Setiap mingguSistem deteksi malware kami memindai ribuan paket baru dan yang diperbarui di seluruh registri publik seperti npm dan PyPI.
Minggu ini sangat aktif.
Kami mengkonfirmasi 45 paket berbahayaterutama di seluruh npm, dengan kasus tambahan di PyPI ke VS CodeBeberapa di antaranya muncul dalam kelompok yang terkoordinasi, dengan rilis berbahaya berulang yang diterbitkan dengan nama yang sama atau di seluruh keluarga paket yang terkait erat. Banyak yang meniru Alat-alat terkait AI, utilitas pengembang, Kubernetes dan perangkat lunak cloud, pembantu basis data, komponen frontend, paket editor, dan modul-modul lain yang umumnya dipercaya dalam alur kerja pengembangan modern.
Ini bukanlah anomali yang terisolasi. Yang menonjol minggu ini adalah penerbitan berulang di seluruh keluarga paket yang sama, penggunaan kembali pola penamaan, dan cara paket berbahaya disamarkan agar terlihat seperti dependensi yang sah di dalam pengiriman perangkat lunak yang sebenarnya. pipelines.
Ringkasan mingguan ini merupakan bagian dari kegiatan kami yang berkelanjutan. Ringkasan Kode Berbahayadi mana kami memvalidasi ancaman baru dan menyediakan intelijen yang dapat ditindaklanjuti untuk membantu Tim DevSecOps melindungi mereka pipelinesebelum kerusakan terjadi.
Mari kita uraikan apa yang kita temukan minggu ini dan mengapa hal itu penting.
| Ekosistem | Paket | Tanggal |
|---|---|---|
| npm | sn3akysnak3-test:1.1.1 | April 17, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.11 | April 17, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.12 | April 17, 2026 |
| vscode | orkestra pengkodean ptah:0.2.18 | April 17, 2026 |
| pypi | deathstar-ai:0.19.9 | April 17, 2026 |
| npm | wazir-xlocaletstnpm:9.9.2 | April 20, 2026 |
| pypi | namapaket tidakacak:0.1.12 | April 20, 2026 |
| npm | pocbitbarrontest:1.0.0 | April 20, 2026 |
| npm | ac-sasskit-internal:100.0.12 | April 21, 2026 |
| npm | sy-editor-v3:8.0.0 | April 19, 2026 |
| npm | sy-editor-v3:9.0.0 | April 19, 2026 |
| npm | sy-editor-v3:9.0.1 | April 19, 2026 |
| npm | @caspian2026/agent-sdk:0.0.5 | April 20, 2026 |
| npm | pa-marked:99.1.10 | April 20, 2026 |
| npm | react-spa-shadcn:99.3.0 | April 24, 2026 |
| pypi | kompatibilitas lokal moonbit:0.2.3 | April 20, 2026 |
| npm | shadxino:1.0.0 | April 21, 2026 |
| npm | perpustakaan claude-skills:2.0.6 | April 21, 2026 |
| npm | perpustakaan claude-skills:2.0.3 | April 21, 2026 |
| npm | perpustakaan claude-skills:1.0.2 | April 21, 2026 |
| npm | perpustakaan claude-skills:2.0.0 | April 21, 2026 |
| npm | perpustakaan claude-skills:1.0.1 | April 21, 2026 |
| npm | perpustakaan claude-skills:2.0.18 | April 22, 2026 |
| npm | perpustakaan claude-skills:2.0.19 | April 22, 2026 |
| npm | kube-health-tools:2.4.0 | April 22, 2026 |
| npm | pgserve:1.1.11 | April 22, 2026 |
| npm | pgserve:1.1.12 | April 22, 2026 |
| npm | pgserve:1.1.13 | April 22, 2026 |
| npm | kube-health-tools:2.4.1 | April 22, 2026 |
| npm | k8s-pod-checker:0.0.1 | April 22, 2026 |
| npm | node-perf-utils:0.0.1 | April 22, 2026 |
| npm | pengaturan lingkungan pengembang:0.0.1 | April 22, 2026 |
| npm | kube-health-tools:2.4.2 | April 22, 2026 |
| npm | pengaturan lingkungan pengembang:0.0.2 | April 22, 2026 |
| npm | k8s-pod-checker:0.0.2 | April 22, 2026 |
| npm | node-perf-utils:0.0.2 | April 22, 2026 |
| npm | @automagik/genie:4.260421.40 | April 22, 2026 |
| npm | pgserve:1.1.14 | April 22, 2026 |
| npm | kube-health-tools:2.4.3 | April 22, 2026 |
| npm | node-perf-utils:0.0.3 | April 22, 2026 |
| npm | k8s-pod-checker:0.0.3 | April 22, 2026 |
| npm | pengaturan lingkungan pengembang:0.0.3 | April 22, 2026 |
| npm | react-spa-shadcn:100.9.9 | April 24, 2026 |
| npm | pengalaman karyawan microsoft:99.2.1 | April 24, 2026 |
| npm | pengalaman karyawan microsoft:99.2.2 | April 24, 2026 |
Amankan Dependensi Sumber Terbuka Anda dari Kerentanan dan Kode Berbahaya
Minimalkan risiko dan lindungi aplikasi Anda dari paket berbahaya dengan Deteksi Dini Malware XygeniPrioritaskan dan atasi kerentanan yang paling penting. Solusi komprehensif kami menawarkan pemantauan dependensi Anda secara real-time untuk mendeteksi dan mengurangi ancaman sebelum berdampak pada perangkat lunak Anda.
Mengelola komponen sumber terbuka dalam lanskap pengembangan perangkat lunak saat ini sangat penting karena meningkatnya kerentanan dan ancaman kode berbahaya. Xygeni's Open Source Security Solusi ini memindai dan memblokir paket berbahaya saat dipublikasikan, secara dramatis meminimalkan risiko malware dan kerentanan yang menyusup ke sistem Anda. Pemantauan komprehensif kami mencakup berbagai registri publik, memastikan semua dependensi diperiksa untuk keamanan dan integritas. Xygeni meningkatkan kemampuan tim Anda untuk memelihara proyek perangkat lunak yang aman dan andal dengan memprioritaskan masalah kritis secara kontekstual dan memfasilitasi proses perbaikan yang efisien.
Xygeni menggunakan teknik berlapis untuk menghentikan kode berbahaya sebelum menyebar. Pertama-tama, analisis kode statis mendeteksi pola pengaburan, muatan tersembunyi, dan penyalahgunaan skrip. Selain itu, sandboxing perilaku menganalisis instalasi. hooksSelain itu, deteksi pembelajaran mesin mengidentifikasi malware npm zero-day dan varian malware pypi yang terlewatkan oleh pemindai tanda tangan. Terakhir, Sistem Peringatan Dini memantau repositori publik secara real-time, memvalidasi temuan, dan segera memberi peringatan kepada tim DevOps.
Hasilnya, kombinasi ini memastikan pengembang menerima informasi yang cepat dan dapat ditindaklanjuti yang terintegrasi langsung ke dalam CI/CD alur kerja.
Mengapa Pengembang Harus Peduli dengan Paket npm yang Berbahaya
Ancaman modern jarang menunggu hingga waktu eksekusi. Misalnya, paket npm berbahaya sering dieksekusi selama instalasi, sementara paket pypi berbahaya menyembunyikan eksfiltrasi token atau pintu belakang (backdoor). Penyerang:
- Ubah repositori GitHub pribadi menjadi publik untuk mereplikasinya.
- Mengekstraksi kredensial dan rahasia menggunakan muatan terenkripsi.
- Gunakan loader JavaScript yang disamarkan untuk menyebarkan ransomware atau botnet.
Faktanya, paket open-source berbahaya meningkat 156% dalam satu tahun. Oleh karena itu, tim yang hanya mengandalkan umpan data yang tertunda atau pemindai dasar akan tertinggal.
Apa yang Dilacak Laporan Malware Ini di npm dan PyPI
Ringkasan ini merupakan pusat informasi utama untuk:
- Paket npm berbahaya yang telah dikonfirmasi
- Paket berbahaya pypi yang telah dikonfirmasi
- Deteksi kode berbahaya berdasarkan perilaku.
- Insiden yang dikonfirmasi oleh registri
- Ringkasan laporan malware mingguan dan bulanan
- Catatan perubahan historis dari semua temuan malware npm dan malware pypi.
Dengan kata lain, ini menyediakan satu titik referensi tunggal. Tim peneliti di Xygeni memperbarui halaman ini setiap minggu dengan tautan ke analisis teknis lengkap dan IOC GitHub.
Cara Melindungi Diri dari Paket npm Berbahaya dan Malware PyPI
Karena risiko yang semakin meningkat iniOrganisasi membutuhkan pertahanan yang kuat:
- Terapkan instalasi hanya menggunakan file kunci (
npm ci) di CI/CD. - Selain itu, dependensi pemindaian diinstal sebelumnya dengan Early Warning Engine dari Xygeni.
- Selain itu, blokir dibangun berdasarkan sinyal kode berbahaya menggunakan Guardrails.
- Menghasilkan SBOMuntuk melacak ketergantungan tidak langsung dan menerapkan kebijakan.
- Yang terpenting, latih pengembang untuk mendeteksi typosquatting, pengaburan kode, dan skrip instalasi yang mencurigakan.
Cobalah Alat Deteksi Malware Xygeni
Xygeni menghadirkan:
- Deteksi kode berbahaya secara real-time, termasuk backdoor, spyware, dan ransomware.
- Berbeda dengan pemindai dasar, analisis di seluruh npm, PyPI, Maven, NuGet, batu rubi, Dan banyak lagi.
- Pemblokiran pembangunan otomatis ketika laporan malware mengidentifikasi risiko.
- Analisis kerentanan, pengecekan reputasi pengelola, dan deteksi anomali.






