חבילות npm זדוניות - חבילות pypi זדוניות - קוד זדוני - דוח תוכנה זדונית - תוכנה זדונית npm - תוכנה זדונית pypi

תוכנות זדוניות של Npm היום: סיכום שבועי של קוד זדוני

תוכנות זדוניות של Npm היום ממשיכה להתפתח, כאשר תוקפים מפרסמים קוד זדוני, חבילות npm זדוניות, ו חבילות זדוניות של PyPI נועד למקד זרימות עבודה של פיתוח, CI/CD pipelines, ומערכות אקולוגיות בקוד פתוח. ה- סיכום קוד זדוני הוא דו"ח המחקר המתמשך של Xygeni שעוקב ומאמת חבילות זדוניות אמיתיות ברחבי Npm, PyPI, קוד VS, ו OpenVSX, כולל דלתות אחוריות שאושרו, גנבי נתונים, טעינות של חילוץ אישורים וקמפיינים אוטומטיים של תוכנות זדוניות מרובות גרסאות.

צוות המחקר שלנו מעדכן דף זה באופן קבוע עם ממצאים מאומתים, אינדיקטורים לפשרה (IOC), תבניות התנהגותיות, ו ניתוח טכניכתוצאה מכך, מפתחים, צוותי AppSecומהנדסי אבטחה יכולים להישאר צעד אחד קדימה תוכנות זדוניות של npm היום ופעילות זדונית מתפתחת של חבילות המשפיעה על שרשראות אספקה ​​של תוכנה מודרניות.

NPM Malware Today: סיכום שבועי 24-29 באפריל 2026

חוקרים אישרו 97 חבילות זדוניות ברחבי הרישומים הציבוריים במהלך תקופה זו.

תצפיות מערך נתונים

  • רוב החבילות שאושרו פורסמו ב Npm
  • מקרים נוספים שנפגעו PyPI, OpenVSX, ו מלחין
  • פרסום זדוני חוזר ונשנה באותן משפחות חבילות ושמות קשורים
  • דפוסי גרסה גבוהים או לא טיפוסיים כגון 99.x, 99.9.x, ו 1.0.x
  • שימוש חזק ב תשלום ותשלום, enterpriseבסגנון, אפליקציית אינטרנט פנימית, ניתוח, יסודות ממשק המשתמש, כלי למפתחים, נושא ענן, ו קשור לרכיבים מתן שמות
  • מספר רב של גרסאות מתואמות שנועדו להידמות לעדכוני חבילה לגיטימיים

צפה בדוח השבועי המלא של תוכנות זדוניות →

דוח חודשי של תוכנות זדוניות: חבילות npm זדוניות שאושרו באפריל 2026

ברוכים הבאים למהדורה האחרונה של ה- סיכום קוד זדוני של Xygeni (מהדורה חודשית), אפריל 2026, צוות המחקר שלנו אישר יותר מ-250 חבילות זדוניות, בעיקר על פני Npm, עם מקרים נוספים המשפיעים PyPI, VS Code, OpenVSX ו-Composer.

אפריל לא היה רק ​​עניין של נפח. לצד גלי פרסום מונעי אוטומציה, קמפיינים של אינפלציה בגרסה אגרסיבית, אשכול משפחת חבילות, ו התחזות של כלי פנימי, צפינו בכמה מהדפוסים הבולטים ביותר של החודש בפרסום זדוני מתואם ברחבי:

כלים פנימיים מזויפים, חבילות בנושא בינה מלאכותית, מודולי תשלום ותשלום, לקוחות אנליטיקה, רכיבי Frontend, כלי עזר למפתחים, כלי Kubernetes וענן, הרחבות VS Code ו-OpenVSX, ושמות חבילות אמינים דמויי מותג שנועדו להשתלב באספקת תוכנה אמיתית. pipelines.

אלה לא היו תקריות פשוטות של כשלון אוטומטי. ברחבי העולם הרחב יותר אַפּרִיל מערך נתונים, שצפינו בו דפוסי ניצול לרעה של אישורים, מניפולציה בשרשרת האספקה, שימוש חוזר חוזר במרחב השמות, ו פרסום זדוני מתואם נועד להשתלב בסביבות מפתחים אמיתיות ובאספקת תוכנה pipelines.

לאורך מערך הנתונים הרחב יותר, המשכנו לצפות פרסום רב-גרסאי מבוסס תסריטים, תוכניות גרסאות מנופחות, תשלום- ו enterprise-מתן שמות בנושאים שונים, שמות חבילות בנושא בינה מלאכותית וסוכנים, התחזות של SDK ורכיב ממשק קצה, חיקוי כלים פנימיוטקטיקות קלאסיות כמו בלבול תלות ו סינון נתונים.

דוח זה הוא חלק מההליך המתמשך שלנו סיכום קוד זדוני, שם אנו מאמתים איומים חדשים ומספקים אינטליגנציה ברת ביצוע כדי לעזור צוותי DevSecOps להקדים סיכון שרשרת האספקה ​​של תוכנה.

מערכת אקולוגית חֲבִילָה תַאֲרִיך
Npmמסומן על ידי pa: 99.1.10אפריל 27, 2026
פיפיmoonbit-locale-compat:0.2.3אפריל 27, 2026
Npm@alfa.life.mapp/app.web:99.0.13אפריל 27, 2026
Npm@sbt_gitverse/לקוח-אנליטיקס:99.0.1אפריל 27, 2026
Npm@frengki0707/google-cloud-clone:1.33.1אפריל 27, 2026
Npm@alfa.life.mapp/app.web:99.0.14אפריל 27, 2026
Npm@tochka-ui/foundation:99.0.2אפריל 27, 2026
openvsxarcane-spark/ubel:0.1.0אפריל 28, 2026
Npm@2011-08-19/n:99.9.9אפריל 28, 2026
Npm@frengki0707/google-cloud-clone:1.38.0אפריל 27, 2026

כיצד אנו מזהים קוד זדוני ב-npm Malware וב-PyPI Malware

Xygeni משתמש בטכניקות רב-שכבתיות כדי לעצור קוד זדוני לפני שהוא מתפשט. ראשית, ניתוח קוד סטטי מזהה דפוסי ערפול, מטענים נסתרים וניצול לרעה של סקריפטים. בנוסף, ניתוחי ארגז חול התנהגותי מתקינים... hooks, פקודות זמן ריצה וטריקים להתמדה. יתר על כן, זיהוי למידת מכונה מזהה גרסאות של תוכנות זדוניות npm של יום אפס ותוכנות זדוניות pypi שהוחמצו על ידי סורקי חתימות. לבסוף, מערכת ההתראה המוקדמת מנטרת מאגרים ציבוריים בזמן אמת, מאמתת ממצאים ומתריעה לצוותי DevOps באופן מיידי.

כתוצאה מכך, שילוב זה מבטיח למפתחים לקבל מידע מהיר ובר-ישים המשולב ישירות ב- CI/CD זרימות עבודה.

למה מפתחים צריכים להתעניין בחבילות npm זדוניות

איומים מודרניים כמעט ולא ממתינים לזמן ריצה. לדוגמה, חבילות npm זדוניות פועלות לעתים קרובות במהלך ההתקנה, בעוד שחבילות pypi זדוניות מסתירות חטיפת אסימונים או דלתות אחוריות. תוקפים:

  • הפכו מאגרים פרטיים של GitHub לציבוריים כדי לשכפל אותם.
  • לחלץ אישורים וסודות באמצעות מטענים מקודדים.
  • השתמשו בטועי JavaScript מעורפלים כדי לפרוס תוכנות כופר או בוטנטס.

למעשה, מספר החבילות הזדוניות בקוד פתוח זינק ב-156% בשנה אחת. לכן, צוותים שמסתמכים רק על הזנות מושהות או סורקים בסיסיים נותרים מאחור.

מה דוח תוכנות זדוניות זה עוקב אחר ב-npm וב-PyPI

תקציר זה הוא המרכז המרכזי עבור:

  • חבילות npm זדוניות שאושרו
  • חבילות זדוניות של pypi מאומתות
  • גילוי קוד זדוני מבוסס התנהגות
  • אירועים שאושרו על ידי הרישום
  • סיכומי דוחות תוכנות זדוניות שבועיים וחודשיים
  • יומן שינויים היסטורי של כל ממצאי תוכנות זדוניות npm ותוכנות זדוניות pypi

במילים אחרות, הוא מספק נקודת התייחסות אחת. צוות המחקר ב-Xygeni מעדכן דף זה מדי שבוע עם קישורים לניתוחים טכניים מלאים ול-IOCs של GitHub.

כיצד להתגונן מפני חבילות npm זדוניות ותוכנות זדוניות של PyPI

בגלל הסיכון הגובר הזה, ארגונים זקוקים ליותר מבדיקות תלות בסיסיות. הגנות חזקות מפני חבילות npm זדוניות וחבילות pypi זדוניות דורשות הן בקרות מונעות והן אכיפה בזמן ריצה:

אכיפת התקנות של Lockfile בלבד כנגד חבילות npm זדוניות

השתמש npm ci or pip install --require-hashes in CI/CD.
זה מבטיח שנעשה שימוש בדיוק בעץ התלות המוגדר בקובצי הנעילה. כתוצאה מכך, תוקפים לא יכולים להכניס גרסאות שעברו שינוי או עברו שינוי בפונקציות typosquat של חבילות npm זדוניות.

סריקה טרום התקנה לאיתור תוכנות זדוניות של npm ו-PyPI

שלבו את מנוע ההתראה המוקדמת של Xygeni כדי לסרוק תוכנות זדוניות של npm ו-pypi לפני שהחבילות מגיעות לסביבה שלכם.
יתר על כן, לזהות חשודים postinstall סקריפטים, טוענים מעורפלים, או כתובות URL של C2 מקודדות קשיח.

Guardrails לחסום בניינים עם קוד זדוני

לקבוע guardrails להיכשל אוטומטית בבניית קבצים אם מזוהות חבילות npm זדוניות שאושרו או חבילות pypi זדוניות.
לדוגמה, ניתוק קבצי build על חבילות עם מתחזקים שלא פורסמו, דפוסי ערפול או התאמות IOC. כתוצאה מכך, קוד זדוני לעולם לא עובר מבלי משים.

יצירה ואימות SBOMנגד חבילות npm זדוניות ותוכנות זדוניות של PyPI

צור SBOMs ‏(CycloneDX, SPDX) עבור כל בנייה.
לאחר מכן, השווה לחבילות npm זדוניות ידועות ולעדכוני תוכנות זדוניות של pypi כדי לעקוב אחר תלויות ישירות וטרנזיטיביות כאחד.

הגנה על אישורים ואסימונים מפני תוכנות זדוניות של npm ותוכנות זדוניות של PyPI

חבילות npm זדוניות רבות מנסות לקרוא .npmrc, .pypirc, או משתני סביבה.
לכן, יש להריץ מערכות build במכולות קשוחות עם חשיפה מינימלית של סודות. בנוסף, יש להשתמש במנהלי סודות במקום במשתני סביבה כדי לחסום שימוש לרעה בקוד זדוני.

ניטור שינויים ברישום ובתחזוקה בחבילות npm זדוניות

תוקפים לעתים קרובות חוטפים פרויקטים נטושים.
בפרט, שימו לב להחלפות פתאומיות של מתחזקים, קפיצות גרסאות חריגות או פרסומים מוגזמים בחבילות זדוניות של npm ו-pypi.

הדרכת מפתחים בנושא גילוי קוד זדוני ב-npm ו-PyPI

למדו צוותים לזהות דגלים אדומים כגון:

  • שמות חבילות עם שגיאות כתיב (reqeust במקום request).
  • בלתי שגרתי install or prepare תסריטים.
  • חבילות שנוצרו לאחרונה עם מספרי גרסה גבוהים באופן מחשיד.
    מעל לכל, מודעות זו מסייעת לזהות קוד זדוני מוקדם.

זיהוי אנומליות בזמן ריצה עבור חבילות npm זדוניות ותוכנות זדוניות של PyPI

אפילו אם תוכנות זדוניות עוקפות בדיקות סטטיות, זיהוי בזמן ריצה ב CI/CD יכול לתפוס:

  • חיבורי רשת בלתי צפויים.
  • שינויים במערכת הקבצים מחוץ לספריות הצפויות.
  • ניסיונות התמדה בין עבודות.
    לבסוף, זה מבטיח שאיומי תוכנות זדוניות של npm ו-pypi ייעצרו גם לאחר ההתקנה.

על ידי שילוב בקרות אלו, צוותים מונעים מחבילות npm זדוניות וחבילות pypi זדוניות להגיע אי פעם למצב הייצור pipelines.

נסה את כלי זיהוי תוכנות זדוניות של Xygeni

Xygeni מספקת:

  • זיהוי בזמן אמת של קוד זדוני, כולל דלתות אחוריות, תוכנות ריגול ותוכנות כופר.
  • בניגוד לסורקים בסיסיים, ניתוח על פני npm, PyPI, Maven, NuGet, RubyGems ועוד.
  • חסימת בנייה אוטומטית כאשר דוח תוכנה זדונית מזהה סיכון.
  • תובנות ניצול, בדיקות מוניטין של מתחזקים וזיהוי אנומליות.

להישאר מעודכן

הצוות שלנו מעדכן דף זה מדי שבוע. כדי לקבל התראות ודוחות מפורטים:

  • הצטרף כמנוי ל עלון חדשות
  • עקבו @XygeniSecurity בלינקדאין
  • הוסף דף זה למועדפים כדי לעקוב אחר העדכונים האחרונים תוכנות זדוניות של npm ו תוכנה זדונית pypi איומים
כלי SCA לניתוח קומפוזיציה - תוכנה
תעדוף, תיקון ואבטחת סיכוני התוכנה שלך
קבל את החשבון החינמי שלך.
אין צורך בכרטיס אשראי.

אבטחו את פיתוח ואספקת התוכנה שלכם

עם חבילת המוצרים Xygeni