Біздің зиянды бағдарламаларды анықтау жүйелеріміз апта сайын npm және PyPI сияқты қоғамдық тізілімдердегі мыңдаған жаңа және жаңартылған пакеттерді сканерлейді.
Бұл апта басқаша болды.
Растаудан басқа 40-тан астам зиянды пакеттер, біздің зерттеу тобымыз келесі мәселелер бойынша терең зерттеулер жүргізді:
- Жаңадан ашылған ақпарат ұрлау науқаны npm экожүйесін теріс пайдалануда
- Baileys WhatsApp кітапханасының жеткізу тізбегін нысанаға алған зиянды шанышқы
Бұл қарапайым қателерді түзету жағдайлары емес еді. Екеуі де нақты әзірлеуші ортасына әсер ете алатын тіркелгі деректерін теріс пайдалану және сессияны ұрлау әдістеріне қатысты болды.
Бұл апталық қысқаша шолу біздің үздіксіз жұмысымыздың бір бөлігі Зиянды код дайджесті, мұнда біз жаңа қауіптерді тексереміз және DevSecOps командаларына оларды қорғауға көмектесу үшін іс жүзінде қолданылатын ақпарат береміз pipelineзақымдану пайда болғанға дейін s.
Осы аптада не тапқанымызды және оның неліктен маңызды екенін талдап көрейік.
| экожүйе | пакет | дата |
|---|---|---|
| npm | арна-утилиталар: 2.95.0 | Feb 27, 2026 |
| npm | арна-утилиталар: 2.96.0 | Feb 27, 2026 |
| npm | арна-утилиталар: 2.97.0 | Feb 27, 2026 |
| npm | арна-утилиталар: 2.99.0 | Feb 27, 2026 |
| npm | арна-утилиталар: 2.98.0 | Feb 27, 2026 |
| npm | арна-утилиталар: 3.99.0 | Feb 27, 2026 |
| npm | күнтізбелік оқиғалар мысалы: 0.0.5 | Наурыз 02, 2026 |
| npm | мысалреактивтітуынды76:0.0.8 | Наурыз 02, 2026 |
| npm | күнтізбелік оқиғалар мысалы: 0.0.10 | Наурыз 02, 2026 |
| npm | launch-darkly-js:199.99.102 | Наурыз 03, 2026 |
| npm | launch-darkly-js:199.99.103 | Наурыз 03, 2026 |
| npm | консоллофы:1.3.0 | Наурыз 03, 2026 |
| npm | launch-darkly-js:199.99.106 | Наурыз 03, 2026 |
| npm | securefiles-common:1.0.3 | Feb 28, 2026 |
| npm | nuget-task-common: 1.0.4 | Feb 28, 2026 |
| npm | woltpickerapp:40.6.2 | Наурыз 02, 2026 |
| npm | xrpl-dev-portal:1.0.3 | Наурыз 03, 2026 |
| pypi | isb:1.0.0 | Наурыз 04, 2026 |
| pypi | менің жобам-бола:1.0.0 | Наурыз 03, 2026 |
| npm | ag-connect:1.0.0 | Feb 28, 2026 |
| npm | ag-connect:1.0.1 | Feb 28, 2026 |
| npm | ag-connect:1.1.0 | Feb 28, 2026 |
| npm | ag-connect:1.2.0 | Feb 28, 2026 |
| npm | ag-connect:1.3.0 | Feb 28, 2026 |
| npm | ag-connect:1.3.1 | Feb 28, 2026 |
| npm | naughty-package: 1.0.2 | Наурыз 02, 2026 |
| npm | piyush_test_vadapav:1.0.1 | Наурыз 01, 2026 |
| npm | қайталау-ci:1.0.0 | Наурыз 02, 2026 |
| npm | қайталау-ci:1.0.1 | Наурыз 02, 2026 |
| npm | ng-vzbootstrap:1.0.3 | Наурыз 03, 2026 |
| npm | naughty-package: 1.0.6 | Наурыз 02, 2026 |
| npm | pdfjs-dist-v5:100.21.1 | Наурыз 03, 2026 |
| npm | pino-sdk:9.9.0 | Наурыз 04, 2026 |
| npm | aio-қауіпсіздік-сынақ-үлгі-erk1ny:1.0.0 | Наурыз 04, 2026 |
| npm | pino-sdk-v2:9.9.0 | Наурыз 04, 2026 |
| npm | nf-консолі: 99.0.0 | Наурыз 04, 2026 |
| npm | nf-консолі: 99.0.1 | Наурыз 04, 2026 |
| npm | yaml-manifest-utils-mynarratorai:2.0.0 | Наурыз 05, 2026 |
| npm | yaml-manifest-utils-mynarratorai:4.0.0 | Наурыз 05, 2026 |
| npm | ecto-модуль: 99.0.0 | Наурыз 05, 2026 |
| npm | оқ дәрісі-елес: 9999.0.0 | Наурыз 05, 2026 |
| npm | сиренаның жоқтауы: 9999.0.0 | Наурыз 05, 2026 |
| npm | ect-472839:9999.0.0 | Наурыз 05, 2026 |
Ашық бастапқы кодқа тәуелділіктеріңізді осалдықтардан және зиянды кодтан қорғаңыз
Тәуекелдерді азайтыңыз және қолданбаларыңызды зиянды пакеттерден қорғаңыз Xygeni зиянды бағдарламаларын ерте анықтауЕң маңызды осалдықтарға басымдық беріңіз және оларды шешіңіз. Біздің кешенді шешіміміз бағдарламалық жасақтамаңызға әсер етпес бұрын қауіптерді анықтау және азайту үшін тәуелділіктеріңізді нақты уақыт режимінде бақылауды ұсынады.
Қазіргі бағдарламалық жасақтаманы әзірлеу саласында ашық бастапқы кодты компоненттерді басқару осалдықтардың өсуі мен зиянды код қауіптеріне байланысты өте маңызды. Xygeni's Open Source Security шешім жарияланғаннан кейін зиянды пакеттерді сканерлейді және блоктайды, бұл зиянды бағдарламалар мен осалдықтардың жүйелеріңізге ену қаупін айтарлықтай азайтады. Біздің кешенді мониторингіміз бірнеше қоғамдық тізілімдерді қамтиды, бұл барлық тәуелділіктердің қауіпсіздік пен тұтастық тұрғысынан мұқият тексерілуін қамтамасыз етеді. Xygeni маңызды мәселелерді контекстік тұрғыдан басымдыққа қою және оңтайландырылған қалпына келтіру процестерін жеңілдету арқылы сіздің командаңыздың қауіпсіз және сенімді бағдарламалық жасақтама жобаларын қолдау мүмкіндігін арттырады.
Xygeni зиянды кодтың таралуына дейін оны тоқтату үшін көп деңгейлі әдістерді қолданады. Ең алдымен, статикалық код талдауы шатастыру үлгілерін, жасырын пайдалы жүктемелерді және скрипттерді теріс пайдалануды анықтайды. Сонымен қатар, мінез-құлықтық құмсалғыш орнатуды талдайды hooks, орындау уақытындағы командалар және тұрақтылық трюктері. Сонымен қатар, машиналық оқытуды анықтау қолтаңба сканерлері жіберіп алған нөлдік күндік npm зиянды бағдарламалары мен pypi зиянды бағдарламаларының нұсқаларын анықтайды. Соңында, ерте ескерту жүйесі қоғамдық репозиторийлерді нақты уақыт режимінде бақылайды, нәтижелерді тексереді және DevOps командаларына дереу хабарлайды.
Нәтижесінде, бұл үйлесім әзірлеушілерге тікелей интеграцияланған жылдам, әрекетке қабілетті интеллект алуды қамтамасыз етеді CI/CD жұмыс ағымдары.
Неліктен әзірлеушілер зиянды npm пакеттеріне қамқорлық жасауы керек
Қазіргі заманғы қауіптер сирек орындалу уақытын күтеді. Мысалы, зиянды npm пакеттері орнату кезінде жиі орындалады, ал pypi зиянды пакеттері токен эксфильтрациясын немесе бэкдорларды жасырады. Шабуылдаушылар:
- Жеке GitHub репозиторийлерін көшіру үшін оларды public күйіне аударыңыз.
- Кодталған пайдалы жүктемелерді пайдаланып, тіркелгі деректері мен құпияларды шығарыңыз.
- Ransomware немесе ботнеттер орналастыру үшін шатастырылған JavaScript жүктеушілерін пайдаланыңыз.
Шын мәнінде, зиянды ашық бастапқы кодты пакеттер бір жылда 156%-ға өсті. Сондықтан, тек кешіктірілген ақпаратқа немесе қарапайым сканерлерге сүйенетін топтар артта қалып отыр.
Бұл зиянды бағдарлама туралы есеп npm және PyPI-де нені бақылайды
Бұл дайджест келесілердің орталық орталығы болып табылады:
- Зиянды npm пакеттері расталды
- pypi зиянды пакеттері расталды
- Зиянды кодты мінез-құлыққа негізделген анықтау
- Тіркеумен расталған оқиғалар
- Апталық және айлық зиянды бағдарламалар туралы есептердің қысқаша мазмұны
- Барлық npm зиянды бағдарламалары мен pypi зиянды бағдарламаларының тарихи өзгерістер журналы
Басқаша айтқанда, ол бірыңғай сілтеме нүктесін ұсынады. Xygeni зерттеу тобы бұл бетті апта сайын толық техникалық талдаулар мен GitHub IOC сілтемелерімен жаңартып отырады.
Зиянды npm пакеттерінен және PyPI зиянды бағдарламаларынан қалай қорғануға болады
Осы өсіп келе жатқан қауіпке байланыстыұйымдарға күшті қорғаныс қажет:
- Тек құлыптау файлдарын орнатуды мәжбүрлеп орындау (
npm ci) CI/CD. - Сонымен қатар, сканерлеу тәуелділіктерін Xygeni компаниясының ерте ескерту механизмімен алдын ала орнатыңыз.
- Сонымен қатар, блок зиянды код сигналдарын пайдаланып құрылады Guardrails.
- жасау SBOMжанама тәуелділіктерді бақылау және саясатты қолдану үшін s.
- Ең бастысы, әзірлеушілерді қате теруді, шатастыруды және күдікті орнату сценарийлерін анықтауға үйретіңіз.
Xygeni зиянды бағдарламаларды анықтау құралдарын қолданып көріңіз
Xygeni келесі мүмкіндіктерді ұсынады:
- Зиянды кодты, соның ішінде бэкдорларды, тыңшылық бағдарламаларды және ransomware бағдарламаларын нақты уақыт режимінде анықтау.
- Негізгі сканерлерден айырмашылығы, npm арқылы талдау, ППИ, Maven, NuGet, рубингемдер, Және одан да көп.
- Зиянды бағдарлама туралы есепте қауіп анықталған кезде автоматты түрде құрастыруды бұғаттау.
- Пайдалануға жарамдылық туралы түсініктер, қолдаушының беделін тексеру және аномалияларды анықтау.






