悪意のあるコードダイジェスト72

Xygeni悪意のあるコードダイジェスト72

毎週当社のマルウェア検出システムは、npmやPyPIなどの公開レジストリ全体で、数千もの新規および更新されたパッケージをスキャンします。

今週は特に忙しかった。

確認しました 93個の悪意のあるパッケージ、主に npmさらに、 PyPI, OpenVSX, 作曲家いくつかは協調的なクラスターとして出現し、同じ名前または密接に関連するパッケージファミリーで悪意のあるリリースが繰り返し公開された。多くは 支払いおよびチェックアウトモジュール, enterprise および内部ウェブパッケージ, 分析クライアント, UIの基礎, 開発者向けユーティリティ, コンポーネントエクスプローラー, クラウドおよびGoogleをテーマにしたパッケージ、および現代の開発ワークフローで一般的に信頼されているその他のモジュール。

これらは孤立した異常事態ではなかった。今週特に目立ったのは、同じパッケージファミリー間での繰り返し公開の規模、命名パターンの再利用、そして悪意のあるパッケージが正規のソフトウェア配信内で正当な依存関係に見せかけるように偽装されていた方法である。 pipelines.

この週刊スナップショットは、継続的な取り組みの一環です。 悪意のあるコードの概要新たな脅威を検証し、実用的な情報を提供することで、 DevSecOps チーム 彼らを守る pipeline損傷が発生する前に。

今週判明した内容と、それがなぜ重要なのかを詳しく見ていきましょう。

生態系 パッケージ 日付
npmpa-marked:99.1.102026 年 4 月 27 日
ピピmoonbit-locale-compat:0.2.32026 年 4 月 27 日
npm@alfa.life.mapp/app.web:99.0.132026 年 4 月 27 日
npm@sbt_gitverse/analytics-client:99.0.12026 年 4 月 27 日
npm@frengki0707/google-cloud-clone:1.33.12026 年 4 月 27 日
npm@alfa.life.mapp/app.web:99.0.142026 年 4 月 27 日
npm@tochka-ui/foundation:99.0.22026 年 4 月 27 日
OpenVSXarcane-spark/ubel:0.1.02026 年 4 月 28 日
npm@2011-08-19/n:99.9.92026 年 4 月 28 日
npm@frengki0707/google-cloud-clone:1.38.02026 年 4 月 27 日
npm@frengki0707/google-cloud-clone:1.38.12026 年 4 月 27 日
npm@frengki0707/google-cloud-clone:1.39.02026 年 4 月 27 日
npm@frengki0707/google-cloud-clone:1.43.02026 年 4 月 27 日
npm@frengki0707/google-cloud-clone:1.44.02026 年 4 月 27 日
npmgoogle-logging-utils-internal:9.9.92026 年 4 月 27 日
npmgoogle-logging-utils-internal:1.1.42026 年 4 月 27 日
npm@combinezone/theme:99.9.102026 年 4 月 28 日
npmマニノス:1.3.02026 年 4 月 28 日
npm@inheritdoc/n:99.9.92026 年 4 月 28 日
npm@mts-pay/web-sdk:99.9.92026 年 4 月 28 日
npm@cashback/how-it-works-widget:99.9.92026 年 4 月 28 日
npm@cashback/postal-premium:99.9.92026 年 4 月 28 日
npm@toprimitive/nif:99.9.92026 年 4 月 28 日
npm@tostringtag/nsettostringtag:99.9.92026 年 4 月 28 日
npmrtms-manager:1.4.02026 年 4 月 28 日
npmvscode-component-explorer:99.9.152026 年 4 月 28 日
npmjs-component-explorer:99.9.162026 年 4 月 27 日
npmjs-component-explorer:99.9.172026 年 4 月 27 日
npm@alfa.life.mapp/app.web:99.0.152026 年 4 月 27 日
npm@tochka-ui/foundation:99.0.32026 年 4 月 27 日
npm@alfa.life.mapp/app.web:99.0.162026 年 4 月 27 日
npm@sbt_gitverse/analytics-client:99.0.42026 年 4 月 27 日
npm@tochka-ui/foundation:99.0.42026 年 4 月 27 日
npmkl-b2c-ui-kit:99.0.12026 年 4 月 27 日
作曲家dot-env-it/laravel-core-helper:v1.0.02026 年 4 月 28 日
npmuipath-ui-widgets:1.0.12026 年 4 月 28 日
npmstandalone-apps:1.0.12026 年 4 月 28 日
npm@tw-utils/static:99.0.12026 年 4 月 27 日
npm@tw-models/storage:99.0.12026 年 4 月 27 日
npm@tw-marionette/clipboard:99.0.12026 年 4 月 27 日
npm@tw-marionette/input:99.0.12026 年 4 月 27 日
npmアポロ着陸:1.0.12026 年 4 月 28 日
npmprocess-app-task:1.0.12026 年 4 月 28 日
npmアポロ・ヴァーテックス:1.0.12026 年 4 月 28 日
npm@ozon-complt/split:99.0.12026 年 4 月 27 日
npm@apple-pay-trust/destroy:99.0.12026 年 4 月 27 日
npm@apple-pay-trust/merchant-session:99.0.12026 年 4 月 27 日
npm@apple-pay-trust/start:99.0.12026 年 4 月 27 日
npm@google-pay-trust/finish:99.0.12026 年 4 月 27 日
npm@apple-pay-trust/finish:99.0.12026 年 4 月 27 日
npm@apple-pay-trust/validate-merchant:99.0.12026 年 4 月 27 日
npm@alfa.life.mapp/app.web:99.0.172026 年 4 月 27 日
npm@zirutan/utils:1.0.22026 年 4 月 27 日
npm@zirutan/utils:1.0.42026 年 4 月 27 日
npmreport-ng:1.0.22026 年 4 月 27 日
npmkl-b2c-ui-kit:99.0.22026 年 4 月 27 日
npm@apple-pay-trust/authorize-payment:99.0.22026 年 4 月 27 日
npm@google-pay-trust/authorize-payment:99.0.22026 年 4 月 27 日
npm@ozon-complt/antibot-handler:99.0.22026 年 4 月 27 日
npm@sbt_gitverse/analytics-client:99.0.52026 年 4 月 27 日
npm@tw-models/storage:99.0.22026 年 4 月 27 日
npmfrank-bot-gogle-cloning:1.1.02026 年 4 月 27 日
npmfrank-research-poc-apple:1.1.42026 年 4 月 27 日
npm@google-pay-trust/init-google-pay-result:99.0.22026 年 4 月 27 日
npm@google-pay-trust/start:99.0.22026 年 4 月 27 日
npm@b2b_blocker/show_activation_error:99.0.22026 年 4 月 27 日
npm@business_promocode/cancel_promocode:99.0.22026 年 4 月 27 日
npm@business_promocode/apply_promocode:99.0.22026 年 4 月 27 日
npm@b2b_blocker/hide_activation_error:99.0.22026 年 4 月 27 日
npmapple-internal-pki-utils:1.0.12026 年 4 月 27 日
npmapple-internal-pki-trust-v5:1.0.02026 年 4 月 27 日
npm@taxmoninor/taxmon:99.0.62026 年 4 月 28 日
npm@alfa.life.mapp/app.web:99.0.192026 年 4 月 28 日
npm@apiary-annex/meta:99.0.42026 年 4 月 28 日
npm@apple-pay-trust/cancelled:99.0.32026 年 4 月 28 日
npm@apple-pay-trust/check-apple-pay:99.0.32026 年 4 月 28 日
npm@apple-pay-trust/check-apple-pay:99.0.42026 年 4 月 28 日
npm@apple-pay-trust/finish:99.0.32026 年 4 月 28 日
npm@apple-pay-trust/merchant-session:99.0.42026 年 4 月 28 日
npm@apple-pay-trust/merchant-session:99.0.32026 年 4 月 28 日
npm@apple-pay-trust/finish:99.0.42026 年 4 月 28 日
npm@apple-pay-trust/destroy:99.0.42026 年 4 月 28 日
npm@apple-pay-trust/destroy:99.0.32026 年 4 月 28 日
npm@pyme-web/web-api:99.0.42026 年 4 月 28 日
npm@google-pay-trust/authorize-payment:99.0.42026 年 4 月 28 日
npm@google-pay-trust/finish:99.0.32026 年 4 月 28 日
npm@google-pay-trust/init-google-pay:99.0.42026 年 4 月 28 日
npm@google-pay-trust/start:99.0.42026 年 4 月 28 日
npmkl-b2c-ui-kit:99.0.32026 年 4 月 28 日
npm@ozon-complt/antibot-handler:99.0.32026 年 4 月 28 日
npm@ozon-complt/antibot-handler:99.0.42026 年 4 月 28 日
npm@tw-models/storage:99.0.32026 年 4 月 28 日
npm@w3m-app/is_connected:99.0.42026 年 4 月 28 日
npm@w3m-frame/session_update:99.0.42026 年 4 月 28 日
npmaccesso-angular-cache-buster:99.9.02026 年 4 月 29 日
npmaccesso-angular-cache-buster:99.0.02026 年 4 月 29 日
npmhpsetup:2.0.02026 年 4 月 29 日

オープンソースの依存関係を脆弱性や悪意のあるコードから保護する

リスクを最小限に抑え、悪意のあるパッケージからアプリケーションを保護します。 Xygeni早期マルウェア検出最も重要な脆弱性を優先的に対処しましょう。当社の包括的なソリューションは、依存関係をリアルタイムで監視し、ソフトウェアに影響を与える前に脅威を検出して軽減します。

現在のソフトウェア開発環境では、脆弱性や悪意のあるコードの脅威が増加しているため、オープンソースコンポーネントの管理が非常に重要です。Xygeni の Open Source Security 本ソリューションは、有害なパッケージが公開された時点でスキャンしてブロックし、マルウェアや脆弱性がシステムに侵入するリスクを大幅に低減します。包括的な監視機能は複数の公開レジストリを網羅し、すべての依存関係が安全性と完全性の観点から精査されることを保証します。Xygeniは、重要な問題を状況に応じて優先順位付けし、効率的な修復プロセスを促進することで、チームが安全で信頼性の高いソフトウェアプロジェクトを維持する能力を強化します。

Xygeniは、悪意のあるコードが拡散する前に阻止するために、多層的な技術を使用しています。まず、静的コード分析によって難読化パターン、隠されたペイロード、スクリプトの悪用を検出します。さらに、動作サンドボックス分析によってインストールを解析します。 hooksランタイムコマンドや永続化のトリックも検出します。さらに、機械学習による検出機能により、シグネチャスキャナーでは見逃されるゼロデイのnpmマルウェアやpypiマルウェアの亜種を特定します。最後に、早期警告システムは公開リポジトリをリアルタイムで監視し、検出結果を検証して、DevOpsチームに即座に警告を発します。

その結果、この組み合わせにより、開発者は直接統合された迅速で実用的なインテリジェンスを受け取ることができます。 CI/CD ワークフロー。

開発者が悪意のあるnpmパッケージに注意を払うべき理由

現代の脅威は実行時を待つことはほとんどありません。たとえば、悪意のある npm パッケージはインストール中に実行されることが多く、PyPI の悪意のあるパッケージはトークンの漏洩やバックドアを隠しています。攻撃者:

  • プライベートなGitHubリポジトリを公開にすることで、それらを複製できます。
  • エンコードされたペイロードを使用して、認証情報と機密情報を外部に持ち出す。
  • 難読化されたJavaScriptローダーを使用して、ランサムウェアやボットネットをデプロイする。

実際、悪意のあるオープンソースパッケージは1年間で156%も急増しました。そのため、遅延フィードや基本的なスキャナーだけに頼っているチームは、後れを取ってしまうでしょう。

このマルウェアレポートがnpmとPyPIで追跡する内容

このダイジェストは、以下の中心的なハブです。

  • 悪意のあるnpmパッケージが確認されました
  • 確認されたpypiの悪意のあるパッケージ
  • 悪意のあるコードの挙動に基づく検出
  • 登録簿で確認された事件
  • 週次および月次のマルウェアレポート概要
  • npmマルウェアおよびpypiマルウェアの発見履歴変更ログ

つまり、これは単一の参照点を提供するものです。Xygeniの研究チームは、このページを毎週更新し、詳細な技術分析とGitHubのIOCへのリンクを掲載しています。

悪意のあるnpmパッケージとPyPIマルウェアから身を守る方法

このリスクの高まりにより組織には強力な防御策が必要です。

  • ロックファイルのみのインストールを強制する(npm ci)in CI/CD.
  • さらに、Xygeniの早期警告エンジンを使用して、インストール前の依存関係をスキャンします。
  • さらに、ブロックは悪意のあるコードシグナルに基づいて構築されます Guardrails.
  • 生成する SBOM間接的な依存関係を追跡し、ポリシーを適用する。
  • 何よりもまず、開発者がタイポスクワッティング、難読化、および疑わしいインストールスクリプトを検出できるように訓練することが重要です。

Xygeniのマルウェア検出ツールをお試しください

Xygeniが提供するもの:

  • バックドア、スパイウェア、ランサムウェアなどの悪意のあるコードをリアルタイムで検出します。
  • 基本的なスキャナーとは対照的に、npm 全体にわたる分析では、 PyPI, 達人, NuGet, rubygems、 もっと。
  • マルウェアレポートでリスクが検出された場合、ビルドを自動的にブロックします。
  • 悪用可能性に関する洞察、メンテナーの評判チェック、および異常検知。
sca-tools-ソフトウェア構成分析ツール
ソフトウェアのリスクを優先順位付けし、修復し、保護する
無料アカウントを作成しましょう。
いいえ、クレジットカードは必要ありません。

ソフトウェア開発と納品を安全に

Xygeni製品スイートと共に