Malware Npm inniu ag leanúint ar aghaidh ag forbairt, agus ionsaitheoirí ag foilsiú cód mailíseach, pacáistí npm mailíseacha, agus Pacáistí mailíseacha PyPI atá deartha chun díriú ar shreabhadh oibre forbartha, CI/CD pipelines, agus éiceachórais foinse oscailte. An Achoimre ar Chód Mailíseach is tuarascáil taighde leanúnach Xygeni í a rianaíonn agus a fhíoraíonn pacáistí mailíseacha fíor ar fud npm, PyPI, Cód VS, agus OpenVSX, lena n-áirítear doirse cúil deimhnithe, goid sonraí, ualaí easghabhála dintiúir, agus feachtais uathoibrithe malware illeaganacha.
Nuashonraíonn ár bhfoireann taighde an leathanach seo go rialta le torthaí bailíochtaithe, táscairí comhréitigh (IOCanna), patrúin iompraíochta, agus anailís theicniúilMar thoradh air sin, forbróirí, Foirne AppSec, agus is féidir le hinnealtóirí slándála fanacht chun tosaigh ar malware npm inniu agus gníomhaíocht phacáiste mailíseach atá ag teacht chun cinn a mbíonn tionchar aici ar shlabhraí soláthair bogearraí nua-aimseartha.
Bogearraí Malware NPM Inniu: Achoimre Sheachtainiúil 24–29 Aibreán 2026
Dheimhnigh taighdeoirí 97 pacáiste mailíseach ar fud na gclárlann poiblí le linn na tréimhse seo.
Breathnóireachtaí tacair sonraí
- Foilsíodh formhór na bpacáistí deimhnithe i npm
- Cásanna breise a ndearnadh difear dóibh PyPI, OpenVSX, agus Cumadóir
- Foilsiú mailíseach arís agus arís eile ar fud na bpacáistí céanna agus ainmneacha gaolmhara
- Patrúin leaganacha arda nó neamhghnácha amhail 99.x, 99.9.x, agus 1.0.x
- Úsáid láidir de íocaíocht agus seiceáil amach, enterprise-Stíl, aip ghréasáin inmheánach, Analytics, Bunús an Chomhéadain Úsáideora, uirlis fhorbróra, téama scamall, agus a bhaineann le comhpháirteanna patrúin ainmniúcháin
- Ilphléascanna leaganacha comhordaithe atá deartha chun cuma nuashonruithe pacáiste dlisteanacha a bheith orthu
Féach ar an tuarascáil iomlán sheachtainiúil ar mailíseacha →
Tuarascáil Míosúil ar Bhogearraí Mailíseacha: Pacáistí npm Mailíseacha Deimhnithe i mí Aibreáin 2026
Fáilte go dtí an eagrán is déanaí den Achoimre ar Chód Mailíseach Xygeni (Eagrán Míosúil). i aibreán 2026, dheimhnigh ár bhfoireann taighde níos mó ná 250 pacáiste mailíseach, go príomha trasna npm, le cásanna breise a mbíonn tionchar acu ar PyPI, VS Code, OpenVSX, agus Composer.
Ní hamháin go raibh an méid i gceist i mí Aibreáin. tonnta foilsitheoireachta faoi thiomáint uathoibrithe, feachtais boilscithe leagan ionsaitheach, braisliú teaghlaigh pacáiste, agus aithris uirlis inmheánach, thugamar faoi deara cuid de na patrúin is suntasaí i mí na bliana i bhfoilseachán mailíseach comhordaithe ar fud:
uirlisí inmheánacha bréige, pacáistí téamacha le hintleacht shaorga, modúil íocaíochta agus seiceála amach, cliaint anailísíochta, comhpháirteanna tosaigh, fóntais forbróra, uirlisí Kubernetes agus scamall, síntí VS Code agus OpenVSX, agus ainmneacha pacáiste iontaofa cosúil le brandaí atá deartha chun meascadh le seachadadh bogearraí fíor pipelines.
Ní eachtraí simplí clóscríbhneoireachta a bhí iontu seo. Ar fud an réimse níos leithne aibreán tacar sonraí, thugamar faoi deara patrúin mí-úsáide dintiúir, ionramháil slabhra soláthair, athúsáid ainmspáis arís agus arís eile, agus foilsiú mailíseach comhordaithe deartha chun meascadh le timpeallachtaí forbróra agus seachadadh bogearraí fíor pipelines.
Ar fud an tacair sonraí níos leithne, leanamar orainn ag breathnú foilsiú il-leagan scriptithe, scéimeanna leaganacha bolgtha, íocaíocht- agus enterpriseainmniú téamach, Ainmneacha pacáistí le téamaí AI agus gníomhairí, SDK agus aithris ar chomhpháirt tosaigh, aithris uirlis inmheánach, agus tactics clasaiceacha amhail mearbhall spleáchais agus dí-scagadh sonraí.
Tá an tuarascáil seo mar chuid dár dteagasc leanúnach Achoimre ar Chód Mailíseach, áit a ndéanaimid bailíochtú ar bhagairtí nua agus a sholáthraímid faisnéis inghníomhaithe cabhrú Foirne DevSecOps fanacht chun tosaigh ar riosca slabhra soláthair bogearraí.
| Éiceachóras | Pacáiste | Dáta |
|---|---|---|
| npm | marcáilte le pa: 99.1.10 | Aibreán 27, 2026 |
| pipí | moonbit-locale-compat:0.2.3 | Aibreán 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Aibreán 27, 2026 |
| npm | @sbt_gitverse/cliant-anailísíochta:99.0.1 | Aibreán 27, 2026 |
| npm | @frengki0707/google-cloud-clone: 1.33.1 | Aibreán 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Aibreán 27, 2026 |
| npm | @tochka-ui/fondúireacht:99.0.2 | Aibreán 27, 2026 |
| oscailtevsx | arcane-spark/ubel:0.1.0 | Aibreán 28, 2026 |
| npm | @2011-08-19/uimhir:99.9.9 | Aibreán 28, 2026 |
| npm | @frengki0707/google-cloud-clone: 1.38.0 | Aibreán 27, 2026 |
Conas a Bhraithimid Cód Mailíseach i Malware npm agus Malware PyPI
Úsáideann Xygeni teicnící ilchisealacha chun cód mailíseach a stopadh sula scaipeann sé. Ar an gcéad dul síos, braitheann anailís statach cód patrúin doiléire, ualaí folaithe, agus mí-úsáid scripte. Ina theannta sin, suiteáiltear anailísí bosca gainimh iompraíochta hooks, orduithe rith-ama, agus cleasanna buanseasmhachta. Ina theannta sin, aithníonn braiteadh foghlama meaisín malware npm nialas-lae agus malware pypi nach mbíonn scanóirí sínithe in ann a úsáid. Ar deireadh, déanann an Córas Rabhaidh Luath monatóireacht ar stórtha poiblí i bhfíor-am, bailíochtú a dhéanamh ar thorthaí, agus foláireamh a thabhairt láithreach do fhoirne DevOps.
Mar thoradh air sin, cinntíonn an teaglaim seo go bhfaigheann forbróirí faisnéis thapa, inghníomhaithe atá comhtháite go díreach isteach CI/CD sreabhadh oibre.
Cén Fáth ar Chóir d’Fhorbróirí Cúram a Dhéanamh de Phacáistí Mailíseacha NPM
Is annamh a bhíonn bagairtí nua-aimseartha ag fanacht le ham rith. Mar shampla, is minic a fhorghníomhaítear pacáistí mailíseacha npm le linn suiteála, agus folaíonn pacáistí mailíseacha pypi eis-sreabhadh comharthaí nó doirse cúil. Ionsaitheoirí:
- Cas stórtha príobháideacha GitHub go poiblí chun iad a mhacasamhlú.
- Dintiúir agus rúin a dhí-úsáid ag baint úsáide as ualaí ionchódaithe.
- Bain úsáid as luchtóirí JavaScript doiléire chun ransomware nó botnets a imscaradh.
Déanta na fírinne, mhéadaigh pacáistí foinse oscailte mailíseacha 156% i mbliain amháin. Dá bhrí sin, titeann foirne a bhraitheann ar fhothaí moillithe nó scanóirí bunúsacha amháin ar gcúl.
Cad a rianaíonn an Tuarascáil Mailíseach seo in npm agus PyPI
Is é an achoimre seo an mol lárnach do:
- Pacáistí npm mailíseacha deimhnithe
- Pacáistí mailíseacha pypi deimhnithe
- Brathadóireachtaí bunaithe ar iompar ar chód mailíseach
- Teagmhais a dheimhnigh an Clárlann
- Achoimrí seachtainiúla agus míosúla ar thuairiscí malware
- Log athruithe stairiúil de na fionnachtana uile maidir le malware npm agus malware pypi
Is é sin le rá, soláthraíonn sé pointe tagartha aonair. Nuashonraíonn an fhoireann taighde ag Xygeni an leathanach seo gach seachtain le naisc chuig anailísí teicniúla iomlána agus IOCanna GitHub.
Conas Cosaint a Dhéanamh i gcoinne Pacáistí Mailíseacha NPM agus Mailíseacha PyPI
Mar gheall ar an riosca méadaitheach seo, ní mór d’eagraíochtaí ach seiceálacha bunúsacha spleáchais a bheith acu. Éilíonn cosaintí láidre i gcoinne pacáistí mailíseacha npm agus pacáistí mailíseacha pypi rialuithe coisctheacha agus forfheidhmiú ag am rith araon:
Cuir Suiteálacha Comhaid Ghlas Amháin i bhFeidhm i gcoinne Pacáistí Mailíseacha NPM
Úsáid npm ci or pip install --require-hashes in CI/CD.
Cinntíonn sé seo go n-úsáidtear an crann spleáchais beacht atá sainmhínithe sna comhaid ghlasála. Mar thoradh air sin, ní féidir le hionsaitheoirí leaganacha modhnaithe nó clóscríofa de phacáistí npm mailíseacha a shleamhnú isteach.
Scanadh Réamhshuiteála le haghaidh Malware npm agus Malware PyPI
Comhtháthaigh Inneall Rabhaidh Luath Xygeni chun malware npm agus malware pypi a scanadh sula sroicheann pacáistí do thimpeallacht.
Thairis sin, braith amhrasach postinstall scripteanna, luchtóirí doiléire, nó URLanna C2 crua-chódáilte.
Guardrails chun Tógálacha le Cód Mailíseach a Bhlocáil
Socraigh guardrails chun teip a chur ar thógálacha go huathoibríoch má bhraitear pacáistí npm mailíseacha deimhnithe nó pacáistí mailíseacha pypi.
Mar shampla, briseadh tógálacha ar phacáistí le cothaitheoirí neamhfhoilsithe, patrúin doiléire, nó meaitseálacha IOC. Dá bhrí sin, ní théann cód mailíseach gan aird riamh.
Gin agus Bailíochtú SBOMI gcoinne Pacáistí Mailíseacha npm agus Bogearraí Mailíseacha PyPI
Cruthaigh SBOMs (CycloneDX, SPDX) do gach tógáil.
Ina dhiaidh sin, déan comparáid idir pacáistí npm mailíseacha aitheanta agus fothaí malware pypi chun spleáchais dhíreacha agus thrasdultacha araon a rianú.
Cosaint Dintiúir agus Comharthaí ó Bhogearraí Mailíseacha npm agus Bogearraí Mailíseacha PyPI
Déanann go leor pacáistí npm mailíseacha iarracht léamh .npmrc, .pypirc, nó athróga comhshaoil.
Dá bhrí sin, rith tógálacha i gcoimeádáin chruaite le rúin íosta nochta. Ina theannta sin, bain úsáid as bainisteoirí rún in ionad athróga timpeallachta chun mí-úsáid chód mailíseach a bhac.
Monatóireacht a dhéanamh ar Athruithe ar an gClárlann agus ar an gCothaitheoir i bPacáistí Mailíseacha npm
Is minic a dhéanann ionsaitheoirí fuadach ar thionscadail tréigthe.
Go háirithe, bí ag faire amach do mhalartuithe tobann cothaitheoirí, léimeanna neamhghnácha leaganacha, nó foilseacháin iomarcacha i bpacáistí malware npm agus mailíseacha pypi.
Oiliúint Forbróirí ar Bhrath Cód Mailíseach in npm agus PyPI
Múin foirne conas bratacha dearga a aithint ar nós:
- Ainmneacha pacáistí le clóscríobh (
reqeustionadrequest). - Neamhghnách
installorpreparescripteanna. - Pacáistí a cruthaíodh le déanaí le huimhreacha leaganacha atá thar a bheith ard.
Thar aon rud eile, cuidíonn an feasacht seo le cód mailíseach a bhrath go luath.
Brath Neamhghnáchaíochtaí Ama Reatha le haghaidh Pacáistí Mailíseacha npm agus Mailíseacha PyPI
Fiú má sheachnaíonn malware seiceálacha statach, braiteadh rith-ama i CI/CD is féidir a ghabháil:
- Naisc líonra gan choinne.
- Modhnuithe ar an gcóras comhad lasmuigh de na heolairí a bhfuiltear ag súil leo.
- Iarrachtaí buanseasmhachta trasna post.
Ar deireadh, cinntíonn sé seo go stopfar bagairtí malware npm agus malware pypi fiú tar éis a suiteála.
Trí na rialuithe seo a chomhcheangal, cuireann foirne cosc ar phacáistí mailíseacha npm agus pacáistí mailíseacha pypi teacht an táirgeachta riamh. pipelines.
Bain triail as Uirlisí Braite Malware Xygeni
Seachadann Xygeni:
- Brath fíor-ama ar chód mailíseach, lena n-áirítear doirse cúil, spyware, agus ransomware.
- I gcodarsnacht le scanóirí bunúsacha, anailís ar fud npm, PyPI, Maven, NuGet, RubyGems, agus níos mó.
- Blocáil uathoibríoch tógála nuair a aithníonn an tuarascáil malware riosca.
- Léargais ar inúsáidteacht, seiceálacha clú cothaitheoirí, agus braiteadh neamhghnáchaíochtaí.
Fan ar an eolas
Nuashonraíonn ár bhfoireann an leathanach seo gach seachtain. Chun foláirimh agus tuarascálacha mionsonraithe a fháil:
- Liostáil lenár Nuachtlitir
- Lean @XygeniSecurity ar Linkedin
- Leabharmharc an leathanach seo chun an nuacht is déanaí a rianú malware npm agus malware pypi bagairtí




