תוכנות זדוניות של Npm היום ממשיכה להתפתח, כאשר תוקפים מפרסמים קוד זדוני, חבילות npm זדוניות, ו חבילות זדוניות של PyPI נועד למקד זרימות עבודה של פיתוח, CI/CD pipelines, ומערכות אקולוגיות בקוד פתוח. ה- סיכום קוד זדוני הוא דו"ח המחקר המתמשך של Xygeni שעוקב ומאמת חבילות זדוניות אמיתיות ברחבי Npm, PyPI, קוד VS, ו OpenVSX, כולל דלתות אחוריות שאושרו, גנבי נתונים, טעינות של חילוץ אישורים וקמפיינים אוטומטיים של תוכנות זדוניות מרובות גרסאות.
צוות המחקר שלנו מעדכן דף זה באופן קבוע עם ממצאים מאומתים, אינדיקטורים לפשרה (IOC), תבניות התנהגותיות, ו ניתוח טכניכתוצאה מכך, מפתחים, צוותי AppSecומהנדסי אבטחה יכולים להישאר צעד אחד קדימה תוכנות זדוניות של npm היום ופעילות זדונית מתפתחת של חבילות המשפיעה על שרשראות אספקה של תוכנה מודרניות.
NPM Malware Today: סיכום שבועי 24-29 באפריל 2026
חוקרים אישרו 97 חבילות זדוניות ברחבי הרישומים הציבוריים במהלך תקופה זו.
תצפיות מערך נתונים
- רוב החבילות שאושרו פורסמו ב Npm
- מקרים נוספים שנפגעו PyPI, OpenVSX, ו מלחין
- פרסום זדוני חוזר ונשנה באותן משפחות חבילות ושמות קשורים
- דפוסי גרסה גבוהים או לא טיפוסיים כגון 99.x, 99.9.x, ו 1.0.x
- שימוש חזק ב תשלום ותשלום, enterpriseבסגנון, אפליקציית אינטרנט פנימית, ניתוח, יסודות ממשק המשתמש, כלי למפתחים, נושא ענן, ו קשור לרכיבים מתן שמות
- מספר רב של גרסאות מתואמות שנועדו להידמות לעדכוני חבילה לגיטימיים
דוח חודשי של תוכנות זדוניות: חבילות npm זדוניות שאושרו באפריל 2026
ברוכים הבאים למהדורה האחרונה של ה- סיכום קוד זדוני של Xygeni (מהדורה חודשית), אפריל 2026, צוות המחקר שלנו אישר יותר מ-250 חבילות זדוניות, בעיקר על פני Npm, עם מקרים נוספים המשפיעים PyPI, VS Code, OpenVSX ו-Composer.
אפריל לא היה רק עניין של נפח. לצד גלי פרסום מונעי אוטומציה, קמפיינים של אינפלציה בגרסה אגרסיבית, אשכול משפחת חבילות, ו התחזות של כלי פנימי, צפינו בכמה מהדפוסים הבולטים ביותר של החודש בפרסום זדוני מתואם ברחבי:
כלים פנימיים מזויפים, חבילות בנושא בינה מלאכותית, מודולי תשלום ותשלום, לקוחות אנליטיקה, רכיבי Frontend, כלי עזר למפתחים, כלי Kubernetes וענן, הרחבות VS Code ו-OpenVSX, ושמות חבילות אמינים דמויי מותג שנועדו להשתלב באספקת תוכנה אמיתית. pipelines.
אלה לא היו תקריות פשוטות של כשלון אוטומטי. ברחבי העולם הרחב יותר אַפּרִיל מערך נתונים, שצפינו בו דפוסי ניצול לרעה של אישורים, מניפולציה בשרשרת האספקה, שימוש חוזר חוזר במרחב השמות, ו פרסום זדוני מתואם נועד להשתלב בסביבות מפתחים אמיתיות ובאספקת תוכנה pipelines.
לאורך מערך הנתונים הרחב יותר, המשכנו לצפות פרסום רב-גרסאי מבוסס תסריטים, תוכניות גרסאות מנופחות, תשלום- ו enterprise-מתן שמות בנושאים שונים, שמות חבילות בנושא בינה מלאכותית וסוכנים, התחזות של SDK ורכיב ממשק קצה, חיקוי כלים פנימיוטקטיקות קלאסיות כמו בלבול תלות ו סינון נתונים.
דוח זה הוא חלק מההליך המתמשך שלנו סיכום קוד זדוני, שם אנו מאמתים איומים חדשים ומספקים אינטליגנציה ברת ביצוע כדי לעזור צוותי DevSecOps להקדים סיכון שרשרת האספקה של תוכנה.
| מערכת אקולוגית | חֲבִילָה | תַאֲרִיך |
|---|---|---|
| Npm | מסומן על ידי pa: 99.1.10 | אפריל 27, 2026 |
| פיפי | moonbit-locale-compat:0.2.3 | אפריל 27, 2026 |
| Npm | @alfa.life.mapp/app.web:99.0.13 | אפריל 27, 2026 |
| Npm | @sbt_gitverse/לקוח-אנליטיקס:99.0.1 | אפריל 27, 2026 |
| Npm | @frengki0707/google-cloud-clone:1.33.1 | אפריל 27, 2026 |
| Npm | @alfa.life.mapp/app.web:99.0.14 | אפריל 27, 2026 |
| Npm | @tochka-ui/foundation:99.0.2 | אפריל 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | אפריל 28, 2026 |
| Npm | @2011-08-19/n:99.9.9 | אפריל 28, 2026 |
| Npm | @frengki0707/google-cloud-clone:1.38.0 | אפריל 27, 2026 |
כיצד אנו מזהים קוד זדוני ב-npm Malware וב-PyPI Malware
Xygeni משתמש בטכניקות רב-שכבתיות כדי לעצור קוד זדוני לפני שהוא מתפשט. ראשית, ניתוח קוד סטטי מזהה דפוסי ערפול, מטענים נסתרים וניצול לרעה של סקריפטים. בנוסף, ניתוחי ארגז חול התנהגותי מתקינים... hooks, פקודות זמן ריצה וטריקים להתמדה. יתר על כן, זיהוי למידת מכונה מזהה גרסאות של תוכנות זדוניות npm של יום אפס ותוכנות זדוניות pypi שהוחמצו על ידי סורקי חתימות. לבסוף, מערכת ההתראה המוקדמת מנטרת מאגרים ציבוריים בזמן אמת, מאמתת ממצאים ומתריעה לצוותי DevOps באופן מיידי.
כתוצאה מכך, שילוב זה מבטיח למפתחים לקבל מידע מהיר ובר-ישים המשולב ישירות ב- CI/CD זרימות עבודה.
למה מפתחים צריכים להתעניין בחבילות npm זדוניות
איומים מודרניים כמעט ולא ממתינים לזמן ריצה. לדוגמה, חבילות npm זדוניות פועלות לעתים קרובות במהלך ההתקנה, בעוד שחבילות pypi זדוניות מסתירות חטיפת אסימונים או דלתות אחוריות. תוקפים:
- הפכו מאגרים פרטיים של GitHub לציבוריים כדי לשכפל אותם.
- לחלץ אישורים וסודות באמצעות מטענים מקודדים.
- השתמשו בטועי JavaScript מעורפלים כדי לפרוס תוכנות כופר או בוטנטס.
למעשה, מספר החבילות הזדוניות בקוד פתוח זינק ב-156% בשנה אחת. לכן, צוותים שמסתמכים רק על הזנות מושהות או סורקים בסיסיים נותרים מאחור.
מה דוח תוכנות זדוניות זה עוקב אחר ב-npm וב-PyPI
תקציר זה הוא המרכז המרכזי עבור:
- חבילות npm זדוניות שאושרו
- חבילות זדוניות של pypi מאומתות
- גילוי קוד זדוני מבוסס התנהגות
- אירועים שאושרו על ידי הרישום
- סיכומי דוחות תוכנות זדוניות שבועיים וחודשיים
- יומן שינויים היסטורי של כל ממצאי תוכנות זדוניות npm ותוכנות זדוניות pypi
במילים אחרות, הוא מספק נקודת התייחסות אחת. צוות המחקר ב-Xygeni מעדכן דף זה מדי שבוע עם קישורים לניתוחים טכניים מלאים ול-IOCs של GitHub.
כיצד להתגונן מפני חבילות npm זדוניות ותוכנות זדוניות של PyPI
בגלל הסיכון הגובר הזה, ארגונים זקוקים ליותר מבדיקות תלות בסיסיות. הגנות חזקות מפני חבילות npm זדוניות וחבילות pypi זדוניות דורשות הן בקרות מונעות והן אכיפה בזמן ריצה:
אכיפת התקנות של Lockfile בלבד כנגד חבילות npm זדוניות
השתמש npm ci or pip install --require-hashes in CI/CD.
זה מבטיח שנעשה שימוש בדיוק בעץ התלות המוגדר בקובצי הנעילה. כתוצאה מכך, תוקפים לא יכולים להכניס גרסאות שעברו שינוי או עברו שינוי בפונקציות typosquat של חבילות npm זדוניות.
סריקה טרום התקנה לאיתור תוכנות זדוניות של npm ו-PyPI
שלבו את מנוע ההתראה המוקדמת של Xygeni כדי לסרוק תוכנות זדוניות של npm ו-pypi לפני שהחבילות מגיעות לסביבה שלכם.
יתר על כן, לזהות חשודים postinstall סקריפטים, טוענים מעורפלים, או כתובות URL של C2 מקודדות קשיח.
Guardrails לחסום בניינים עם קוד זדוני
לקבוע guardrails להיכשל אוטומטית בבניית קבצים אם מזוהות חבילות npm זדוניות שאושרו או חבילות pypi זדוניות.
לדוגמה, ניתוק קבצי build על חבילות עם מתחזקים שלא פורסמו, דפוסי ערפול או התאמות IOC. כתוצאה מכך, קוד זדוני לעולם לא עובר מבלי משים.
יצירה ואימות SBOMנגד חבילות npm זדוניות ותוכנות זדוניות של PyPI
צור SBOMs (CycloneDX, SPDX) עבור כל בנייה.
לאחר מכן, השווה לחבילות npm זדוניות ידועות ולעדכוני תוכנות זדוניות של pypi כדי לעקוב אחר תלויות ישירות וטרנזיטיביות כאחד.
הגנה על אישורים ואסימונים מפני תוכנות זדוניות של npm ותוכנות זדוניות של PyPI
חבילות npm זדוניות רבות מנסות לקרוא .npmrc, .pypirc, או משתני סביבה.
לכן, יש להריץ מערכות build במכולות קשוחות עם חשיפה מינימלית של סודות. בנוסף, יש להשתמש במנהלי סודות במקום במשתני סביבה כדי לחסום שימוש לרעה בקוד זדוני.
ניטור שינויים ברישום ובתחזוקה בחבילות npm זדוניות
תוקפים לעתים קרובות חוטפים פרויקטים נטושים.
בפרט, שימו לב להחלפות פתאומיות של מתחזקים, קפיצות גרסאות חריגות או פרסומים מוגזמים בחבילות זדוניות של npm ו-pypi.
הדרכת מפתחים בנושא גילוי קוד זדוני ב-npm ו-PyPI
למדו צוותים לזהות דגלים אדומים כגון:
- שמות חבילות עם שגיאות כתיב (
reqeustבמקוםrequest). - בלתי שגרתי
installorprepareתסריטים. - חבילות שנוצרו לאחרונה עם מספרי גרסה גבוהים באופן מחשיד.
מעל לכל, מודעות זו מסייעת לזהות קוד זדוני מוקדם.
זיהוי אנומליות בזמן ריצה עבור חבילות npm זדוניות ותוכנות זדוניות של PyPI
אפילו אם תוכנות זדוניות עוקפות בדיקות סטטיות, זיהוי בזמן ריצה ב CI/CD יכול לתפוס:
- חיבורי רשת בלתי צפויים.
- שינויים במערכת הקבצים מחוץ לספריות הצפויות.
- ניסיונות התמדה בין עבודות.
לבסוף, זה מבטיח שאיומי תוכנות זדוניות של npm ו-pypi ייעצרו גם לאחר ההתקנה.
על ידי שילוב בקרות אלו, צוותים מונעים מחבילות npm זדוניות וחבילות pypi זדוניות להגיע אי פעם למצב הייצור pipelines.
נסה את כלי זיהוי תוכנות זדוניות של Xygeni
Xygeni מספקת:
- זיהוי בזמן אמת של קוד זדוני, כולל דלתות אחוריות, תוכנות ריגול ותוכנות כופר.
- בניגוד לסורקים בסיסיים, ניתוח על פני npm, PyPI, Maven, NuGet, RubyGems ועוד.
- חסימת בנייה אוטומטית כאשר דוח תוכנה זדונית מזהה סיכון.
- תובנות ניצול, בדיקות מוניטין של מתחזקים וזיהוי אנומליות.
להישאר מעודכן
הצוות שלנו מעדכן דף זה מדי שבוע. כדי לקבל התראות ודוחות מפורטים:
- הצטרף כמנוי ל עלון חדשות
- עקבו @XygeniSecurity בלינקדאין
- הוסף דף זה למועדפים כדי לעקוב אחר העדכונים האחרונים תוכנות זדוניות של npm ו תוכנה זדונית pypi איומים




