هر هفته، سیستمهای تشخیص بدافزار ما هزاران بسته جدید و بهروز شده را در رجیستریهای عمومی مانند npm و PyPI اسکن میکنند. این بار، ما تأیید کردیم که بیش از ۱۳۵ بستهی مخرباز غلط املایی و سرقت اطلاعات کاربری گرفته تا کتابخانههای دارای در پشتی که برای عبور از اسکنرهای ساده طراحی شدهاند.
این گزارش هفتگی بخشی از فعالیتهای جاری ماست خلاصه کد مخربجایی که ما یافتههای مداوم را منتشر میکنیم، تهدیدات نوظهور را تأیید میکنیم و به تیمهای DevSecOps کمک میکنیم تا از اطلاعات خود محافظت کنند. pipelineقبل از اینکه آسیبی وارد شود. اگر میخواهید اطلاعات کاملی در مورد تمام بستههای تأیید شده و حوادث گذشته داشته باشید، حتماً خلاصه کامل را بررسی کنید.
بیایید آنچه را که این هفته پیدا کردیم و دلیل اهمیت آن را بررسی کنیم.
| اکوسیستم | بسته | تاریخ |
|---|---|---|
| npm | jz-test-npm:114.8.10 | 12 ژانویه، 2026 |
| npm | داخلی_lib_v147:1.0.1 | 12 ژانویه، 2026 |
| npm | jz-test-npm:114.8.114 | 12 ژانویه، 2026 |
| npm | فرم-جدید-طراحی: 99.99.9 | 12 ژانویه، 2026 |
| npm | کنترلکنندهی حافظهی نهان s3:0.1.0 | 12 ژانویه، 2026 |
| npm | @icecreampie/internallib_v147:1.0.1 | 12 ژانویه، 2026 |
| npm | ابزارهای تست ارائه: 0.0.1 | 12 ژانویه، 2026 |
| npm | ریمیکس نشده: ۹.۰.۰ | 12 ژانویه، 2026 |
| npm | لیونز سی جی: ۸۸.۸.۸ | 12 ژانویه، 2026 |
| npm | @gwp-gtmt-components/event-listener:77.7.7 | 12 ژانویه، 2026 |
| npm | @gwp-gtmt-components/event-listener:88.8.8 | 12 ژانویه، 2026 |
| npm | wac-واکنش-dom:99.99.1 | 12 ژانویه، 2026 |
| npm | @workleap-widgets/client:88.8.8 | 12 ژانویه، 2026 |
| npm | @workleap-widgets/client:99.9.9 | 12 ژانویه، 2026 |
| npm | @workleap-widgets/client:100.0.0 | 12 ژانویه، 2026 |
| npm | @workleap-widgets/client:100.1.1 | 12 ژانویه، 2026 |
| npm | مونوپینگ: ۱.۰.۳ | 12 ژانویه، 2026 |
| npm | مونوپینگ: ۱.۰.۳ | 12 ژانویه، 2026 |
| npm | admin1001:1.0.0 | 16 ژانویه، 2026 |
| npm | admin1001:3.0.3 | 16 ژانویه، 2026 |
| npm | admin1001:4.0.0 | 16 ژانویه، 2026 |
| npm | admin1001:4.0.2 | 16 ژانویه، 2026 |
| npm | admin1001:4.2.1 | 16 ژانویه، 2026 |
| npm | admin1001:4.3.26 | 16 ژانویه، 2026 |
| npm | admin1001:4.3.27 | 16 ژانویه، 2026 |
| npm | admin1001:4.3.37 | 16 ژانویه، 2026 |
| npm | admin1001:4.4.3 | 16 ژانویه، 2026 |
| npm | admin1001:4.4.4 | 16 ژانویه، 2026 |
| npm | admin1001:4.4.32 | 16 ژانویه، 2026 |
| npm | admin1001:4.4.33 | 16 ژانویه، 2026 |
وابستگیهای متنباز خود را در برابر آسیبپذیریها و کدهای مخرب ایمن کنید
با استفاده از این راهکارها، خطرات را به حداقل رسانده و از برنامههای خود در برابر بستههای مخرب محافظت کنید. تشخیص زودهنگام بدافزار Xygeniآسیبپذیریهایی را که بیشترین اهمیت را دارند، اولویتبندی و برطرف کنید. راهکار جامع ما، نظارت بلادرنگ بر وابستگیهای شما را ارائه میدهد تا تهدیدات را قبل از تأثیرگذاری بر نرمافزار شما، شناسایی و کاهش دهد.
مدیریت اجزای متنباز در چشمانداز توسعه نرمافزار فعلی به دلیل افزایش آسیبپذیریها و تهدیدات کدهای مخرب بسیار مهم است. Xygeni Open Source Security این راهکار، بستههای مضر را پس از انتشار اسکن و مسدود میکند و به طور چشمگیری خطر نفوذ بدافزارها و آسیبپذیریها به سیستمهای شما را به حداقل میرساند. نظارت جامع ما شامل چندین رجیستری عمومی میشود و تضمین میکند که تمام وابستگیها از نظر ایمنی و یکپارچگی بررسی میشوند. Xygeni با اولویتبندی موضوعی مسائل حیاتی و تسهیل فرآیندهای اصلاح ساده، توانایی تیم شما را در حفظ پروژههای نرمافزاری ایمن و قابل اعتماد افزایش میدهد.
Xygeni از تکنیکهای چندلایه برای متوقف کردن کد مخرب قبل از انتشار آن استفاده میکند. اول از همه، تجزیه و تحلیل استاتیک کد، الگوهای مبهمسازی، بارهای پنهان و سوءاستفاده از اسکریپت را تشخیص میدهد. علاوه بر این، تجزیه و تحلیل رفتاری sandboxing نصب را انجام میدهد. hooks، دستورات زمان اجرا و ترفندهای پایداری. علاوه بر این، تشخیص یادگیری ماشین، انواع بدافزارهای npm و pypi روز صفر را که توسط اسکنرهای امضا از دست رفتهاند، شناسایی میکند. در نهایت، سیستم هشدار اولیه، مخازن عمومی را به صورت بلادرنگ رصد میکند، یافتهها را تأیید میکند و بلافاصله به تیمهای DevOps هشدار میدهد.
در نتیجه، این ترکیب تضمین میکند که توسعهدهندگان اطلاعات سریع و کاربردی را که مستقیماً در ... ادغام شدهاند، دریافت کنند. CI/CD گردش کار.
چرا توسعهدهندگان باید مراقب بستههای مخرب npm باشند؟
تهدیدهای مدرن به ندرت منتظر زمان اجرا میمانند. برای مثال، بستههای مخرب npm اغلب در حین نصب اجرا میشوند، در حالی که بستههای مخرب pypi، استخراج توکن یا درهای پشتی را پنهان میکنند. مهاجمان:
- برای کپی کردن مخازن خصوصی گیتهاب، آنها را به مخازن عمومی تبدیل کنید.
- استخراج اعتبارنامهها و اطلاعات محرمانه با استفاده از پیلودهای کدگذاریشده.
- از لودرهای جاوا اسکریپت مبهم برای استقرار باجافزار یا باتنت استفاده کنید.
در واقع، بستههای متنباز مخرب در یک سال ۱۵۶ درصد افزایش یافتهاند. بنابراین، تیمهایی که فقط به فیدهای تأخیری یا اسکنرهای اولیه متکی هستند، عقب میمانند.
این گزارش بدافزار چه چیزی را در npm و PyPI ردیابی میکند؟
این خلاصه، مرکز اصلی موارد زیر است:
- بستههای npm مخرب تأیید شدند
- بستههای مخرب pypi تایید شدند
- تشخیص کدهای مخرب بر اساس رفتار
- حوادث تأیید شده توسط ثبت احوال
- خلاصه گزارشهای بدافزار هفتگی و ماهانه
- گزارش تغییرات تاریخی تمام بدافزارهای npm و یافتههای بدافزار pypi
به عبارت دیگر، این یک نقطه مرجع واحد ارائه میدهد. تیم تحقیقاتی Xygeni این صفحه را به صورت هفتگی با لینکهایی به تحلیلهای فنی کامل و IOC های GitHub بهروزرسانی میکند.
چگونه در برابر بستههای مخرب npm و بدافزار PyPI محافظت شویم؟
به دلیل این ریسک فزایندهسازمانها به دفاع قوی نیاز دارند:
- نصبهای فقط با قفل فایل را اجباری کنید (
npm ci) که در CI/CD. - علاوه بر این، وابستگیها را قبل از نصب با موتور هشدار زودهنگام Xygeni اسکن کنید.
- علاوه بر این، بلوک با استفاده از سیگنالهای کد مخرب ساخته میشود Guardrails.
- تولید SBOMبرای ردیابی وابستگیهای غیرمستقیم و اعمال سیاستها.
- مهمتر از همه، به توسعهدهندگان آموزش دهید تا اشتباهات تایپی، مبهمسازی و اسکریپتهای نصب مشکوک را تشخیص دهند.
ابزارهای تشخیص بدافزار Xygeni را امتحان کنید
زیگنی ارائه میدهد:
- تشخیص بلادرنگ کدهای مخرب، از جمله backdoorها، جاسوسافزارها و باجافزارها.
- برخلاف اسکنرهای پایه، تجزیه و تحلیل در سراسر npm، PyPI، Maven، NuGet، RubyGems و موارد دیگر.
- مسدود کردن خودکار فرآیند ساخت، زمانی که گزارش بدافزار، خطر را شناسایی میکند.
- بینشهای مربوط به قابلیت بهرهبرداری، بررسی اعتبار نگهدارنده و تشخیص ناهنجاری.






