Npm kártevő ma folyamatosan fejlődik, a támadók közzéteszik rosszindulatú kód, rosszindulatú npm csomagokés PyPI rosszindulatú csomagok fejlesztési munkafolyamatok célzott kezelésére tervezték, CI/CD pipelinesés a nyílt forráskódú ökoszisztémák. A Rosszindulatú kód összefoglalása a Xygeni folyamatban lévő kutatási jelentése, amely nyomon követi és ellenőrzi a valódi rosszindulatú csomagokat NPM, PyPI, VS kódés OpenVSX, beleértve a megerősített hátsó ajtókat, az adatlopókat, a hitelesítő adatok ellopását célzó hasznos adatokat és az automatizált, több verziójú kártevő kampányokat.
Kutatócsoportunk rendszeresen frissíti ezt az oldalt a következő információkkal: validált eredmények, a kompromisszum mutatói (IOC), viselkedési mintákés technikai elemzésEnnek eredményeként a fejlesztők, AppSec csapatok, és a biztonsági mérnökök megelőzhetik a többieket npm kártevő ma és az újonnan megjelenő rosszindulatú csomagtevékenység, amely hatással van a modern szoftverellátási láncokra.
NPM kártevők ma: Heti összefoglaló, 2026. április 24–29.
A kutatók megerősítették 245 032 rosszindulatú csomag a nyilvános nyilvántartásokban ebben az időszakban.
Adatkészlet-megfigyelések
- A legtöbb megerősített csomagot a következő címen tették közzé: NPM
- További érintett esetek PyPI, OpenVSXés Összeállít
- Ismétlődő rosszindulatú közzététel ugyanazon csomagcsaládokban és kapcsolódó neveken
- Magas vagy atipikus verzióminták, mint például 99.x, 99.9.xés 1.0.x
- Erős használata fizetés és pénztár, enterprise-Style, belső webes alkalmazás, analitika, UI alapítvány, fejlesztői eszköz, felhő témájúés komponensekkel kapcsolatos elnevezési minták
- Több összehangolt verzióváltás, amelyek a legitim csomagfrissítésekhez hasonlítanak
Havi kártevőjelentés: Megerősített kártékony npm csomagok 2026 áprilisában
Üdvözöljük a legújabb kiadásában Xygeni kártékony kód összefoglaló (havi kiadás). -ban április 2026, kutatócsoportunk megerősítette több mint 250 kártékony csomag, elsősorban szerte NPM, további, a PyPI, VS Code, OpenVSX és Composer.
Április nemcsak a mennyiségről szólt. Emellett automatizálás-vezérelt publikációs hullámok, agresszív inflációs kampányok, csomagcsalád-klaszterezésés belső eszközön keresztüli megszemélyesítésa hónap legfigyelemreméltóbb mintázatait figyeltük meg az összehangolt rosszindulatú közzététel terén a következőkben:
hamis belső eszközök, mesterséges intelligencia témájú csomagok, fizetési és fizetési modulok, analitikai kliensek, frontend komponensek, fejlesztői segédprogramok, Kubernetes és felhőalapú eszközök, VS Code és OpenVSX kiterjesztések, valamint megbízható, márkaszerű csomagnevek, amelyeket úgy terveztek, hogy illeszkedjenek a valódi szoftverszállításba pipelines.
Ezek nem egyszerű elgépelési incidensek voltak. Tágabb értelemben véve április adathalmaz, megfigyeltük hitelesítő adatokkal való visszaélési minták, ellátási lánc manipuláció, névtér ismételt újrafelhasználásaés összehangolt rosszindulatú közzététel úgy tervezték, hogy beilleszkedjen a valós fejlesztői környezetekbe és szoftverfejlesztésbe pipelines.
A szélesebb adathalmazon továbbra is megfigyeltük, szkriptelt többverziós kiadás, felfújt verziózási sémák, fizetés- és enterprise-tematikus elnevezés, MI- és ágens-témájú csomagnevek, SDK és frontend komponensek megszemélyesítése, belső eszközutánzásés a klasszikus taktikák, mint például függőségi zavar és a adatok kiszűrése.
Ez a jelentés a folyamatos Rosszindulatú kód összefoglalása, ahol új fenyegetéseket validálunk és biztosítunk cselekvésre képes intelligencia hogy segítsen DevSecOps csapatok maradj egy lépéssel előrébb szoftverellátási lánc kockázata.
| Az ökoszisztéma | Csomag | találka |
|---|---|---|
| NPM | pa-jelölt: 99.1.10 | 27. április 2026. |
| pypi | moonbit-locale-compat:0.2.3 | 27. április 2026. |
| NPM | @alfa.life.mapp/app.web:99.0.13 | 27. április 2026. |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | 27. április 2026. |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | 27. április 2026. |
| NPM | @alfa.life.mapp/app.web:99.0.14 | 27. április 2026. |
| NPM | @tochka-ui/foundation:99.0.2 | 27. április 2026. |
| openvsx | arcane-spark/ubel:0.1.0 | 28. április 2026. |
| NPM | @2011-08-19/n:99.9.9 | 28. április 2026. |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | 27. április 2026. |
Hogyan észleljük a rosszindulatú kódot az npm és a PyPI kártevőkben?
A Xygeni többrétegű technikákat alkalmaz a rosszindulatú kódok terjedése előtti megállítására. Először is, a statikus kódelemzés felismeri a obfuszkációs mintákat, a rejtett hasznos adatokat és a szkriptekkel való visszaéléseket. Ezenkívül viselkedési sandboxing elemzéseket is telepít. hooks, futásidejű parancsokat és perzisztencia-trükköket. Ezenkívül a gépi tanuláson alapuló észlelés azonosítja a definíció-szkennerek által kihagyott nulladik napi npm kártevőket és pypi kártevő-variánsokat. Végül a korai figyelmeztető rendszer valós időben figyeli a nyilvános adattárakat, validálja az eredményeket, és azonnal riasztja a DevOps csapatokat.
Ennek eredményeként ez a kombináció biztosítja, hogy a fejlesztők gyors, gyakorlatias információkat kapjanak, amelyek közvetlenül a rendszerbe integrálódnak. CI/CD munkafolyamatokat.
Miért kellene a fejlesztőknek törődniük a rosszindulatú npm csomagokkal?
A modern fenyegetések ritkán várnak futási időre. Például a rosszindulatú npm csomagok gyakran a telepítés során futnak, míg a pypi rosszindulatú csomagok token-elszivárgást vagy hátsó ajtókat rejtenek. Támadók:
- A privát GitHub repókat nyilvánossá kell alakítani a replikáláshoz.
- Hitelesítő adatok és titkos adatok kinyerése kódolt hasznos adatok segítségével.
- Használjon obfuszkált JavaScript betöltőket zsarolóvírusok vagy botnetek telepítéséhez.
Valójában a rosszindulatú, nyílt forráskódú csomagok száma egy év alatt 156%-kal nőtt. Ezért azok a csapatok, amelyek csak késleltetett hírfolyamokra vagy alapvető szkennerekre támaszkodnak, lemaradnak.
Mit követ nyomon ez a kártevőjelentés az npm-ben és a PyPI-ben?
Ez az összefoglaló a következők központi eleme:
- Megerősített rosszindulatú npm csomagok
- Megerősített pypi kártékony csomagok
- A rosszindulatú kód viselkedésalapú észlelése
- A nyilvántartás által megerősített incidensek
- Heti és havi kártevőjelentés-összefoglalók
- Az összes npm és pypi kártevő-találat korábbi változásnaplója
Más szóval, egyetlen viszonyítási pontot biztosít. A Xygeni kutatócsapata hetente frissíti ezt az oldalt, linkeket adva a teljes technikai elemzésekhez és a GitHub IOC-okhoz.
Hogyan védekezhetünk a rosszindulatú npm csomagok és a PyPI kártevők ellen?
E növekvő kockázat miatt a szervezeteknek az alapvető függőségi ellenőrzéseknél többre van szükségük. A rosszindulatú npm csomagok és a pypi rosszindulatú csomagok elleni erős védelemhez megelőző ellenőrzésekre és futásidejű betartatásra is szükség van:
Csak zárfájlokat tartalmazó telepítések kikényszerítése a rosszindulatú npm csomagok ellen
Felhasználás npm ci or pip install --require-hashes in CI/CD.
Ez biztosítja, hogy a lockfile-okban definiált pontos függőségi fa kerüljön felhasználásra. Ennek eredményeként a támadók nem tudják beilleszteni a rosszindulatú npm csomagok módosított vagy elgépelésekkel módosított verzióit.
Telepítés előtti vizsgálat npm és PyPI kártevők észlelésére
Integráld a Xygeni korai figyelmeztető motorját az npm és a pypi kártevők beolvasásához, mielőtt a csomagok elérnék a környezetedet.
Ráadásul gyanúsnak tűnhet postinstall szkriptek, obfuszkált betöltők vagy fixen kódolt C2 URL-ek.
Guardrails a rosszindulatú kódot tartalmazó buildek blokkolására
Készlet guardrails a buildek automatikus meghiúsulásához, ha megerősített rosszindulatú npm csomagokat vagy pypi rosszindulatú csomagokat észlelnek.
Például a nem publikált karbantartókkal, obfuszkációs mintákkal vagy IOC-egyezésekkel rendelkező csomagokon végrehajtott buildek megszakíthatók. Következésképpen a rosszindulatú kód soha nem marad észrevétlen.
Generálás és validálás SBOMKártékony npm csomagok és PyPI kártevők ellen
Teremt SBOMs (CycloneDX, SPDX) minden buildhez.
Utána hasonlítsd össze az ismert rosszindulatú npm csomagokkal és pypi kártevő hírfolyamokkal, hogy nyomon kövesd mind a közvetlen, mind a tranzitív függőségeket.
Hitelesítő adatok és tokenek védelme az npm és a PyPI kártevők ellen
Sok rosszindulatú npm csomag próbálja meg olvasni .npmrc, .pypirc, vagy környezeti változók.
Ezért a buildeket megerősített konténerekben futtasd, minimális titokkal felfedve. Ezenkívül a rosszindulatú kódok visszaéléseinek blokkolására titokkezelőket használj környezeti változók helyett.
A kártékony npm csomagok beállításjegyzékében és karbantartói változásainak figyelése
A támadók gyakran eltérítik az elhagyott projekteket.
Különösen figyeljen a hirtelen karbantartói cserékre, a szokatlan verzióugrásokra vagy a túlzott közzétételekre az npm malware és a pypi kártékony csomagokban.
Fejlesztői képzés a rosszindulatú kódok észleléséről npm-ben és PyPI-ben
Tanítsd meg a csapatokat a vészjelzők felismerésére, például:
- Elgépeléseket tartalmazó csomagnevek (
reqeusthelyettrequest). - Szokatlan
installorprepareszkripteket. - Nemrég létrehozott csomagok gyanúsan magas verziószámmal.
Mindenekelőtt ez a tudatosság segít a rosszindulatú kódok korai felismerésében.
Futásidejű anomáliadetektálás rosszindulatú npm csomagok és PyPI kártevők esetén
Még ha a rosszindulatú program meg is kerüli a statikus ellenőrzéseket, a futásidejű észlelés CI/CD elkaphatja:
- Váratlan hálózati kapcsolatok.
- A fájlrendszer módosításai a várt könyvtárakon kívül történtek.
- Kitartási kísérletek a különböző munkakörökben.
Végül ez biztosítja, hogy az npm és pypi kártevők fenyegetései a telepítés után is megálljanak.
Ezen vezérlők kombinálásával a csapatok megakadályozzák, hogy a rosszindulatú npm csomagok és pypi csomagok elérjék az éles környezetet. pipelines.
Próbálja ki a Xygeni kártevő-észlelő eszközeit
A Xygeni a következőket kínálja:
- Kártékony kódok valós idejű észlelése, beleértve a hátsó ajtókat, kémprogramokat és zsarolóvírusokat.
- Az alapvető szkennerekkel ellentétben az elemzés npm, PyPI, Maven, NuGet, RubyGems és egyebek között történik.
- Automatikus build blokkolás, ha a kártevőjelentés kockázatot azonosít.
- Kihasználhatósági információk, karbantartói hírnév-ellenőrzések és anomáliadetektálás.
Legyen tájékozott
Csapatunk hetente frissíti ezt az oldalt. Értesítések és részletes jelentések fogadásához:
- Feliratkozás a Hírlevél
- Kövesse @XygeniSecurity a Linkedin -en
- Jelöld meg ezt az oldalt a legfrissebb hírekért npm kártevő és a pypi kártevő fenyegetések




