Malware NPM hoxe continúa evolucionando, cos atacantes publicando código malicioso, paquetes npm maliciosose Paquetes maliciosos de PyPI deseñado para dirixirse aos fluxos de traballo de desenvolvemento, CI/CD pipelinese ecosistemas de código aberto. O Resumo de código malicioso é o informe de investigación en curso de Xygeni que rastrexa e verifica paquetes maliciosos reais en npm, PyPI, Código VSe OpenVSX, incluíndo portas traseiras confirmadas, roubos de datos, cargas útiles de exfiltración de credenciais e campañas automatizadas de software malicioso multiversión.
O noso equipo de investigación actualiza esta páxina regularmente con achados validados, indicadores de compromiso (COI), patróns de comportamentoe análise técnicaComo resultado, os desenvolvedores, Equipos de AppSece os enxeñeiros de seguridade poden manterse por diante malware npm hoxe e a actividade emerxente de paquetes maliciosos que afecta ás cadeas de subministración de software modernas.
Malware de NPM hoxe: Resumo semanal do 24 ao 29 de abril de 2026
Os investigadores confirmaron 97 paquetes maliciosos en todos os rexistros públicos durante este período.
Observacións do conxunto de datos
- A maioría dos paquetes confirmados publicáronse en npm
- Casos adicionais afectados PyPI, OpenVSXe compositor
- Publicación maliciosa repetida nas mesmas familias de paquetes e nomes relacionados
- Patróns de versións altas ou atípicas como 99.x, 99.9.xe 1.0.x
- Uso forte de pagamento e finalización da compra, enterprise-estilo, aplicación web interna, analítica, Fundación da IU, ferramenta de desenvolvedor, temática de nubese relacionado cos compoñentes patróns de nomeamento
- Múltiples ráfagas de versións coordinadas deseñadas para parecerse a actualizacións lexítimas de paquetes
Informe mensual de software malicioso: paquetes npm maliciosos confirmados en abril de 2026
Benvidos á última edición do Resumo de código malicioso de Xygeni (edición mensual). En abril 2026, o noso equipo de investigación confirmou máis de 250 paquetes maliciosos, principalmente a través de npm, con casos adicionais que afectan PyPI, VS Code, OpenVSX e Composer.
Abril non foi só cuestión de volume. Xunto con ondas de publicación impulsadas pola automatización, campañas de inflación en versións agresivas, agrupamento en clústeres de familias de paquetese suplantación de ferramentas internas, observamos algúns dos patróns máis salientables do mes na publicación maliciosa coordinada en:
ferramentas internas falsas, paquetes con temática de IA, módulos de pagamento e finalización da compra, clientes de análise, compoñentes front-end, utilidades para desenvolvedores, ferramentas de Kubernetes e na nube, extensións de VS Code e OpenVSX e nomes de paquetes de marca fiables deseñados para integrarse na entrega de software real pipelines.
Non foron simples incidentes de typosquatting. En xeral abril conxunto de datos, observamos patróns de abuso de credenciais, manipulación da cadea de subministración, reutilización repetida do espazo de nomese publicación maliciosa coordinada deseñado para integrarse en entornos de desenvolvemento reais e entrega de software pipelines.
En todo o conxunto de datos máis amplo, continuamos a observar publicación multiversión con guión, esquemas de versións inflados, pagamento- e enterprisenomes temáticos, Nomes de paquetes con temática de IA e axencia, Suplantación de compoñentes do SDK e do frontend, imitación de ferramentas internase tácticas clásicas como confusión de dependencia exfiltración de datos.
Este informe forma parte do noso proxecto en curso Resumo de código malicioso, onde validamos novas ameazas e proporcionamos intelixencia accionable axudar Equipos de DevSecOps manterse por diante de risco da cadea de subministración de software.
| Ecosystem | Paquete | data |
|---|---|---|
| npm | marcado por PA: 99.1.10 | Abril 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Abril 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Abril 27, 2026 |
| npm | @sbt_gitverse/cliente-de-analítica:99.0.1 | Abril 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Abril 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Abril 27, 2026 |
| npm | @tochka-ui/fundación:99.0.2 | Abril 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Abril 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Abril 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Abril 27, 2026 |
Como detectamos código malicioso no malware de npm e no malware de PyPI
Xygeni emprega técnicas multicapa para deter o código malicioso antes de que se propague. En primeiro lugar, a análise estática do código detecta patróns de ofuscación, cargas útiles ocultas e abuso de scripts. Ademais, as análises de sandboxing comportamental instalan hooks, comandos de tempo de execución e trucos de persistencia. Ademais, a detección de aprendizaxe automática identifica malware npm de día cero e variantes de malware pypi que os escáneres de sinaturas non detectan. Finalmente, o sistema de alerta temperá monitoriza os repositorios públicos en tempo real, valida os achados e alerta os equipos de DevOps inmediatamente.
Como resultado, esta combinación garante que os desenvolvedores reciban intelixencia rápida e procesable integrada directamente en CI/CD workflows.
Por que os desenvolvedores deberían preocuparse polos paquetes npm maliciosos
As ameazas modernas raramente agardan ao tempo de execución. Por exemplo, os paquetes npm maliciosos adoitan executarse durante a instalación, mentres que os paquetes maliciosos pypi ocultan a exfiltración de tokens ou portas traseiras. Os atacantes:
- Converte os repositorios privados de GitHub en públicos para replicalos.
- Exfiltrar credenciais e segredos mediante cargas útiles codificadas.
- Usa cargadores de JavaScript ofuscados para despregar ransomware ou botnets.
De feito, os paquetes de código aberto maliciosos aumentaron un 156 % nun ano. Polo tanto, os equipos que só dependen de fontes atrasadas ou escáneres básicos quedan atrás.
Que rastrexa este informe de software malicioso en npm e PyPI
Este resumo é o centro de atención para:
- Paquetes npm maliciosos confirmados
- Paquetes maliciosos pypi confirmados
- Detección de código malicioso baseada no comportamento
- Incidencias confirmadas polo rexistro
- Resumos de informes semanais e mensuais de software malicioso
- Rexistro histórico de cambios de todos os achados de malware npm e malware pypi
Noutras palabras, proporciona un único punto de referencia. O equipo de investigación de Xygeni actualiza esta páxina semanalmente con ligazóns a análises técnicas completas e IOC de GitHub.
Como protexerse contra paquetes npm maliciosos e malware PyPI
Debido a este risco crecente, as organizacións precisan algo máis que comprobacións básicas de dependencias. As defensas fortes contra paquetes npm maliciosos e paquetes pypi maliciosos requiren tanto controis preventivos como aplicación en tempo de execución:
Forzar instalacións só de ficheiro de bloqueo contra paquetes npm maliciosos
Usar npm ci or pip install --require-hashes in CI/CD.
Isto garante que se use a árbore de dependencias exacta definida nos ficheiros de bloqueo. Como resultado, os atacantes non poden introducir versións modificadas ou con erros tipográficos de paquetes npm maliciosos.
Análise previa á instalación para detectar malware npm e malware PyPI
Integra o motor de alerta temperá de Xygeni para analizar o malware npm e o malware pypi antes de que os paquetes cheguen ao teu entorno.
Ademais, detectar sospeitas postinstall scripts, cargadores ofuscados ou URL C2 codificadas.
Guardrails para bloquear compilacións con código malicioso
Conxunto guardrails para que fallen as compilacións automaticamente se se detectan paquetes npm maliciosos confirmados ou paquetes maliciosos pypi.
Por exemplo, interrompe as compilacións en paquetes con mantedores non publicados, patróns de ofuscación ou coincidencias de IOC. En consecuencia, o código malicioso nunca pasa desapercibido.
Xerar e validar SBOMContra paquetes npm maliciosos e malware PyPI
crear SBOMs (CycloneDX, SPDX) para cada compilación.
Despois, compara cos paquetes npm maliciosos coñecidos e as fontes de software malicioso pypi para rastrexar as dependencias directas e transitivas.
Protección de credenciais e tokens contra malware npm e malware PyPI
Moitos paquetes npm maliciosos intentan ler .npmrc, .pypircou variables de ambiente.
Polo tanto, executa compilacións en contedores reforzados con segredos mínimos expostos. Ademais, usa xestores de segredos en lugar de variables de ambiente para bloquear o abuso de código malicioso.
Monitorizar os cambios do rexistro e do responsable do mantemento en paquetes npm maliciosos
Os atacantes adoitan secuestrar proxectos abandonados.
En particular, debes estar atento aos cambios repentinos do responsable do mantemento, aos saltos de versión pouco habituais ou ás publicacións excesivas en software malicioso npm e paquetes maliciosos pypi.
Formación para desenvolvedores sobre a detección de código malicioso en npm e PyPI
Ensina aos equipos a detectar sinais vermellos como:
- Nomes de paquetes con erros tipográficos (
reqeustno canto derequest). - inusual
installorprepareguións. - Paquetes creados recentemente con números de versión sospeitosamente altos.
Sobre todo, esta concienciación axuda a detectar código malicioso cedo.
Detección de anomalías en tempo de execución para paquetes npm maliciosos e malware PyPI
Mesmo se o software malicioso omite as comprobacións estáticas, a detección en tempo de execución en CI/CD pode coller:
- Conexións de rede inesperadas.
- Modificacións do sistema de ficheiros fóra dos directorios esperados.
- Intentos de persistencia en todos os traballos.
Finalmente, isto garante que as ameazas de malware npm e pypi se deteñan mesmo despois da instalación.
Ao combinar estes controis, os equipos impiden que os paquetes maliciosos npm e pypi cheguen á produción. pipelines.
Proba as ferramentas de detección de malware de Xygeni
Xygeni ofrece:
- Detección en tempo real de código malicioso, incluíndo backdoors, spyware e ransomware.
- A diferenza dos escáneres básicos, a análise en npm, PyPI, Maven, NuGet, RubyGems e moito máis.
- Bloqueo automático de compilacións cando o informe de software malicioso identifica un risco.
- Información sobre a explotabilidade, comprobacións da reputación do responsable do mantemento e detección de anomalías.
Mantéñase informado
O noso equipo actualiza esta páxina cada semana. Para recibir alertas e informes detallados:
- Subscríbete á nosa boletín informativo
- seguir @XygeniSecurity en Linkedin
- Marcar esta páxina para seguir as últimas novidades malware npm malware pypi ameazas




