NPM 악성코드 오늘 공격자들이 정보를 공개하면서 계속해서 진화하고 있습니다. 악성 코드, 악성 npm 패키지예산 및 PyPI 악성 패키지 개발 워크플로우를 목표로 설계되었습니다. CI/CD pipelines그리고 오픈소스 생태계. 악성 코드 요약 Xygeni의 지속적인 연구 보고서인 이 보고서는 실제 악성 패키지를 추적하고 검증합니다. npm, PyPI, VS 코드예산 및 오픈VSX여기에는 백도어, 데이터 탈취 프로그램, 자격 증명 유출 페이로드 및 자동화된 다중 버전 악성코드 캠페인과 같은 확인된 악성코드가 포함됩니다.
저희 연구팀은 이 페이지를 정기적으로 업데이트합니다. 검증된 결과, 손상 지표 (IOC), 행동 패턴예산 및 기술적 분석그 결과, 개발자들은 앱 보안 팀그리고 보안 엔지니어는 앞서 나갈 수 있습니다. npm 악성코드 오늘 그리고 최근 소프트웨어 공급망에 영향을 미치는 악성 패키지 활동이 새롭게 나타나고 있습니다.
NPM 악성코드 현황: 2026년 4월 24일~29일 주간 요약
연구원들이 확인함 97개의 악성 패키지 이 기간 동안 공공 등록 기관 전반에 걸쳐.
데이터셋 관측치
- 확인된 대부분의 패키지는 다음 주소에 게시되었습니다. npm
- 추가 감염 사례 PyPI, 오픈VSX예산 및 작곡가
- 동일한 패키지 제품군 및 관련 이름을 사용하여 반복적으로 악성 게시물을 배포하는 행위
- 높거나 비정상적인 버전 패턴(예: 99.x, 99.9.x예산 및 1.0.x
- 강력한 사용 결제 및 체크아웃, enterprise스타일, 내부 웹 앱, 분석, UI 기반, 개발자 도구, 구름 테마예산 및 구성 요소 관련 명명 패턴
- 합법적인 패키지 업데이트처럼 보이도록 설계된 여러 차례의 조직적인 버전 배포
월간 멀웨어 보고서: 2026년 4월에 확인된 악성 npm 패키지
의 최신 버전에 오신 것을 환영합니다. Xygeni 악성 코드 요약 (월간판). 에 2026년 4월저희 연구팀이 확인했습니다. 250개 이상의 악성 패키지주로 다음과 같은 분야에 걸쳐 npm추가 사례 발생으로 영향을 받음 PyPI, VS Code, OpenVSX 및 Composer.
4월은 단순히 물량 증가에만 초점을 맞춘 달이 아니었습니다. 자동화 기반 출판 물결, 공격적인 버전 인플레이션 캠페인, 패키지 패밀리 클러스터링예산 및 내부 도구 가장우리는 이번 달에 조직적인 악성 게시 활동에서 가장 주목할 만한 몇 가지 패턴을 관찰했습니다.
가짜 내부 툴, AI 테마 패키지, 결제 및 체크아웃 모듈, 분석 클라이언트, 프런트엔드 구성 요소, 개발자 유틸리티, Kubernetes 및 클라우드 툴, VS Code 및 OpenVSX 확장 프로그램, 그리고 실제 소프트웨어 배포 환경에 자연스럽게 녹아들도록 설계된 신뢰할 수 있는 브랜드와 유사한 패키지 이름들 pipelines.
이것들은 단순한 타이포스쿼팅 사건이 아니었습니다. 더 넓은 범위에서 4월 데이터셋에서 우리는 관찰했습니다. 자격 증명 남용 패턴, 공급망 조작, 반복적인 네임스페이스 재사용예산 및 조직적인 악의적 출판 실제 개발 환경 및 소프트웨어 배포 환경에 자연스럽게 녹아들도록 설계되었습니다. pipelines.
더 넓은 데이터 세트 전반에 걸쳐 우리는 계속해서 관찰했습니다. 스크립트 기반 다중 버전 게시, 과도하게 부풀려진 버전 관리 체계, 결제 및 enterprise테마별 이름 짓기, AI 및 에이전트 테마 패키지 이름, SDK 및 프런트엔드 구성 요소 가장, 내부 도구 모방그리고 다음과 같은 고전적인 전술 의존성 혼란 데이터 유출.
본 보고서는 저희가 진행 중인 연구의 일환입니다. 악성 코드 요약우리는 새로운 위협을 검증하고 제공합니다. 실행 가능한 인텔리전스 도움이 DevSecOps 팀 앞서 나가다 소프트웨어 공급망 위험.
| 생태계 | 묶음 | 날짜 |
|---|---|---|
| npm | pa-표시됨:99.1.10 | 27년 2026월 XNUMX일 |
| 피피 | moonbit-locale-compat:0.2.3 | 27년 2026월 XNUMX일 |
| npm | @alfa.life.mapp/app.web:99.0.13 | 27년 2026월 XNUMX일 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | 27년 2026월 XNUMX일 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | 27년 2026월 XNUMX일 |
| npm | @alfa.life.mapp/app.web:99.0.14 | 27년 2026월 XNUMX일 |
| npm | @tochka-ui/foundation:99.0.2 | 27년 2026월 XNUMX일 |
| 오픈vsx | 아케인스파크/우벨:0.1.0 | 28년 2026월 XNUMX일 |
| npm | @2011-08-19/n:99.9.9 | 28년 2026월 XNUMX일 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | 27년 2026월 XNUMX일 |
npm 멀웨어 및 PyPI 멀웨어에서 악성 코드를 탐지하는 방법
Xygeni는 악성 코드가 확산되기 전에 차단하기 위해 다층적인 기술을 사용합니다. 우선, 정적 코드 분석을 통해 난독화 패턴, 숨겨진 페이로드 및 스크립트 악용을 탐지합니다. 또한, 동작 샌드박싱을 통해 설치 과정을 분석합니다. hooks런타임 명령 및 지속성 기법을 탐지합니다. 또한 머신 러닝 기반 탐지 기능을 통해 시그니처 스캐너가 놓치는 제로데이 npm 멀웨어 및 pypi 멀웨어 변종을 식별합니다. 마지막으로, 조기 경고 시스템은 공개 저장소를 실시간으로 모니터링하고, 발견 사항을 검증하며, DevOps 팀에 즉시 경고를 보냅니다.
결과적으로 이러한 조합은 개발자가 빠르고 실행 가능한 정보를 직접 통합된 형태로 받을 수 있도록 보장합니다. CI/CD 워크 플로우.
개발자들이 악성 npm 패키지에 관심을 가져야 하는 이유
최신 위협은 런타임을 기다리는 경우가 드뭅니다. 예를 들어, 악성 npm 패키지는 설치 중에 실행되는 경우가 많고, 악성 pypi 패키지는 토큰 유출이나 백도어를 숨기고 있습니다. 공격자들은 다음과 같은 방법을 사용합니다.
- GitHub의 비공개 저장소를 공개 저장소로 전환하여 복제하세요.
- 암호화된 페이로드를 사용하여 자격 증명과 비밀 정보를 유출합니다.
- 난독화된 자바스크립트 로더를 사용하여 랜섬웨어 또는 봇넷을 배포하세요.
실제로 악성 오픈소스 패키지는 1년 만에 156% 급증했습니다. 따라서 지연된 피드나 기본적인 스캐너에만 의존하는 팀은 뒤처지게 됩니다.
이 악성코드 보고서는 npm과 PyPI에서 무엇을 추적하는가?
이 요약본은 다음 내용을 위한 중심 허브입니다:
- 악성 npm 패키지로 확인됨
- PyPI에서 악성 패키지가 확인되었습니다.
- 행동 기반 악성 코드 탐지
- 레지스트리에 확인된 사건
- 주간 및 월간 악성코드 보고서 요약
- npm 악성코드 및 pypi 악성코드 발견에 대한 모든 변경 내역 로그
즉, 이 페이지는 단일 참조 지점을 제공합니다. Xygeni의 연구팀은 이 페이지를 매주 업데이트하여 전체 기술 분석 및 GitHub IOC 링크를 제공합니다.
악성 npm 패키지 및 PyPI 멀웨어로부터 보호하는 방법
이러한 위험이 증가함에 따라 조직은 기본적인 종속성 검사 이상의 것이 필요합니다. 악성 npm 패키지 및 악성 pypi 패키지에 대한 강력한 방어는 예방적 제어와 런타임 강제 적용 모두를 필요로 합니다.
악성 npm 패키지에 대해 Lockfile 전용 설치를 강제합니다.
npm ci or pip install --require-hashes in CI/CD.
이렇게 하면 잠금 파일에 정의된 정확한 종속성 트리가 사용됩니다. 결과적으로 공격자는 악성 npm 패키지의 수정되거나 오타가 포함된 버전을 삽입할 수 없습니다.
npm 악성코드 및 PyPI 악성코드 사전 설치 검사
Xygeni의 조기 경고 엔진을 통합하여 패키지가 사용자 환경에 도달하기 전에 npm 악성코드와 pypi 악성코드를 검사하세요.
또한, 의심스러운 점을 감지합니다. postinstall 스크립트, 난독화된 로더 또는 하드코딩된 C2 URL.
Guardrails 악성 코드가 포함된 빌드를 차단하기
세트 guardrails 악성 npm 패키지 또는 악성 pypi 패키지가 감지되면 빌드를 자동으로 실패시킵니다.
예를 들어, 관리자 정보가 공개되지 않은 패키지, 난독화 패턴 또는 IOC(침해 지표) 일치 항목이 있는 패키지에 대한 빌드를 중단합니다. 결과적으로 악성 코드는 절대 눈에 띄지 않고 통과하지 못합니다.
생성 및 검증 SBOM악성 npm 패키지 및 PyPI 멀웨어 방지
만들기 SBOM모든 빌드에 대해 s(CycloneDX, SPDX)를 사용합니다.
그 후, 알려진 악성 npm 패키지 및 pypi 악성코드 피드와 비교하여 직접적 및 간접적 종속성을 모두 추적합니다.
npm 악성코드 및 PyPI 악성코드로부터 자격 증명 및 토큰을 보호합니다.
많은 악성 npm 패키지는 읽기를 시도합니다. .npmrc, .pypirc또는 환경 변수.
따라서, 최소한의 비밀 정보만 노출하는 강화된 컨테이너에서 빌드를 실행하십시오. 또한, 악성 코드 악용을 차단하기 위해 환경 변수 대신 비밀 관리자를 사용하십시오.
악성 npm 패키지의 레지스트리 및 관리자 변경 사항 모니터링
공격자들은 종종 버려진 프로젝트를 탈취합니다.
특히 npm 악성코드 및 pypi 악성 패키지에서 갑작스러운 관리자 변경, 비정상적인 버전 변경 또는 과도한 게시가 발생하는지 주의 깊게 살펴보십시오.
npm 및 PyPI에서 악성 코드 탐지에 대한 개발자 교육
팀원들에게 다음과 같은 위험 신호를 식별하는 방법을 가르치세요:
- 오타가 있는 패키지 이름 (
reqeust대신request). - 비범 한
installorprepare스크립트. - 최근 생성된 패키지 중 버전 번호가 의심스러울 정도로 높습니다.
무엇보다 이러한 인식은 악성 코드를 조기에 탐지하는 데 도움이 됩니다.
악성 npm 패키지 및 PyPI 멀웨어에 대한 런타임 이상 탐지
악성코드가 정적 검사를 우회하더라도 런타임 탐지는 가능합니다. CI/CD 잡을 수 있습니다:
- 예기치 않은 네트워크 연결.
- 예상되는 디렉터리 외부에서 파일 시스템이 수정되었습니다.
- 여러 작업에 걸쳐 지속성을 유지하려는 시도.
마지막으로, 이를 통해 설치 후에도 npm 악성코드 및 pypi 악성코드 위협을 차단할 수 있습니다.
이러한 제어 기능을 결합함으로써 팀은 악성 npm 패키지와 악성 pypi 패키지가 프로덕션 환경에 도달하는 것을 사전에 방지할 수 있습니다. pipelines.
Xygeni의 악성코드 탐지 도구를 사용해 보세요.
Xygeni는 다음을 제공합니다:
- 백도어, 스파이웨어, 랜섬웨어 등 악성 코드를 실시간으로 탐지합니다.
- 기본 스캐너와 달리 npm, PyPI, Maven, NuGet, RubyGems 등을 포함한 광범위한 저장소를 분석합니다.
- 악성코드 보고서에서 위험이 감지되면 빌드가 자동으로 차단됩니다.
- 취약점 분석, 관리자 평판 확인 및 이상 징후 탐지.
최신 정보 받기
저희 팀은 이 페이지를 매주 업데이트합니다. 알림 및 상세 보고서를 받으시려면 다음을 참조하세요.
- 우리에 가입 뉴스레터
- 팔로우 @XygeniSecurity Linkedin에서
- 최신 소식을 확인하려면 이 페이지를 즐겨찾기에 추가하세요. npm 멀웨어 pypi 맬웨어 위협




