nā pūʻolo npm ʻino - nā pūʻolo ʻino pypi - code ʻino - hōʻike malware - npm malware - pypi malware

Npm Malware I Kēia Lā: ​​Hōʻuluʻulu Manaʻo Koda Malie o kēlā me kēia Pule

Nā polokalamu ʻino Npm i kēia lā ke hoʻomau nei i ka ulu ʻana, me ka hoʻopuka ʻana o nā mea hoʻouka code ʻino, nā pūʻolo npm ʻino, a Nā pūʻolo ʻino PyPI i hoʻolālā ʻia e kuhikuhi i nā kaʻina hana hoʻomohala, CI/CD pipelines, a me nā ʻōnaehana ola honua hāmama. ʻO ka Hōʻuluʻulu Manaʻo Koda ʻIno ʻo ia ka hōʻike noiʻi e hoʻomau nei a Xygeni e hahai ana a hōʻoia i nā pūʻolo ʻino maoli ma waena npm, ʻO PyPI, Kānāwai VS, a OpenVSX, me nā backdoors i hōʻoia ʻia, nā mea ʻaihue ʻikepili, nā ukana exfiltration hōʻoia, a me nā hoʻolaha polokalamu ʻino multi-version automated.

Hoʻopou hou kā mākou hui noiʻi i kēia ʻaoʻao i nā manawa a pau me nā ʻike i hōʻoia ʻia, nā hōʻailona o ka hoʻokuʻikahi (IOC), lauana ʻaʻano, a oaoieei-Ka IkepiliʻO ka hopena, nā mea hoʻomohala, Nā hui AppSec, a hiki i nā ʻenekinia palekana ke noho i mua o polokalamu ʻino npm i kēia lā a me ka hana pūʻolo ʻino e kū mai ana e hoʻopilikia ana i nā kaulahao hoʻolako polokalamu hou.

ʻO ka polokalamu ʻino NPM i kēia lā: Hōʻuluʻulu Manaʻo Pule 24–29 ʻApelila 2026

Ua hōʻoia nā mea noiʻi 97 mau pūʻolo ʻino ma nā papa inoa lehulehu i loko o kēia wā.

Nā nānā ʻana o ka ʻikepili

  • Ua paʻi ʻia ka hapa nui o nā pūʻolo i hōʻoia ʻia ma npm
  • Nā hihia hou aʻe i hoʻopilikia ʻia ʻO PyPI, OpenVSX, a haku mele
  • Hoʻopuka hou ʻia nā hoʻopuka ʻino ma nā ʻohana pūʻolo like a me nā inoa pili
  • Nā ʻano hoʻohālikelike kiʻekiʻe a ʻano ʻole paha e like me 99.x, 99.9.x, a 1.0.x
  • Ka hoʻohana ikaika ʻana i uku a me ka nānā ʻana, enterprise-liko, polokalamu pūnaewele kūloko, analytics, Hoʻokumu UI, mea hana hoʻomohala, kumuhana ao, a pili i nā ʻāpana nā ʻano inoa
  • Nā pahū mana i hoʻonohonoho ʻia he nui i hoʻolālā ʻia e hoʻohālike i nā mea hou o ka pūʻolo kūpono

E nānā i ka hōʻike piha o ka polokalamu ʻino i kēlā me kēia pule →

Hōʻike Malware Mahina: Nā Pūʻolo npm ʻino i hōʻoia ʻia i ʻApelila 2026

Welina mai i ka paʻi hou loa o ka ʻŌlelo Hōʻuluʻulu Manaʻo o Xygeni Malicious Code (Paʻi Mahina). i April 2026, ua hōʻoia kā mākou hui noiʻi ʻoi aku ma mua o 250 mau pūʻolo ʻino, ma ke ʻano nui ma waena npm, me nā hihia hou aʻe e pili ana ʻO PyPI, VS Code, OpenVSX, a me Composer.

ʻAʻole wale ʻo ʻApelila e pili ana i ka nui. nā nalu paʻi i hoʻokele ʻia e ka hana aunoa, nā hoʻolaha hoʻonui mana hoʻouka kaua, ka hui ʻana o ka ʻohana pūʻolo, a hoʻohālike mea hana kūloko, ua ʻike mākou i kekahi o nā ʻano i ʻike nui ʻia o ka mahina i ka hoʻopuka ʻino i hoʻonohonoho ʻia ma waena o:

nā mea hana kūloko hoʻopunipuni, nā pūʻolo AI-themed, nā modula uku a me ka nānā ʻana, nā mea kūʻai aku analytics, nā ʻāpana frontend, nā pono hana hoʻomohala, Kubernetes a me nā mea hana kapuaʻi, VS Code a me OpenVSX extensions, a me nā inoa pūʻolo e like me ka brand hilinaʻi i hoʻolālā ʻia e hoʻohui i ka lawe ʻana i nā polokalamu maoli. pipelines.

ʻAʻole kēia he mau hanana typosquatting maʻalahi. Ma waena o ka laulā ʻApelila ʻikepili, ua nānā mākou nā ʻano hana hōʻino palapala hōʻoia, ka hoʻoponopono ʻana i ke kaulahao lako, hoʻohana hou ʻana i ka inoa wahi i hana hou ʻia, a hoʻolaha ʻino i hoʻonohonoho ʻia i hoʻolālā ʻia e hui pū me nā wahi hoʻomohala maoli a me ka hoʻouna ʻana i nā polokalamu pipelines.

Ma waena o ka ʻikepili ākea, ua hoʻomau mākou i ka nānā ʻana ka paʻi ʻana i nā mana he nui i kākau ʻia, nā papahana mana i hoʻonui ʻia, uku- a me enterpriseinoa kumuhana, Nā inoa pūʻolo me ke kumumanaʻo AI a me nā ʻelele, Hoʻohālike ʻana o SDK a me nā ʻāpana frontend, hoʻohālike mea hana kūloko, a me nā hana maʻamau e like me huikau hilinaʻi a ka hoʻokaʻawale ʻikepili.

ʻO kēia hōʻike kekahi ʻāpana o kā mākou hana e hoʻomau nei Hōʻuluʻulu Manaʻo Koda ʻIno, kahi a mākou e hōʻoia ai i nā hoʻoweliweli hou a hāʻawi akamai hana e kokua Nā hui DevSecOps e noho ma mua o pilikia kaulahao lako polokalamu.

Ke kaiaola pūʻolo
npmpa-hōʻailona:99.1.10Apr 27, 2026
pypimoonbit-locale-compat:0.2.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
npm@tochka-ui/kumuhana:99.0.2Apr 27, 2026
openvsxarcane-spark/ubel:0.1.0Apr 28, 2026
npm@2011-08-19/n:99.9.9Apr 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026

Pehea mākou e ʻike ai i ke code ʻino i ka npm Malware a me PyPI Malware

Hoʻohana ʻo Xygeni i nā ʻano hana he nui-papa e hoʻōki i ke code ʻino ma mua o ka laha ʻana. ʻO ka mea mua, ʻike ka loiloi code static i nā ʻano obfuscation, nā ukana huna, a me ka hana ʻino script. Eia kekahi, loiloi ka behavioral sandboxing i ka hoʻonohonoho ʻana hooks, nā kauoha runtime, a me nā hana hoʻomau. Eia kekahi, ʻike ka ʻike ʻana i ka mīkini aʻo i nā ʻano malware npm zero-day a me nā ʻano malware pypi i hala ʻole e nā scanner pūlima. ʻO ka hope loa, nānā ka ʻōnaehana hoʻomaopopo mua i nā waihona lehulehu i ka manawa maoli, hōʻoia i nā ʻike, a hoʻomaopopo koke i nā hui DevOps.

ʻO ka hopena, hōʻoia kēia hui pū ʻana e loaʻa i nā mea hoʻomohala ka ʻike wikiwiki a hiki ke hana ʻia i hoʻohui pololei ʻia i loko CI/CD Kahe manawahana.

No ke aha e pono ai i nā mea hoʻomohala ke mālama e pili ana i nā pūʻolo npm ʻino

ʻAʻole kali pinepine nā hoʻoweliweli hou i ka manawa holo. No ka laʻana, hoʻokō pinepine nā pūʻolo npm ʻino i ka wā o ke kau ʻana, ʻoiai ʻo nā pūʻolo ʻino pypi e hūnā i ka exfiltration token a i ʻole nā ​​​​​​backdoors.

  • E hoʻohuli i nā repos GitHub pilikino i ka lehulehu e kope iā lākou.
  • E hoʻokaʻawale i nā hōʻoia a me nā mea huna me ka hoʻohana ʻana i nā ukana i hoʻopili ʻia.
  • E hoʻohana i nā mea hoʻouka JavaScript i hoʻopaʻa ʻia e hoʻolaha i ka ransomware a i ʻole nā ​​​​botnets.

ʻO ka ʻoiaʻiʻo, ua piʻi aʻe nā pūʻolo open-source ʻino i ka 156% i hoʻokahi makahiki. No laila, ʻo nā hui e hilinaʻi wale ana i nā hānai i hoʻopaneʻe ʻia a i ʻole nā ​​​​​​mea nānā maʻamau e hāʻule ana ma hope.

ʻO ka mea a kēia hōʻike malware e hahai ai ma npm a me PyPI

ʻO kēia hōʻuluʻulu manaʻo ke kikowaena no:

  • Nā pūʻolo npm ʻino i hōʻoia ʻia
  • Nā pūʻolo ʻino pypi i hōʻoia ʻia
  • Ka ʻike ʻana i ke code ʻino ma muli o ka hana
  • Nā hanana i hōʻoia ʻia e ka papa inoa
  • Nā hōʻuluʻulu manaʻo hōʻike malware hebedoma a me kēlā me kēia mahina
  • ʻO ka changelog mōʻaukala o nā ʻike malware npm a me nā malware pypi āpau

ʻO ia hoʻi, hāʻawi ia i hoʻokahi kiko kuhikuhi. Hoʻopou hou ka hui noiʻi ma Xygeni i kēia ʻaoʻao i kēlā me kēia pule me nā loulou i nā loiloi loea piha a me nā GitHub IOC.

Pehea e pale aku ai i nā pūʻolo npm ʻino a me ka polokalamu PyPI Malware

Ma muli o kēia pilikia e ulu nei, pono nā hui i nā mea ʻoi aku ma mua o nā nānā hilinaʻi maʻamau. Pono nā pale ikaika e kūʻē i nā pūʻolo npm ʻino a me nā pūʻolo ʻino pypi i nā kaohi pale a me ka hoʻokō ʻana i ka runtime:

Hoʻokō i nā hoʻonohonoho Lockfile-wale nō e kūʻē i nā pūʻolo npm ʻino

hoʻohana npm ci or pip install --require-hashes in CI/CD.
Hōʻoia kēia i ka hoʻohana ʻia ʻana o ka lāʻau hilinaʻi pololei i wehewehe ʻia i loko o nā faila laka. ʻO ka hopena, ʻaʻole hiki i nā mea hoʻouka ke komo i loko o nā mana i hoʻololi ʻia a i ʻole typosquatted o nā pūʻolo npm ʻino.

Ke hoʻouka mua ʻana i ka scan no ka npm Malware a me ka PyPI Malware

E hoʻohui i ka ʻenekini hoʻomaopopo mua o Xygeni e nānā i ka malware npm a me ka malware pypi ma mua o ka hiki ʻana o nā pūʻolo i kou wahi.
Eia kekahi, e ʻike i nā mea kānalua postinstall nā palapala hoʻoiho, nā mea hoʻouka i hoʻopōʻino ʻia, a i ʻole nā ​​URL C2 i hoʻopaʻa ʻia.

Guardrails e ālai i nā kūkulu me ke code ʻino

hoʻonoho guardrails ʻO ka hāʻule ʻana e kūkulu ponoʻī inā ʻike ʻia nā pūʻolo npm ʻino a i ʻole nā ​​​​pūʻolo ʻino pypi.
Eia kekahi laʻana, kūkulu ʻia ka haki ma luna o nā pūʻolo me nā mea mālama i paʻi ʻole ʻia, nā ʻano obfuscation, a i ʻole nā ​​​​​​hoʻokūkū IOC. No laila, ʻaʻole loa e hala ka code ʻino me ka ʻike ʻole ʻia.

Hoʻoulu a hōʻoia SBOMs E kūʻē i nā pūʻolo npm ʻino a me ka polokalamu ʻino PyPI

Hoʻoulu SBOMs (CycloneDX, SPDX) no kēlā me kēia kūkulu ʻana.
Ma hope, e hoʻohālikelike me nā pūʻolo npm ʻino i ʻike ʻia a me nā hānai polokalamu pypi malware e hahai i nā hilinaʻi pololei a me nā transitive.

Ka Palekana Hōʻoia a me ka Hōʻailona mai ka npm Malware a me ka PyPI Malware

Nui nā pūʻolo npm ʻino e hoʻāʻo nei e heluhelu .npmrc, .pypirc, a i ʻole nā ​​loli kaiapuni.
No laila, e holo i nā kūkulu i loko o nā pahu paʻakikī me nā mea huna liʻiliʻi i hōʻike ʻia. Eia kekahi, e hoʻohana i nā luna hoʻokele huna ma kahi o nā loli kaiapuni e ālai i ka hoʻohana ʻino ʻana i nā code.

E nānā i nā hoʻololi o ka Registry a me ka Luna Hoʻomalu i nā pūʻolo npm ʻino

Hoʻopau pinepine nā mea hoʻouka i nā papahana i haʻalele ʻia.
Ma ke ʻano kūikawā, e makaʻala no nā hoʻololi mālama koke, nā lele ʻana o nā mana maʻamau ʻole, a i ʻole nā ​​hoʻolaha nui ʻana i nā polokalamu npm malware a me nā pūʻolo pypi malicious.

Hoʻomaʻamaʻa Hoʻomohala ma ka ʻIke ʻana i ke Code Malicious ma npm a me PyPI

E aʻo i nā hui e ʻike i nā hae ʻulaʻula e like me:

  • Nā inoa pūʻolo me nā hewa typo (reqeust ma kahi o request).
  • ʻAnoʻole install or prepare nā palapala.
  • Nā pūʻolo i hana ʻia nei me nā helu mana kiʻekiʻe loa.
    Ma luna o nā mea a pau, kōkua kēia ʻike i ka ʻike mua ʻana i nā code ʻino.

ʻIke ʻana i ka Anomaly Runtime no nā Pūʻolo npm ʻino a me ka Malware PyPI

ʻOiai inā e kāpae nā polokalamu ʻino i nā nānā static, ʻike ʻia ka runtime i loko CI/CD hiki ke hopu:

  • Nā pilina pūnaewele i manaʻo ʻole ʻia.
  • Nā hoʻololi ʻana o ka ʻōnaehana faila ma waho o nā papa kuhikuhi i manaʻo ʻia.
  • Nā hoʻāʻo hoʻomau ma nā hana.
    ʻO ka mea hope loa, hōʻoia kēia ua pau nā hoʻoweliweli npm malware a me pypi malware ma hope o ke kau ʻana.

Ma ka hoʻohui ʻana i kēia mau kaohi, pale nā ​​​​hui i nā pūʻolo npm ʻino a me nā pūʻolo pypi ʻino mai ka hiki ʻana i ka hana. pipelines.

E hoʻāʻo i nā Mea Hana ʻIke Malware a Xygeni

Hāʻawi ʻo Xygeni:

  • ʻIke ʻana i nā code ʻino i ka manawa maoli, me nā backdoors, spyware, a me ransomware.
  • I ka hoʻohālikelike ʻana i nā scanners maʻamau, ka nānā ʻana ma o npm, PyPI, Maven, NuGet, RubyGems, a me nā mea hou aku.
  • Ke ālai ʻakomi ʻana i ke kūkulu ʻana ke ʻike ka hōʻike polokalamu ʻino i ka pilikia.
  • Nā ʻike hoʻohana pono ʻole, nā nānā inoa o ka mea mālama, a me ka ʻike ʻana i nā mea ʻē.

Noho Hoʻomaopopo

Hoʻopou hou kā mākou hui i kēia ʻaoʻao i kēlā me kēia pule. No ka loaʻa ʻana o nā leka hoʻomaopopo a me nā hōʻike kikoʻī:

  • Hoʻopili iā mākou LekaʻElele
  • hahai @XygeniSecurity ma Linkedin
  • E hoʻopaʻa i kēia ʻaoʻao e hahai i nā mea hou loa polokalamu ʻino npm a polokalamu ʻino pypi nā mea hoʻoweliweli
nā mea hana-sca-tools-software-analysis-composition
E hoʻonohonoho i ka mea nui, hoʻoponopono, a hoʻopaʻa i kāu mau pilikia polokalamu
E kiʻi i kāu moʻokāki manuahi.
ʻAʻole koi ʻia kahi kāleka hōʻaiʻē.

E hoʻopaʻa i kāu Hoʻomohala Polokalamu a me ka Hoʻouna ʻana

me ka Xygeni Product Suite