მავნე npm პაკეტები - pypi მავნე პაკეტები - მავნე კოდი - მავნე პროგრამის შესახებ შეტყობინება - npm მავნე პროგრამა - pypi მავნე პროგრამა

Npm Malware Today: მავნე კოდის ყოველკვირეული მიმოხილვა

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები

Npm მავნე პროგრამა დღეს აგრძელებს განვითარებას, თავდამსხმელები აქვეყნებენ მავნე კოდი, მავნე npm პაკეტებიდა PyPI მავნე პაკეტები შექმნილია განვითარების სამუშაო პროცესების მიზნობრივი მიზნებისთვის, CI/CD pipelinesდა ღია კოდის ეკოსისტემები. მავნე კოდის დაიჯესტი არის Xygeni-ის მიმდინარე კვლევითი ანგარიში, რომელიც აკონტროლებს და ამოწმებს რეალურ მავნე პაკეტებს მთელს მსოფლიოში npm, PyPI, VS კოდექსიდა OpenVSX, მათ შორის დადასტურებული უკანა კარები, მონაცემთა მოპარვის პროგრამები, ავტორიზაციის მონაცემების მოპარვის დატვირთვები და ავტომატიზირებული მრავალვერსიიანი მავნე პროგრამები.

ჩვენი კვლევითი ჯგუფი რეგულარულად აახლებს ამ გვერდს დადასტურებული დასკვნები, კომპრომისის ინდიკატორები (IOCs), ქცევის ნიმუშებიდა ტექნიკური ანალიზიშედეგად, დეველოპერები, AppSec-ის გუნდებიდა უსაფრთხოების ინჟინრებს შეუძლიათ წინ იყვნენ npm მავნე პროგრამა დღეს და მავნე პაკეტების ახალი აქტივობა, რომელიც გავლენას ახდენს თანამედროვე პროგრამული უზრუნველყოფის მიწოდების ჯაჭვებზე.

NPM Malware Today: ყოველკვირეული შეჯამება, 2026 წლის 24–29 აპრილი

მკვლევარებმა დაადასტურეს 97 მავნე პაკეტი ამ პერიოდის განმავლობაში საჯარო რეესტრებში.

მონაცემთა ნაკრებების დაკვირვებები

  • დადასტურებული პაკეტების უმეტესობა გამოქვეყნდა npm
  • დამატებითი შემთხვევები, რომლებიც დაზარალდა PyPI, OpenVSXდა დაკომპლექტებას
  • განმეორებითი მავნე გამოქვეყნება იმავე პაკეტების ოჯახებსა და დაკავშირებულ სახელებში
  • მაღალი ან ატიპიური ვერსიის ნიმუშები, როგორიცაა 99.x, 99.9.xდა 1.0.x
  • ძლიერი გამოყენება გადახდა და შეკვეთის გაფორმება, enterpriseსტილი, შიდა ვებ აპლიკაცია, ანალიტიკა, UI-ის საფუძველი, დეველოპერის ინსტრუმენტი, ღრუბლოვანი თემატიკისდა კომპონენტებთან დაკავშირებული სახელდების ნიმუშები
  • მრავალჯერადი კოორდინირებული ვერსიის აფეთქებები, რომლებიც შექმნილია ლეგიტიმური პაკეტის განახლებების მსგავსი

იხილეთ სრული ყოველკვირეული ანგარიში მავნე პროგრამების შესახებ →

ყოველთვიური ანგარიში მავნე პროგრამების შესახებ: დადასტურებული მავნე npm პაკეტები 2026 წლის აპრილში

კეთილი იყოს თქვენი მობრძანება უახლეს გამოცემაში Xygeni-ის მავნე კოდის დაიჯესტი (ყოველთვიური გამოცემა). in აპრილი 2026ჩვენმა კვლევითმა ჯგუფმა დაადასტურა 250-ზე მეტი მავნე პაკეტი, ძირითადად მასშტაბით npm, დამატებითი შემთხვევებით, რომლებიც გავლენას ახდენს PyPI, VS Code, OpenVSX და Composer.

აპრილში მხოლოდ მოცულობა არ იყო. ამასთან ერთად, ავტომატიზაციით განპირობებული გამომცემლობის ტალღები, აგრესიული ვერსიის ინფლაციის კამპანიები, პაკეტის ოჯახის კლასტერიზაციადა შიდა ხელსაწყოს იმიტაცია, ჩვენ დავაკვირდით თვის განმავლობაში კოორდინირებული მავნე გამოქვეყნების რამდენიმე ყველაზე თვალსაჩინო ტენდენციას შემდეგ საკითხებში:

ყალბი შიდა ინსტრუმენტები, ხელოვნური ინტელექტის თემატიკის პაკეტები, გადახდისა და შეკვეთის გაფორმების მოდულები, ანალიტიკური კლიენტები, ფრონტ-ენდის კომპონენტები, დეველოპერის უტილიტები, Kubernetes-ისა და ღრუბლოვანი ინსტრუმენტები, VS Code-ისა და OpenVSX-ის გაფართოებები და სანდო ბრენდის მსგავსი პაკეტების სახელები, რომლებიც შექმნილია რეალური პროგრამული უზრუნველყოფის მიწოდებაში შესარწყმელად. pipelines.

ეს არ იყო უბრალო ბეჭდვის დარღვევის შემთხვევები. უფრო ფართო მასშტაბით აპრილი მონაცემთა ნაკრები, ჩვენ დავაკვირდით ავტორიზაციის ბოროტად გამოყენების ნიმუშები, მიწოდების ჯაჭვის მანიპულირება, სახელთა სივრცის განმეორებითი გამოყენებადა კოორდინირებული მავნე გამოქვეყნება შექმნილია რეალური დეველოპერის გარემოში და პროგრამული უზრუნველყოფის მიწოდებაში ინტეგრირებისთვის pipelines.

უფრო ფართო მონაცემთა ნაკრებში ჩვენ გავაგრძელეთ დაკვირვება სკრიპტირებული მრავალვერსიიანი გამოცემა, გაბერილი ვერსიონირების სქემები, გადახდა - და enterprise-თემატური დასახელება, ხელოვნური ინტელექტისა და აგენტის თემატიკის პაკეტის სახელები, SDK-ის და წინა ნაწილის კომპონენტის იმიტაცია, შინაგანი ხელსაწყოების მიმიკრიადა კლასიკური ტაქტიკა, როგორიცაა დამოკიდებულების დაბნეულობა მდე მონაცემთა ექსფილტრაცია.

ეს ანგარიში ჩვენი მიმდინარე საქმიანობის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს და ვაწვდით ქმედითი ინტელექტი რათა დაეხმაროს DevSecOps გუნდები იყავი წინ პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის რისკი.

ეკოსისტემა პაკეტი თარიღი
npmpa-ნიშანდებული: 99.1.10Apr 27, 2026
პიპიmoonbit-locale-compat:0.2.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
npm@tochka-ui/foundation:99.0.2Apr 27, 2026
openvsxarcane-spark/ubel:0.1.0Apr 28, 2026
npm@2011-08-19/n:99.9.9Apr 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026

როგორ ამოვიცნოთ მავნე კოდი npm Malware-სა და PyPI Malware-ში

Xygeni იყენებს მრავალშრიან ტექნიკას მავნე კოდის გავრცელების შეჩერების მიზნით. უპირველეს ყოვლისა, სტატიკური კოდის ანალიზი აფიქსირებს დაბინდვის ნიმუშებს, დაფარულ დატვირთვას და სკრიპტების ბოროტად გამოყენებას. გარდა ამისა, ქცევითი sandboxing აანალიზებს ინსტალაციას. hooks, გაშვების დროის ბრძანებები და მუდმივი ხრიკები. გარდა ამისა, მანქანური სწავლების აღმოჩენა ახდენს ნულოვანი დღის npm მავნე პროგრამების და pypi მავნე პროგრამების ვარიანტების იდენტიფიცირებას, რომლებიც ხელმოწერის სკანერებმა გამოტოვეს. და ბოლოს, ადრეული გაფრთხილების სისტემა რეალურ დროში აკონტროლებს საჯარო საცავებს, ამოწმებს აღმოჩენებს და დაუყოვნებლივ აცნობებს DevOps გუნდებს.

შედეგად, ეს კომბინაცია უზრუნველყოფს, რომ დეველოპერები მიიღებენ სწრაფ, ქმედით ინტელექტს, რომელიც პირდაპირ ინტეგრირებულია CI/CD workflows.

რატომ უნდა ადარდებდნენ დეველოპერები მავნე npm პაკეტებს

თანამედროვე საფრთხეები იშვიათად ელოდებიან გაშვების დროს. მაგალითად, მავნე npm პაკეტები ხშირად სრულდება ინსტალაციის დროს, ხოლო pypi მავნე პაკეტები მალავენ ტოკენების ექსფილტრაციას ან უკანა კარებს. თავდამსხმელები:

  • მათი რეპლიკაციისთვის, გადააქციეთ GitHub-ის კერძო საცავები საჯაროდ.
  • ამოიღეთ ავტორიზაციის მონაცემები და საიდუმლოებები დაშიფრული დატვირთვის გამოყენებით.
  • გამოსასყიდი პროგრამული უზრუნველყოფის ან ბოტნეტების განსათავსებლად გამოიყენეთ დაბნეული JavaScript ჩამტვირთავები.

სინამდვილეში, მავნე ღია კოდის პაკეტების რაოდენობა ერთ წელიწადში 156%-ით გაიზარდა. შესაბამისად, ის გუნდები, რომლებიც მხოლოდ დაგვიანებულ არხებს ან საბაზისო სკანერებს ეყრდნობიან, ჩამორჩებიან.

რას აკონტროლებს ეს მავნე პროგრამის ანგარიში npm-სა და PyPI-ში

ეს დაიჯესტი წარმოადგენს ცენტრალურ კერას შემდეგი საკითხებისთვის:

  • დადასტურებული მავნე npm პაკეტები
  • დადასტურებული pypi მავნე პაკეტები
  • მავნე კოდის ქცევაზე დაფუძნებული აღმოჩენა
  • რეესტრის მიერ დადასტურებული ინციდენტები
  • ყოველკვირეული და ყოველთვიური მავნე პროგრამების ანგარიშების შეჯამებები
  • ყველა npm მავნე და pypi მავნე აღმოჩენის ისტორიული ცვლილებების ჟურნალი

სხვა სიტყვებით რომ ვთქვათ, ის ერთიან საცნობარო წერტილს წარმოადგენს. Xygeni-ს კვლევითი ჯგუფი ყოველკვირეულად აახლებს ამ გვერდს სრული ტექნიკური ანალიზისა და GitHub IOC-ების ბმულებით.

როგორ დავიცვათ თავი მავნე npm პაკეტებისა და PyPI მავნე პროგრამებისგან

ამ მზარდი რისკის გამო, ორგანიზაციებს სჭირდებათ არა მხოლოდ ძირითადი დამოკიდებულების შემოწმება. მავნე npm პაკეტებისა და pypi მავნე პაკეტებისგან ძლიერი დაცვა მოითხოვს როგორც პრევენციულ კონტროლს, ასევე გაშვების დროს აღსრულებას:

Lockfile-Only ინსტალაციების აღსრულება მავნე npm პაკეტების წინააღმდეგ

გამოყენება npm ci or pip install --require-hashes in CI/CD.
ეს უზრუნველყოფს lockfiles-ში განსაზღვრული ზუსტი დამოკიდებულების ხის გამოყენებას. შედეგად, თავდამსხმელებს არ შეუძლიათ მავნე npm პაკეტების შეცვლილი ან ტიპოსკუტირებული ვერსიების შეღწევა.

npm და PyPI მავნე პროგრამების წინასწარი ინსტალაციის სკანირება

ინტეგრირეთ Xygeni-ის ადრეული გაფრთხილების ძრავა npm და pypi მავნე პროგრამების სკანირებისთვის, სანამ პაკეტები თქვენს გარემოში მოხვდება.
გარდა ამისა, აღმოაჩინეთ საეჭვო postinstall სკრიპტები, დაბნელებული ჩამტვირთავები ან მყარი კოდირებული C2 URL-ები.

Guardrails მავნე კოდით შექმნილი ბილდების დაბლოკვა

უცნობია guardrails დადასტურებული მავნე npm პაკეტების ან pypi მავნე პაკეტების აღმოჩენის შემთხვევაში, ბილდების ავტომატურად ჩავარდნა.
მაგალითად, break აგებულია პაკეტებზე, რომლებსაც აქვთ გამოუქვეყნებელი მომვლელები, დაბნევის ნიმუშები ან IOC ემთხვევა. შესაბამისად, მავნე კოდი არასდროს რჩება შეუმჩნეველი.

გენერირება და ვალიდაცია SBOMმავნე npm პაკეტებისა და PyPI მავნე პროგრამების წინააღმდეგ

შექმნა SBOMs (CycloneDX, SPDX) ყველა ბილდისთვის.
შემდეგ, შეადარეთ ცნობილ მავნე npm პაკეტებსა და pypi მავნე პროგრამებს, რათა თვალყური ადევნოთ როგორც პირდაპირ, ასევე გარდამავალ დამოკიდებულებებს.

სერთიფიკატებისა და ტოკენების დაცვა npm მავნე პროგრამებისგან და PyPI მავნე პროგრამებისგან

ბევრი მავნე npm პაკეტი ცდილობს წაიკითხოს .npmrc, .pypirc, ან გარემოს ცვლადები.
ამიტომ, გაუშვით აწყობები გამაგრებულ კონტეინერებში მინიმალური საიდუმლოებების გამოვლენით. გარდა ამისა, მავნე კოდის ბოროტად გამოყენების დაბლოკვის მიზნით, გარემოს ცვლადების ნაცვლად გამოიყენეთ საიდუმლოებების მენეჯერები.

რეესტრის და მომვლელის ცვლილებების მონიტორინგი მავნე npm პაკეტებში

თავდამსხმელები ხშირად იტაცებენ მიტოვებულ პროექტებს.
კერძოდ, ყურადღება მიაქციეთ npm მავნე პროგრამებსა და pypi მავნე პაკეტებში მომვლელის მოულოდნელ ჩანაცვლებას, ვერსიების შეცვლის უჩვეულო ნახტომებს ან ზედმეტად ჭარბ გამოქვეყნებებს.

დეველოპერის ტრენინგი npm-სა და PyPI-ში მავნე კოდის აღმოჩენაში

ასწავლეთ გუნდებს, თუ როგორ ამოიცნონ ისეთი საშიში დროშები, როგორიცაა:

  • პაკეტების სახელები ორთოგრაფიული შეცდომებით (reqeust ნაცვლად request).
  • არაჩვეულებრივი install or prepare სკრიპტები.
  • ცოტა ხნის წინ შეიქმნა პაკეტები საეჭვოდ მაღალი ვერსიის ნომრებით.
    უპირველეს ყოვლისა, ეს ინფორმირებულობა ხელს უწყობს მავნე კოდის ადრეულ ეტაპზე გამოვლენას.

მავნე npm პაკეტებისა და PyPI მავნე პროგრამების გაშვების დროს ანომალიის აღმოჩენა

მაშინაც კი, თუ მავნე პროგრამა გვერდს უვლის სტატიკურ შემოწმებებს, გაშვების დროს აღმოჩენა CI/CD შეუძლია დაჭერა:

  • მოულოდნელი ქსელური კავშირები.
  • ფაილური სისტემის მოდიფიკაციები მოსალოდნელი დირექტორიების გარეთ.
  • დაჟინების მცდელობები სხვადასხვა სამსახურში.
    და ბოლოს, ეს უზრუნველყოფს, რომ npm და pypi მავნე პროგრამების საფრთხეები შეჩერებულია ინსტალაციის შემდეგაც კი.

ამ კონტროლის გაერთიანებით, გუნდები ხელს უშლიან მავნე npm პაკეტებისა და pypi მავნე პაკეტების წარმოებაში მოხვედრას. pipelines.

სცადეთ Xygeni-ს მავნე პროგრამების აღმოჩენის ინსტრუმენტები

Xygeni გთავაზობთ:

  • მავნე კოდის, მათ შორის, უკანა კარების, ჯაშუშური პროგრამების და გამოსასყიდის პროგრამული უზრუნველყოფის რეალურ დროში აღმოჩენა.
  • ძირითადი სკანერებისგან განსხვავებით, ანალიზი npm-ში, PyPI-ში, Maven-ში, NuGet-ში, RubyGems-სა და სხვა პროგრამებში.
  • ავტომატური აწყობის დაბლოკვა, როდესაც მავნე პროგრამის ანგარიში რისკს აღმოაჩენს.
  • ექსპლუატაბელობის შესახებ ინფორმაცია, შემნახველის რეპუტაციის შემოწმება და ანომალიების აღმოჩენა.

დარჩით ინფორმირებული

ჩვენი გუნდი ამ გვერდს ყოველ კვირას აახლებს. შეტყობინებებისა და დეტალური ანგარიშების მისაღებად:

  • გამოიწერეთ ჩვენი საინფორმაციო ბიულეტენი
  • გაყოლა @XygeniSecurity Linkedin-ზე
  • დაამატეთ ეს გვერდი თქვენს სანიშნეებში, რათა თვალყური ადევნოთ უახლეს სიახლეებს. npm მავნე პროგრამა მდე pypi მავნე პროგრამა საფრთხეები
sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად