pacchetti npm dannosi - pacchetti pypi dannosi - codice dannoso - segnalazione malware - malware npm - malware pypi

Npm Malware Today: riepilogo settimanale del codice dannoso

Malware Npm oggi continua ad evolversi, con gli aggressori che pubblicano codice dannoso, pacchetti npm dannosie Pacchetti dannosi PyPI progettato per indirizzare i flussi di lavoro di sviluppo, CI/CD pipelinese gli ecosistemi open-source. Digest del codice dannoso è il rapporto di ricerca in corso di Xygeni che traccia e verifica i pacchetti dannosi reali su npm, PyPI, Codice VS.e OpenVSX, tra cui backdoor confermate, furti di dati, payload per l'esfiltrazione di credenziali e campagne malware automatizzate multi-versione.

Il nostro team di ricerca aggiorna regolarmente questa pagina con risultati convalidati, indicatori di compromesso (CIO), modelli comportamentalie analisi tecnica. Di conseguenza, gli sviluppatori, team AppSece gli ingegneri della sicurezza possono stare al passo con malware npm oggi e l'emergere di attività dannose nei pacchetti che hanno un impatto sulle moderne catene di fornitura di software.

NPM Malware Today: Riepilogo settimanale 24-29 aprile 2026

I ricercatori hanno confermato 97 pacchetti dannosi nei registri pubblici durante questo periodo.

Osservazioni del set di dati

  • La maggior parte dei pacchetti confermati sono stati pubblicati in npm
  • Casi aggiuntivi interessati PyPI, OpenVSXe Compositore
  • Pubblicazione ripetuta di contenuti dannosi nelle stesse famiglie di pacchetti e con nomi correlati.
  • Modelli di versione elevati o atipici come 99.x, 99.9.xe 1.0.x
  • Forte uso di pagamento e checkout, enterpriseStile, applicazione web interna, analitica, Fondamenti dell'interfaccia utente, strumento per sviluppatori, tema nuvolee componente correlato modelli di denominazione
  • Rilasci multipli coordinati di versioni progettati per assomigliare ad aggiornamenti di pacchetti legittimi

Visualizza il rapporto settimanale completo sul malware →

Rapporto mensile sui malware: pacchetti npm dannosi confermati ad aprile 2026

Benvenuti all'ultima edizione del Xygeni Malicious Code Digest (edizione mensile). in Aprile 2026, il nostro team di ricerca ha confermato più di 250 pacchetti dannosi, principalmente attraverso npm, con ulteriori casi che interessano PyPI, VS Code, OpenVSX e Composer.

Aprile non è stato solo una questione di volume. Insieme a ondate editoriali guidate dall'automazione, campagne aggressive di gonfiaggio della versione, raggruppamento di famiglie di pacchettie impersonificazione di strumenti interni, abbiamo osservato alcuni dei modelli più notevoli del mese nella pubblicazione coordinata di contenuti dannosi in:

Strumenti interni fittizi, pacchetti a tema IA, moduli di pagamento e checkout, client di analisi, componenti frontend, utilità per sviluppatori, strumenti per Kubernetes e cloud, estensioni per VS Code e OpenVSX e nomi di pacchetti simili a marchi affidabili progettati per mimetizzarsi nella distribuzione di software reale. pipelines.

Non si trattava di semplici episodi di typosquatting. In tutto il mondo Aprile set di dati, abbiamo osservato modelli di abuso delle credenziali, manipolazione della catena di approvvigionamento, riutilizzo ripetuto dello spazio dei nomie pubblicazione coordinata diffamatoria progettato per integrarsi nei veri ambienti di sviluppo e nella distribuzione del software pipelines.

Nell'insieme più ampio dei dati, abbiamo continuato a osservare pubblicazione multiversione con script, schemi di versioning gonfiati, pagamento e enterprise-denominazione a tema, Nomi di pacchetti a tema IA e agenti, SDK e impersonificazione dei componenti frontend, emulazione di strumenti internie tattiche classiche come confusione di dipendenza and esfiltrazione dei dati.

Questo rapporto fa parte del nostro continuo Digest del codice dannoso, dove convalidiamo nuove minacce e forniamo intelligenza fruibile per aiutare Team DevSecOps rimanere un passo avanti rischio della catena di fornitura del software.

Ecosistema CONFEZIONE Data
npmpa-marked:99.1.10APRILE 27, 2026
pypimoonbit-locale-compat:0.2.3APRILE 27, 2026
npm@alfa.life.mapp/app.web:99.0.13APRILE 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1APRILE 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1APRILE 27, 2026
npm@alfa.life.mapp/app.web:99.0.14APRILE 27, 2026
npm@tochka-ui/foundation:99.0.2APRILE 27, 2026
OpenVSXarcane-spark/ubel:0.1.0APRILE 28, 2026
npm@2011-08-19/n:99.9.9APRILE 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0APRILE 27, 2026

Come rileviamo il codice dannoso nel malware npm e nel malware PyPI

Xygeni utilizza tecniche multilivello per bloccare il codice dannoso prima che si diffonda. Innanzitutto, l'analisi statica del codice rileva modelli di offuscamento, payload nascosti e abusi di script. Inoltre, il sandboxing comportamentale analizza l'installazione hooks, comandi di runtime e trucchi di persistenza. Inoltre, il rilevamento basato sull'apprendimento automatico identifica il malware npm zero-day e le varianti di malware pypi non rilevate dagli scanner di firme. Infine, il sistema di allerta precoce monitora i repository pubblici in tempo reale, convalida i risultati e avvisa immediatamente i team DevOps.

Di conseguenza, questa combinazione garantisce che gli sviluppatori ricevano informazioni rapide e fruibili integrate direttamente in CI/CD flussi di lavoro.

Perché gli sviluppatori dovrebbero preoccuparsi dei pacchetti npm dannosi

Le minacce moderne raramente attendono il runtime. Ad esempio, i pacchetti npm dannosi spesso vengono eseguiti durante l'installazione, mentre i pacchetti pypi dannosi nascondono esfiltrazioni di token o backdoor. Gli aggressori:

  • Trasforma i repository GitHub privati ​​in pubblici per replicarli.
  • Esfiltrare credenziali e segreti utilizzando payload codificati.
  • Utilizzare caricatori JavaScript offuscati per distribuire ransomware o botnet.

Infatti, i pacchetti open source dannosi sono aumentati del 156% in un anno. Pertanto, i team che si affidano solo a feed ritardati o scanner di base restano indietro.

Cosa traccia questo report sui malware in npm e PyPI

Questo digest è il fulcro centrale per:

  • Pacchetti npm dannosi confermati
  • Pacchetti dannosi pypi confermati
  • Rilevamenti di codice dannoso basati sul comportamento
  • Incidenti confermati dal registro
  • Riepiloghi settimanali e mensili dei report sui malware
  • Registro storico delle modifiche di tutti i malware npm e malware pypi rilevati

In altre parole, fornisce un unico punto di riferimento. Il team di ricerca di Xygeni aggiorna questa pagina settimanalmente con link ad analisi tecniche complete e IOC su GitHub.

Come proteggersi dai pacchetti npm dannosi e dal malware PyPI

A causa di questo rischio crescente, le organizzazioni necessitano di più di semplici controlli delle dipendenze. Difese efficaci contro i pacchetti npm dannosi e i pacchetti pypi dannosi richiedono sia controlli preventivi che controlli a runtime:

Imponi installazioni solo tramite Lockfile contro pacchetti npm dannosi

Usa il npm ci or pip install --require-hashes in CI/CD.
Ciò garantisce che venga utilizzato l'esatto albero delle dipendenze definito nei file di lock. Di conseguenza, gli aggressori non possono introdurre versioni modificate o typosquat di pacchetti npm dannosi.

Scansione pre-installazione per malware npm e malware PyPI

Integra il motore di allerta precoce di Xygeni per analizzare malware npm e malware pypi prima che i pacchetti raggiungano il tuo ambiente.
Inoltre, rileva i sospetti postinstall script, caricatori offuscati o URL C2 codificati.

Guardrails per bloccare le build con codice dannoso

Impostato guardrails per far fallire automaticamente le build se vengono rilevati pacchetti npm dannosi confermati o pacchetti pypi dannosi.
Ad esempio, interrompere le build su pacchetti con maintainer non pubblicati, modelli di offuscamento o corrispondenze IOC. Di conseguenza, il codice dannoso non passa mai inosservato.

Genera e convalida SBOMContro i pacchetti npm dannosi e il malware PyPI

Crea SBOMs (CycloneDX, SPDX) per ogni build.
Successivamente, confronta con i pacchetti npm dannosi noti e i feed di malware pypi per tracciare sia le dipendenze dirette che quelle transitive.

Protezione delle credenziali e dei token da malware npm e malware PyPI

Molti pacchetti npm dannosi tentano di leggere .npmrc, .pypirco variabili di ambiente.
Pertanto, eseguite le build in contenitori protetti con un livello minimo di segreti esposti. Inoltre, utilizzate gestori di segreti anziché variabili di ambiente per bloccare l'abuso di codice dannoso.

Monitora le modifiche al registro e al responsabile nei pacchetti npm dannosi

Gli aggressori spesso dirottano progetti abbandonati.
In particolare, fate attenzione a improvvisi cambi di responsabile, salti di versione insoliti o pubblicazioni eccessive di malware npm e pacchetti dannosi pypi.

Formazione per sviluppatori sul rilevamento di codice dannoso in npm e PyPI

Insegna ai team a individuare segnali d'allarme quali:

  • Nomi dei pacchetti con errori di battitura (reqeust invece di request).
  • Insolito install or prepare script.
  • Pacchetti creati di recente con numeri di versione sospettosamente elevati.
    Soprattutto, questa consapevolezza aiuta a rilevare precocemente il codice dannoso.

Rilevamento delle anomalie in fase di esecuzione per pacchetti npm dannosi e malware PyPI

Anche se il malware bypassa i controlli statici, il rilevamento in fase di esecuzione in CI/CD può catturare:

  • Connessioni di rete inaspettate.
  • Modifiche al file system al di fuori delle directory previste.
  • Tentativi di persistenza in tutti i lavori.
    Infine, questo garantisce che le minacce malware npm e pypi vengano bloccate anche dopo l'installazione.

Combinando questi controlli, i team impediscono ai pacchetti npm dannosi e ai pacchetti pypi dannosi di raggiungere la produzione pipelines.

Prova gli strumenti di rilevamento malware di Xygeni

Xygeni offre:

  • Rilevamento in tempo reale di codice dannoso, tra cui backdoor, spyware e ransomware.
  • A differenza degli scanner di base, analisi su npm, PyPI, Maven, NuGet, RubyGems e altro ancora.
  • Blocco automatico della build quando il report sul malware identifica un rischio.
  • Informazioni sulla sfruttabilità, controlli della reputazione del manutentore e rilevamento delle anomalie.

Resta informato

Il nostro team aggiorna questa pagina ogni settimana. Per ricevere avvisi e report dettagliati:

  • Iscriviti alla nostra Newsletter
  • Follow @XygeniSecurity su Linkedin
  • Aggiungi questa pagina ai preferiti per seguire le ultime novità malware npm and malware pypi minacce
sca-tools-software-strumenti-di-analisi-della-composizione
Dai priorità, risolvi e proteggi i rischi del tuo software
Crea il tuo account gratuito.
Nessuna carta di credito richiesta.

Proteggi lo sviluppo e la consegna del tuo software

con la suite di prodotti Xygeni