Malwareya Npm îro berdewam dike, bi weşandina êrîşkaran re pêş dikeve koda xerab, pakêtên npm yên zirardar, û Pakêtên zirardar ên PyPI ji bo armanckirina karên pêşveçûnê hatî çêkirin, CI/CD pipelines, û ekosîstemên çavkaniya vekirî. Ew Kurteya Koda Xerabkar rapora lêkolînê ya berdewam a Xygeni ye ku pakêtên xerabkar ên rastîn li seranserê cîhanê dişopîne û piştrast dike npm, PyPI, Koda VS, û OpenVSX, di nav de deriyên paşve yên piştrastkirî, diziyên daneyan, barên derxistina bawernameyan, û kampanyayên malware yên pir-guhertoyî yên otomatîk.
Tîma me ya lêkolînê vê rûpelê bi rêkûpêk nûve dike û dîtinên piştrastkirî, nîşaneyên lihevhatinê (IOC), şêwazên reftarî, û analîzên teknîkîDi encamê de, pêşdebir, Tîmên AppSecû endezyarên ewlehiyê dikarin li pêş bimînin malwareya npm îro û çalakiya pakêtên xerabkar ên derketî holê ku bandorê li zincîrên dabînkirina nermalava nûjen dike.
Malwareya NPM Îro: Kurteya Heftane 24–29 Nîsana 2026
Lêkolîneran piştrast kirin 97 pakêtên zirardar li seranserê qeydên giştî di vê heyamê de.
Çavdêriyên daneyan
- Piraniya pakêtên piştrastkirî di hatine weşandin de npm
- Dozên din ên bandorkirî PyPI, OpenVSX, û bestekarê
- Weşana xerabkar a dubarekirî li ser heman malbatên pakêtan û navên têkildar
- Şablonên guhertoyên bilind an neasayî yên wekî 99.x, 99.9.x, û 1.0.x
- Bikaranîna xurt a peredan û derxistin, enterprise-awayî, sepana webê ya navxweyî, analytics, Bingeha UI, amûra-pêşdebiran, bi mijara ewr, û têkildarî pêkhateyan qalibên navlêkirinê
- Gelek teqînên guhertoyên hevrêzkirî yên ku ji bo dişibin nûvekirinên pakêtên rewa hatine çêkirin
Rapora Mehane ya Malware: Pakêtên npm yên zirardar di Nîsana 2026an de hatine piştrastkirin
Hûn bi xêr hatin çapa herî dawî ya Kurteya Koda Xerabkar a Xygeni (Çapa Mehane), li April 2026, tîma lêkolînê ya me piştrast kir zêdetirî 250 pakêtên zirardar, bi giranî li seranserê npm, bi rewşên din ên bandorker PyPI, VS Code, OpenVSX, û Composer.
Nîsan ne tenê bi hejmarê bû. Li kêleka wê jî. pêlên weşanê yên ji hêla otomasyonê ve têne ajotin, kampanyayên enflasyonê yên guhertoya êrîşkar, komkirina malbata pakêtan, û teqlîdkirina amûra navxweyî, me hin ji şablonên herî berbiçav ên mehê di weşanên xerabkar ên hevrêzkirî de li seranserê van deveran dîtin:
amûrên navxweyî yên sexte, pakêtên bi mijara AI, modulên dravdan û derxistinê, xerîdarên analîtîk, pêkhateyên pêşiyê, amûrên pêşdebiran, amûrên Kubernetes û ewr, pêvekên VS Code û OpenVSX, û navên pakêtên pêbawer ên mîna marqeyê ku ji bo têkelkirina di radestkirina nermalava rastîn de hatine çêkirin. pipelines.
Ev ne bûyerên nivîsandinê yên sade bûn. Li seranserê berfirehtir Avrêl komek daneyan, me çavdêrî kir qalibên îstismara bawernameyan, manîpulekirina zincîra dabînkirinê, ji nû ve bikaranîna navên dubarekirî, û weşana xerabkar a hevrêzkirî hatiye sêwirandin ku bi hawîrdorên pêşdebirên rastîn û radestkirina nermalavê re were tevlihevkirin pipelines.
Li seranserê daneyên berfirehtir, me çavdêriya xwe berdewam kir weşana pir-guhertoyî ya senaryoyî, şêwazên guhertoyên zêdekirî, peredan- û enterprisenavlêkirina -tematîk, Navên pakêtên bi mijara AI û ajansê, SDK û teqlîdkirina pêkhateya pêşiyê, teqlîdkirina amûrên navxweyîû taktîkên klasîk ên wekî tevliheviya girêdayîbûnê û derxistina daneyan.
Ev rapor beşek ji raporên me yên berdewam e Kurteya Koda Xerabkar, ku em gefên nû piştrast dikin û peyda dikin îstîxbarata çalak alîkar kirin Tîmên DevSecOps li pêş bimîne rîska zincîra dabînkirina nermalavê.
| Ecosystem | Pakêt | Date |
|---|---|---|
| npm | nîşankirî-pa:99.1.10 | Apr 27, 2026 |
| pypi | moonbit-herêmî-lihevhatin:0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/client-analytics:99.0.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Apr 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
Em Çawa Koda Xerabkar Di Malwareya npm û Malwareya PyPI de Tesbît Dikin
Xygeni teknîkên pir-qatî bikar tîne da ku koda xerabkar berî ku belav bibe rawestîne. Berî her tiştî, analîza koda statîk şêwazên şaşbûnê, barkirinên veşartî û îstismara skrîptê tespît dike. Wekî din, analîzên sandboxkirina tevgerî sazkirinê dike. hooks, fermanên dema xebitandinê, û hîleyên domdariyê. Wekî din, tespîtkirina fêrbûna makîneyê guhertoyên malware npm-ya sifir-roj û malware pypi yên ku ji hêla skanerên îmzeyê ve hatine paşguh kirin nas dike. Di dawiyê de, Sîstema Hişyariya Zû depoyên giştî di wextê rast de dişopîne, dîtinan piştrast dike, û tîmên DevOps-ê tavilê hişyar dike.
Di encamê de, ev kombînasyon piştrast dike ku pêşdebir îstîxbarata bilez û çalak werdigirin ku rasterast di nav de têne entegre kirin. CI/CD karkeran.
Çima Pêşdebir Divê Li Ser Pakêtên npm yên Xerabkar Xemgîn Bin
Gefên nûjen kêm kêm li benda dema xebitandinê dimînin. Bo nimûne, pakêtên npm-ê yên xerabkar pir caran di dema sazkirinê de têne xebitandin, lê pakêtên xerabkar ên pypi derxistina nîşanekan an deriyên paşîn vedişêrin. Êrîşkar:
- Depoyên taybet ên GitHub-ê veguherînin giştî da ku wan kopî bikin.
- Bi karanîna barkirinên şîfrekirî agahî û razên veşartî derxînin.
- Ji bo bicihkirina ransomware an botnetan barkerên JavaScript-ê yên şaş bikar bînin.
Bi rastî, pakêtên çavkaniya vekirî yên zirardar di salekê de %156 zêde bûn. Ji ber vê yekê, tîmên ku tenê xwe dispêrin feedên derengmayî an skanerên bingehîn li paş dimînin.
Ev Rapora Malware di npm û PyPI de çi dişopîne
Ev kurteya pirtûkê navenda sereke ye ji bo van tiştan:
- Pakêtên npm yên zirardar ên piştrastkirî
- Pakêtên zirardar ên pypi yên piştrastkirî
- Tesbîtkirina kodên xerabkar ên li ser bingeha tevgerê
- Bûyerên ji hêla qeydkirinê ve hatine piştrast kirin
- Kurteyên raporên heftane û mehane yên malware
- Guhertinên dîrokî yên hemî dîtinên malware yên npm û malware yên pypi
Bi gotineke din, ew xaleke referansê ya yekane peyda dike. Tîma lêkolînê ya li Xygeni vê rûpelê heftane bi girêdanên analîzên teknîkî yên tevahî û IOC-yên GitHub nûve dike.
Meriv Çawa Li Dijî Pakêtên npm yên Xerabkar û Malwareya PyPI Xwe Diparêze
Ji ber vê xetera zêde dibe, rêxistin ji kontrolên girêdayîbûna bingehîn bêtir hewce ne. Parastinên bihêz li dijî pakêtên npm yên xerabkar û pakêtên xerabkar ên pypi hem kontrolên pêşîlêgirtinê û hem jî bicîhanîna dema xebitandinê hewce dike:
Sazkirinên Lockfile-Only li dijî pakêtên npm yên zirardar bicîh bîne
Bikaranîn npm ci or pip install --require-hashes in CI/CD.
Ev yek piştrast dike ku dara girêdayîbûnê ya rast a ku di lockfiles de hatî destnîşankirin tê bikar anîn. Di encamê de, êrîşkar nikarin guhertoyên guhertî an jî çapkirî yên pakêtên npm yên zirardar têxin nav xwe.
Skenkirina Berî Sazkirinê ji bo Malwareya npm û Malwareya PyPI
Motora Hişyariya Zû ya Xygeni entegre bike da ku malwareya npm û malwareya pypi berî ku pakêt bigihîjin hawîrdora te bişopîne.
Her wiha, gumanbaran tespît bike postinstall skrîpt, barkerên şaş, an URL-yên C2 yên kodkirî yên hişk.
Guardrails ji bo astengkirina avakirinan bi koda zirardar
danîn guardrails Ger pakêtên npm yên zirardar an pakêtên zirardar ên pypi werin tesbît kirin, dê avakirin bixweber têk biçe.
Bo nimûne, şikandin li ser pakêtên ku xwedî parastvanên nehatine weşandin, qalibên veşartîbûnê, an jî hevberdanên IOC ne, ava dibe. Ji ber vê yekê, koda xerabkar qet bêhemdî derbas nabe.
Çêkirin û Tesdîqkirin SBOMs Li dijî pakêtên npm yên zirardar û malware PyPI
Xûliqandin SBOMs (CycloneDX, SPDX) ji bo her avakirinê.
Piştre, bi pakêtên npm-ê yên zirardar ên naskirî û xwarinên malware yên pypi re bidin ber hev da ku hem girêdayîbûnên rasterast û hem jî yên veguhêz bişopînin.
Parastina Bawername û Tokenan ji Malwareya npm û Malwareya PyPI
Gelek pakêtên npm yên xerab hewl didin bixwînin .npmrc, .pypirc, an jî guhêrbarên jîngehê.
Ji ber vê yekê, avakirinan di konteynerên hişkkirî de bi kêmtirîn razên eşkerekirî bimeşînin. Wekî din, ji bo astengkirina îstismara koda zirardar, li şûna guhêrbarên jîngehê, rêveberên razên bikar bînin.
Guhertinên Qeyda û Parastvan di Pakêtên npm yên Xerab de Bişopîne
Êrîşkar gelek caran projeyên terikandî didizin.
Bi taybetî, li guheztinên ji nişka ve yên parastvanan, guheztinên guhertoyên neasayî, an weşanên zêde di malwareya npm û pakêtên zirardar ên pypi de hişyar bin.
Perwerdehiya Pêşdebiran li ser Tesbîtkirina Koda Xerabkar di npm û PyPI de
Tîman fêrî dîtina alên sor ên wek:
- Navên pakêtan bi şaşnivîsan (
reqeustdi şonarequest). - Unusual
installorpreparenivîsandin. - Pakêtên ku hejmarên guhertoyên wan bi gumanbarî bilind in vê dawiyê hatine afirandin.
Berî her tiştî, ev hişmendî dibe alîkar ku koda xerabkar zû were tespîtkirin.
Tesbîtkirina Anomaliyên Dema Xebitandinê ji bo Pakêtên npm yên Xerabkar û Malware PyPI
Tewra ku malware kontrolên statîk derbas bike jî, tespîtkirina dema xebitandinê di CI/CD dikare bigire:
- Girêdanên torê yên nediyar.
- Guhertinên pergala pelan li derveyî peldankên çaverêkirî.
- Hewldanên ji bo berdewamiyê di navbera karan de.
Di dawiyê de, ev piştrast dike ku gefên malware yên npm û malware yên pypi jî piştî sazkirinê têne rawestandin.
Bi hevberkirina van kontrolan, tîm rê li ber pakêtên npm yên xerabkar û pakêtên pypi yên xerabkar digirin ku qet negihîjin hilberînê. pipelines.
Amûrên Tesbîtkirina Malware yên Xygeni biceribînin
Xygeni pêşkêş dike:
- Tesbîtkirina rast-dem a kodên xerabkar, di nav de deriyên paşîn, spyware, û ransomware.
- Berevajî skanerên bingehîn, analîz li seranserê npm, PyPI, Maven, NuGet, RubyGems, û hwd.
- Astengkirina avakirina otomatîk dema ku rapora malware xetereyê destnîşan dike.
- Têgihîştinên îstîsmarkirinê, kontrolên navûdengê parastvan, û tespîtkirina anomaliyan.
Agahdarî bimînin
Tîma me vê rûpelê her hefte nûve dike. Ji bo wergirtina hişyariyan û raporên berfireh:
- Ji me bibin endam Nûçename
- Pêketin @XygeniSecurity li ser Linkedinê
- Ji bo şopandina nûtirîn tiştan vê rûpelê nîşan bike malwareya npm û pypi malware tehdît




