Npm spilliforrit í dag heldur áfram að þróast, þar sem árásarmenn birta illgjarn kóða, illgjarn npm pakkarog PyPI illgjarn pakkar hannað til að miða á þróunarvinnuflæði, CI/CD pipelinesog vistkerfi með opnum hugbúnaði. Yfirlit yfir illgjarn kóða er áframhaldandi rannsóknarskýrsla Xygeni sem rekur og staðfestir raunveruleg skaðleg forrit um allt npm, PyPI, VS kóðaog OpenVSX, þar á meðal staðfestar bakdyr, gagnaþjófar, auðkenningarþjófar og sjálfvirkar herferðir með mörgum útgáfum af spilliforritum.
Rannsóknarteymi okkar uppfærir þessa síðu reglulega með staðfestar niðurstöður, vísbendingar um málamiðlun (IOCs), hegðunarmynsturog Tæknilegar GreiningÞar af leiðandi, verktaki, AppSec teymiog öryggisverkfræðingar geta verið á undan npm spilliforrit í dag og vaxandi illgjarn pakkavirkni sem hefur áhrif á nútíma hugbúnaðarframboðskeðjur.
NPM spilliforrit í dag: Vikuleg samantekt 24.–29. apríl 2026
Rannsakendur staðfestu 97 illgjarn pakkar í opinberum skrám á þessu tímabili.
Athuganir á gagnasafni
- Flestir staðfestir pakkar voru birtir í npm
- Fleiri tilfelli sem hafa áhrif PyPI, OpenVSXog Semja
- Endurtekin illgjarn birting í sömu pakkafjölskyldum og skyldum nöfnum
- Háar eða óhefðbundnar útgáfumynstur eins og 99.x, 99.9.xog 1.0.x
- Sterk notkun á greiðsla og afgreiðslu, enterprise-Stíl, innra vefforrit, greinandi, Grunnur notendaviðmóts, forritaraverkfæri, skýjaþemaog íhlutatengd nafngiftarmynstur
- Margar samhæfðar útgáfur sem eru hannaðar til að líkjast lögmætum pakkauppfærslum
Mánaðarleg skýrsla um spilliforrit: Staðfestir skaðlegir npm-pakka í apríl 2026
Velkomin í nýjustu útgáfuna af Xygeni Malicious Code Digest (mánaðarleg útgáfa). . In Í apríl 2026, staðfesti rannsóknarteymi okkar meira en 250 illgjarn pakkar, aðallega þvert yfir npm, með viðbótarmálum sem hafa áhrif á PyPI, VS kóði, OpenVSX og Composer.
Apríl snerist ekki bara um magn. sjálfvirknidrifin útgáfubylgjur, árásargjarnar útgáfur af verðbólguherferðum, pakkafjölskylduþyrpingog eftirlíking af innri tólum, sáum við nokkur af áberandi mynstrum mánaðarins í samhæfðri illgjarnri birtingu á eftirfarandi stöðum:
fölsuð innri verkfæri, pakkar með gervigreindarþema, greiðslu- og afgreiðslueiningar, greiningarforrit, íhlutir fyrir framhlið, forritunartól, Kubernetes og skýjaverkfæri, VS Code og OpenVSX viðbætur og traust vörumerkjalík pakkaheiti sem eru hönnuð til að falla inn í raunverulega hugbúnaðarafhendingu. pipelines.
Þetta voru ekki einföld tilvik af innsláttarbrotum. Á heildina litið apríl gagnasafn, við fylgdumst með misnotkunarmynstur á skilríkjum, stjórnun á framboðskeðjunni, endurtekin endurnotkun nafnrýmisog samræmd illgjarn útgáfa hannað til að falla inn í raunverulegt forritaraumhverfi og hugbúnaðarafhendingu pipelines.
Í stærra gagnasafninu héldum við áfram að fylgjast með handrituð útgáfa með mörgum útgáfum, uppblásnar útgáfukerfi, greiðslu- og enterprise-þemabundin nafngift, Nöfn pakka með gervigreind og umboðsmönnum að leiðarljósi, SDK og eftirlíking af framhliðarhluta, eftirlíking innri tækjaog klassískar aðferðir eins og ruglingur í tengslum við ósjálfstæði og gagnasöfnun.
Þessi skýrsla er hluti af áframhaldandi verkefni okkar Yfirlit yfir illgjarn kóða, þar sem við staðfestum nýjar ógnir og veitum aðgerðahæf greind til að hjálpa DevSecOps teymi vera á undan áhætta í framboðskeðju hugbúnaðar.
| Vistkerfi | Pakki | Dagsetning |
|---|---|---|
| npm | pa-merkt: 99.1.10 | Apríl 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Apríl 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apríl 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Apríl 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apríl 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apríl 27, 2026 |
| npm | @tochka-ui/grunnur:99.0.2 | Apríl 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Apríl 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apríl 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apríl 27, 2026 |
Hvernig við greinum skaðlegan kóða í npm malware og PyPI malware
Xygeni notar marglaga aðferðir til að stöðva illgjarnan kóða áður en hann dreifist. Fyrst og fremst greinir kyrrstæð kóðagreining ruglingsmynstur, falinn gagnamagn og misnotkun á forskriftum. Að auki setur hegðunargreining upp ... hooks, keyrslutímaskipanir og viðvarandi brellur. Þar að auki greinir vélanámsgreining núlldags npm spilliforrit og pypi spilliforrit sem undirskriftarskannarar missa af. Að lokum fylgist viðvörunarkerfið með opinberum gagnasöfnum í rauntíma, staðfestir niðurstöður og varar DevOps teymum tafarlaust við.
Þessi samsetning tryggir því að forritarar fái skjótar og nothæfar upplýsingar sem eru samþættar beint í CI/CD vinnuflæði.
Af hverju forritarar ættu að hafa áhyggjur af skaðlegum npm-pökkum
Nútíma ógnir bíða sjaldan eftir keyrslutíma. Til dæmis keyra illgjarn npm pakkar oft á meðan uppsetning stendur yfir, en illgjarn pypi pakkar fela dulritun eða bakdyr. Árásarmenn:
- Snúðu einkareknum GitHub geymslum við í opinberar til að afrita þær.
- Síaðu út skilríki og leyndarmál með því að nota dulkóðaðar gagnahleðslur.
- Notið dulbúnar JavaScript hleðslutæki til að dreifa ransomware eða botnetum.
Reyndar fjölgaði illgjörnum opnum hugbúnaðarpökkum um 156% á einu ári. Þess vegna dragast teymi sem treysta eingöngu á seinkaðar strauma eða einfaldar skannarar aftur úr.
Það sem þessi spilliforritaskýrsla rekur í npm og PyPI
Þessi samantekt er aðalmiðstöðin fyrir:
- Staðfestir illgjarnir npm pakkar
- Staðfestir skaðlegir pypi pakkar
- Hegðunartengdar greiningar á skaðlegum kóða
- Atvik staðfest af skránni
- Vikuleg og mánaðarleg yfirlit yfir tilkynningar um spilliforrit
- Söguleg breytingaskrá yfir allar niðurstöður úr npm malware og pypi malware
Með öðrum orðum, það veitir einn viðmiðunarpunkt. Rannsóknarteymið hjá Xygeni uppfærir þessa síðu vikulega með tenglum á tæknilegar greiningar og GitHub IOCs.
Hvernig á að verjast skaðlegum npm-pakka og PyPI-spilliforritum
Vegna þessarar vaxandi áhættu þurfa stofnanir meira en grunnlegar athuganir á ósjálfstæði. Sterkar varnir gegn skaðlegum npm-pökkum og pypi-skaða krefjast bæði fyrirbyggjandi eftirlits og framfylgdar keyrslutíma:
Framfylgja eingöngu læsingarskráaruppsetningum gegn skaðlegum npm-pakka
Notið npm ci or pip install --require-hashes in CI/CD.
Þetta tryggir að nákvæmlega sama ósjálfstæðistréð sem skilgreint er í læsingarskrám sé notað. Þar af leiðandi geta árásarmenn ekki laumað inn breyttum eða typosquatted útgáfum af illgjörnum npm-pökkum.
Foruppsetningarskönnun fyrir npm malware og PyPI malware
Samþættu viðvörunarvél Xygeni til að skanna npm og pypi spilliforrit áður en pakkar ná til umhverfisins.
Ennfremur greina grunsamlegar postinstall forskriftir, dulbúnar hleðslutæki eða harðkóðaðar C2 vefslóðir.
Guardrails Að loka fyrir byggingar með skaðlegum kóða
Setja guardrails að mistakast sjálfkrafa í smíðum ef staðfestir illgjarnir npm-pakka eða pypi-illgjarnir pakkar eru greindir.
Til dæmis, að brjóta upp byggingar á pakka með óbirtum viðhaldsaðilum, dulritunarmynstrum eða IOC-samsvörunum. Þar af leiðandi fer illgjarn kóði aldrei fram hjá neinum.
Búa til og staðfesta SBOMGegn skaðlegum npm-pökkum og PyPI-spilliforritum
Búa til SBOMs (CycloneDX, SPDX) fyrir hverja byggingu.
Að því loknu skal bera saman við þekkta illgjarna npm-pakka og pypi-spilliforritastrauma til að rekja bæði beinar og tímabundnar ósjálfstæðir tengingar.
Verndun persónuskilríkja og auðkenna gegn npm spilliforritum og PyPI spilliforritum
Margir illgjarnir npm pakkar reyna að lesa .npmrc, .pypirc, eða umhverfisbreytur.
Þess vegna skal keyra byggingar í hertu ílátum með lágmarks leyndarmálum afhjúpuðum. Notið einnig leyndarmálastjóra í stað umhverfisbreyta til að koma í veg fyrir misnotkun á illgjarnri kóða.
Fylgjast með breytingum á skrásetningu og viðhaldi í skaðlegum npm-pökkum
Árásarmenn ræna oft yfirgefin verkefni.
Sérstaklega skal fylgjast með skyndilegum breytingum á viðhaldsaðilum, óvenjulegum útgáfustökkum eða óhóflegum útgáfum í npm malware og pypi illgjarnum pakka.
Þjálfun fyrir forritara um að greina skaðlegan kóða í npm og PyPI
Kennið teymum að bera kennsl á rauða fána eins og:
- Pakkaheiti með innsláttarvillum (
reqeustÍ stað þess aðrequest). - óvenjuleg
installorpreparehandrit. - Nýlega búin til pakkar með grunsamlega háum útgáfunúmerum.
Umfram allt hjálpar þessi vitund til við að greina skaðlegan kóða snemma.
Greining á keyrslutímafrávikum fyrir skaðleg npm-pakka og PyPI-spilliforrit
Jafnvel þótt spilliforrit komist framhjá kyrrstæðum athugunum, keyrslutímagreining í CI/CD getur gripið:
- Óvæntar nettengingar.
- Breytingar á skráarkerfi utan væntanlegra möppna.
- Þrautseigjutilraunir í öllum störfum.
Að lokum tryggir þetta að npm malware og pypi malware ógnir séu stöðvaðar jafnvel eftir uppsetningu.
Með því að sameina þessar stýringar koma teymi í veg fyrir að illgjarn npm-pakka og pypi-illgjarnir pakkar nái nokkurn tímann til framleiðslu. pipelines.
Prófaðu spilliforritagreiningartól Xygeni
Xygeni býður upp á:
- Rauntíma uppgötvun á skaðlegum kóða, þar á meðal bakdyrum, njósnaforritum og ransomware.
- Ólíkt grunnskönnum er greining í npm, PyPI, Maven, NuGet, RubyGems og fleiru.
- Sjálfvirk blokkun á byggingarhugbúnaði þegar tilkynning um spilliforrit greinir áhættu.
- Innsýn í misnotkun, orðsporsathuganir á viðhaldsaðilum og fráviksgreining.
Vertu upplýst
Teymið okkar uppfærir þessa síðu vikulega. Til að fá tilkynningar og ítarlegar skýrslur:
- Gerast áskrifandi að okkar Fréttabréf
- Fylgdu @XygeniSecurity á LinkedIn
- Bókamerkjaðu þessa síðu til að fylgjast með nýjustu fréttum npm spilliforrit og pypi spilliforrit ógnir




