pacaidean npm droch-rùnach - pacaidean droch-rùnach pypi - còd droch-rùnach - aithisg malware - malware npm - malware pypi

Malware Npm an-diugh: Geàrr-chunntas Còd Malairt Seachdaineach

Malware Npm an-diugh a’ leantainn air adhart ag atharrachadh, le luchd-ionnsaigh a’ foillseachadh còd droch-rùnach, pacaidean npm droch-rùnach, agus Pacaidean droch-rùnach PyPI air a dhealbhadh gus sruthan-obrach leasachaidh a tharganachadh, CI/CD pipelines, agus eag-shiostaman stòr fosgailte. An Geàrr-chunntas Còd Mì-rùnach ’S e aithisg rannsachaidh leantainneach aig Xygeni a th’ ann a bhios a’ tracadh agus a’ dearbhadh phasganan droch-rùnach fìor air feadh npm, PyPI, Còd VS, agus OpenVSX, a’ gabhail a-steach dorsan cùil dearbhte, goid dàta, luchdan fo-thalamh teisteanasan, agus iomairtean malware ioma-dhreach fèin-ghluasadach.

Bidh an sgioba rannsachaidh againn ag ùrachadh na duilleige seo gu cunbhalach le co-dhùnaidhean dearbhte, comharran co-rèiteachaidh (IOCan), pàtrain giùlain, agus sgrùdadh teicnigeachMar thoradh air an sin, luchd-leasachaidh, Sgiobaidhean AppSec, agus faodaidh innleadairean tèarainteachd fuireach air thoiseach air malware npm an-diugh agus gnìomhachd phasgan droch-rùnach a tha a’ tighinn am bàrr a’ toirt buaidh air slabhraidhean solair bathar-bog an latha an-diugh.

NPM Malware An-diugh: Geàrr-chunntas Seachdaineach 24–29 Giblean 2026

Dhearbh luchd-rannsachaidh 97 pasgan droch-rùnach thar chlàran poblach rè na h-ùine seo.

Beachdan an t-seata dàta

  • Chaidh a’ mhòr-chuid de na pacaidean dearbhte fhoillseachadh ann an npm
  • Cùisean a bharrachd air an tugadh buaidh PyPI, OpenVSX, agus sgrìobhadh
  • Foillseachadh droch-rùnach a-rithist is a-rithist thar nan aon theaghlaichean pacaidean agus ainmean co-cheangailte
  • Pàtranan dreach àrd no neo-àbhaisteach leithid 99.x, 99.9.x, agus 1.0.x
  • Cleachdadh làidir de pàigheadh ​​agus àite-pàighidh, enterprise-bhliadhna, aplacaid lìn a-staigh, anailisean, Bunait UI, inneal-leasachaidh, le cuspair sgòthan, agus co-cheangailte ri pàirtean pàtrain ainmeachaidh
  • Iomadh spreadhadh dreach co-òrdanaichte air an dealbhadh gus a bhith coltach ri ùrachaidhean pacaid dligheach

Seall an aithisg malware seachdaineil slàn →

Aithisg Mìosail air Malware: Pasganan npm Malware dearbhte sa Ghiblean 2026

Fàilte don deasachadh as ùire den Geàrr-chunntas Còd Droch-rùnach Xygeni (Deasachadh Mìosail), ann an Giblean 2026, dhearbh an sgioba rannsachaidh againn còrr is 250 pasgan droch-rùnach, gu h-àraidh air feadh npm, le cùisean a bharrachd a’ toirt buaidh air PyPI, VS Code, OpenVSX, agus Composer.

Cha robh an Giblean dìreach mu dheidhinn meud. tonnan foillseachaidh air an stiùireadh le fèin-ghluasad, iomairtean atmhorachd dreach ionnsaigheach, cruinneachadh teaghlaichean pacaidean, agus pearsanachadh inneal a-staigh, chunnaic sinn cuid de na pàtrain as follaisiche sa mhìos ann am foillseachadh droch-rùnach co-òrdanaichte thar:

innealan a-staigh meallta, pacaidean le cuspair AI, modalan pàighidh is pàighidh, teachdaichean anailis, co-phàirtean aghaidh, goireasan luchd-leasachaidh, Kubernetes agus innealan sgòthan, leudachaidhean VS Code agus OpenVSX, agus ainmean pacaid earbsach coltach ri suaicheantas air an dealbhadh gus measgachadh a-steach do lìbhrigeadh bathar-bog fìor pipelines.

Cha robh iad seo nan tachartasan sìmplidh de typosquatting. Thar na h-uile A’ Ghiblean seata dàta, chunnaic sinn pàtrain droch-chleachdaidh teisteanasan, làimhseachadh slabhraidh solair, ath-chleachdadh ainm-àite a-rithist is a-rithist, agus foillseachadh droch-rùnach co-òrdanaichte air a dhealbhadh gus a bhith co-ionnan ri fìor àrainneachdan luchd-leasachaidh agus lìbhrigeadh bathar-bog pipelines.

Thar an t-seata dàta nas fharsainge, lean sinn oirnn a’ cumail sùil air foillseachadh ioma-dhreach sgriobta, sgeamaichean dreachdaidh àrdaichte, pàigheadh- agus enterprise-ainmeachadh le cuspair, Ainmean pacaid le cuspair AI agus riochdairean, SDK agus pearsanachadh co-phàirt aghaidh, atharrais innealan a-staigh, agus innleachdan clasaigeach leithid troimh-chèile eisimeileachd agus sgaoileadh dàta.

Tha an aithisg seo mar phàirt den obair leantainneach againn Geàrr-chunntas Còd Mì-rùnach, far am bi sinn a’ dearbhadh bhagairtean ùra agus a’ toirt seachad tuigse ghnìomhach gus cuideachadh Sgiobaidhean DevSecOps fuirich air thoiseach air cunnart slabhraidh solair bathar-bog.

Ceanglaichean taic pasgan Ceann-là
npmcomharraichte le pa: 99.1.10Gib 27, 2026
pypico-chòrdalachd-àite-moonbit:0.2.3Gib 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Gib 27, 2026
npm@sbt_gitverse/anailis-neach-dèiligidh:99.0.1Gib 27, 2026
npm@frengki0707/google-cloud-clone: ​​1.33.1Gib 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Gib 27, 2026
npm@tochka-ui/bun-stèidh:99.0.2Gib 27, 2026
fosgailtevsxarcane-spark/ubel:0.1.0Gib 28, 2026
npm@2011-08-19/n:99.9.9Gib 28, 2026
npm@frengki0707/google-cloud-clone: ​​1.38.0Gib 27, 2026

Mar a lorgas sinn còd droch-rùnach ann an malware npm agus malware PyPI

Bidh Xygeni a’ cleachdadh dhòighean ioma-fhilleadh gus còd droch-rùnach a stad mus sgaoil e. An toiseach, bidh mion-sgrùdadh còd statach a’ lorg phàtranan doilleireachd, luchdan falaichte, agus droch dhìol sgriobtaichean. A bharrachd air an sin, bidh mion-sgrùdaidhean bogsa-gainmhich giùlain a’ stàladh hooks, àitheantan ruith-ùine, agus cleasan buan-sheasmhachd. A bharrachd air an sin, bidh lorg ionnsachaidh innealan a’ comharrachadh malware npm neoni-latha agus caochlaidhean malware pypi nach eil air an cleachdadh le sganairean ainm-sgrìobhte. Mu dheireadh, bidh an Siostam Rabhaidh Tràth a’ cumail sùil air stòran-dàta poblach ann an àm fìor, a’ dearbhadh co-dhùnaidhean, agus a’ toirt rabhadh do sgiobaidhean DevOps sa bhad.

Mar thoradh air an sin, tha an cothlamadh seo a’ dèanamh cinnteach gum faigh luchd-leasachaidh fiosrachadh luath, obrachail a tha air a thoirt a-steach gu dìreach do… CI/CD sruth-obrach.

Carson a bu chòir do luchd-leasachaidh cùram a ghabhail mu phasganan npm droch-rùnach

Is ann ainneamh a bhios bagairtean an latha an-diugh a’ feitheamh ri ùine ruith. Mar eisimpleir, bidh pacaidean npm droch-rùnach gu tric a’ ruith rè an stàlaidh, agus bidh pacaidean droch-rùnach pypi a’ falach toirt air falbh chomharran no dorsan cùil. Luchd-ionnsaigh:

  • Tionndaidh stòran-dàta prìobhaideach GitHub gu stòran poblach gus an ath-riochdachadh.
  • Thoir air falbh teisteanasan agus dìomhaireachdan le bhith a’ cleachdadh luchdan còdaichte.
  • Cleachd luchdairean JavaScript doilleir gus ransomware no botnets a chleachdadh.

Gu dearbh, dh’èirich pasganan stòr fosgailte droch-rùnach 156% ann an aon bhliadhna. Mar sin, bidh sgiobaidhean a bhios an urra ri biadhan dàil no sganairean bunaiteach a-mhàin a’ tuiteam às a chèile.

Na tha an Aithisg Malware seo a’ leantainn ann an npm agus PyPI

’S e an geàrr-chunntas seo am prìomh ionad airson:

  • Pacaidean npm droch-rùnach dearbhte
  • Pacaidean droch-rùnach pypi dearbhte
  • Lorgaireachdan còd droch-rùnach stèidhichte air giùlan
  • Tachartasan dearbhte leis a’ Chlàr
  • Geàrr-chunntasan aithisg malware seachdaineil is mìosail
  • Clàr atharrachaidhean eachdraidheil de na lorgar malware npm agus malware pypi uile

Ann am faclan eile, tha e a’ toirt seachad aon phuing fiosrachaidh. Bidh an sgioba rannsachaidh aig Xygeni ag ùrachadh na duilleige seo gach seachdain le ceanglaichean gu mion-sgrùdaidhean teicnigeach slàn agus IOCan GitHub.

Mar a dhìonas tu an aghaidh phasganan npm droch-rùnach agus malware PyPI

Air sgàth a’ chunnart seo a tha a’ sìor fhàs, feumaidh buidhnean barrachd air sgrùdaidhean eisimeileachd bunaiteach. Feumaidh dìonan làidir an aghaidh phasganan npm droch-rùnach agus pacaidean droch-rùnach pypi smachdan casgach agus cur an gnìomh rè ùine ruith:

Cuir an gnìomh stàlaidhean Lockfile a-mhàin an aghaidh phasganan npm droch-rùnach

cleachdadh npm ci or pip install --require-hashes in CI/CD.
Nì seo cinnteach gu bheilear a’ cleachdadh a’ chraobh eisimeileachd cheart a tha air a mhìneachadh ann am faidhlichean glasaidh. Mar thoradh air an sin, chan urrainn do luchd-ionnsaigh dreachan atharraichte no clò-bhuailte de phasganan npm droch-rùnach a shleamhnadh a-steach.

Sganadh ro-stàlaidh airson malware npm agus malware PyPI

Cuir Einnsean Rabhaidh Tràth Xygeni an sàs gus malware npm agus malware pypi a sganadh mus ruig pacaidean an àrainneachd agad.
A bharrachd air sin, lorg amharasach postinstall sgriobtaichean, luchdairean doilleir, no URLan C2 le còd cruaidh.

Guardrails gus Togalaichean le Còd Mì-rùnach a Bhacadh

seata guardrails gus fàiligeadh ann an togail gu fèin-ghluasadach ma lorgar pacaidean npm droch-rùnach dearbhte no pacaidean droch-rùnach pypi.
Mar eisimpleir, brisidh togail air pacaidean le luchd-gleidhidh neo-fhoillsichte, pàtrain doilleireachd, no maidsean IOC. Mar thoradh air an sin, cha tèid còd droch-rùnach seachad gun mhothachadh.

Gineadh agus Dearbhaich SBOMAn aghaidh phasganan npm droch-rùnach agus malware PyPI

Cruthaich SBOMs (CycloneDX, SPDX) airson gach togail.
Às dèidh sin, dèan coimeas an aghaidh pacaidean npm droch-rùnach aithnichte agus biadhan malware pypi gus sùil a chumail air eisimeileachdan dìreach agus sealach.

Dìon Teisteanasan is Chomharran bho Malware npm agus Malware PyPI

Bidh mòran phasganan npm droch-rùnach a’ feuchainn ri leughadh .npmrc, .pypirc, no caochladairean àrainneachd.
Mar sin, ruith toglaichean ann an soithichean cruaidhte le glè bheag de dhìomhaireachdan fosgailte. A bharrachd air sin, cleachd manaidsearan dìomhaireachdan an àite caochladairean àrainneachd gus casg a chuir air droch dhìol còd droch-rùnach.

Sùil a chumail air atharrachaidhean clàraidh is gleidhidh ann am pasganan npm droch-rùnach

Bidh luchd-ionnsaigh gu tric a’ goid phròiseactan a chaidh a thrèigsinn.
Gu sònraichte, bi faiceallach mu iomlaidean obann luchd-gleidhidh, leuman dreachdaidh neo-àbhaisteach, no foillseachaidhean cus ann am pasganan malware npm agus pypi.

Trèanadh Luchd-leasachaidh air a bhith a’ lorg còd droch-rùnach ann an npm agus PyPI

Teagaisg sgiobaidhean gus brataichean dearga leithid:

  • Ainmean pacaid le mearachdan litreachaidh (reqeust an àite request).
  • Unusual install or prepare sgriobtaichean.
  • Pasganan a chaidh a chruthachadh o chionn ghoirid le àireamhan dreach amharasach àrd.
    Os cionn a h-uile càil, cuidichidh an mothachadh seo le bhith a’ lorg còd droch-rùnach tràth.

Lorgaireachd Neo-riaghailteachd Ruith-ùine airson Pacaidean npm Mì-rùnach agus Mì-rùn PyPI

Fiù 's ma thèid malware seachad air sgrùdaidhean statach, lorg ruith-ùine ann an CI/CD urrainn grèim fhaighinn:

  • Ceanglaichean lìonra ris nach robh dùil.
  • Atharrachaidhean air siostam faidhlichean taobh a-muigh nan clàran-stiùiridh ris a bheil dùil.
  • Oidhirpean seasmhachd thar obraichean.
    Mu dheireadh, nì seo cinnteach gu bheil stad air bagairtean malware npm agus malware pypi eadhon an dèidh an stàladh.

Le bhith a’ cothlamadh nan smachdan seo, bidh sgiobaidhean a’ cur casg air pacaidean npm droch-rùnach agus pacaidean pypi droch-rùnach bho bhith a’ ruighinn cinneasachadh a-riamh. pipelines.

Feuch Innealan Lorgaidh Malware Xygeni

Tha Xygeni a’ lìbhrigeadh:

  • Lorgaidh fìor-ùine air còd droch-rùnach, a’ gabhail a-steach backdoors, spyware, agus ransomware.
  • An coimeas ri sganairean bunaiteach, mion-sgrùdadh thar npm, PyPI, Maven, NuGet, RubyGems, agus barrachd.
  • Bacadh togail fèin-ghluasadach nuair a chomharraicheas an aithisg malware cunnart.
  • Lèirsinn air comas-brathaidh, sgrùdaidhean cliù luchd-gleidhidh, agus lorg ana-cainnt.

Fuirich fiosraichte

Bidh an sgioba againn ag ùrachadh na duilleige seo gach seachdain. Gus rabhaidhean agus aithisgean mionaideach fhaighinn:

  • Subscribe to againn Litir-naidheachd
  • lean @XygeniSecurity air Linkedin
  • Cuir comharra-leabhair air an duilleag seo gus sùil a chumail air na naidheachdan as ùire malware npm agus malware pypi bagairtean
innealan-sca-bathar-bog-innealan-anailis-co-dhèanamh
Thoir prìomhachas do chunnartan bathar-bog, dèan cinnteach gu bheil iad air an rèiteachadh, agus dèan cinnteach gu bheil iad tèarainte
Faigh do Chunntas an-asgaidh.
Chan eil feum air cairt creideas.

Dèan cinnteach à leasachadh is lìbhrigeadh do bhathar-bog

le Sreath Thoraidhean Xygeni