pakè npm move - pakè pypi move - kòd move - rapò malveyan - malveyan npm - malveyan pypi

Lojisyèl Malveyan Npm Jodi a: Rezime Kòd Malveyan Chak Semèn

Malveyan Npm jodi a kontinye evolye, avèk atakè k ap pibliye kòd move, pakè npm move, epi Pakè move PyPI yo fèt pou vize workflows devlopman yo, CI/CD pipelines, ak ekosistèm sous ouvè. La Dijesyon Kòd Malveyan se rapò rechèch kontinyèl Xygeni a ki swiv epi verifye pakè move reyèl atravè npm, P&PI, VS Kòd, epi OpenVSX, ki gen ladan pòt dèyè konfime, vòlè done, chaj èsfiltrasyon kalifikasyon, ak kanpay malveyan milti-vèsyon otomatik.

Ekip rechèch nou an mete paj sa a ajou regilyèman avèk rezilta valide, endikatè konpwomi (IOC), modèl konpòtman, epi teknik analizKòm rezilta, devlopè yo, Ekip AppSec yo, epi enjenyè sekirite yo ka rete devan malveyan npm jodi a ak aktivite pakè move k ap parèt ki afekte chenn ekipman pou lojisyèl modèn yo.

Lojisyèl Malveyan NPM Jodi a: Rezime chak semèn 24–29 avril 2026

Chèchè yo konfime 97 pakè move atravè rejis piblik yo pandan peryòd sa a.

Obsèvasyon ansanm done yo

  • Pifò pakè konfime yo te pibliye nan npm
  • Lòt ka ki afekte yo P&PI, OpenVSX, epi konpozitè
  • Piblikasyon move repete atravè menm fanmi pakè yo ak non ki gen rapò
  • Modèl vèsyon ki wo oswa atipik tankou 99.x, 99.9.x, epi 1.0.x
  • Fòs itilizasyon peman ak kesye, enterprise-stil, aplikasyon entènèt entèn, analytics, Fondasyon UI, zouti-devlopè, tèm nwaj, epi ki gen rapò ak konpozan modèl nonmen
  • Plizyè rafale vèsyon kowòdone ki fèt pou sanble ak mizajou pake lejitim yo

Gade rapò konplè sou malveyan chak semèn nan →

Rapò chak mwa sou lojisyèl move: Pakè npm move konfime an avril 2026

Byenveni nan dènye edisyon an nan Dijesyon Kòd Malveyan Xygeni (Edisyon Mansyèl). Nan avril 2026, ekip rechèch nou an konfime plis pase 250 pakè move, sitou atravè npm, ak lòt ka ki afekte PyPI, Kòd VS, OpenVSX, ak Konpozitè.

Avril pa t sèlman yon kesyon de volim. Ansanm ak vag piblikasyon ki baze sou automatisation, kanpay enflasyon vèsyon agresif, gwoupman fanmi pake, epi imitasyon zouti entèn, nou te obsève kèk nan modèl ki pi remakab nan mwa a nan piblikasyon move kowòdone atravè:

fo zouti entèn, pakè ki gen tèm IA, modil peman ak kesye, kliyan analiz, konpozan frontend, sèvis piblik pou devlopè, zouti Kubernetes ak nwaj, ekstansyon VS Code ak OpenVSX, ak non pakè mak ou ka fè konfyans ki fèt pou melanje nan livrezon lojisyèl reyèl. pipelines.

Sa yo pa t senp ensidan typosquatting. Nan tout laj la avril seri done, nou obsève modèl abi kalifikasyon, manipilasyon chèn ekipman pou, repete itilizasyon espas non, epi piblikasyon move kowòdone fèt pou entegre nan anviwònman devlopè reyèl ak livrezon lojisyèl pipelines.

Nan tout seri done ki pi laj la, nou te kontinye obsève piblikasyon plizyè vèsyon ak script, konplo vèsyon gonfle, peman- ak enterprisenonmen -tèmatik, Non pakè ki gen tèm IA ak ajans, SDK ak imitasyon konpozan frontend, imitasyon zouti entèn, ak taktik klasik tankou konfizyon depandans ta dwe apwouve bèso tibebe w la epi èksfiltrasyon done.

Rapò sa a fè pati de aktivite kontinyèl nou an Dijesyon Kòd Malveyan, kote nou valide nouvo menas yo epi bay entèlijans aksyonab ede Ekip DevSecOps yo rete devan risk chèn ekipman pou lojisyèl.

Ekosistèm Pake Dat
npmmak pa: 99.1.10Apr 27, 2026
pypimoonbit-locale-konpatibilite:0.2.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
npm@sbt_gitverse/kliyan-analytics:99.0.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
npm@tochka-ui/fondasyon:99.0.2Apr 27, 2026
openvsxarcane-spark/ubel:0.1.0Apr 28, 2026
npm@2011-08-19/n:99.9.9Apr 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026

Kijan nou detekte kòd move nan lojisyèl malveyan npm ak lojisyèl malveyan PyPI

Xygeni itilize teknik plizyè kouch pou bloke kòd move anvan li gaye. Premyèman, analiz kòd estatik detekte modèl obfuskasyon, chaj kache, ak abi script. Anplis de sa, analiz sandboxing konpòtman an enstale. hooks, kòmandman ekzekisyon, ak teknik pèsistans. Anplis, deteksyon aprantisaj machin idantifye malveyan npm zero-day ak varyant malveyan pypi ke eskanè siyati yo pa detekte. Finalman, Sistèm Avètisman Bonè a kontwole depo piblik yo an tan reyèl, valide rezilta yo, epi avèti ekip DevOps yo imedyatman.

Kòm rezilta, konbinezon sa a asire ke devlopè yo resevwa entèlijans rapid ak pratik entegre dirèkteman nan CI/CD workflows.

Poukisa Devlopè yo Ta Dwe Bay Pakè NPM Malveyan Yo Enkyetid

Menas modèn yo raman tann pou sistèm nan fonksyone. Pa egzanp, pakè npm move yo souvan egzekite pandan enstalasyon, alòske pakè pypi move yo kache èsfiltrasyon jeton oswa pòt dèyè. Moun k ap atake yo:

  • Chanje repozitwa GitHub prive yo an piblik pou replike yo.
  • Èksfiltre kalifikasyon ak sekrè yo lè l sèvi avèk chaj kode.
  • Sèvi ak chajè JavaScript ki kache pou deplwaye ransomware oswa botnet.

Anfèt, pakè move sous ouvè yo te ogmante 156% nan yon ane. Se poutèt sa, ekip ki konte sèlman sou flux reta oswa eskanè debaz yo ap pran reta.

Sa rapò sou lojisyèl malveyan sa a swiv nan npm ak PyPI

Rezime sa a se sant prensipal pou:

  • Pakè npm move konfime
  • Pakè move pypi konfime
  • Deteksyon kòd move ki baze sou konpòtman
  • Ensidan konfime pa Rejis la
  • Rezime rapò malveyan chak semèn ak chak mwa
  • Jounal chanjman istorik tout rezilta malveyan npm ak malveyan pypi yo

Nan lòt mo, li bay yon sèl pwen referans. Ekip rechèch Xygeni a mete paj sa a ajou chak semèn avèk lyen pou analiz teknik konplè ak IOC GitHub yo.

Kijan pou pwoteje kont pakè npm move ak lojisyèl malveyan PyPI

Akòz risk k ap grandi sa a, òganizasyon yo bezwen plis pase verifikasyon depandans debaz. Defans solid kont pakè npm move ak pakè pypi move mande tou de kontwòl prevantif ak aplikasyon règ nan moman ekzekisyon an:

Aplike enstalasyon Lockfile-Only kont pakè npm move yo

Sèvi ak npm ci or pip install --require-hashes in CI/CD.
Sa asire ke pyebwa depandans egzak ki defini nan lockfiles yo itilize. Kòm rezilta, atakè yo pa ka glise vèsyon modifye oswa typosquatted nan pakè npm move.

Eskane pre-enstalasyon pou malveyan npm ak malveyan PyPI

Entegre motè avètisman bonè Xygeni a pou eskane malveyan npm ak malveyan pypi anvan pakè yo rive nan anviwònman ou an.
Anplis, detekte sispèk postinstall script, chajè obfuske, oswa URL C2 ki kode an fè.

Guardrails pou bloke konstriksyon ak kòd move

Mete guardrails pou echwe konstriksyon yo otomatikman si yo detekte pakè npm move konfime oswa pakè pypi move.
Pa egzanp, kraze konstriksyon sou pakè ki gen moun ki pa pibliye nan antretyen, modèl obfuskasyon, oswa matche ak IOC. Kidonk, kòd move pa janm pase inapèsi.

Jenere epi Valide SBOMKont pakè npm move ak lojisyèl malveyan PyPI

Kreye SBOMs (CycloneDX, SPDX) pou chak konstriksyon.
Apre sa, konpare ak pakè npm move li te ye yo ak flux malveyan pypi yo pou swiv tou de depandans dirèk ak tranzitif yo.

Pwoteksyon kalifikasyon ak jeton kont malveyan npm ak malveyan PyPI

Anpil pakè npm move eseye li .npmrc, .pypirc, oubyen varyab anviwònman.
Se poutèt sa, egzekite builds nan kontenè ranfòse ak yon minimòm sekrè ekspoze. Anplis de sa, sèvi ak manadjè sekrè olye de varyab anviwònman pou bloke abi kòd move.

Siveye Chanjman Rejis ak Moun k ap Antretyen nan Pakè npm Malveyan yo

Souvan, atakè yo detounen pwojè abandone yo.
An patikilye, veye pou chanjman toudenkou nan men moun k ap mentni pwogram nan, chanjman vèsyon ki dwòl, oswa piblikasyon twòp nan malveyan npm ak pakè move pypi.

Fòmasyon pou Devlopè sou Deteksyon Kòd Malveyan nan npm ak PyPI

Anseye ekip yo pou yo idantifye drapo wouj tankou:

  • Non pakè ki gen fot (reqeust olye pou yo request).
  • Nòman install or prepare Scripts.
  • Pakè ki fèk kreye ak nimewo vèsyon ki sispèkman wo.
    Anplis de sa, konsyans sa a ede detekte kòd move byen bonè.

Deteksyon Anomali nan Ekzekisyon pou Pakè npm Malveyan ak Lojisyèl Malveyan PyPI

Menm si malveyan an pa kontwole chèk estatik yo, deteksyon an fonksyonman nan CI/CD ka trape:

  • Koneksyon rezo sanzatann.
  • Modifikasyon sistèm fichye deyò repèrtwa yo te espere yo.
  • Tantativ pèsistans atravè travay yo.
    Finalman, sa asire ke menas malveyan npm ak malveyan pypi yo sispann menm apre enstalasyon.

Lè yo konbine kontwòl sa yo, ekip yo anpeche pakè npm move ak pakè pypi move rive nan pwodiksyon. pipelines.

Eseye zouti deteksyon malveyan Xygeni yo

Xygeni delivre:

  • Deteksyon an tan reyèl kòd move, tankou backdoors, espyon, ak ransomware.
  • Kontrèman ak eskanè debaz yo, analiz atravè npm, PyPI, Maven, NuGet, RubyGems, ak plis ankò.
  • Blokaj otomatik konfigirasyon lè rapò malveyan an idantifye risk.
  • Apèsi sou eksplwatasyon, verifikasyon repitasyon moun k ap mentni pwogram nan, ak deteksyon anomali.

Rete enfòme

Ekip nou an mete paj sa a ajou chak semèn. Pou resevwa alèt ak rapò detaye:

  • Abònman nan nou an Bilten nouvèl nou
  • swiv @XygeniSecurity sou Linkedin
  • Make paj sa a pou swiv dènye nouvèl yo malveyan npm ta dwe apwouve bèso tibebe w la epi pypi malveyan menas
zouti-lojisyèl-sca-tools-konpozisyon-analiz-zouti
Priyorize, korije, epi pwoteje risk lojisyèl ou yo
Jwenn Kont Gratui ou.
Pa gen kat kredi obligatwa.

Pwoteje Devlopman ak Livrezon Lojisyèl ou

avèk Xygeni Product Suite