վնասակար npm փաթեթներ - pypi վնասակար փաթեթներ - վնասակար կոդ - վնասակար ծրագրերի մասին հաղորդում - npm վնասակար ծրագրեր - pypi վնասակար ծրագրեր

Npm Malware Today: Շաբաթական վնասակար կոդի ամփոփում

Npm վնասակար ծրագրեր այսօր շարունակում է զարգանալ, հարձակվողները հրապարակում են վնասակար կոդ, վնասակար npm փաթեթներ, եւ PyPI վնասակար փաթեթներ նախատեսված է մշակման աշխատանքային հոսքերը թիրախավորելու համար, CI/CD pipelinesև բաց կոդով էկոհամակարգեր։ Վնասակար կոդի համառոտագիր Xygeni-ի շարունակական հետազոտական ​​զեկույցն է, որը հետևում և ստուգում է իրական վնասակար փաթեթները npm, ՊԻՊԻ, VS կոդը, եւ OpenVSX, այդ թվում՝ հաստատված հետին դռներ, տվյալների գողություններ, վկայականների արտահոսքի օգտակար բեռներ և ավտոմատացված բազմատարբերակ վնասակար ծրագրեր։

Մեր հետազոտական ​​​​խումբը պարբերաբար թարմացնում է այս էջը՝ հաստատված արդյունքներ, փոխզիջման ցուցիչներ (ՄԿՑ), վարքային օրինաչափություններ, եւ ԱնալիտիկԱրդյունքում, մշակողները, AppSec թիմերև անվտանգության ինժեներները կարող են առաջատար լինել npm վնասակար ծրագիր այսօր և ի հայտ եկող վնասակար փաթեթների ակտիվությունը, որը ազդում է ժամանակակից ծրագրային ապահովման մատակարարման շղթաների վրա։

NPM Malware Today. Շաբաթական ամփոփում 2026 թվականի ապրիլի 24-29

Հետազոտողները հաստատեցին 97 վնասակար փաթեթ այս ժամանակահատվածում հանրային գրանցամատյաններում։

Տվյալների բազմության դիտարկումներ

  • Հաստատված փաթեթների մեծ մասը հրապարակվել է npm
  • Լրացուցիչ դեպքեր, որոնք ազդել են ՊԻՊԻ, OpenVSX, եւ Կոմպոզիտոր
  • Նույն փաթեթների ընտանիքներում և դրանց հետ կապված անուններում կրկնվող չարամիտ հրապարակումներ
  • Բարձր կամ ոչ տիպիկ տարբերակի օրինաչափություններ, ինչպիսիք են՝ 99.x, 99.9.x, եւ 1.0.x
  • Ուժեղ օգտագործում վճարում և գնումների ավարտ, enterprise-թայլ, ներքին վեբ հավելված, Վերլուծություն, UI հիմք, մշակողի գործիք, ամպային թեմատիկայով, եւ բաղադրիչի հետ կապված անվանակոչման օրինաչափություններ
  • Բազմակի համակարգված տարբերակների պոռթկումներ, որոնք նախագծված են օրինական փաթեթների թարմացումների նմանվելու համար

Դիտեք ամբողջական շաբաթական չարամիտ ծրագրերի մասին զեկույցը →

Ամսական վնասակար ծրագրերի մասին զեկույց. Հաստատված վնասակար npm փաթեթներ 2026 թվականի ապրիլին

Բարի գալուստ վերջին հրատարակությանը Xygeni վնասակար կոդի ամփոփագիր (ամսական թողարկում). Մեջ Ապրիլ 2026թ․մեր հետազոտական ​​​​խումբը հաստատեց ավելի քան 250 վնասակար փաթեթներ, հիմնականում ամբողջ npm, լրացուցիչ դեպքերով, որոնք ազդում են PyPI, VS Code, OpenVSX և Composer.

Ապրիլը միայն ծավալի մասին չէր։ ավտոմատացված հրատարակչական ալիքներ, ագրեսիվ տարբերակի գնաճային արշավներ, փաթեթների ընտանիքի կլաստերացում, եւ ներքին գործիքի նմանակում, մենք դիտարկել ենք ամսվա համակարգված չարամիտ հրապարակումների ամենաակնառու օրինաչափություններից մի քանիսը հետևյալ ոլորտներում՝

կեղծ ներքին գործիքակազմ, արհեստական ​​բանականության թեմատիկայով փաթեթներ, վճարման և ստուգման մոդուլներ, վերլուծական հաճախորդներ, առջևի մասի բաղադրիչներ, մշակողների համար նախատեսված գործիքներ, Kubernetes և ամպային գործիքակազմ, VS Code և OpenVSX ընդլայնումներ և վստահելի ապրանքանիշային փաթեթների անուններ, որոնք նախատեսված են իրական ծրագրային ապահովման մատակարարման մեջ ինտեգրվելու համար։ pipelines.

Սրանք պարզապես տպագրական խարդախության դեպքեր չէին։ Ավելի լայն իմաստով Ապրիլ տվյալների հավաքածու, մենք դիտարկեցինք հավատարմագրերի չարաշահման ձևեր, մատակարարման շղթայի մանիպուլյացիա, անվանատարածքի կրկնակի վերօգտագործում, եւ համակարգված չարամիտ հրապարակում նախագծված է իրական մշակողների միջավայրերում և ծրագրային ապահովման մատակարարման մեջ ինտեգրվելու համար pipelines.

Ավելի լայն տվյալների բազայի շրջանակներում մենք շարունակեցինք դիտարկել սցենարային բազմաբնույթ հրատարակչություն, ուռճացված տարբերակման սխեմաներ, վճարում- և enterprise- թեմատիկ անվանում, Արհեստական ​​բանականության և գործակալական թեմատիկայով փաթեթների անուններ, SDK-ի և առջևի մասի բաղադրիչների նմանակում, ներքին գործիքային նմանակումև դասական մարտավարություններ, ինչպիսիք են կախվածության խառնաշփոթ և տվյալների արտահանում.

Այս զեկույցը մեր շարունակական զեկույցի մի մասն է կազմում Վնասակար կոդի համառոտագիր, որտեղ մենք ստուգում ենք նոր սպառնալիքները և տրամադրում գործող խելամտություն օգնել DevSecOps թիմեր առաջ մնալ ծրագրային ապահովման մատակարարման շղթայի ռիսկ.

էկոհամակարգը Փաթեթ Ամսաթիվ
npmpa-նշված: 99.1.10Ապրիլ 27, 2026
pypimoonbit-locale-compat:0.2.3Ապրիլ 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Ապրիլ 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Ապրիլ 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Ապրիլ 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Ապրիլ 27, 2026
npm@tochka-ui/foundation:99.0.2Ապրիլ 27, 2026
openvsxarcane-spark/ubel:0.1.0Ապրիլ 28, 2026
npm@2011-08-19/n:99.9.9Ապրիլ 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Ապրիլ 27, 2026

Ինչպես ենք հայտնաբերում վնասակար կոդը npm Malware-ում և PyPI Malware-ում

Xygeni-ն օգտագործում է բազմաշերտ տեխնիկաներ՝ վնասակար կոդը տարածվելուց առաջ կանխելու համար: Նախևառաջ, ստատիկ կոդի վերլուծությունը հայտնաբերում է խեղաթյուրման օրինաչափությունները, թաքնված բեռները և սկրիպտների չարաշահումը: Բացի այդ, վարքային sandboxing-ը վերլուծում է տեղադրումը: hooks, կատարման հրամաններ և կայունության հնարքներ: Ավելին, մեքենայական ուսուցման հայտնաբերումը նույնականացնում է զրոյական օրվա npm վնասակար ծրագրերը և pypi վնասակար ծրագրերը, որոնք բաց են թողնվել ստորագրության սկաներների կողմից: Վերջապես, վաղ նախազգուշացման համակարգը իրական ժամանակում վերահսկում է հանրային պահոցները, ստուգում է արդյունքները և անմիջապես տեղեկացնում DevOps թիմերին:

Արդյունքում, այս համադրությունը ապահովում է, որ մշակողները ստանան արագ, գործնականում կիրառելի հետախուզություն, որը ինտեգրված է անմիջապես CI/CD workflows.

Ինչու՞ պետք է մշակողները հոգ տանեն վնասակար npm փաթեթների մասին

Ժամանակակից սպառնալիքները հազվադեպ են սպասում կատարման ժամանակին: Օրինակ՝ վնասակար npm փաթեթները հաճախ գործարկվում են տեղադրման ընթացքում, մինչդեռ pypi վնասակար փաթեթները թաքցնում են տոկենների արտահոսքը կամ հետին դռները: Հարձակվողները՝

  • Փոխեք GitHub-ի մասնավոր պահոցները հանրայինի՝ դրանք կրկնօրինակելու համար։
  • Արտահոսեք մուտքային տվյալներ և գաղտնիքներ՝ օգտագործելով կոդավորված օգտակար բեռներ։
  • Օգտագործեք խճճված JavaScript բեռնիչներ՝ փրկագին պահանջող ծրագրեր կամ բոտնետներ տեղակայելու համար։

Փաստորեն, վնասակար բաց կոդով փաթեթների թիվը մեկ տարվա ընթացքում աճել է 156%-ով։ Հետևաբար, այն թիմերը, որոնք ապավինում են միայն ուշացած թարմացումներին կամ պարզ սկաներներին, հետ են մնում։

Ինչ է հետևում այս վնասակար ծրագրի զեկույցը npm-ում և PyPI-ում

Այս ամփոփագիրը կենտրոնական հանգույց է հետևյալի համար՝

  • Հաստատված վնասակար npm փաթեթներ
  • Հաստատված pypi վնասակար փաթեթներ
  • Վարքագծի վրա հիմնված վնասակար կոդի հայտնաբերումներ
  • Գրանցամատյանի կողմից հաստատված միջադեպեր
  • Շաբաթական և ամսական վնասակար ծրագրերի մասին զեկույցների ամփոփագրեր
  • Բոլոր npm վնասակար և pypi վնասակար ծրագրերի պատմական փոփոխությունների ցանկը

Այլ կերպ ասած, այն տրամադրում է մեկ հղման կետ: Xygeni-ի հետազոտական ​​​​խումբը շաբաթական թարմացնում է այս էջը՝ ամբողջական տեխնիկական վերլուծությունների և GitHub IOC-ների հղումներով:

Ինչպես պաշտպանվել վնասակար npm փաթեթներից և PyPI վնասակար ծրագրերից

Այս աճող ռիսկի պատճառով կազմակերպություններին անհրաժեշտ է ավելին, քան պարզապես կախվածության ստուգումներ: Վնասակար npm փաթեթների և pypi վնասակար փաթեթների դեմ ուժեղ պաշտպանությունը պահանջում է ինչպես կանխարգելիչ վերահսկողություն, այնպես էլ կատարման ժամանակի կիրառում.

Կիրառել Lockfile-Only տեղադրումները վնասակար npm փաթեթների դեմ

օգտագործում npm ci or pip install --require-hashes in CI/CD.
Սա ապահովում է, որ lockfiles-ում սահմանված կախվածության ծառը օգտագործվի։ Արդյունքում, հարձակվողները չեն կարող մուտք գործել վնասակար npm փաթեթների փոփոխված կամ տպագրական սխալներով տարբերակներ։

Նախնական տեղադրման սկանավորում npm վնասակար ծրագրերի և PyPI վնասակար ծրագրերի համար

Ինտեգրեք Xygeni-ի վաղ նախազգուշացման շարժիչը՝ npm և pypi վնասակար ծրագրերը սկանավորելու համար, նախքան փաթեթները կհասնեն ձեր միջավայրին։
Ավելին, հայտնաբերեք կասկածելի postinstall սկրիպտներ, խճճված բեռնիչներ կամ կոշտ կոդավորված C2 URL-ներ։

Guardrails վնասակար կոդով կառուցվածքները արգելափակելու համար

հավաքածու guardrails Կառուցումները ավտոմատ կերպով ձախողելու համար, եթե հայտնաբերվեն հաստատված վնասակար npm փաթեթներ կամ pypi վնասակար փաթեթներ։
Օրինակ, կոտրումը կառուցվում է չհրապարակված պահպանողներով, խեղաթյուրման օրինաչափություններով կամ IOC համընկնումներ ունեցող փաթեթների վրա: Հետևաբար, վնասակար կոդը երբեք աննկատ չի մնում:

Ստեղծել և վավերացնել SBOMs չարամիտ npm փաթեթների և PyPI վնասակար ծրագրերի դեմ

Ստեղծել SBOMs (CycloneDX, SPDX) յուրաքանչյուր կառուցման համար։
Այնուհետև համեմատեք հայտնի վնասակար npm փաթեթների և pypi վնասակար ծրագրերի հետ՝ ուղիղ և անցումային կախվածությունները հետևելու համար։

Հավատարմագրերի և տոկենների պաշտպանություն npm և PyPI վնասակար ծրագրերից

Շատ վնասակար npm փաթեթներ փորձում են կարդալ .npmrc, .pypirc, կամ միջավայրի փոփոխականներ։
Հետևաբար, գործարկեք կառուցվածքները կարծրացված կոնտեյներներում՝ նվազագույն բացահայտված գաղտնիքներով: Բացի այդ, օգտագործեք գաղտնիքների կառավարիչներ միջավայրի փոփոխականների փոխարեն՝ վնասակար կոդի չարաշահումը կանխելու համար:

Վերահսկել գրանցամատյանի և պահպանողի փոփոխությունները վնասակար npm փաթեթներում

Հարձակվողները հաճախ առևանգում են լքված նախագծերը։
Մասնավորապես, ուշադրություն դարձրեք սպասարկողի հանկարծակի փոփոխություններին, անսովոր տարբերակների թռիչքներին կամ npm վնասակար ծրագրերի և pypi վնասակար փաթեթների չափազանց շատ հրապարակումներին։

Մշակողների վերապատրաստում՝ npm-ում և PyPI-ում վնասակար կոդի հայտնաբերման վերաբերյալ

Սովորեցրեք թիմերին նկատել կարմիր դրոշները, ինչպիսիք են՝

  • Փաթեթների անունները տպագրական սխալներով (reqeust փոխարեն request).
  • անսովոր install or prepare սցենարներ.
  • Վերջերս ստեղծված փաթեթներ՝ կասկածելիորեն բարձր տարբերակի համարներով։
    Ամենից առաջ, այս իրազեկությունը օգնում է վաղ հայտնաբերել վնասակար կոդը։

Գործարկման ժամանակի անոմալիայի հայտնաբերում վնասակար npm փաթեթների և PyPI վնասակար ծրագրերի համար

Նույնիսկ եթե վնասակար ծրագիրը շրջանցում է ստատիկ ստուգումները, գործարկման ժամանակի հայտնաբերումը CI/CD կարող է բռնել՝

  • Անսպասելի ցանցային կապեր։
  • Ֆայլային համակարգի փոփոխություններ սպասվող գրացուցակներից դուրս։
  • Համառության փորձեր տարբեր աշխատանքներում։
    Վերջապես, սա ապահովում է, որ npm և pypi վնասակար ծրագրերը կկանխվեն նույնիսկ տեղադրումից հետո։

Այս կառավարման համակարգերի համատեղմամբ թիմերը կանխում են վնասակար npm փաթեթների և pypi վնասակար փաթեթների արտադրության մեջ հայտնվելը։ pipelines.

Փորձեք Xygeni-ի վնասակար ծրագրերի հայտնաբերման գործիքները

Xygeni-ն մատուցում է.

  • Վնասակար կոդի, այդ թվում՝ հետին դռների, լրտեսող ծրագրերի և փրկագին պահանջող ծրագրերի իրական ժամանակում հայտնաբերում։
  • Ի տարբերություն հիմնական սկաներների, վերլուծությունը կատարվում է npm, PyPI, Maven, NuGet, RubyGems և այլնի միջոցով։
  • Ավտոմատ կառուցման արգելափակում, երբ վնասակար ծրագրի մասին հաղորդագրությունը ռիսկ է հայտնաբերում։
  • Շահագործելիության վերաբերյալ պատկերացումներ, պահպանողի հեղինակության ստուգումներ և անոմալիաների հայտնաբերում։

Մնալ տեղեկացված

Մեր թիմը ամեն շաբաթ թարմացնում է այս էջը։ Տեղեկացումներ և մանրամասն հաշվետվություններ ստանալու համար՝

  • Բաժանորդագրվել մեր Տեղեկագիր
  • Հետեւեք @XygeniSecurity Linkedin-ում
  • Ավելացրեք այս էջը ձեր էջանիշներին՝ վերջին նորություններին հետևելու համար npm վնասակար ծրագիր և pypi չարամիտ ծրագիր սպառնալիքները
sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ