Npm-haittaohjelma tänään kehittyy edelleen, ja hyökkääjät julkaisevat haittakoodin, haitalliset npm-paketitja PyPI-haitalliset paketit suunniteltu kohdistamaan kehitystyönkulkuja, CI/CD pipelinesja avoimen lähdekoodin ekosysteemejä. Haittakoodin tiivistelmä on Xygenin jatkuva tutkimusraportti, joka seuraa ja tarkistaa aitoja haitallisia paketteja eri puolilla NPM, PyPI, VS-koodija OpenVSX, mukaan lukien vahvistetut takaportit, tietojen varastajat, tunnistetietojen vuotamisen hyötykuormat ja automatisoidut usean version haittaohjelmakampanjat.
Tutkimustiimimme päivittää tätä sivua säännöllisesti validoituja löydöksiä, kompromissin indikaattorit (IOC), käyttäytymismallejaja tekninen analyysiTämän seurauksena kehittäjät, AppSec-tiimitja turvallisuusinsinöörit voivat pysyä edellä npm-haittaohjelma tänään ja kehittyvä haitallisten pakettien toiminta, joka vaikuttaa nykyaikaisiin ohjelmistojen toimitusketjuihin.
NPM-haittaohjelmat tänään: Viikkoyhteenveto 24.–29. huhtikuuta 2026
Tutkijat vahvistivat 97 XNUMX haitallista pakettia julkisissa rekistereissä tänä aikana.
Aineistohavainnot
- Useimmat vahvistetut paketit julkaistiin NPM
- Lisätapaukset, joihin vaikuttaa PyPI, OpenVSXja säveltää
- Toistuva haitallinen julkaiseminen samoissa pakettiperheissä ja niihin liittyvissä nimissä
- Korkeat tai epätyypilliset versiomallit, kuten 99.x, 99.9.xja 1.0.x
- Voimakas käyttö maksu ja kassalle, enterprise-Tyyliin, sisäinen verkkosovellus, Analytics, Käyttöliittymän perusta, kehittäjätyökalu, pilviteemainenja komponentteihin liittyvä nimeämismallit
- Useita koordinoituja versiopurskeita, jotka on suunniteltu muistuttamaan laillisia pakettipäivityksiä
Kuukausittainen haittaohjelmaraportti: Vahvistetut haitalliset npm-paketit huhtikuussa 2026
Tervetuloa uusimpaan versioon Xygeni-haittakoodin tiivistelmä (kuukausittainen painos). sisään huhtikuu 2026, tutkimusryhmämme vahvisti yli 250 haitallista pakettia, pääasiassa eri puolilla NPM, ja lisätapaukset vaikuttavat PyPI, VS Code, OpenVSX ja Composer.
Huhtikuussa ei ollut kyse vain volyymista. automaatiovetoiset julkaisuaallot, aggressiiviset versiot inflaatiokampanjoista, pakettiperheiden klusterointija sisäisen työkalun henkilöllisyyden imitointihavaitsimme joitakin kuukauden merkittävimmistä koordinoidun haitallisen julkaisemisen kaavoista seuraavilla aloilla:
väärennetyt sisäiset työkalut, tekoälyteemaiset paketit, maksu- ja kassamoduulit, analytiikkaohjelmat, käyttöliittymäkomponentit, kehittäjäapuohjelmat, Kubernetes- ja pilvityökalut, VS Code- ja OpenVSX-laajennukset sekä luotettavat, brändimäiset pakettien nimet, jotka on suunniteltu sulautumaan osaksi todellista ohjelmistotoimitusta pipelines.
Nämä eivät olleet yksinkertaisia kirjoitusvirheitä. Laajemmin tarkasteltuna huhtikuu tietojoukon, havaitsimme valtakirjojen väärinkäyttömallit, toimitusketjun manipulointi, toistuva nimiavaruuden uudelleenkäyttöja koordinoitu haitallinen julkaiseminen suunniteltu sulautumaan todellisiin kehittäjäympäristöihin ja ohjelmistotoimituksiin pipelines.
Laajemmassa tietoaineistossa jatkoimme havaintojamme skriptattu moniversiojulkaisu, paisutetut versiointijärjestelmät, maksu- ja enterprise-teemainen nimeäminen, Tekoäly- ja agenttiaiheisten pakettien nimet, SDK:n ja käyttöliittymäkomponenttien matkiminen, sisäisen työkalun matkiminenja klassisia taktiikoita, kuten riippuvuuden hämmennystä ja datan suodatus.
Tämä raportti on osa jatkuvaa Haittakoodin tiivistelmä, jossa validoimme uusia uhkia ja tarjoamme toimiva älykkyys auttamaan DevSecOps-tiimit pysyä edellä ohjelmistojen toimitusketjun riski.
| ekosysteemi | Paketti | Päivämäärä |
|---|---|---|
| NPM | pa-merkitty: 99.1.10 | Huhtikuu 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Huhtikuu 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | Huhtikuu 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | Huhtikuu 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | Huhtikuu 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | Huhtikuu 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.2 | Huhtikuu 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Huhtikuu 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | Huhtikuu 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | Huhtikuu 27, 2026 |
Kuinka havaitsemme haittaohjelmakoodia npm- ja PyPI-haittaohjelmissa
Xygeni käyttää monikerroksisia tekniikoita pysäyttääkseen haitallisen koodin ennen sen leviämistä. Ensinnäkin staattinen koodianalyysi havaitsee hämärryskuvioita, piilotettuja hyötykuormia ja komentosarjojen väärinkäyttöä. Lisäksi käyttäytymiseen perustuvat hiekkalaatikkoanalyysit asennetaan. hooks, ajonaikaisia komentoja ja pysyvyystemppuja. Lisäksi koneoppimisen tunnistus tunnistaa nollapäivä-npm-haittaohjelmat ja pypi-haittaohjelmavariantit, jotka allekirjoitusskannerit eivät tunnista. Lopuksi, varhaisvaroitusjärjestelmä valvoo julkisia arkistoja reaaliajassa, validoi löydökset ja hälyttää DevOps-tiimejä välittömästi.
Tämän yhdistelmän ansiosta kehittäjät saavat nopeasti ja toiminnallisesti tietoa, joka on integroitu suoraan järjestelmään. CI/CD työnkulkuja.
Miksi kehittäjien tulisi välittää haitallisista npm-paketeista
Nykyaikaiset uhat harvoin odottavat suorituksenaikaista päivitystä. Esimerkiksi haitalliset npm-paketit suoritetaan usein asennuksen aikana, kun taas pypi-haitalliset paketit piilottavat token-varkauksia tai takaportteja. Hyökkääjät:
- Muunna yksityiset GitHub-repositoriot julkisiksi replikoidaksesi ne.
- Purkaa tunnistetietoja ja salaisuuksia koodattujen hyötykuormien avulla.
- Käytä hämärrettyjä JavaScript-lataajia kiristysohjelmien tai bottiverkkojen käyttöönottoon.
Itse asiassa haitallisten avoimen lähdekoodin pakettien määrä kasvoi 156 % vuodessa. Siksi tiimit, jotka luottavat vain viivästettyihin syötteisiin tai perusskannereihin, jäävät jälkeen.
Mitä tämä haittaohjelmaraportti seuraa npm:ssä ja PyPI:ssä
Tämä tiivistelmä on keskeinen osa seuraavia:
- Vahvistetut haitalliset npm-paketit
- Vahvistetut pypi-haitalliset paketit
- Käyttäytymiseen perustuvat haitallisen koodin tunnistukset
- Rekisterin vahvistamat tapaukset
- Viikoittaiset ja kuukausittaiset haittaohjelmaraporttien yhteenvedot
- Kaikkien npm- ja pypi-haittaohjelmalöydösten historiallinen muutosloki
Toisin sanoen se tarjoaa yhden viitepisteen. Xygenin tutkimustiimi päivittää tätä sivua viikoittain linkeillä täydellisiin teknisiin analyyseihin ja GitHub IOC:eihin.
Kuinka suojautua haitallisilta npm-paketeilta ja PyPI-haittaohjelmilta
Tämän kasvavan riskin vuoksi organisaatiot tarvitsevat enemmän kuin vain perusriippuvuustarkistuksia. Vahva puolustus haitallisia npm-paketteja ja pypi-paketteja vastaan edellyttää sekä ennaltaehkäiseviä suojatoimia että ajonaikaista valvontaa:
Pakota vain lukitustiedostoon perustuvat asennukset haitallisia npm-paketteja vastaan
Käyttää npm ci or pip install --require-hashes in CI/CD.
Tämä varmistaa, että käytetään täsmälleen samaa riippuvuuspuuta, joka on määritelty lukitustiedostoissa. Tämän seurauksena hyökkääjät eivät voi lisätä muokattuja tai kirjoitusvirheellisiä versioita haitallisista npm-paketeista.
npm- ja PyPI-haittaohjelmien esiasennustarkistus
Integroi Xygenin varhaisvaroitusmoottori skannataksesi npm- ja pypi-haittaohjelmat ennen kuin paketit saapuvat ympäristöösi.
Lisäksi havaita epäilyttävät postinstall skriptejä, hämärrettyjä latauslaitteita tai kovakoodattuja C2-URL-osoitteita.
Guardrails estää haittaohjelmakoodia sisältävät koontiversiot
Asettaa guardrails epäonnistumaan koonneissa automaattisesti, jos havaitaan vahvistettuja haitallisia npm-paketteja tai pypi-haitallisia paketteja.
Esimerkiksi julkaisemattomien ylläpitäjien, hämärrysmallien tai IOC-osumien sisältävän paketille voidaan tehdä break-koontiversioita. Näin ollen haitallinen koodi ei koskaan jää huomaamatta.
Luo ja vahvista SBOMHaitallisia npm-paketteja ja PyPI-haittaohjelmia vastaan
luoda SBOMs (CycloneDX, SPDX) jokaiselle koonnille.
Vertaa sen jälkeen tunnettuihin haitallisiin npm-paketteihin ja pypi-haittaohjelmasyötteisiin seurataksesi sekä suoria että transitiivisia riippuvuuksia.
Tunnistetietojen ja tunnisteiden suojaus npm- ja PyPI-haittaohjelmia vastaan
Monet haitalliset npm-paketit yrittävät lukea .npmrc, .pypirctai ympäristömuuttujia.
Siksi käytä koontiversioita kovetetuissa säilöissä, joissa on mahdollisimman vähän salaisuuksia näkyvissä. Käytä lisäksi salaisuuksien hallintaohjelmia ympäristömuuttujien sijaan estääksesi haitallisen koodin väärinkäytön.
Rekisterin ja ylläpitäjän muutosten valvonta haitallisissa npm-paketeissa
Hyökkääjät kaappaavat usein hylättyjä projekteja.
Tarkkaile erityisesti äkillisiä ylläpitäjien vaihdoksia, epätavallisia versiointihyppyjä tai liiallisia julkaisuja npm- ja pypi-haittaohjelmissa.
Kehittäjäkoulutus haittakoodin havaitsemiseen npm:ssä ja PyPI:ssä
Opeta tiimejä tunnistamaan varoitusmerkkejä, kuten:
- Pakettien nimet, joissa on kirjoitusvirheitä (
reqeustsijastarequest). - Epätavallinen
installorprepareskriptejä. - Äskettäin luodut paketit, joilla on epäilyttävän korkeat versionumerot.
Ennen kaikkea tämä tietoisuus auttaa havaitsemaan haitallisen koodin varhaisessa vaiheessa.
Haitallisten npm-pakettien ja PyPI-haittaohjelmien ajonaikainen poikkeavuuksien tunnistus
Vaikka haittaohjelma ohittaisi staattiset tarkistukset, ajonaikainen tunnistus CI/CD voi saada kiinni:
- Odottamattomat verkkoyhteydet.
- Tiedostojärjestelmän muutokset odotettujen hakemistojen ulkopuolella.
- Sinnikkyys eri työpaikoilla.
Lopuksi tämä varmistaa, että npm- ja pypi-haittaohjelmauhat pysäytetään myös asennuksen jälkeen.
Yhdistämällä nämä kontrollit tiimit estävät haitallisten npm-pakettien ja pypi-haitallisten pakettien pääsyn tuotantoympäristöön pipelines.
Kokeile Xygenin haittaohjelmien tunnistustyökaluja
Xygeni toimittaa:
- Haittakoodin reaaliaikainen tunnistus, mukaan lukien takaportit, vakoiluohjelmat ja kiristysohjelmat.
- Perusskannereista poiketen analyysi onnistuu npm:n, PyPI:n, Mavenin, NuGetin, RubyGemsin ja muiden järjestelmien välillä.
- Automaattinen koontiversioiden esto, kun haittaohjelmaraportti tunnistaa riskin.
- Hyödynnettävyystiedot, ylläpitäjien maineen tarkistukset ja poikkeavuuksien havaitseminen.
Pysy ajan tasalla
Tiimimme päivittää tätä sivua joka viikko. Saat ilmoituksia ja yksityiskohtaisia raportteja seuraavasti:
- Tilaa Uutiskirje
- seurata @XygeniSecurity LinkedInissä
- Lisää tämä sivu kirjanmerkkeihin seurataksesi uusimpia uutisia npm-haittaohjelma ja pypi-haittaohjelma uhat




