Ionnsaighean Slabhraidh Solarachaidh Npm

Ionnsaighean Slabhraidh Solarachaidh Npm: Na tachartasan as motha & mar a chuireas tu stad orra

Freagairt sgiobalta: Bidh ionnsaighean slabhraidh solair Npm ag obair le bhith a’ cur cunntas neach-gleidhidh earbsach no a’ cur an cunnart. CI/CD comharra, a’ foillseachadh dreach droch-rùnach de phacaid anns a bheil earbsa aig luchd-leasachaidh mu thràth, agus a’ leigeil le sgriobtaichean stàlaidh no loidsig chnuimhean a’ phacaid sin an còrr a dhèanamh. Eadar Lùnastal 2025 agus meadhan 2026, thug am pàtran seo gu buil an tonn as motha de ionnsaighean slabhraidh solair pacaid npm ann an eachdraidh a’ chlàraidh, a’ gabhail a-steach an hijack chalk/debug, an Cnuimh Shai-Hulud, agus malware stàite-nàiseanta falaichte ann am pasgan a chaidh a luchdachadh sìos 100 millean uair san t-seachdain. Chan e sganadh còd an dèidh dha tighinn air tìr an càradh. Tha e a’ glacadh phasganan droch-rùnach mus tèid an stàladh agus a’ cumail sùil air an pipeline airson an dearbh ghiùlan a tha aig na h-ionnsaighean sin.

Tha gach stàladh na ghnìomh earbsa, agus tha fios aig luchd-ionnsaigh air sin

Bidh leasaiche a’ ruith stàlaich npmAir cùl na h-aon àithne sin tha craobh eisimeileachd le ceudan, uaireannan mìltean, de phasganan, a’ mhòr-chuid dhiubh air an sgrìobhadh agus air an cumail suas le daoine nach coinnich an leasaiche gu bràth. Chan eil duine a’ dèanamh ath-sgrùdadh air a’ chraoibh sin loidhne air loidhne. Chan eil ùine aig duine airson sin a dhèanamh.

’S e an t-earbsa sin an targaid. Tha e nas saoire do neach-ionnsaigh ionnsaigh a dhèanamh air aon neach-gleidhidh npm le 2.6 billean luchdachadh sìos seachdaineil na bhith a’ lorg latha neoni ann am balla-teine ​​Fortune 500. Bidh ionnsaighean slabhraidh solair npm a’ gabhail brath air an neo-chothromachd seo, agus tha tonn 2025-2026 a’ sealltainn cho fada ‘s a tha an ionnsaigh sin air sgèileadh: bho typosquatting iomallach gu cnuimhean fèin-iomadachaidh a bhios a’ foillseachadh am pacaidean droch-rùnach fhèin nas luaithe na as urrainn do dhuine sam bith freagairt.

Dè a tha a’ cunntadh mar ionnsaigh slabhraidh solair npm

Is e ionnsaigh slabhraidh solair npm tachartas sam bith far am bi ionnsaighear a’ cur còd droch-rùnach a-steach don sgaoileadh npm. pipeline seach a bhith ann an stòr-còd an targaid fhèin, gus am bi am malware a’ ruighinn fo chasaid mar ùrachadh eisimeileachd àbhaisteach. Mar as trice is e aon de thrì rudan a th’ anns a’ phuing inntrigidh: teisteanasan goidte neach-gleidhidh, foillseachadh goidte no CI/CD comharra, no togail a chaidh a mhilleadh pipeline a thèid a mhealladh gu bhith a’ foillseachadh às leth an ionnsaighiche. Leis gu bheil pacaidean npm a’ tarraing a-steach eisimeileachdan sealach gu fèin-ghluasadach, faodaidh aon phacaid a chaidh a mhilleadh ruighinn air aplacaidean nach do dh’ainmich e a-riamh mar eisimeileachd dhìreach idir.

Loidhne-tìm: na h-ionnsaighean slabhraidh solair npm as motha ann an 2025-2026

Loidhne-tìm Ionnsaighean Slabhraidh Solarachaidh Npm
Clàr-ama nan ionnsaighean slabhraidh solair npm as motha, 2025-2026 Ochd ionnsaighean slabhraidh solair npm bho Lùnastal 2025 gu Ògmhios 2026. Tha orains a’ comharrachadh iomairtean cnuimhean fèin-sgaoilidh; tha liath a’ comharrachadh briseadh air teisteanasan no comharran. Aug 26, 2025 Co-rèiteachadh Nx / s1ngularity Tòcan foillseachaidh air a ghoid Sep 8, 2025 cailc/fuadach dì-bhugachaidh Cunntas neach-gleidhidh air a phishing Sep 14, 2025 Cnuimh Shai-Hulud A’ chiad chnuimh fèin-iomadachaidh Sam 24, 2025 Shai-Hulud 2.0 Caochladh cnuimhe nas seachantaiche Màr 2026 Malware stàite-nàiseanta Axios Malware stàite, 100M dl/seachdain Gib 2026 Co-rèiteachadh SAP npm Enterprisepàtran cnuimhe sgèile Mhà 11, 2026 TanStack CI/CD co-rèiteachadh Goid chomharran CI, 84 dreachan OgM 1, 2026 Co-rèiteachadh àite-ainm Red Hat SLSA dligheach, fhathast droch-rùnach Cnuimh fèin-iomadachaidh Co-rèiteachadh teisteanas no comharra
Ochd ionnsaighean slabhraidh solair npm, Lùnastal 2025 gu Ògmhios 2026. Tha orains a’ comharrachadh iomairtean cnuimhean fèin-sgaoilidh.

Am pàtran air cùl gach ionnsaigh slabhraidh solair pacaid npm

Thoir air falbh na mion-fhiosrachadh, agus tha cha mhòr a h-uile tachartas gu h-àrd a’ leantainn nan aon cheithir ceumannan:

  • Cuir dearbh-aithne an cunnart, chan e siostam. Neach-gleidhidh air a phishing, comharra npm air a leigeil a-mach, PAT GitHub air a ghoid, no comharra OIDC air a tharraing bho CI/CD cuimhne ruitheadair. Cha bhris an ionnsaighear an clàr. Bidh iad a’ faighinn iuchair cuideigin air iasad dha.
  • Foillsich fo ainm anns a bheil earbsa aig luchd-leasachaidh mu thràth. Chan eil feum air typosquatting nuair a tha an fhìor ainm pacaid ag obair. Is e seo a tha a’ dèanamh nan ionnsaighean seo cho èifeachdach an aghaidh ùrachaidhean fèin-ghluasadach. pipelines: tha coltas gu bheil an ùrachadh gu tur dligheach.
  • Ruith mus dèan duine sam bith ath-sgrùdadh air. Sgriobtaichean stàlaidh droch-rùnach, luchdan falaichte, no còd cadail nach eil ag obair ach fo chumhachan sònraichte a’ cur an gnìomh an t-àm. stàlaich npm a’ ruith, gu tric air laptop leasaiche, fada mus fhaiceadh sganadh tèarainteachd clàraichte e a-riamh.
  • Lean air adhart agus, barrachd is barrachd, sgaoil. Bidh Shai-Hulud agus a shliochd a’ cleachdadh nan teisteanasan a ghoid iad gus am pasgan puinnseanta a leanas fhoillseachadh gu fèin-ghluasadach, a’ tionndadh aon cho-rèiteachadh gu bhith na ath-bhualadh slabhraidh thar a’ ghraf eisimeileachd.

Carson a tha na dìonan àbhaisteach ga chall

Chaidh a’ mhòr-chuid de innealan AppSec a thogail gus sgrùdadh a dhèanamh air na tha anns an stòr-dàta mu thràth: CVEan aithnichte, pàtrain còd statach, cùisean ceadachais. Tha sin riatanach, ach tha e a’ ruighinn ro fhadalach gu structarail airson a’ chlas ionnsaigh seo. Mun àm a chì sganair eisimeileachd, is dòcha gu bheil an sgriobt stàlaidh air a chur an gnìomh mu thràth air inneal leasaiche. Bidh antivirus traidiseanta agus EDR a’ coimhead air an t-siostam obrachaidh, chan e clàran pacaid, agus mar sin chan eil bun-bheachd aca air “sgaoileadh npm ùr” mar aonad cunnairt. Agus mar a tha tachartasan TanStack agus Red Hat a’ sealltainn, eadhon fianais ionracas togail mar… SLSA provenance chan eil iad a’ cuideachadh nuair a tha an ionnsaighear air an dearbh-aithne a tha gan soidhnigeadh a ghlacadh gu dligheach: tha an soidhnigeadh dligheach, tha am pasgan fhathast droch-rùnach.

Tha am beàrn a bhios na h-ionnsaighean slabhraidh solair npm seo a’ cleachdadh gu sònraichte aig àm foillseachaidh agus aig àm an stàlaidh, mus bi ainm-sgrìobhte ann airson an malware agus mus ruith am pasgan ge bith càite an coimheadadh sganair traidiseanta.

Mar a chuireas tu stad air an ath ionnsaigh slabhraidh solair npm

Tha cuid dheth seo na smachd-phròiseas as urrainn do gach sgioba innleadaireachd a ghabhail os làimh an-diugh:

  • Eisimeileachdan prìne agus commit faidhlichean glasaidh, agus mar sin chan urrainn dha ùrachadh fèin-ghluasadach dreach droch-rùnach a chaidh fhoillseachadh a tharraing a-steach gu sàmhach.
  • Cuir dheth no cuir bogsa-gainmhich air sgriobtaichean iar-stàlaidh gu bunaiteach; chan fheum a’ mhòr-chuid de phasganan còd neo-riaghailteach a ruith aig àm an stàlaidh.
  • Cuir MFA le taic bathar-cruaidh an gnìomh airson cunntasan foillseachaidh npm, a’ dùnadh an dearbh shlighe fiosgaich a chuir bacadh air cunntas chalk, debug, agus Qix.
  • Raon agus rothlach CI/CD comharran gu ionnsaigheach, agus làimhsich comharran OIDC ann an cuimhne ruitheadair mar theisteanas a tha airidh air a dhìon, chan e mion-fhiosrachadh mu chur an gnìomh.
  • Coimhead airson a’ phàtran fhuasgladh-stealladh-ath-ghlasaidh in CI/CDriaghailt dìon meòir air a dhì-chomasachadh, a commit air a phutadh, an riaghailt air ath-chomasachadh, uile ann an uinneag teann. 'S e soidhne ath-chuairteach a th' ann de pipelineco-rèiteachadh slabhraidh solair ìre-ìre.

Far a bheil smachd pròiseas a’ ruith a-mach

Bidh smachd phròiseasan a’ lughdachadh foillseachadh. Cha ghlac e pasgan droch-rùnach an-dràsta a thèid fhoillseachadh, agus cha ghlac e cnuimh a tha mar-thà a’ sgaoileadh tron ​​ghraf nas luaithe na as urrainn do dhuine a sheòrsachadh. Sin an ìre air a bheil Tèarainteachd Slabhraidh Solarachaidh Xygeni air a thogail.

Xygeni's MEW (Rabhadh Tràth Malware) a’ dèanamh anailis leantainneach air pacaidean ùra a chaidh fhoillseachadh gu npm, PyPI, agus Maven, a’ glacadh malware mus bi ainm-sgrìobhte ann seach às deidh sin, agus a’ biathadh bagairtean dearbhte air ais a-steach Xygeni's einnsean lorg fhèin. An Balla-teine ​​Eisimeileachd a’ sganadh npm, PyPI, Maven, NuGet, agus RubyGems ann an àm fìor agus a’ cur bacadh air stàlaidhean droch-rùnach mus ruig iad inneal no togail leasaiche. CI/CD lorg neo-riaghailteachd uaireadairean pipelineairson dìreach a’ phàtrain giùlain air cùl thachartasan mar an co-rèiteachadh TanStack, a’ gabhail a-steach an t-sreath fhuasgladh-stealladh-ath-ghlasadh, le slighe sgrùdaidh slàn. Agus leis gu bheil Xygeni Triage agus leigheas le cumhachd AI cuir a-steach ri co-dhùnaidhean bho sganairean treas-phàrtaidh cuideachd, chan fheum sgiobaidhean innealan a th’ ann mar-thà a reubadh a-mach gus a’ bheàrn seo a dhùnadh.

Ceistean Cumanta: ionnsaighean slabhraidh solair npm

Dè a th’ ann an ionnsaigh slabhraidh solair npm?

’S e ionnsaigh a th’ ann far am bi còd droch-rùnach a’ ruighinn aplacaid targaid tro eisimeileachd npm earbsach seach tro chòd an targaid fhèin, mar as trice leis gun do chuir ionnsaighear bacadh air cunntas neach-gleidhidh, comharra foillseachaidh, no… CI/CD pipeline'aithne.

Dè an ionnsaigh slabhraidh solair NPM as motha a bh’ ann?

A rèir radius spreadhaidh, tha an ionnsaigh chalk/debug san t-Sultain 2025 am measg an fheadhainn as motha: chaidh 18 pasgan le 2.6 billean luchdachadh sìos seachdaineil còmhla a mhilleadh tro aon chunntas neach-gleidhidh fiosgaich. A rèir innleachdas teicnigeach, b’ e Shai-Hulud am puing tionndaidh as cudromaiche, mar a’ chiad chnuimh fèin-iomadachaidh ann an eachdraidh npm.

Ciamar a thòisicheas ionnsaigh slabhraidh solair pacaid npm mar as trice?

Cha mhòr an-còmhnaidh le dearbh-aithne air a goid: neach-gleidhidh air a phisheadh, comharra foillseachaidh air a leigeil a-mach, no air a ghoid CI/CD teisteanas leithid comharra OIDC air a tharraing bho chuimhne ruitheadair, seach briseadh a-steach teicnigeach gu npm fhèin.

An urrainn dha antivirus no EDR stad a chuir air ionnsaigh slabhraidh solair npm?

Chan eil e earbsach. Bidh EDR a’ cumail sùil air an t-siostam obrachaidh agus chan eil e a’ tuigsinn chlàran phasgan, agus tha antivirus stèidhichte air ainmean-sgrìobhte, a dh’ fhailicheas an aghaidh malware a thèid fhoillseachadh mus bi ainm-sgrìobhte sam bith ann. Gus stad a chuir air a’ chlas ionnsaigh seo feumaidh tu sùil a chumail air aig àm foillseachaidh is stàlaidh, chan ann aig a’ cheann-uidhe a-mhàin.

A bheil SLSA provenance no fianais togail a chuireas casg air seo?

Tha e a’ dearbhadh an pipeline Cha deach atharrachadh sam bith a dhèanamh air fhèin rè an togail. Chan eil e a’ dearbhadh nach deach an dearbh-aithne a bhrosnaich an togail a mhilleadh, mar a sheall tachartasan TanStack agus Red Hat le fianais dligheach ceangailte ri pacaidean droch-rùnach.

Ciamar as urrainn do sgioba pasgan npm droch-rùnach a lorg mus tèid a stàladh?

Le bhith a’ ruith mion-sgrùdadh leantainneach, ro-shoidhnidh air pasganan a chaidh fhoillseachadh às ùr, agus is e sin a tha siostam rabhaidh tràth airson malware agus balla-teine ​​eisimeileachd air an dealbhadh airson a dhèanamh, seach a bhith an urra ri sganadh so-leòntachd às dèidh làimhe de chòd a tha mu thràth ann an stòr-tasgaidh.

Càite an tòisich thu

Chan eil ionnsaighean slabhraidh solair NPM a’ slaodadh sìos, agus tha an loidhne-gluasaid bho Shai-Hulud a’ comharrachadh barrachd fèin-ghluasaid, chan e nas lugha. Is iad na sgiobaidhean a tha san t-suidheachadh as fheàrr airson an ath iomairt an fheadhainn a sguir de bhith a’ làimhseachadh gach stàladh npm mar thachartas àbhaisteach agus a thòisich a’ cumail sùil air a’ chlàr, an pipeline, agus an ceann-uidhe mar aon uachdar ionnsaigh ceangailte.

Tha plana Leasaiche Xygeni a’ toirt a-steach còmhdach MEW agus Balla-teine ​​Eisimeileachd airson suas ri 25 stòr-dàta gun chosgais sam bith. ’S e àite reusanta a th’ ann airson faicinn dè a tha ann an craobh eisimeileachd mu thràth.

innealan-sca-bathar-bog-innealan-anailis-co-dhèanamh
Thoir prìomhachas do chunnartan bathar-bog, dèan cinnteach gu bheil iad air an rèiteachadh, agus dèan cinnteach gu bheil iad tèarainte
Faigh do Chunntas an-asgaidh.
Chan eil feum air cairt creideas.

Dèan cinnteach à leasachadh is lìbhrigeadh do bhathar-bog

le Sreath Thoraidhean Xygeni