بدافزار Npm امروزه همچنان در حال تکامل است، و مهاجمان منتشر میکنند کد مخرب, بستههای مخرب npmو بستههای مخرب PyPI طراحی شده برای هدف قرار دادن گردشهای کاری توسعه، CI/CD pipelinesو اکوسیستمهای متنباز. خلاصه کد مخرب گزارش تحقیقاتی مداوم Xygeni است که بستههای مخرب واقعی را در سراسر ... ردیابی و تأیید میکند. npm, PyPI, کد VSو اوپنویاساکسشامل درهای پشتی تأیید شده، سارقان داده، پیلودهای خروج اطلاعات کاربری و کمپینهای بدافزار چندنسخهای خودکار.
تیم تحقیقاتی ما این صفحه را مرتباً بهروزرسانی میکند یافتههای معتبر, شاخصهای سازش (IOC), الگوهای رفتاریو تجزیه و تحلیل فنیدر نتیجه، توسعهدهندگان، تیمهای AppSecو مهندسان امنیت میتوانند از آن جلوتر باشند بدافزار npm امروز و فعالیتهای مخرب نوظهور در بستههای نرمافزاری که زنجیرههای تأمین نرمافزار مدرن را تحت تأثیر قرار میدهند.
بدافزار NPM امروز: خلاصه هفتگی ۲۴ تا ۲۹ آوریل ۲۰۲۶
محققان تایید کردند ۱۳۵ بستهی مخرب در سراسر ثبتهای عمومی در این دوره.
مشاهدات مجموعه دادهها
- بیشتر بستههای تأیید شده در ... منتشر شدند. npm
- موارد اضافی تحت تأثیر قرار گرفته است PyPI, اوپنویاساکسو آهنگساز
- انتشار مکرر بدافزار در خانوادههای بستههای مشابه و نامهای مرتبط
- الگوهای نسخه بالا یا غیرمعمول مانند 99.x, 99.9.xو 1.0.x
- استفاده قوی از پرداخت و تسویه حساب, enterpriseسبک, وب اپلیکیشن داخلی, علم تجزیه و تحلیل, پایه رابط کاربری, ابزار توسعهدهنده, با تم ابریو مربوط به مؤلفه الگوهای نامگذاری
- چندین نسخه هماهنگ که طوری طراحی شدهاند که شبیه بهروزرسانیهای بستههای قانونی باشند
گزارش ماهانه بدافزار: بستههای مخرب npm در آوریل 2026 تأیید شدند
به آخرین نسخه خوش آمدید خلاصه کدهای مخرب Xygeni (نسخه ماهانه). به آوریل 2026، تیم تحقیقاتی ما تایید کرد بیش از ۲۶۰ بستهی مخرب، در درجه اول در سراسر npm، با موارد اضافی که تحت تأثیر قرار میگیرند PyPI، VS Code، OpenVSX و Composer.
آوریل فقط مربوط به حجم نبود. در کنار آن امواج انتشار مبتنی بر اتوماسیون, کمپینهای تورمی نسخه تهاجمی, خوشهبندی خانواده بستههاو جعل هویت ابزار داخلیما برخی از قابل توجهترین الگوهای ماه را در انتشار هماهنگ بدافزارها در موارد زیر مشاهده کردیم:
ابزارهای داخلی جعلی، بستههای با تم هوش مصنوعی، ماژولهای پرداخت و تسویه حساب، کلاینتهای تحلیلی، اجزای فرانتاند، ابزارهای توسعهدهندگان، ابزارهای کوبرنتیز و ابری، افزونههای VS Code و OpenVSX و نامهای بستهی برند-مانند معتبر که برای ترکیب با ارائهی نرمافزار واقعی طراحی شدهاند. pipelines.
اینها حوادث سادهی اشتباه تایپی نبودند. در سطح وسیعتر آوریل مجموعه دادهها، ما مشاهده کردیم الگوهای سوءاستفاده از اعتبارنامه, دستکاری زنجیره تامین, استفاده مجدد از فضای نام مکررو انتشار هماهنگ و مخرب طراحی شده برای ترکیب با محیطهای توسعهدهنده واقعی و تحویل نرمافزار pipelines.
در سراسر مجموعه دادههای گستردهتر، ما همچنان به مشاهده ادامه دادیم انتشار چند نسخهای اسکریپتشده, طرحهای نسخهبندی متورم, پرداخت- و enterpriseنامگذاری موضوعی, نامهای بسته با تم هوش مصنوعی و عاملمحور, جعل هویت کامپوننتهای SDK و frontend, تقلید ابزار داخلیو تاکتیکهای کلاسیک مانند سردرگمی وابستگی و استخراج داده ها.
این گزارش بخشی از گزارشهای مداوم ماست. خلاصه کد مخربجایی که ما تهدیدهای جدید را اعتبارسنجی کرده و ارائه میدهیم هوش عملی برای کمک به تیمهای DevSecOps پیش قدم باشید ریسک زنجیره تامین نرمافزار.
| اکوسیستم | بسته | تاریخ |
|---|---|---|
| npm | علامت گذاری شده توسط: 99.1.10 | آوریل 27، 2026 |
| pypi | سازگاری با زبان moonbit:0.2.3 | آوریل 27، 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | آوریل 27، 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | آوریل 27، 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | آوریل 27، 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | آوریل 27، 2026 |
| npm | @tochka-ui/foundation:99.0.2 | آوریل 27، 2026 |
| اوپنویاسایکس | جرقه محرمانه/ubel:0.1.0 | آوریل 28، 2026 |
| npm | @۲۰۱۱-۰۸-۱۹/شماره:۹۹.۹.۹ | آوریل 28، 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | آوریل 27، 2026 |
چگونه کد مخرب را در بدافزار npm و بدافزار PyPI تشخیص دهیم
Xygeni از تکنیکهای چندلایه برای متوقف کردن کد مخرب قبل از انتشار آن استفاده میکند. اول از همه، تجزیه و تحلیل استاتیک کد، الگوهای مبهمسازی، بارهای پنهان و سوءاستفاده از اسکریپت را تشخیص میدهد. علاوه بر این، تجزیه و تحلیل رفتاری sandboxing نصب را انجام میدهد. hooks، دستورات زمان اجرا و ترفندهای پایداری. علاوه بر این، تشخیص یادگیری ماشین، انواع بدافزارهای npm و pypi روز صفر را که توسط اسکنرهای امضا از دست رفتهاند، شناسایی میکند. در نهایت، سیستم هشدار اولیه، مخازن عمومی را به صورت بلادرنگ رصد میکند، یافتهها را تأیید میکند و بلافاصله به تیمهای DevOps هشدار میدهد.
در نتیجه، این ترکیب تضمین میکند که توسعهدهندگان اطلاعات سریع و کاربردی را که مستقیماً در ... ادغام شدهاند، دریافت کنند. CI/CD گردش کار.
چرا توسعهدهندگان باید مراقب بستههای مخرب npm باشند؟
تهدیدهای مدرن به ندرت منتظر زمان اجرا میمانند. برای مثال، بستههای مخرب npm اغلب در حین نصب اجرا میشوند، در حالی که بستههای مخرب pypi، استخراج توکن یا درهای پشتی را پنهان میکنند. مهاجمان:
- برای کپی کردن مخازن خصوصی گیتهاب، آنها را به مخازن عمومی تبدیل کنید.
- استخراج اعتبارنامهها و اطلاعات محرمانه با استفاده از پیلودهای کدگذاریشده.
- از لودرهای جاوا اسکریپت مبهم برای استقرار باجافزار یا باتنت استفاده کنید.
در واقع، بستههای متنباز مخرب در یک سال ۱۵۶ درصد افزایش یافتهاند. بنابراین، تیمهایی که فقط به فیدهای تأخیری یا اسکنرهای اولیه متکی هستند، عقب میمانند.
این گزارش بدافزار چه چیزی را در npm و PyPI ردیابی میکند؟
این خلاصه، مرکز اصلی موارد زیر است:
- بستههای npm مخرب تأیید شدند
- بستههای مخرب pypi تایید شدند
- تشخیص کدهای مخرب بر اساس رفتار
- حوادث تأیید شده توسط ثبت احوال
- خلاصه گزارشهای بدافزار هفتگی و ماهانه
- گزارش تغییرات تاریخی تمام بدافزارهای npm و یافتههای بدافزار pypi
به عبارت دیگر، این یک نقطه مرجع واحد ارائه میدهد. تیم تحقیقاتی Xygeni این صفحه را به صورت هفتگی با لینکهایی به تحلیلهای فنی کامل و IOC های GitHub بهروزرسانی میکند.
چگونه در برابر بستههای مخرب npm و بدافزار PyPI محافظت شویم؟
به دلیل این خطر رو به رشد، سازمانها به چیزی بیش از بررسیهای وابستگی اولیه نیاز دارند. دفاع قوی در برابر بستههای مخرب npm و بستههای مخرب pypi نیازمند کنترلهای پیشگیرانه و اجرای زمان اجرا است:
نصبهای فقط-فایل Lockfile را در برابر بستههای مخرب npm اعمال کنید
استفاده کنید npm ci or pip install --require-hashes in CI/CD.
این تضمین میکند که دقیقاً از درخت وابستگی تعریفشده در فایلهای قفل استفاده شود. در نتیجه، مهاجمان نمیتوانند نسخههای اصلاحشده یا اشتباه تایپی بستههای مخرب npm را وارد کنند.
اسکن قبل از نصب برای یافتن بدافزارهای npm و PyPI
موتور هشدار زودهنگام Xygeni را برای اسکن بدافزارهای npm و pypi قبل از رسیدن بستهها به محیط شما، ادغام کنید.
علاوه بر این، موارد مشکوک را تشخیص دهید postinstall اسکریپتها، لودرهای مبهم یا URLهای C2 کدگذاریشده.
Guardrails برای مسدود کردن ساختها با کد مخرب
تنظیم guardrails در صورت شناسایی بستههای مخرب npm یا بستههای مخرب pypi، ساختها به طور خودکار با شکست مواجه شوند.
برای مثال، break روی بستههایی با نگهدارندههای منتشر نشده، الگوهای مبهمسازی یا تطابقهای IOC ساخته میشود. در نتیجه، کد مخرب هرگز از دید پنهان نمیماند.
تولید و اعتبارسنجی SBOMدر برابر بستههای مخرب npm و بدافزار PyPI
ساختن SBOM(CycloneDX، SPDX) برای هر ساخت.
پس از آن، آن را با بستههای مخرب npm و فیدهای بدافزار pypi مقایسه کنید تا وابستگیهای مستقیم و متعدی را ردیابی کنید.
محافظت از اعتبارنامه و توکن در برابر بدافزارهای npm و PyPI
بسیاری از بستههای مخرب npm سعی در خواندن دارند .npmrc, .pypircیا متغیرهای محیطی.
بنابراین، نسخههای ساختهشده را در کانتینرهای مقاومشده با حداقل اطلاعات محرمانه اجرا کنید. علاوه بر این، به جای متغیرهای محیطی از مدیران اطلاعات محرمانه استفاده کنید تا از سوءاستفاده از کدهای مخرب جلوگیری شود.
نظارت بر تغییرات رجیستری و نگهدارنده در بستههای مخرب npm
مهاجمان اغلب پروژههای رها شده را سرقت میکنند.
به طور خاص، مراقب تعویضهای ناگهانی نگهدارنده، پرشهای غیرمعمول در نسخهبندی یا انتشار بیش از حد در بدافزار npm و بستههای مخرب pypi باشید.
آموزش توسعهدهندگان در مورد تشخیص کد مخرب در npm و PyPI
به تیمها آموزش دهید تا نشانههای خطر مانند موارد زیر را تشخیص دهند:
- نام بستهها با غلط املایی (
reqeustبجایrequest). - غیر عادی
installorprepareاسکریپت. - بستههایی که اخیراً ایجاد شدهاند و شماره نسخههای مشکوکی دارند.
مهمتر از همه، این آگاهی به تشخیص زودهنگام کدهای مخرب کمک میکند.
تشخیص ناهنجاری زمان اجرا برای بستههای مخرب npm و بدافزار PyPI
حتی اگر بدافزار از بررسیهای استاتیک عبور کند، تشخیص در زمان اجرا CI/CD میتواند بگیرد:
- اتصالات شبکه غیرمنتظره.
- تغییرات سیستم فایل خارج از دایرکتوریهای مورد انتظار.
- تلاشهای مداوم در مشاغل مختلف.
در نهایت، این تضمین میکند که تهدیدات بدافزار npm و pypi حتی پس از نصب متوقف میشوند.
با ترکیب این کنترلها، تیمها از رسیدن بستههای مخرب npm و بستههای مخرب pypi به محیط عملیاتی جلوگیری میکنند. pipelines.
ابزارهای تشخیص بدافزار Xygeni را امتحان کنید
زیگنی ارائه میدهد:
- تشخیص بلادرنگ کدهای مخرب، از جمله backdoorها، جاسوسافزارها و باجافزارها.
- برخلاف اسکنرهای پایه، تجزیه و تحلیل در سراسر npm، PyPI، Maven، NuGet، RubyGems و موارد دیگر.
- مسدود کردن خودکار فرآیند ساخت، زمانی که گزارش بدافزار، خطر را شناسایی میکند.
- بینشهای مربوط به قابلیت بهرهبرداری، بررسی اعتبار نگهدارنده و تشخیص ناهنجاری.
مطلع باشید
تیم ما هر هفته این صفحه را بهروزرسانی میکند. برای دریافت هشدارها و گزارشهای دقیق:
- مشترک شدن در ما عضویت در خبرنامه
- دنبال کردن @XygeniSecurity در لینکدین
- برای پیگیری آخرین اخبار، این صفحه را نشانهگذاری کنید بدافزار npm و بدافزار پایپی تهدید




