Npm վնասակար ծրագրեր այսօր շարունակում է զարգանալ, հարձակվողները հրապարակում են վնասակար կոդ, վնասակար npm փաթեթներ, եւ PyPI վնասակար փաթեթներ նախատեսված է մշակման աշխատանքային հոսքերը թիրախավորելու համար, CI/CD pipelinesև բաց կոդով էկոհամակարգեր։ Վնասակար կոդի համառոտագիր Xygeni-ի շարունակական հետազոտական զեկույցն է, որը հետևում և ստուգում է իրական վնասակար փաթեթները npm, ՊԻՊԻ, VS կոդը, եւ OpenVSX, այդ թվում՝ հաստատված հետին դռներ, տվյալների գողություններ, վկայականների արտահոսքի օգտակար բեռներ և ավտոմատացված բազմատարբերակ վնասակար ծրագրեր։
Մեր հետազոտական խումբը պարբերաբար թարմացնում է այս էջը՝ հաստատված արդյունքներ, փոխզիջման ցուցիչներ (ՄԿՑ), վարքային օրինաչափություններ, եւ ԱնալիտիկԱրդյունքում, մշակողները, AppSec թիմերև անվտանգության ինժեներները կարող են առաջատար լինել npm վնասակար ծրագիր այսօր և ի հայտ եկող վնասակար փաթեթների ակտիվությունը, որը ազդում է ժամանակակից ծրագրային ապահովման մատակարարման շղթաների վրա։
NPM Malware Today. Շաբաթական ամփոփում 2026 թվականի ապրիլի 24-29
Հետազոտողները հաստատեցին 97 վնասակար փաթեթ այս ժամանակահատվածում հանրային գրանցամատյաններում։
Տվյալների բազմության դիտարկումներ
- Հաստատված փաթեթների մեծ մասը հրապարակվել է npm
- Լրացուցիչ դեպքեր, որոնք ազդել են ՊԻՊԻ, OpenVSX, եւ Կոմպոզիտոր
- Նույն փաթեթների ընտանիքներում և դրանց հետ կապված անուններում կրկնվող չարամիտ հրապարակումներ
- Բարձր կամ ոչ տիպիկ տարբերակի օրինաչափություններ, ինչպիսիք են՝ 99.x, 99.9.x, եւ 1.0.x
- Ուժեղ օգտագործում վճարում և գնումների ավարտ, enterprise-թայլ, ներքին վեբ հավելված, Վերլուծություն, UI հիմք, մշակողի գործիք, ամպային թեմատիկայով, եւ բաղադրիչի հետ կապված անվանակոչման օրինաչափություններ
- Բազմակի համակարգված տարբերակների պոռթկումներ, որոնք նախագծված են օրինական փաթեթների թարմացումների նմանվելու համար
Դիտեք ամբողջական շաբաթական չարամիտ ծրագրերի մասին զեկույցը →
Ամսական վնասակար ծրագրերի մասին զեկույց. Հաստատված վնասակար npm փաթեթներ 2026 թվականի ապրիլին
Բարի գալուստ վերջին հրատարակությանը Xygeni վնասակար կոդի ամփոփագիր (ամսական թողարկում). Մեջ Ապրիլ 2026թ․մեր հետազոտական խումբը հաստատեց ավելի քան 250 վնասակար փաթեթներ, հիմնականում ամբողջ npm, լրացուցիչ դեպքերով, որոնք ազդում են PyPI, VS Code, OpenVSX և Composer.
Ապրիլը միայն ծավալի մասին չէր։ ավտոմատացված հրատարակչական ալիքներ, ագրեսիվ տարբերակի գնաճային արշավներ, փաթեթների ընտանիքի կլաստերացում, եւ ներքին գործիքի նմանակում, մենք դիտարկել ենք ամսվա համակարգված չարամիտ հրապարակումների ամենաակնառու օրինաչափություններից մի քանիսը հետևյալ ոլորտներում՝
կեղծ ներքին գործիքակազմ, արհեստական բանականության թեմատիկայով փաթեթներ, վճարման և ստուգման մոդուլներ, վերլուծական հաճախորդներ, առջևի մասի բաղադրիչներ, մշակողների համար նախատեսված գործիքներ, Kubernetes և ամպային գործիքակազմ, VS Code և OpenVSX ընդլայնումներ և վստահելի ապրանքանիշային փաթեթների անուններ, որոնք նախատեսված են իրական ծրագրային ապահովման մատակարարման մեջ ինտեգրվելու համար։ pipelines.
Սրանք պարզապես տպագրական խարդախության դեպքեր չէին։ Ավելի լայն իմաստով Ապրիլ տվյալների հավաքածու, մենք դիտարկեցինք հավատարմագրերի չարաշահման ձևեր, մատակարարման շղթայի մանիպուլյացիա, անվանատարածքի կրկնակի վերօգտագործում, եւ համակարգված չարամիտ հրապարակում նախագծված է իրական մշակողների միջավայրերում և ծրագրային ապահովման մատակարարման մեջ ինտեգրվելու համար pipelines.
Ավելի լայն տվյալների բազայի շրջանակներում մենք շարունակեցինք դիտարկել սցենարային բազմաբնույթ հրատարակչություն, ուռճացված տարբերակման սխեմաներ, վճարում- և enterprise- թեմատիկ անվանում, Արհեստական բանականության և գործակալական թեմատիկայով փաթեթների անուններ, SDK-ի և առջևի մասի բաղադրիչների նմանակում, ներքին գործիքային նմանակումև դասական մարտավարություններ, ինչպիսիք են կախվածության խառնաշփոթ և տվյալների արտահանում.
Այս զեկույցը մեր շարունակական զեկույցի մի մասն է կազմում Վնասակար կոդի համառոտագիր, որտեղ մենք ստուգում ենք նոր սպառնալիքները և տրամադրում գործող խելամտություն օգնել DevSecOps թիմեր առաջ մնալ ծրագրային ապահովման մատակարարման շղթայի ռիսկ.
| էկոհամակարգը | Փաթեթ | Ամսաթիվ |
|---|---|---|
| npm | pa-նշված: 99.1.10 | Ապրիլ 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Ապրիլ 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Ապրիլ 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Ապրիլ 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Ապրիլ 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Ապրիլ 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Ապրիլ 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Ապրիլ 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Ապրիլ 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Ապրիլ 27, 2026 |
Ինչպես ենք հայտնաբերում վնասակար կոդը npm Malware-ում և PyPI Malware-ում
Xygeni-ն օգտագործում է բազմաշերտ տեխնիկաներ՝ վնասակար կոդը տարածվելուց առաջ կանխելու համար: Նախևառաջ, ստատիկ կոդի վերլուծությունը հայտնաբերում է խեղաթյուրման օրինաչափությունները, թաքնված բեռները և սկրիպտների չարաշահումը: Բացի այդ, վարքային sandboxing-ը վերլուծում է տեղադրումը: hooks, կատարման հրամաններ և կայունության հնարքներ: Ավելին, մեքենայական ուսուցման հայտնաբերումը նույնականացնում է զրոյական օրվա npm վնասակար ծրագրերը և pypi վնասակար ծրագրերը, որոնք բաց են թողնվել ստորագրության սկաներների կողմից: Վերջապես, վաղ նախազգուշացման համակարգը իրական ժամանակում վերահսկում է հանրային պահոցները, ստուգում է արդյունքները և անմիջապես տեղեկացնում DevOps թիմերին:
Արդյունքում, այս համադրությունը ապահովում է, որ մշակողները ստանան արագ, գործնականում կիրառելի հետախուզություն, որը ինտեգրված է անմիջապես CI/CD workflows.
Ինչու՞ պետք է մշակողները հոգ տանեն վնասակար npm փաթեթների մասին
Ժամանակակից սպառնալիքները հազվադեպ են սպասում կատարման ժամանակին: Օրինակ՝ վնասակար npm փաթեթները հաճախ գործարկվում են տեղադրման ընթացքում, մինչդեռ pypi վնասակար փաթեթները թաքցնում են տոկենների արտահոսքը կամ հետին դռները: Հարձակվողները՝
- Փոխեք GitHub-ի մասնավոր պահոցները հանրայինի՝ դրանք կրկնօրինակելու համար։
- Արտահոսեք մուտքային տվյալներ և գաղտնիքներ՝ օգտագործելով կոդավորված օգտակար բեռներ։
- Օգտագործեք խճճված JavaScript բեռնիչներ՝ փրկագին պահանջող ծրագրեր կամ բոտնետներ տեղակայելու համար։
Փաստորեն, վնասակար բաց կոդով փաթեթների թիվը մեկ տարվա ընթացքում աճել է 156%-ով։ Հետևաբար, այն թիմերը, որոնք ապավինում են միայն ուշացած թարմացումներին կամ պարզ սկաներներին, հետ են մնում։
Ինչ է հետևում այս վնասակար ծրագրի զեկույցը npm-ում և PyPI-ում
Այս ամփոփագիրը կենտրոնական հանգույց է հետևյալի համար՝
- Հաստատված վնասակար npm փաթեթներ
- Հաստատված pypi վնասակար փաթեթներ
- Վարքագծի վրա հիմնված վնասակար կոդի հայտնաբերումներ
- Գրանցամատյանի կողմից հաստատված միջադեպեր
- Շաբաթական և ամսական վնասակար ծրագրերի մասին զեկույցների ամփոփագրեր
- Բոլոր npm վնասակար և pypi վնասակար ծրագրերի պատմական փոփոխությունների ցանկը
Այլ կերպ ասած, այն տրամադրում է մեկ հղման կետ: Xygeni-ի հետազոտական խումբը շաբաթական թարմացնում է այս էջը՝ ամբողջական տեխնիկական վերլուծությունների և GitHub IOC-ների հղումներով:
Ինչպես պաշտպանվել վնասակար npm փաթեթներից և PyPI վնասակար ծրագրերից
Այս աճող ռիսկի պատճառով կազմակերպություններին անհրաժեշտ է ավելին, քան պարզապես կախվածության ստուգումներ: Վնասակար npm փաթեթների և pypi վնասակար փաթեթների դեմ ուժեղ պաշտպանությունը պահանջում է ինչպես կանխարգելիչ վերահսկողություն, այնպես էլ կատարման ժամանակի կիրառում.
Կիրառել Lockfile-Only տեղադրումները վնասակար npm փաթեթների դեմ
օգտագործում npm ci or pip install --require-hashes in CI/CD.
Սա ապահովում է, որ lockfiles-ում սահմանված կախվածության ծառը օգտագործվի։ Արդյունքում, հարձակվողները չեն կարող մուտք գործել վնասակար npm փաթեթների փոփոխված կամ տպագրական սխալներով տարբերակներ։
Նախնական տեղադրման սկանավորում npm վնասակար ծրագրերի և PyPI վնասակար ծրագրերի համար
Ինտեգրեք Xygeni-ի վաղ նախազգուշացման շարժիչը՝ npm և pypi վնասակար ծրագրերը սկանավորելու համար, նախքան փաթեթները կհասնեն ձեր միջավայրին։
Ավելին, հայտնաբերեք կասկածելի postinstall սկրիպտներ, խճճված բեռնիչներ կամ կոշտ կոդավորված C2 URL-ներ։
Guardrails վնասակար կոդով կառուցվածքները արգելափակելու համար
հավաքածու guardrails Կառուցումները ավտոմատ կերպով ձախողելու համար, եթե հայտնաբերվեն հաստատված վնասակար npm փաթեթներ կամ pypi վնասակար փաթեթներ։
Օրինակ, կոտրումը կառուցվում է չհրապարակված պահպանողներով, խեղաթյուրման օրինաչափություններով կամ IOC համընկնումներ ունեցող փաթեթների վրա: Հետևաբար, վնասակար կոդը երբեք աննկատ չի մնում:
Ստեղծել և վավերացնել SBOMs չարամիտ npm փաթեթների և PyPI վնասակար ծրագրերի դեմ
Ստեղծել SBOMs (CycloneDX, SPDX) յուրաքանչյուր կառուցման համար։
Այնուհետև համեմատեք հայտնի վնասակար npm փաթեթների և pypi վնասակար ծրագրերի հետ՝ ուղիղ և անցումային կախվածությունները հետևելու համար։
Հավատարմագրերի և տոկենների պաշտպանություն npm և PyPI վնասակար ծրագրերից
Շատ վնասակար npm փաթեթներ փորձում են կարդալ .npmrc, .pypirc, կամ միջավայրի փոփոխականներ։
Հետևաբար, գործարկեք կառուցվածքները կարծրացված կոնտեյներներում՝ նվազագույն բացահայտված գաղտնիքներով: Բացի այդ, օգտագործեք գաղտնիքների կառավարիչներ միջավայրի փոփոխականների փոխարեն՝ վնասակար կոդի չարաշահումը կանխելու համար:
Վերահսկել գրանցամատյանի և պահպանողի փոփոխությունները վնասակար npm փաթեթներում
Հարձակվողները հաճախ առևանգում են լքված նախագծերը։
Մասնավորապես, ուշադրություն դարձրեք սպասարկողի հանկարծակի փոփոխություններին, անսովոր տարբերակների թռիչքներին կամ npm վնասակար ծրագրերի և pypi վնասակար փաթեթների չափազանց շատ հրապարակումներին։
Մշակողների վերապատրաստում՝ npm-ում և PyPI-ում վնասակար կոդի հայտնաբերման վերաբերյալ
Սովորեցրեք թիմերին նկատել կարմիր դրոշները, ինչպիսիք են՝
- Փաթեթների անունները տպագրական սխալներով (
reqeustփոխարենrequest). - անսովոր
installorprepareսցենարներ. - Վերջերս ստեղծված փաթեթներ՝ կասկածելիորեն բարձր տարբերակի համարներով։
Ամենից առաջ, այս իրազեկությունը օգնում է վաղ հայտնաբերել վնասակար կոդը։
Գործարկման ժամանակի անոմալիայի հայտնաբերում վնասակար npm փաթեթների և PyPI վնասակար ծրագրերի համար
Նույնիսկ եթե վնասակար ծրագիրը շրջանցում է ստատիկ ստուգումները, գործարկման ժամանակի հայտնաբերումը CI/CD կարող է բռնել՝
- Անսպասելի ցանցային կապեր։
- Ֆայլային համակարգի փոփոխություններ սպասվող գրացուցակներից դուրս։
- Համառության փորձեր տարբեր աշխատանքներում։
Վերջապես, սա ապահովում է, որ npm և pypi վնասակար ծրագրերը կկանխվեն նույնիսկ տեղադրումից հետո։
Այս կառավարման համակարգերի համատեղմամբ թիմերը կանխում են վնասակար npm փաթեթների և pypi վնասակար փաթեթների արտադրության մեջ հայտնվելը։ pipelines.
Փորձեք Xygeni-ի վնասակար ծրագրերի հայտնաբերման գործիքները
Xygeni-ն մատուցում է.
- Վնասակար կոդի, այդ թվում՝ հետին դռների, լրտեսող ծրագրերի և փրկագին պահանջող ծրագրերի իրական ժամանակում հայտնաբերում։
- Ի տարբերություն հիմնական սկաներների, վերլուծությունը կատարվում է npm, PyPI, Maven, NuGet, RubyGems և այլնի միջոցով։
- Ավտոմատ կառուցման արգելափակում, երբ վնասակար ծրագրի մասին հաղորդագրությունը ռիսկ է հայտնաբերում։
- Շահագործելիության վերաբերյալ պատկերացումներ, պահպանողի հեղինակության ստուգումներ և անոմալիաների հայտնաբերում։
Մնալ տեղեկացված
Մեր թիմը ամեն շաբաթ թարմացնում է այս էջը։ Տեղեկացումներ և մանրամասն հաշվետվություններ ստանալու համար՝
- Բաժանորդագրվել մեր Տեղեկագիր
- Հետեւեք @XygeniSecurity Linkedin-ում
- Ավելացրեք այս էջը ձեր էջանիշներին՝ վերջին նորություններին հետևելու համար npm վնասակար ծրագիր և pypi չարամիտ ծրագիր սպառնալիքները




