Riepilogo del codice dannoso - Aprile

Riepilogo mensile di Malicious Code Digest: aprile

Benvenuti all'ultima edizione del Xygeni Malicious Code Digest (edizione mensile)Ancora una volta, il nostro team di sicurezza ha analizzato i dati di telemetria reali dei pacchetti su registri pubblici per identificare ciò che gli scanner tradizionali spesso trascurano: codice dannoso progettato per integrarsi nei flussi di lavoro di sviluppo affidabili.

Nelle ultime settimane abbiamo confermato più di 260 pacchetti dannosi, principalmente attraverso npm, con ulteriori casi che interessano PyPI, VS Code, OpenVSX e ComposerTuttavia, questo mese non si è trattato solo di volume.

Il nostro team di ricerca ha condotto analisi approfondita delle minacce ad alto impatto, Compreso:

Ondate ricorrenti di malware costruite attorno utensili interni falsi, Pacchetti a tema IA, moduli di pagamento e di checkout, clienti di analisi, componenti frontend, utilità per sviluppatori, Kubernetes e strumenti per il cloud, Estensioni di VS Code e OpenVSXe ripetute esecuzioni della versione all'interno delle stesse famiglie di pacchetti.

Gruppi coordinati di pubblicazione dannosa che abusano modelli di denominazione affidabili simili a quelli dei marchi, enterprise- nomi dei pacchetti rivolti, Fondamenti dell'interfaccia utente, SDK web, esploratori di componentie spazi dei nomi in stile interno progettato per integrarsi nella distribuzione del software reale pipelines.

Questi non erano semplici tentativi di typosquatting. Sono coinvolti modelli di abuso delle credenziali, manipolazione della catena di approvvigionamento, abuso ripetuto dello spazio dei nomie ondate di pubblicazioni dannose progettato per avere un impatto reale CI/CD pipelines and ambienti di produzione.

Oltre a queste indagini, le recenti ondate hanno continuato a mostrare pubblicazione basata sull'automazione, versione aggressiva gonfiaggio, modelli di impersonificazione di strumenti internie raggruppamento di pacchetti in base a nomi correlati, insieme a tattiche classiche come typosquatting, confusione di dipendenzae esfiltrazione dei datiL'obiettivo rimane invariato: aggirare le euristiche di fiducia e compromettere silenziosamente i sistemi degli sviluppatori prima di essere scoperti.

Questo aggiornamento mensile fa parte del nostro processo in corso segnalazione di malware, dove pubblichiamo risultati convalidati, Confermare minacce emergentie fornire intelligenza fruibile per aiutare Team DevSecOps rimanere un passo avanti rischio della catena di approvvigionamento.

Per il contesto completo di ogni pacchetto dannoso analizzato questo mese, consultare la documentazione completa. Digest del codice dannoso.

Settimana 4: oltre 100 pacchetti scoperti

Ecosistema CONFEZIONE Data
npmpa-marked:99.1.10APRILE 27, 2026
pypimoonbit-locale-compat:0.2.3APRILE 27, 2026
npm@alfa.life.mapp/app.web:99.0.13APRILE 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1APRILE 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1APRILE 27, 2026
npm@alfa.life.mapp/app.web:99.0.14APRILE 27, 2026
npm@tochka-ui/foundation:99.0.2APRILE 27, 2026
OpenVSXarcane-spark/ubel:0.1.0APRILE 28, 2026
npm@2011-08-19/n:99.9.9APRILE 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0APRILE 27, 2026

Settimana 3: oltre 45 pacchetti scoperti

Ecosistema CONFEZIONE Data
npmsn3akysnak3-test:1.1.1APRILE 17, 2026
npmnode-red-contrib-yolo-object-detection:9.1.11APRILE 17, 2026
npmnode-red-contrib-yolo-object-detection:9.1.12APRILE 17, 2026
vscodiceptah-coding-orchestra:0.2.18APRILE 17, 2026
pypideathstar-ai:0.19.9APRILE 17, 2026
npmwazir-xlocaletstnpm:9.9.2APRILE 20, 2026
pypinome del pacchetto notrandom:0.1.12APRILE 20, 2026
npmpocbitbarrontest:1.0.0APRILE 20, 2026
npmac-sasskit-internal:100.0.12APRILE 21, 2026
npmsy-editor-v3:8.0.0APRILE 19, 2026

Settimana 2: oltre 50 pacchetti scoperti

Ecosistema CONFEZIONE Data
npmadmin0911:1.0.23APRILE 14, 2026
npmadmin0911:1.0.47APRILE 14, 2026
npmadmin0911:1.0.59APRILE 14, 2026
npm@searchos/bot-proxy:0.1.4APRILE 10, 2026
npmbaidu-ti:1.0.0APRILE 10, 2026
OpenVSXrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1APRILE 11, 2026
OpenVSXrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3APRILE 11, 2026
OpenVSXrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4APRILE 11, 2026
npm@genoma-ui/components:99.99.2APRILE 11, 2026
npmpaysafe-payments-sdk-common:99.0.0APRILE 13, 2026

Settimana 1: Scoperti oltre 45 pacchi

Ecosistema CONFEZIONE Data
npmstrapi-plugin-finseven:3.6.8APRILE 08, 2026
npmromi-bot:0.1.6APRILE 03, 2026
npmromi-bot:0.1.5APRILE 03, 2026
npmuna traduzione:99.0.0APRILE 03, 2026
npmokx-data:9999.1.0APRILE 03, 2026
npmokxglobal:9999.1.0APRILE 03, 2026
npmserverless-env-helpers:1.0.1APRILE 03, 2026
npmserverless-env-helpers:1.0.5APRILE 03, 2026
npmserverless-env-helpers:1.0.6APRILE 03, 2026
npmcoviu-client:9.9.9APRILE 04, 2026

Proteggi le tue dipendenze Open Source da vulnerabilità e codice dannoso

Il malware non è più solo un rischio teorico, si nasconde già nei pacchetti pubblici. Con Rilevamento precoce del malware di Xygeni, puoi ridurre l'esposizione intercettando le minacce non appena saranno pubblicati, prima che raggiungano il tuo pipeline.

Il nostro motore di scansione e prioritizzazione in tempo reale monitora costantemente registri pubblici come npm e PyPI. I pacchetti dannosi vengono bloccati, segnalati e classificati in base al loro impatto, così saprai esattamente cosa deve essere corretto e quando. Che si tratti di typosquatting, confusione sulle dipendenze o furti di credenziali, aiutiamo il tuo team a rimanere al passo con i tempi.

Se desideri una visibilità completa sui risultati settimanali e mensili, controlla il completo Digest del codice dannoso.

Mantieni la sicurezza. Mantieni la velocità. Mantieni il controllo con Xygeni.

sca-tools-software-strumenti-di-analisi-della-composizione
Dai priorità, risolvi e proteggi i rischi del tuo software
Crea il tuo account gratuito.
Nessuna carta di credito richiesta.

Proteggi lo sviluppo e la consegna del tuo software

con la suite di prodotti Xygeni