Npm zlonamjerni softver danas nastavlja se razvijati, a napadači objavljuju zlonamjernog koda, zlonamjerni npm paketii Zlonamjerni paketi PyPI-ja dizajniran za ciljanje razvojnih tijekova rada, CI/CD pipelinesi ekosustave otvorenog koda. Sažetak zlonamjernog koda je Xygenijevo tekuće istraživačko izvješće koje prati i provjerava stvarne zlonamjerne pakete NPM, PyPI, VS kodi OpenVSX, uključujući potvrđene stražnje ulaze, kradljivce podataka, korisne podatke za krađu vjerodajnica i automatizirane kampanje zlonamjernog softvera s više verzija.
Naš istraživački tim redovito ažurira ovu stranicu potvrđeni nalazi, pokazatelji kompromisa (IOC), obrasci ponašanjai Tehnička analizaKao rezultat toga, programeri, AppSec timovia sigurnosni inženjeri mogu biti ispred npm zlonamjerni softver danas i nove aktivnosti zlonamjernih paketa koje utječu na moderne lance opskrbe softverom.
NPM zlonamjerni softver danas: Tjedni sažetak 24. – 29. travnja 2026.
Istraživači su potvrdili 97 zlonamjernih paketa u javnim registrima tijekom tog razdoblja.
Opažanja skupa podataka
- Većina potvrđenih paketa objavljena je u NPM
- Dodatni pogođeni slučajevi PyPI, OpenVSXi kompozitor
- Ponovljeno zlonamjerno objavljivanje u istim obiteljima paketa i povezanim nazivima
- Visoki ili atipični obrasci verzija kao što su 99.x, 99.9.xi 1.0.x
- Snažna upotreba plaćanje i naplata, enterprise-Style, interna web aplikacija, analitika, Temelj korisničkog sučelja, alat za razvojne programere, s temom oblakai povezane s komponentama obrasci imenovanja
- Više koordiniranih naleta verzija dizajniranih da nalikuju legitimnim ažuriranjima paketa
Pogledajte cjelovito tjedno izvješće o zlonamjernom softveru →
Mjesečno izvješće o zlonamjernom softveru: Potvrđeni zlonamjerni npm paketi u travnju 2026.
Dobrodošli u najnovije izdanje časopisa Xygeni Malicious Code Digest (mjesečno izdanje), u 2026. XNUMX. , potvrdio je naš istraživački tim više od 250 zlonamjernih paketa, prvenstveno preko NPM, s dodatnim slučajevima koji utječu PyPI, VS Code, OpenVSX i Composer.
Travanj nije bio samo o količini. Uz to valovi izdavaštva vođeni automatizacijom, agresivne verzije kampanja za inflaciju, klasteriranje obitelji paketai oponašanje internog alata, primijetili smo neke od najznačajnijih obrazaca koordiniranog zlonamjernog objavljivanja u ovom mjesecu u:
lažni interni alati, paketi s umjetnom inteligencijom, moduli za plaćanje i naplatu, klijenti za analitiku, frontend komponente, uslužni programi za razvojne programere, Kubernetes i alati za oblak, VS Code i OpenVSX ekstenzije te pouzdani nazivi paketa slični brendovima dizajnirani da se uklope u stvarnu isporuku softvera pipelines.
Ovo nisu bili jednostavni slučajevi tipografskih pogrešaka. U širem smislu travanj skup podataka, primijetili smo obrasci zlouporabe vjerodajnica, manipulacija lancem opskrbe, ponovljena ponovna upotreba imenskog prostorai koordinirano zlonamjerno objavljivanje dizajniran za uklapanje u stvarna razvojna okruženja i isporuku softvera pipelines.
Na širem skupu podataka nastavili smo promatrati skriptirano objavljivanje u više verzija, napuhane sheme verzija, plaćanje i enterprise- tematsko imenovanje, Nazivi paketa s umjetnom inteligencijom i agentima, Oponašanje SDK-a i frontend komponenti, mimikrija unutarnjeg alatai klasične taktike kao što su zbunjenost ovisnosti i eksfiltracija podataka.
Ovo izvješće dio je našeg tekućeg Sažetak zlonamjernog koda, gdje provjeravamo nove prijetnje i pružamo djelotvorna inteligencija pomoći DevSecOps timovi ostati ispred rizik lanca opskrbe softverom.
| ekosustav | Paket | Datum |
|---|---|---|
| NPM | PA-označeno: 99.1.10 | Travnja 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Travnja 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | Travnja 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | Travnja 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | Travnja 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | Travnja 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.2 | Travnja 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Travnja 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | Travnja 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | Travnja 27, 2026 |
Kako otkrivamo zlonamjerni kod u npm i PyPI malwareu
Xygeni koristi višeslojne tehnike za zaustavljanje zlonamjernog koda prije nego što se proširi. Prije svega, statička analiza koda otkriva obrasce obfuskacije, skrivene korisne sadržaje i zloupotrebu skripti. Osim toga, instaliraju se analize bihevioralnog sandboxa. hooks, naredbe za vrijeme izvođenja i trikovi perzistencije. Štoviše, detekcija strojnog učenja identificira zero-day npm zlonamjerni softver i varijante pypi zlonamjernog softvera koje skeneri potpisa propuštaju. Konačno, sustav ranog upozorenja prati javne repozitorije u stvarnom vremenu, potvrđuje nalaze i odmah obavještava DevOps timove.
Kao rezultat toga, ova kombinacija osigurava da programeri dobiju brze i praktične informacije integrirane izravno u CI/CD tijekovi rada.
Zašto bi se programeri trebali brinuti o zlonamjernim npm paketima
Moderne prijetnje rijetko čekaju izvođenje. Na primjer, zlonamjerni npm paketi često se izvršavaju tijekom instalacije, dok zlonamjerni pypi paketi skrivaju krađu tokena ili backdoorove. Napadači:
- Pretvori privatne GitHub repozitorije u javne kako bi ih se repliciralo.
- Izvucite vjerodajnice i tajne pomoću kodiranih korisnih podataka.
- Koristite obfusirane JavaScript učitavače za implementaciju ransomwarea ili botneta.
Zapravo, broj zlonamjernih paketa otvorenog koda porastao je za 156% u jednoj godini. Stoga timovi koji se oslanjaju samo na odgođene informacije ili osnovne skenere zaostaju.
Što ovo izvješće o zlonamjernom softveru prati u npm-u i PyPI-ju
Ovaj sažetak je središnje središte za:
- Potvrđeni zlonamjerni npm paketi
- Potvrđeni zlonamjerni pypi paketi
- Detekcija zlonamjernog koda na temelju ponašanja
- Incidenti potvrđeni od strane registra
- Tjedni i mjesečni sažeci izvješća o zlonamjernom softveru
- Povijesni popis promjena svih pronađenih npm zlonamjernih softvera i pypi zlonamjernih softvera
Drugim riječima, pruža jedinstvenu referentnu točku. Istraživački tim u Xygeniju ažurira ovu stranicu tjedno s poveznicama na potpune tehničke analize i GitHub IOC-ove.
Kako se zaštititi od zlonamjernih npm paketa i PyPI malwarea
Zbog ovog rastućeg rizika, organizacijama je potrebno više od osnovnih provjera ovisnosti. Snažna obrana od zlonamjernih npm paketa i pypi paketa zahtijeva i preventivne kontrole i provedbu za vrijeme izvođenja:
Primijenite instalacije samo s Lockfile datotekama protiv zlonamjernih npm paketa
Koristiti npm ci or pip install --require-hashes in CI/CD.
To osigurava korištenje točno onog stabla ovisnosti koji je definiran u lockfiles datotekama. Kao rezultat toga, napadači ne mogu ubaciti modificirane ili tipografski neispravne verzije zlonamjernih npm paketa.
Skeniranje prije instalacije za npm zlonamjerni softver i PyPI zlonamjerni softver
Integrirajte Xygenijev sustav za rano upozoravanje kako biste skenirali npm i pypi zlonamjerni softver prije nego što paketi dođu u vaše okruženje.
Štoviše, otkriti sumnjive postinstall skripte, maskirani učitavači ili čvrsto kodirani C2 URL-ovi.
Guardrails blokirati verzije sa zlonamjernim kodom
Postaviti guardrails da automatski prekine izgradnju ako se otkriju potvrđeni zlonamjerni npm ili pypi paketi.
Na primjer, break buildovi na paketima s neobjavljenim održavateljima, obrascima zamagljivanja ili IOC podudaranjima. Posljedično, zlonamjerni kod nikada ne prolazi nezapaženo.
Generiraj i validiraj SBOMProtiv zlonamjernih npm paketa i PyPI malwarea
stvoriti SBOMs (CycloneDX, SPDX) za svaku izgradnju.
Nakon toga, usporedite s poznatim zlonamjernim npm paketima i pypi feedovima zlonamjernog softvera kako biste pratili i izravne i tranzitivne ovisnosti.
Zaštita vjerodajnica i tokena od npm zlonamjernog softvera i PyPI zlonamjernog softvera
Mnogi zlonamjerni npm paketi pokušavaju čitati .npmrc, .pypircili varijable okruženja.
Stoga, izvedite verzije u ojačanim spremnicima s minimalnim otkrivanjem tajni. Osim toga, koristite upravitelje tajni umjesto varijabli okruženja kako biste blokirali zlouporabu zlonamjernog koda.
Praćenje promjena registra i održavatelja u zlonamjernim npm paketima
Napadači često otimaju napuštene projekte.
Posebno pripazite na iznenadne promjene održavatelja, neobične skokove verzija ili prekomjerno objavljivanje u npm zlonamjernom softveru i pypi zlonamjernim paketima.
Obuka programera o otkrivanju zlonamjernog koda u npm-u i PyPI-ju
Naučite timove da uočavaju crvene zastavice kao što su:
- Nazivi paketa s tipografskim greškama (
reqeustumjestorequest). - neuobičajen
installorprepareskripte. - Nedavno kreirani paketi sa sumnjivo visokim brojevima verzija.
Prije svega, ova svijest pomaže u ranom otkrivanju zlonamjernog koda.
Detekcija anomalija tijekom izvođenja za zlonamjerne npm pakete i PyPI zlonamjerni softver
Čak i ako zlonamjerni softver zaobiđe statičke provjere, otkrivanje tijekom izvođenja u CI/CD može uhvatiti:
- Neočekivane mrežne veze.
- Modifikacije datotečnog sustava izvan očekivanih direktorija.
- Pokušaji ustrajnosti u svim poslovima.
Konačno, ovo osigurava da se prijetnje zlonamjernog softvera npm i pypi zaustave čak i nakon instalacije.
Kombiniranjem ovih kontrola, timovi sprječavaju da zlonamjerni npm paketi i pypi paketi ikada dođu do produkcije. pipelines.
Isprobajte Xygenijeve alate za otkrivanje zlonamjernog softvera
Xygeni nudi:
- Detekcija zlonamjernog koda u stvarnom vremenu, uključujući backdoor, špijunski softver i ransomware.
- Za razliku od osnovnih skenera, analiza na npm-u, PyPI-ju, Mavenu, NuGetu, RubyGemsu i drugima.
- Automatsko blokiranje verzije kada izvješće o zlonamjernom softveru identificira rizik.
- Uvidi u iskorištavanje, provjere reputacije održavatelja i otkrivanje anomalija.
Ostanite informirani
Naš tim ažurira ovu stranicu svaki tjedan. Za primanje upozorenja i detaljnih izvješća:
- Pretplatite se na naše Newsletter
- Follow @XygeniSecurity na LinkedInu
- Označi ovu stranicu kako bi pratio/la najnovije npm zlonamjerni softver i zlonamjerni softver pypi prijetnje




