दुर्भावनापूर्ण एनपीएम पैकेज - pypi दुर्भावनापूर्ण पैकेज - दुर्भावनापूर्ण कोड - मैलवेयर रिपोर्ट - एनपीएम मैलवेयर - pypi मैलवेयर

एनपीएम मैलवेयर टुडे: साप्ताहिक दुर्भावनापूर्ण कोड डाइजेस्ट

विषय - सूची

अवश्य पढ़ें पोस्ट

रुचि के नवीनतम पोस्ट

आज एनपीएम मैलवेयर हमलावरों द्वारा प्रकाशन के साथ-साथ इसका विकास जारी है। दुर्भावनापूर्ण कोड, दुर्भावनापूर्ण एनपीएम पैकेज, तथा PyPI दुर्भावनापूर्ण पैकेज विकास कार्यप्रवाहों को लक्षित करने के लिए डिज़ाइन किया गया, CI/CD pipelinesऔर ओपन-सोर्स इकोसिस्टम। दुर्भावनापूर्ण कोड डाइजेस्ट Xygeni की यह चल रही शोध रिपोर्ट वास्तविक दुर्भावनापूर्ण पैकेजों को ट्रैक और सत्यापित करती है। NPM, PyPI, वीएस कोड, तथा ओपनवीएसएक्सइसमें पुष्ट बैकडोर, डेटा-चोर, क्रेडेंशियल एक्सफ़िल्ट्रेशन पेलोड और स्वचालित मल्टी-वर्जन मैलवेयर अभियान शामिल हैं।

हमारी शोध टीम इस पृष्ठ को नियमित रूप से अपडेट करती रहती है। मान्य निष्कर्ष, समझौते के संकेतक (आईओसी), स्वभावजन्य तरीका, तथा तकनीकी विश्लेषणपरिणामस्वरूप, डेवलपर्स, ऐपसेक टीमेंऔर सुरक्षा इंजीनियर आगे रह सकते हैं आज एनपीएम मैलवेयर और उभरती हुई दुर्भावनापूर्ण पैकेज गतिविधि आधुनिक सॉफ्टवेयर आपूर्ति श्रृंखलाओं को प्रभावित कर रही है।

एनपीएम मैलवेयर टुडे: साप्ताहिक सारांश 24-29 अप्रैल 2026

शोधकर्ताओं ने पुष्टि की 97 दुर्भावनापूर्ण पैकेज इस अवधि के दौरान सार्वजनिक रजिस्टरों में।

डेटासेट अवलोकन

  • अधिकांश पुष्ट पैकेजों को प्रकाशित किया गया था NPM
  • अतिरिक्त प्रभावित मामले PyPI, ओपनवीएसएक्स, तथा संगीतकार
  • एक ही पैकेज परिवार और संबंधित नामों में बार-बार दुर्भावनापूर्ण प्रकाशन
  • उच्च या असामान्य संस्करण पैटर्न जैसे 99.x, 99.9.x, तथा 1.0.x
  • मजबूत उपयोग भुगतान और जांच, enterpriseशैली, आंतरिक वेब ऐप, विश्लेषिकी, यूआई फाउंडेशन, डेवलपर-टूल, बादल-थीम, तथा घटक-संबंधित नामकरण पैटर्न
  • वैध पैकेज अपडेट के समान दिखने के लिए डिज़ाइन किए गए कई समन्वित संस्करण विस्फोट

साप्ताहिक मैलवेयर रिपोर्ट पूरी देखें →

मासिक मैलवेयर रिपोर्ट: अप्रैल 2026 में पुष्टि किए गए दुर्भावनापूर्ण npm पैकेज

के नवीनतम संस्करण में आपका स्वागत है Xygeni मैलिशियस कोड डाइजेस्ट (मासिक संस्करण). में अप्रैल 2026हमारी शोध टीम ने इसकी पुष्टि की। 250 से अधिक दुर्भावनापूर्ण पैकेजमुख्यतः भर में NPMअतिरिक्त मामलों के साथ जो प्रभावित करते हैं PyPI, VS कोड, OpenVSX और कंपोज़र.

अप्रैल का महीना केवल मात्रा के बारे में नहीं था। इसके साथ-साथ स्वचालन-संचालित प्रकाशन लहरें, आक्रामक संस्करण मुद्रास्फीति अभियान, पैकेज परिवार क्लस्टरिंग, तथा आंतरिक-उपकरण प्रतिरूपणहमने इस माह के कुछ सबसे उल्लेखनीय पैटर्न देखे, जो समन्वित दुर्भावनापूर्ण प्रकाशन से संबंधित थे:

नकली आंतरिक टूलिंग, एआई-थीम वाले पैकेज, भुगतान और चेकआउट मॉड्यूल, एनालिटिक्स क्लाइंट, फ्रंटएंड कंपोनेंट्स, डेवलपर यूटिलिटीज, कुबेरनेट्स और क्लाउड टूलिंग, वीएस कोड और ओपनवीएसएक्स एक्सटेंशन, और विश्वसनीय ब्रांड जैसे पैकेज नाम जो वास्तविक सॉफ्टवेयर डिलीवरी में घुलमिल जाने के लिए डिज़ाइन किए गए हैं। pipelines.

ये साधारण टाइपोस्क्वैटिंग की घटनाएं नहीं थीं। व्यापक स्तर पर अप्रैल डेटासेट में, हमने देखा प्रमाण पत्र दुरुपयोग के पैटर्न, आपूर्ति श्रृंखला में हेरफेर, नेमस्पेस का बार-बार पुन: उपयोग, तथा समन्वित दुर्भावनापूर्ण प्रकाशन इसे वास्तविक डेवलपर वातावरण और सॉफ्टवेयर डिलीवरी में आसानी से घुलमिल जाने के लिए डिज़ाइन किया गया है। pipelines.

व्यापक डेटासेट में, हमने लगातार अवलोकन किया स्क्रिप्टेड मल्टी-वर्जन पब्लिशिंग, अतिवर्धित संस्करण योजनाएँ, भुगतान- और enterprise-थीम पर आधारित नामकरण, एआई- और एजेंटिक-थीम वाले पैकेज नाम, SDK और फ्रंटएंड घटक प्रतिरूपण, आंतरिक-उपकरण अनुकरणऔर क्लासिक रणनीति जैसे कि निर्भरता भ्रम और डेटा बहिष्कार.

यह रिपोर्ट हमारी चल रही प्रक्रिया का हिस्सा है। दुर्भावनापूर्ण कोड डाइजेस्टजहां हम नए खतरों का सत्यापन करते हैं और प्रदान करते हैं कार्रवाई योग्य खुफिया मदद करने के लिए DevSecOps टीमें आगे रहना सॉफ्टवेयर आपूर्ति श्रृंखला जोखिम.

पारिस्थितिकी तंत्र पैकेज तारीख
NPMpa-marked:99.1.10अप्रैल 27, 2026
पिपीmoonbit-locale-compat:0.2.3अप्रैल 27, 2026
NPM@alfa.life.mapp/app.web:99.0.13अप्रैल 27, 2026
NPM@sbt_gitverse/analytics-client:99.0.1अप्रैल 27, 2026
NPM@fengki0707/google-cloud-clone:1.33.1अप्रैल 27, 2026
NPM@alfa.life.mapp/app.web:99.0.14अप्रैल 27, 2026
NPM@tochka-ui/foundation:99.0.2अप्रैल 27, 2026
ओपनवीएसएक्सआर्केन-स्पार्क/यूबेल:0.1.0अप्रैल 28, 2026
NPM@2011-08-19/n:99.9.9अप्रैल 28, 2026
NPM@fengki0707/google-cloud-clone:1.38.0अप्रैल 27, 2026

हम npm मैलवेयर और PyPI मैलवेयर में दुर्भावनापूर्ण कोड का पता कैसे लगाते हैं

Xygeni दुर्भावनापूर्ण कोड को फैलने से पहले ही रोकने के लिए बहुस्तरीय तकनीकों का उपयोग करता है। सबसे पहले, स्टैटिक कोड विश्लेषण अस्पष्टीकरण पैटर्न, छिपे हुए पेलोड और स्क्रिप्ट दुरुपयोग का पता लगाता है। इसके अलावा, व्यवहारिक सैंडबॉक्सिंग इंस्टॉलेशन का विश्लेषण करता है। hooksरनटाइम कमांड और परसिस्टेंस ट्रिक्स का पता लगाने में मदद करता है। इसके अलावा, मशीन लर्निंग डिटेक्शन सिग्नेचर स्कैनर्स द्वारा अनदेखे किए गए जीरो-डे एनपीएम मैलवेयर और पायपी मैलवेयर वेरिएंट की पहचान करता है। अंत में, अर्ली वार्निंग सिस्टम सार्वजनिक रिपॉजिटरी की वास्तविक समय में निगरानी करता है, निष्कर्षों को सत्यापित करता है और तुरंत डेवऑप्स टीमों को अलर्ट करता है।

परिणामस्वरूप, यह संयोजन सुनिश्चित करता है कि डेवलपर्स को सीधे एकीकृत रूप में त्वरित, कार्रवाई योग्य जानकारी प्राप्त हो। CI/CD वर्कफ़्लोज़.

डेवलपर्स को दुर्भावनापूर्ण npm पैकेजों के बारे में क्यों सावधान रहना चाहिए?

आधुनिक खतरे शायद ही कभी रनटाइम का इंतजार करते हैं। उदाहरण के लिए, दुर्भावनापूर्ण npm पैकेज अक्सर इंस्टॉलेशन के दौरान ही निष्पादित हो जाते हैं, जबकि pypi के दुर्भावनापूर्ण पैकेज टोकन की चोरी या बैकडोर को छुपाते हैं। हमलावर:

  • GitHub पर मौजूद निजी रिपॉजिटरी को सार्वजनिक रिपॉजिटरी में बदलें ताकि उनकी प्रतिकृति बन सके।
  • एनकोडेड पेलोड का उपयोग करके क्रेडेंशियल और गुप्त जानकारी को बाहर निकालें।
  • रैंसमवेयर या बॉटनेट तैनात करने के लिए ऑबफस्केटेड जावास्क्रिप्ट लोडर का उपयोग करें।

दरअसल, एक साल में ही दुर्भावनापूर्ण ओपन-सोर्स पैकेजों में 156% की वृद्धि हुई है। इसलिए, जो टीमें केवल विलंबित फ़ीड या बुनियादी स्कैनर पर निर्भर करती हैं, वे पिछड़ जाती हैं।

यह मैलवेयर रिपोर्ट npm और PyPI में किन चीज़ों को ट्रैक करती है

यह डाइजेस्ट इन सभी का केंद्रीय केंद्र है:

  • दुर्भावनापूर्ण npm पैकेजों की पुष्टि हो गई है
  • pypi के दुर्भावनापूर्ण पैकेजों की पुष्टि हो गई है
  • दुर्भावनापूर्ण कोड का व्यवहार-आधारित पता लगाना
  • रजिस्ट्री द्वारा पुष्टि की गई घटनाएँ
  • साप्ताहिक और मासिक मैलवेयर रिपोर्ट सारांश
  • सभी npm मैलवेयर और pypi मैलवेयर की खोजों का ऐतिहासिक चेंजलॉग

दूसरे शब्दों में, यह एक संदर्भ बिंदु प्रदान करता है। Xygeni की शोध टीम इस पृष्ठ को साप्ताहिक रूप से पूर्ण तकनीकी विश्लेषणों और GitHub IOCs के लिंक के साथ अपडेट करती है।

दुर्भावनापूर्ण npm पैकेज और PyPI मैलवेयर से बचाव कैसे करें

इस बढ़ते जोखिम के कारण, संगठनों को बुनियादी निर्भरता जांच से कहीं अधिक की आवश्यकता है। दुर्भावनापूर्ण npm पैकेजों और pypi दुर्भावनापूर्ण पैकेजों के खिलाफ मजबूत सुरक्षा के लिए निवारक नियंत्रण और रनटाइम प्रवर्तन दोनों की आवश्यकता होती है:

दुर्भावनापूर्ण npm पैकेजों के विरुद्ध केवल लॉकफ़ाइल-आधारित इंस्टॉलेशन को लागू करें

उपयोग npm ci or pip install --require-hashes in CI/CD.
इससे यह सुनिश्चित होता है कि लॉकफाइलों में परिभाषित सटीक निर्भरता ट्री का ही उपयोग किया जाए। परिणामस्वरूप, हमलावर दुर्भावनापूर्ण npm पैकेजों के संशोधित या गलत तरीके से बनाए गए संस्करणों को घुसपैठ नहीं करा सकते।

npm मैलवेयर और PyPI मैलवेयर के लिए प्री-इंस्टॉल स्कैनिंग

पैकेज आपके वातावरण तक पहुंचने से पहले ही npm मैलवेयर और pypi मैलवेयर को स्कैन करने के लिए Xygeni के अर्ली वार्निंग इंजन को एकीकृत करें।
इसके अलावा, संदिग्धों का पता लगाएं postinstall स्क्रिप्ट, अस्पष्ट लोडर, या हार्डकोडेड C2 यूआरएल।

Guardrails दुर्भावनापूर्ण कोड वाले निर्माणों को अवरुद्ध करने के लिए

सेट guardrails यदि दुर्भावनापूर्ण npm पैकेज या pypi पैकेज का पता चलता है तो बिल्ड प्रक्रिया को स्वचालित रूप से विफल करने के लिए।
उदाहरण के लिए, अप्रकाशित अनुरक्षकों, अस्पष्टीकरण पैटर्न या आईओसी मिलान वाले पैकेजों पर बिल्ड को बाधित करें। परिणामस्वरूप, दुर्भावनापूर्ण कोड कभी भी अनदेखा नहीं रह पाता।

उत्पन्न करें और मान्य करें SBOMदुर्भावनापूर्ण npm पैकेजों और PyPI मैलवेयर के विरुद्ध

बनाएं SBOMप्रत्येक बिल्ड के लिए s (CycloneDX, SPDX)।
इसके बाद, प्रत्यक्ष और अप्रत्यक्ष दोनों प्रकार की निर्भरताओं को ट्रैक करने के लिए ज्ञात दुर्भावनापूर्ण npm पैकेजों और pypi मैलवेयर फ़ीड्स से तुलना करें।

npm मैलवेयर और PyPI मैलवेयर से क्रेडेंशियल और टोकन की सुरक्षा

कई दुर्भावनापूर्ण npm पैकेज पढ़ने का प्रयास करते हैं .npmrc, .pypircया पर्यावरण चर।
इसलिए, बिल्ड को ऐसे सुरक्षित कंटेनरों में चलाएं जिनमें कम से कम गुप्त जानकारी उजागर हो। इसके अलावा, दुर्भावनापूर्ण कोड के दुरुपयोग को रोकने के लिए पर्यावरण चर के बजाय गुप्त जानकारी प्रबंधकों का उपयोग करें।

दुर्भावनापूर्ण npm पैकेजों में रजिस्ट्री और मेंटेनर परिवर्तनों की निगरानी करें

हमलावर अक्सर अधूरी परियोजनाओं को हाईजैक कर लेते हैं।
विशेष रूप से, एनपीएम मैलवेयर और पायपी दुर्भावनापूर्ण पैकेजों में अचानक मेंटेनर परिवर्तन, असामान्य वर्जनिंग जंप या अत्यधिक प्रकाशनों पर नज़र रखें।

npm और PyPI में दुर्भावनापूर्ण कोड का पता लगाने के लिए डेवलपर प्रशिक्षण

टीमों को निम्नलिखित जैसे खतरे के संकेतों को पहचानने का प्रशिक्षण दें:

  • पैकेज के नामों में टाइपो (reqeust के बजाय request).
  • असामान्य install or prepare स्क्रिप्ट।
  • हाल ही में बनाए गए पैकेजों के वर्जन नंबर संदिग्ध रूप से बहुत अधिक हैं।
    सबसे महत्वपूर्ण बात यह है कि यह जागरूकता दुर्भावनापूर्ण कोड का जल्द पता लगाने में मदद करती है।

दुर्भावनापूर्ण npm पैकेजों और PyPI मैलवेयर के लिए रनटाइम विसंगति का पता लगाना

यदि मैलवेयर स्थिर जांचों को दरकिनार कर भी देता है, तो रनटाइम डिटेक्शन में CI/CD पकड़ कर सकते हैं:

  • अप्रत्याशित नेटवर्क कनेक्शन।
  • अपेक्षित निर्देशिकाओं के बाहर फ़ाइल सिस्टम में संशोधन।
  • विभिन्न नौकरियों में निरंतर प्रयास।
    अंत में, यह सुनिश्चित करता है कि npm मैलवेयर और pypi मैलवेयर के खतरे इंस्टॉलेशन के बाद भी रुक जाएं।

इन नियंत्रणों को मिलाकर, टीमें दुर्भावनापूर्ण npm पैकेज और pypi पैकेज को उत्पादन तक पहुँचने से रोकती हैं। pipelines.

Xygeni के मैलवेयर डिटेक्शन टूल्स को आज़माएँ

Xygeni निम्नलिखित प्रदान करता है:

  • बैकडोर, स्पाइवेयर और रैंसमवेयर सहित दुर्भावनापूर्ण कोड का वास्तविक समय में पता लगाना।
  • सामान्य स्कैनर्स के विपरीत, यह npm, PyPI, Maven, NuGet, RubyGems और अन्य प्लेटफॉर्म्स पर विश्लेषण करता है।
  • मैलवेयर रिपोर्ट में जोखिम की पहचान होने पर स्वचालित रूप से बिल्ड ब्लॉक हो जाता है।
  • शोषण क्षमता संबंधी जानकारी, अनुरक्षक की प्रतिष्ठा की जांच और विसंगति का पता लगाना।

सूचित रहें

हमारी टीम इस पेज को हर सप्ताह अपडेट करती है। अलर्ट और विस्तृत रिपोर्ट प्राप्त करने के लिए:

  • हमारी सदस्यता लें न्यूज़लैटर
  • अनुसरण करें @XygeniSecurity लिंक्डइन पर
  • नवीनतम जानकारी प्राप्त करने के लिए इस पेज को बुकमार्क करें। एनपीएम मैलवेयर और पीपीआई मैलवेयर धमकी
एससीए-टूल्स-सॉफ्टवेयर-कंपोजिशन-एनालिसिस-टूल्स
अपने सॉफ़्टवेयर जोखिमों को प्राथमिकता दें, उनका निवारण करें और उन्हें सुरक्षित करें।
अपना निःशुल्क खाता प्राप्त करें।
किसी क्रेडिट कार्ड की आवश्यकता नहीं।

अपने सॉफ़्टवेयर विकास और वितरण को सुरक्षित करें

Xygeni प्रोडक्ट सूट के साथ