak edo C2 URL gogor kodetuak.

Guardrails Kode gaiztoa duten eraikuntzak blokeatzeko

Ezarri guardrails npm pakete gaiztoak edo pypi pakete gaiztoak detektatzen badira, eraikuntzak automatikoki huts egiteko.
Adibidez, mantentze-lan argitaratu gabeko paketeetan, nahasmendu-ereduetan edo IOC bat-etortzeetan eraikitzeak apurtu. Ondorioz, kode gaiztoa ez da inoiz oharkabean pasatzen.

Sortu eta Balioztatu SBOMnpm pakete gaiztoen eta PyPI malwarearen aurka

Sortu SBOMs (CycloneDX, SPDX) eraikuntza bakoitzerako.
Ondoren, alderatu npm pakete gaizto ezagunekin eta pypi malware jarioekin, mendekotasun zuzenak eta trantsitiboak jarraitzeko.

Kredentzial eta token babesa npm malware eta PyPI malwarearen aurka

NPM pakete gaizto askok irakurtzen saiatzen dira .npmrc, .pypirc, edo ingurune-aldagaiak.
Beraz, exekutatu build-ak edukiontzi gogortuetan, sekretu gutxien agerian utziz. Gainera, erabili sekretu kudeatzaileak ingurune-aldagaien ordez kode gaiztoaren gehiegizko erabilera blokeatzeko.

npm pakete gaiztoetan erregistroaren eta mantentzailearen aldaketak kontrolatu

Erasotzaileek askotan abandonatutako proiektuak bahitzen dituzte.
Bereziki, kontuz ibili mantentzaileen bat-bateko aldaketak, bertsio-jauziak ezohikoak edo npm malware eta pypi pakete gaiztoetan argitalpen gehiegiak direla eta.

npm eta PyPI-n kode gaiztoa detektatzeko garatzaileen prestakuntza

Irakatsi taldeei seinale gorriak antzematen, hala nola:

  • Akats ortografikoak dituzten pakete-izenak (reqeust ordez request).
  • Ezohiko install or prepare gidoiak.
  • Duela gutxi sortutako paketeak bertsio-zenbaki susmagarriro altuak dituzte.
    Batez ere, kontzientzia honek kode gaiztoa goiz detektatzen laguntzen du.

npm pakete gaiztoen eta PyPI malwarearen exekuzio-denbora anomalien detekzioa

Malwareak egiaztapen estatikoak saihestu arren, exekuzio-denbora detekzioa CI/CD harrapatu dezake:

  • Sare konexio ustekabekoak.
  • Espero diren direktorioetatik kanpo fitxategi-sistemaren aldaketak.
  • Lanpostu guztietan iraunkortasun saiakerak.
    Azkenik, honek bermatzen du npm malwarea eta pypi malware mehatxuak instalazioa egin ondoren ere gelditzen direla.

Kontrol hauek konbinatuz, taldeek npm pakete gaiztoak eta pypi pakete gaiztoak ekoizpenera iristea eragozten dute. pipelines.

Probatu Xygeniren malwarea detektatzeko tresnak

Xygenik eskaintzen du:

  • Kode gaiztoaren detekzioa denbora errealean, atzeko ateak, spywarea eta ransomwarea barne.
  • Oinarrizko eskanerrekin alderatuta, npm, PyPI, Maven, NuGet, RubyGems eta gehiagoren arteko analisia.
  • Eraikuntza automatikoki blokeatzen da malwarearen txostenak arriskua identifikatzen duenean.
  • Ustiagarritasunaren ikuspegiak, mantentzailearen ospearen egiaztapenak eta anomalien detekzioa.

Informatu zaitez

Gure taldeak orrialde hau astero eguneratzen du. Alertak eta txosten zehatzak jasotzeko:

  • Harpidetu gure Buletina
  • Jarraitu @XygeniSecurity Linkedin-en
  • Gorde orrialde hau azken berrien jarraipena egiteko npm malwarea pypi malwarea mehatxuak
sca-tools-software-konposizio-analisi-tresnak
Lehentasuna eman, konpondu eta babestu zure software arriskuak
Lortu zure doako kontua.
Ez da beharrezkoa kreditu txartelik.

Ziurtatu zure softwarearen garapena eta entrega

Xygeni produktu multzoarekin