بسته‌های مخرب npm - بسته‌های مخرب pypi - کد مخرب - گزارش بدافزار - بدافزار npm - بدافزار pypi

بدافزار Npm امروز: خلاصه هفتگی کدهای مخرب

بدافزار Npm امروزه همچنان در حال تکامل است، و مهاجمان منتشر می‌کنند کد مخرب, بسته‌های مخرب npmو بسته‌های مخرب PyPI طراحی شده برای هدف قرار دادن گردش‌های کاری توسعه، CI/CD pipelinesو اکوسیستم‌های متن‌باز. خلاصه کد مخرب گزارش تحقیقاتی مداوم Xygeni است که بسته‌های مخرب واقعی را در سراسر ... ردیابی و تأیید می‌کند. npm, PyPI, کد VSو اوپن‌وی‌اس‌اکسشامل درهای پشتی تأیید شده، سارقان داده، پیلودهای خروج اطلاعات کاربری و کمپین‌های بدافزار چندنسخه‌ای خودکار.

تیم تحقیقاتی ما این صفحه را مرتباً به‌روزرسانی می‌کند یافته‌های معتبر, شاخص‌های سازش (IOC), الگوهای رفتاریو تجزیه و تحلیل فنیدر نتیجه، توسعه‌دهندگان، تیم‌های AppSecو مهندسان امنیت می‌توانند از آن جلوتر باشند بدافزار npm امروز و فعالیت‌های مخرب نوظهور در بسته‌های نرم‌افزاری که زنجیره‌های تأمین نرم‌افزار مدرن را تحت تأثیر قرار می‌دهند.

بدافزار NPM امروز: خلاصه هفتگی ۲۴ تا ۲۹ آوریل ۲۰۲۶

محققان تایید کردند ۱۳۵ بسته‌ی مخرب در سراسر ثبت‌های عمومی در این دوره.

مشاهدات مجموعه داده‌ها

  • بیشتر بسته‌های تأیید شده در ... منتشر شدند. npm
  • موارد اضافی تحت تأثیر قرار گرفته است PyPI, اوپن‌وی‌اس‌اکسو آهنگساز
  • انتشار مکرر بدافزار در خانواده‌های بسته‌های مشابه و نام‌های مرتبط
  • الگوهای نسخه بالا یا غیرمعمول مانند 99.x, 99.9.xو 1.0.x
  • استفاده قوی از پرداخت و تسویه حساب, enterpriseسبک, وب اپلیکیشن داخلی, علم تجزیه و تحلیل, پایه رابط کاربری, ابزار توسعه‌دهنده, با تم ابریو مربوط به مؤلفه الگوهای نامگذاری
  • چندین نسخه هماهنگ که طوری طراحی شده‌اند که شبیه به‌روزرسانی‌های بسته‌های قانونی باشند

گزارش کامل هفتگی بدافزارها را مشاهده کنید →

گزارش ماهانه بدافزار: بسته‌های مخرب npm در آوریل 2026 تأیید شدند

به آخرین نسخه خوش آمدید خلاصه کدهای مخرب Xygeni (نسخه ماهانه). به آوریل 2026، تیم تحقیقاتی ما تایید کرد بیش از ۲۶۰ بسته‌ی مخرب، در درجه اول در سراسر npm، با موارد اضافی که تحت تأثیر قرار می‌گیرند PyPI، VS Code، OpenVSX و Composer.

آوریل فقط مربوط به حجم نبود. در کنار آن امواج انتشار مبتنی بر اتوماسیون, کمپین‌های تورمی نسخه تهاجمی, خوشه‌بندی خانواده بسته‌هاو جعل هویت ابزار داخلیما برخی از قابل توجه‌ترین الگوهای ماه را در انتشار هماهنگ بدافزارها در موارد زیر مشاهده کردیم:

ابزارهای داخلی جعلی، بسته‌های با تم هوش مصنوعی، ماژول‌های پرداخت و تسویه حساب، کلاینت‌های تحلیلی، اجزای فرانت‌اند، ابزارهای توسعه‌دهندگان، ابزارهای کوبرنتیز و ابری، افزونه‌های VS Code و OpenVSX و نام‌های بسته‌ی برند-مانند معتبر که برای ترکیب با ارائه‌ی نرم‌افزار واقعی طراحی شده‌اند. pipelines.

اینها حوادث ساده‌ی اشتباه تایپی نبودند. در سطح وسیع‌تر آوریل مجموعه داده‌ها، ما مشاهده کردیم الگوهای سوءاستفاده از اعتبارنامه, دستکاری زنجیره تامین, استفاده مجدد از فضای نام مکررو انتشار هماهنگ و مخرب طراحی شده برای ترکیب با محیط‌های توسعه‌دهنده واقعی و تحویل نرم‌افزار pipelines.

در سراسر مجموعه داده‌های گسترده‌تر، ما همچنان به مشاهده ادامه دادیم انتشار چند نسخه‌ای اسکریپت‌شده, طرح‌های نسخه‌بندی متورم, پرداخت- و enterpriseنامگذاری موضوعی, نام‌های بسته با تم هوش مصنوعی و عامل‌محور, جعل هویت کامپوننت‌های SDK و frontend, تقلید ابزار داخلیو تاکتیک‌های کلاسیک مانند سردرگمی وابستگی و استخراج داده ها.

این گزارش بخشی از گزارش‌های مداوم ماست. خلاصه کد مخربجایی که ما تهدیدهای جدید را اعتبارسنجی کرده و ارائه می‌دهیم هوش عملی برای کمک به تیم‌های DevSecOps پیش قدم باشید ریسک زنجیره تامین نرم‌افزار.

اکوسیستم بسته تاریخ
npmعلامت گذاری شده توسط: 99.1.10آوریل 27، 2026
pypiسازگاری با زبان moonbit:0.2.3آوریل 27، 2026
npm@alfa.life.mapp/app.web:99.0.13آوریل 27، 2026
npm@sbt_gitverse/analytics-client:99.0.1آوریل 27، 2026
npm@frengki0707/google-cloud-clone:1.33.1آوریل 27، 2026
npm@alfa.life.mapp/app.web:99.0.14آوریل 27، 2026
npm@tochka-ui/foundation:99.0.2آوریل 27، 2026
اوپن‌وی‌اس‌ایکسجرقه محرمانه/ubel:0.1.0آوریل 28، 2026
npm‎@۲۰۱۱-۰۸-۱۹/شماره:۹۹.۹.۹‎آوریل 28، 2026
npm@frengki0707/google-cloud-clone:1.38.0آوریل 27، 2026

چگونه کد مخرب را در بدافزار npm و بدافزار PyPI تشخیص دهیم

Xygeni از تکنیک‌های چندلایه برای متوقف کردن کد مخرب قبل از انتشار آن استفاده می‌کند. اول از همه، تجزیه و تحلیل استاتیک کد، الگوهای مبهم‌سازی، بارهای پنهان و سوءاستفاده از اسکریپت را تشخیص می‌دهد. علاوه بر این، تجزیه و تحلیل رفتاری sandboxing نصب را انجام می‌دهد. hooks، دستورات زمان اجرا و ترفندهای پایداری. علاوه بر این، تشخیص یادگیری ماشین، انواع بدافزارهای npm و pypi روز صفر را که توسط اسکنرهای امضا از دست رفته‌اند، شناسایی می‌کند. در نهایت، سیستم هشدار اولیه، مخازن عمومی را به صورت بلادرنگ رصد می‌کند، یافته‌ها را تأیید می‌کند و بلافاصله به تیم‌های DevOps هشدار می‌دهد.

در نتیجه، این ترکیب تضمین می‌کند که توسعه‌دهندگان اطلاعات سریع و کاربردی را که مستقیماً در ... ادغام شده‌اند، دریافت کنند. CI/CD گردش کار.

چرا توسعه‌دهندگان باید مراقب بسته‌های مخرب npm باشند؟

تهدیدهای مدرن به ندرت منتظر زمان اجرا می‌مانند. برای مثال، بسته‌های مخرب npm اغلب در حین نصب اجرا می‌شوند، در حالی که بسته‌های مخرب pypi، استخراج توکن یا درهای پشتی را پنهان می‌کنند. مهاجمان:

  • برای کپی کردن مخازن خصوصی گیت‌هاب، آنها را به مخازن عمومی تبدیل کنید.
  • استخراج اعتبارنامه‌ها و اطلاعات محرمانه با استفاده از پیلودهای کدگذاری‌شده.
  • از لودرهای جاوا اسکریپت مبهم برای استقرار باج‌افزار یا بات‌نت استفاده کنید.

در واقع، بسته‌های متن‌باز مخرب در یک سال ۱۵۶ درصد افزایش یافته‌اند. بنابراین، تیم‌هایی که فقط به فیدهای تأخیری یا اسکنرهای اولیه متکی هستند، عقب می‌مانند.

این گزارش بدافزار چه چیزی را در npm و PyPI ردیابی می‌کند؟

این خلاصه، مرکز اصلی موارد زیر است:

  • بسته‌های npm مخرب تأیید شدند
  • بسته‌های مخرب pypi تایید شدند
  • تشخیص کدهای مخرب بر اساس رفتار
  • حوادث تأیید شده توسط ثبت احوال
  • خلاصه گزارش‌های بدافزار هفتگی و ماهانه
  • گزارش تغییرات تاریخی تمام بدافزارهای npm و یافته‌های بدافزار pypi

به عبارت دیگر، این یک نقطه مرجع واحد ارائه می‌دهد. تیم تحقیقاتی Xygeni این صفحه را به صورت هفتگی با لینک‌هایی به تحلیل‌های فنی کامل و IOC های GitHub به‌روزرسانی می‌کند.

چگونه در برابر بسته‌های مخرب npm و بدافزار PyPI محافظت شویم؟

به دلیل این خطر رو به رشد، سازمان‌ها به چیزی بیش از بررسی‌های وابستگی اولیه نیاز دارند. دفاع قوی در برابر بسته‌های مخرب npm و بسته‌های مخرب pypi نیازمند کنترل‌های پیشگیرانه و اجرای زمان اجرا است:

نصب‌های فقط-فایل Lockfile را در برابر بسته‌های مخرب npm اعمال کنید

استفاده کنید npm ci or pip install --require-hashes in CI/CD.
این تضمین می‌کند که دقیقاً از درخت وابستگی تعریف‌شده در فایل‌های قفل استفاده شود. در نتیجه، مهاجمان نمی‌توانند نسخه‌های اصلاح‌شده یا اشتباه تایپی بسته‌های مخرب npm را وارد کنند.

اسکن قبل از نصب برای یافتن بدافزارهای npm و PyPI

موتور هشدار زودهنگام Xygeni را برای اسکن بدافزارهای npm و pypi قبل از رسیدن بسته‌ها به محیط شما، ادغام کنید.
علاوه بر این، موارد مشکوک را تشخیص دهید postinstall اسکریپت‌ها، لودرهای مبهم یا URLهای C2 کدگذاری‌شده.

Guardrails برای مسدود کردن ساخت‌ها با کد مخرب

تنظیم guardrails در صورت شناسایی بسته‌های مخرب npm یا بسته‌های مخرب pypi، ساخت‌ها به طور خودکار با شکست مواجه شوند.
برای مثال، break روی بسته‌هایی با نگهدارنده‌های منتشر نشده، الگوهای مبهم‌سازی یا تطابق‌های IOC ساخته می‌شود. در نتیجه، کد مخرب هرگز از دید پنهان نمی‌ماند.

تولید و اعتبارسنجی SBOMدر برابر بسته‌های مخرب npm و بدافزار PyPI

ساختن SBOM(CycloneDX، SPDX) برای هر ساخت.
پس از آن، آن را با بسته‌های مخرب npm و فیدهای بدافزار pypi مقایسه کنید تا وابستگی‌های مستقیم و متعدی را ردیابی کنید.

محافظت از اعتبارنامه و توکن در برابر بدافزارهای npm و PyPI

بسیاری از بسته‌های مخرب npm سعی در خواندن دارند .npmrc, .pypircیا متغیرهای محیطی.
بنابراین، نسخه‌های ساخته‌شده را در کانتینرهای مقاوم‌شده با حداقل اطلاعات محرمانه اجرا کنید. علاوه بر این، به جای متغیرهای محیطی از مدیران اطلاعات محرمانه استفاده کنید تا از سوءاستفاده از کدهای مخرب جلوگیری شود.

نظارت بر تغییرات رجیستری و نگهدارنده در بسته‌های مخرب npm

مهاجمان اغلب پروژه‌های رها شده را سرقت می‌کنند.
به طور خاص، مراقب تعویض‌های ناگهانی نگهدارنده، پرش‌های غیرمعمول در نسخه‌بندی یا انتشار بیش از حد در بدافزار npm و بسته‌های مخرب pypi باشید.

آموزش توسعه‌دهندگان در مورد تشخیص کد مخرب در npm و PyPI

به تیم‌ها آموزش دهید تا نشانه‌های خطر مانند موارد زیر را تشخیص دهند:

  • نام بسته‌ها با غلط املایی (reqeust بجای request).
  • غیر عادی install or prepare اسکریپت.
  • بسته‌هایی که اخیراً ایجاد شده‌اند و شماره نسخه‌های مشکوکی دارند.
    مهمتر از همه، این آگاهی به تشخیص زودهنگام کدهای مخرب کمک می‌کند.

تشخیص ناهنجاری زمان اجرا برای بسته‌های مخرب npm و بدافزار PyPI

حتی اگر بدافزار از بررسی‌های استاتیک عبور کند، تشخیص در زمان اجرا CI/CD می‌تواند بگیرد:

  • اتصالات شبکه غیرمنتظره.
  • تغییرات سیستم فایل خارج از دایرکتوری‌های مورد انتظار.
  • تلاش‌های مداوم در مشاغل مختلف.
    در نهایت، این تضمین می‌کند که تهدیدات بدافزار npm و pypi حتی پس از نصب متوقف می‌شوند.

با ترکیب این کنترل‌ها، تیم‌ها از رسیدن بسته‌های مخرب npm و بسته‌های مخرب pypi به محیط عملیاتی جلوگیری می‌کنند. pipelines.

ابزارهای تشخیص بدافزار Xygeni را امتحان کنید

زیگنی ارائه می‌دهد:

  • تشخیص بلادرنگ کدهای مخرب، از جمله backdoorها، جاسوس‌افزارها و باج‌افزارها.
  • برخلاف اسکنرهای پایه، تجزیه و تحلیل در سراسر npm، PyPI، Maven، NuGet، RubyGems و موارد دیگر.
  • مسدود کردن خودکار فرآیند ساخت، زمانی که گزارش بدافزار، خطر را شناسایی می‌کند.
  • بینش‌های مربوط به قابلیت بهره‌برداری، بررسی اعتبار نگهدارنده و تشخیص ناهنجاری.

مطلع باشید

تیم ما هر هفته این صفحه را به‌روزرسانی می‌کند. برای دریافت هشدارها و گزارش‌های دقیق:

  • مشترک شدن در ما عضویت در خبرنامه
  • دنبال کردن @XygeniSecurity در لینکدین
  • برای پیگیری آخرین اخبار، این صفحه را نشانه‌گذاری کنید بدافزار npm و بدافزار پایپی تهدید
ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni