Malware Npm hari ini terus berkembang, dengan para penyerang menerbitkan kode berbahaya, paket npm berbahaya, dan Paket berbahaya PyPI dirancang untuk menargetkan alur kerja pengembangan, CI/CD pipelines, dan ekosistem sumber terbuka. The Ringkasan Kode Berbahaya adalah laporan penelitian berkelanjutan dari Xygeni yang melacak dan memverifikasi paket berbahaya yang sebenarnya di seluruh npm, PyPI, VS Code, dan OpenVSX, termasuk backdoor yang terkonfirmasi, pencuri data, muatan eksfiltrasi kredensial, dan kampanye malware multi-versi otomatis.
Tim riset kami memperbarui halaman ini secara berkala dengan temuan yang divalidasi, indikator kompromi (IOC), pola perilaku, dan analisis teknisAkibatnya, para pengembang, Tim Keamanan Aplikasidan para insinyur keamanan dapat tetap selangkah lebih maju. npm malware hari ini dan munculnya aktivitas paket berbahaya yang berdampak pada rantai pasokan perangkat lunak modern.
Malware NPM Hari Ini: Ringkasan Mingguan 24–29 April 2026
Para peneliti mengonfirmasi 97 paket berbahaya di seluruh registrasi publik selama periode ini.
Pengamatan dataset
- Sebagian besar paket yang terkonfirmasi dipublikasikan di npm
- Kasus tambahan yang terpengaruh PyPI, OpenVSX, dan Menyusun
- Penerbitan berbahaya berulang kali di seluruh keluarga paket yang sama dan nama-nama terkait.
- Pola versi tinggi atau atipikal seperti 99.x, 99.9.x, dan 1.0.x
- Penggunaan yang kuat pembayaran dan proses checkout, enterpriseGaya, aplikasi web internal, analisis, Dasar UI, alat pengembang, bertema awan, dan terkait komponen pola penamaan
- Beberapa peluncuran versi terkoordinasi yang dirancang agar menyerupai pembaruan paket yang sah.
Laporan Malware Bulanan: Paket npm Berbahaya yang Terkonfirmasi pada April 2026
Selamat datang di edisi terbaru Ringkasan Kode Berbahaya Xygeni (Edisi Bulanan). di April 2026, tim peneliti kami mengkonfirmasi lebih dari 250 paket berbahayaterutama di seluruh npm, dengan kasus tambahan yang mempengaruhi PyPI, VS Code, OpenVSX, dan Composer.
Bulan April bukan hanya soal volume. Selain itu, gelombang penerbitan yang didorong oleh otomatisasi, kampanye inflasi versi agresif, pengelompokan keluarga paket, dan peniruan alat internalKami mengamati beberapa pola paling menonjol bulan ini dalam penerbitan berbahaya yang terkoordinasi di berbagai platform:
Alat internal palsu, paket bertema AI, modul pembayaran dan checkout, klien analitik, komponen frontend, utilitas pengembang, alat Kubernetes dan cloud, ekstensi VS Code dan OpenVSX, serta nama paket yang menyerupai merek terpercaya yang dirancang untuk menyatu dengan pengiriman perangkat lunak yang sebenarnya. pipelines.
Ini bukan sekadar insiden typosquatting sederhana. Secara lebih luas April dataset yang kami amati pola penyalahgunaan kredensial, manipulasi rantai pasokan, penggunaan namespace berulang, dan penerbitan jahat yang terkoordinasi dirancang untuk menyatu dengan lingkungan pengembang dan pengiriman perangkat lunak yang sebenarnya. pipelines.
Di seluruh kumpulan data yang lebih luas, kami terus mengamati penerbitan multi-versi terprogram, skema pembuatan versi yang berlebihan, pembayaran dan enterprisepenamaan bertema, Nama paket bertema AI dan agen., Peniruan identitas SDK dan komponen frontend, peniruan alat internal, dan taktik klasik seperti kebingungan ketergantungan ke exfiltrasi data.
Laporan ini merupakan bagian dari upaya berkelanjutan kami. Ringkasan Kode Berbahaya, di mana kami memvalidasi ancaman baru dan menyediakan kecerdasan yang dapat ditindaklanjuti untuk membantu Tim DevSecOps tetap di depan risiko rantai pasokan perangkat lunak.
| Ekosistem | Paket | Tanggal |
|---|---|---|
| npm | pa-marked:99.1.10 | April 27, 2026 |
| pypi | kompatibilitas lokal moonbit:0.2.3 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | April 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | April 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | April 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | April 27, 2026 |
| OpenVSX | arcane-spark/ubel:0.1.0 | April 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | April 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | April 27, 2026 |
Bagaimana Kami Mendeteksi Kode Berbahaya di Malware npm dan Malware PyPI
Xygeni menggunakan teknik berlapis untuk menghentikan kode berbahaya sebelum menyebar. Pertama-tama, analisis kode statis mendeteksi pola pengaburan, muatan tersembunyi, dan penyalahgunaan skrip. Selain itu, sandboxing perilaku menganalisis instalasi. hooksSelain itu, deteksi pembelajaran mesin mengidentifikasi malware npm zero-day dan varian malware pypi yang terlewatkan oleh pemindai tanda tangan. Terakhir, Sistem Peringatan Dini memantau repositori publik secara real-time, memvalidasi temuan, dan segera memberi peringatan kepada tim DevOps.
Hasilnya, kombinasi ini memastikan pengembang menerima informasi yang cepat dan dapat ditindaklanjuti yang terintegrasi langsung ke dalam CI/CD alur kerja.
Mengapa Pengembang Harus Peduli dengan Paket npm yang Berbahaya
Ancaman modern jarang menunggu hingga waktu eksekusi. Misalnya, paket npm berbahaya sering dieksekusi selama instalasi, sementara paket pypi berbahaya menyembunyikan eksfiltrasi token atau pintu belakang (backdoor). Penyerang:
- Ubah repositori GitHub pribadi menjadi publik untuk mereplikasinya.
- Mengekstraksi kredensial dan rahasia menggunakan muatan terenkripsi.
- Gunakan loader JavaScript yang disamarkan untuk menyebarkan ransomware atau botnet.
Faktanya, paket open-source berbahaya meningkat 156% dalam satu tahun. Oleh karena itu, tim yang hanya mengandalkan umpan data yang tertunda atau pemindai dasar akan tertinggal.
Apa yang Dilacak Laporan Malware Ini di npm dan PyPI
Ringkasan ini merupakan pusat informasi utama untuk:
- Paket npm berbahaya yang telah dikonfirmasi
- Paket berbahaya pypi yang telah dikonfirmasi
- Deteksi kode berbahaya berdasarkan perilaku.
- Insiden yang dikonfirmasi oleh registri
- Ringkasan laporan malware mingguan dan bulanan
- Catatan perubahan historis dari semua temuan malware npm dan malware pypi.
Dengan kata lain, ini menyediakan satu titik referensi tunggal. Tim peneliti di Xygeni memperbarui halaman ini setiap minggu dengan tautan ke analisis teknis lengkap dan IOC GitHub.
Cara Melindungi Diri dari Paket npm Berbahaya dan Malware PyPI
Karena risiko yang semakin meningkat ini, organisasi membutuhkan lebih dari sekadar pemeriksaan ketergantungan dasar. Pertahanan yang kuat terhadap paket npm berbahaya dan paket pypi berbahaya memerlukan kontrol pencegahan dan penegakan saat runtime:
Terapkan Instalasi Hanya Menggunakan Lockfile untuk Mencegah Penggunaan Paket npm Berbahaya
penggunaan npm ci or pip install --require-hashes in CI/CD.
Hal ini memastikan bahwa pohon dependensi yang tepat seperti yang didefinisikan dalam lockfile digunakan. Akibatnya, penyerang tidak dapat menyisipkan versi paket npm berbahaya yang dimodifikasi atau diubah tipenya.
Pemindaian Pra-Instalasi untuk Malware npm dan Malware PyPI
Integrasikan Mesin Peringatan Dini Xygeni untuk memindai malware npm dan malware pypi sebelum paket mencapai lingkungan Anda.
Selain itu, mendeteksi hal yang mencurigakan. postinstall skrip, loader yang disamarkan, atau URL C2 yang dikodekan secara permanen.
Guardrails untuk Memblokir Build dengan Kode Berbahaya
set guardrails untuk menggagalkan build secara otomatis jika terdeteksi paket npm atau pypi berbahaya yang telah dikonfirmasi.
Sebagai contoh, upaya peretasan dapat dilakukan pada paket dengan pengelola yang tidak dipublikasikan, pola pengaburan kode, atau kecocokan IOC (Indicators of Compromise). Akibatnya, kode berbahaya tidak akan pernah lolos tanpa terdeteksi.
Hasilkan dan Validasi SBOMPerlindungan Terhadap Paket npm Berbahaya dan Malware PyPI
membuat SBOMs (CycloneDX, SPDX) untuk setiap build.
Setelah itu, bandingkan dengan paket npm berbahaya yang dikenal dan umpan malware pypi untuk melacak ketergantungan langsung dan tidak langsung.
Perlindungan Kredensial dan Token dari Malware npm dan Malware PyPI
Banyak paket npm berbahaya mencoba membaca .npmrc, .pypircatau variabel lingkungan.
Oleh karena itu, jalankan build dalam kontainer yang aman dengan seminimal mungkin rahasia yang terekspos. Selain itu, gunakan pengelola rahasia alih-alih variabel lingkungan untuk memblokir penyalahgunaan kode berbahaya.
Memantau Perubahan Registri dan Pengelola pada Paket npm Berbahaya
Penyerang sering kali membajak proyek-proyek yang terbengkalai.
Secara khusus, perhatikan pergantian pengelola yang tiba-tiba, lompatan versi yang tidak biasa, atau penerbitan yang berlebihan pada malware npm dan paket berbahaya pypi.
Pelatihan Pengembang tentang Mendeteksi Kode Berbahaya di npm dan PyPI
Ajarkan tim untuk mengenali tanda-tanda peringatan seperti:
- Nama paket dengan kesalahan ketik (
reqeustalih-alihrequest). - luar biasa
installorpreparescript. - Paket-paket yang baru dibuat memiliki nomor versi yang mencurigakan tinggi.
Yang terpenting, kesadaran ini membantu mendeteksi kode berbahaya sejak dini.
Deteksi Anomali Saat Eksekusi untuk Paket npm Berbahaya dan Malware PyPI
Sekalipun malware berhasil melewati pemeriksaan statis, deteksi saat runtime tetap terjadi. CI/CD bisa menangkap:
- Koneksi jaringan yang tidak terduga.
- Modifikasi sistem file di luar direktori yang diharapkan.
- Upaya persistensi lintas pekerjaan.
Terakhir, ini memastikan ancaman malware npm dan malware pypi dihentikan bahkan setelah instalasi.
Dengan menggabungkan kontrol-kontrol ini, tim dapat mencegah paket npm berbahaya dan paket pypi berbahaya agar tidak pernah mencapai lingkungan produksi. pipelines.
Cobalah Alat Deteksi Malware Xygeni
Xygeni menghadirkan:
- Deteksi kode berbahaya secara real-time, termasuk backdoor, spyware, dan ransomware.
- Berbeda dengan pemindai dasar, analisis dilakukan di seluruh npm, PyPI, Maven, NuGet, RubyGems, dan banyak lagi.
- Pemblokiran pembangunan otomatis ketika laporan malware mengidentifikasi risiko.
- Analisis kerentanan, pengecekan reputasi pengelola, dan deteksi anomali.
Tetap Diinformasikan
Tim kami memperbarui halaman ini setiap minggu. Untuk menerima pemberitahuan dan laporan terperinci:
- Berlangganan ke Buletin Kami
- Mengikuti @XygeniSecurity di Linkedin
- Simpan halaman ini sebagai bookmark untuk mengikuti perkembangan terbaru. npm malware ke malware pypi ancaman




