Бүгүнкү күндө Npm зыяндуу программасы чабуулчулар жарыялап жаткандыктан, өнүгүп жатат зыяндуу код, зыяндуу npm пакеттери, жана PyPI зыяндуу пакеттери иштеп чыгуу жумуш агымдарын бутага алуу үчүн иштелип чыккан, CI/CD pipelinesжана ачык булактуу экосистемалар. Зыяндуу код дайджести бул Xygeni компаниясынын чыныгы зыяндуу пакеттерди көзөмөлдөп жана текшерип жаткан изилдөө отчету КЭУБ, P&IP, VS Code, жана OpenVSX, анын ичинде тастыкталган бэкдор, маалыматтарды уурдоочулар, грамоталарды эксфильтрациялоо боюнча пайдалуу жүктөмдөр жана автоматташтырылган көп версиялуу зыяндуу программалык камсыздоо кампаниялары.
Биздин изилдөө тобубуз бул баракчаны үзгүлтүксүз жаңыртып турат текшерилген жыйынтыктар, компромисс көрсөткүчтөрү (ЭОК), жүрүм-турум үлгүлөрү, жана техникалык анализНатыйжада, иштеп чыгуучулар, AppSec командаларыжана коопсуздук инженерлери алдыда боло алышат бүгүнкү күндө npm зыяндуу программасы жана заманбап программалык камсыздоо чынжырларына таасир этүүчү зыяндуу пакеттердин пайда болуп жаткан аракеттери.
NPM зыяндуу программасы бүгүн: жумалык кыскача баяндама, 24–29-апрель, 2026-жыл
Изилдөөчүлөр тастыкташты 97 зыяндуу пакет бул мезгилде мамлекеттик реестрлер аркылуу.
Маалыматтар топтомунун байкоолору
- Көпчүлүк тастыкталган пакеттер жарыяланган КЭУБ
- Кошумча учурлар таасир этти P&IP, OpenVSX, жана композитор
- Бир эле пакет үй-бүлөлөрүндө жана ага байланыштуу аталыштарда кайталанган зыяндуу жарыялоо
- Жогорку же атиптик версия үлгүлөрү, мисалы 99.x, 99.9.x, жана 1.0.x
- Күчтүү колдонуу төлөм жана төлөө, enterprise-style, ички веб-колдонмо, аналитика, UI негизи, иштеп чыгуучу курал, булут темасындагы, жана компонентке байланыштуу ат коюу үлгүлөрү
- Мыйзамдуу пакет жаңыртууларына окшоштурулуп иштелип чыккан бир нече координацияланган версиялардын жарылуулары
Апталык толук зыяндуу программалык камсыздоо отчетун көрүү →
Ай сайын берилүүчү зыяндуу программалык камсыздоо жөнүндө отчет: 2026-жылдын апрель айында тастыкталган зыяндуу npm пакеттери
Акыркы чыгарылышына кош келиңиздер Xygeni зыяндуу коддорунун дайджести (ай сайын чыгарылышы), боюнча April 2026, биздин изилдөө тобубуз тастыктады 250дан ашык зыяндуу пакеттер, негизинен, аркы өйүзүндө КЭУБ, кошумча учурлар таасир этет PyPI, VS Code, OpenVSX жана Composer.
Апрель айы көлөм жөнүндө гана эмес болчу. автоматташтырууга негизделген басма толкундары, агрессивдүү версиядагы инфляциялык кампаниялар, пакеттик үй-бүлөлүк кластерлөө, жана ички куралды туурап жасоо, биз айдын эң көрүнүктүү үлгүлөрүнүн айрымдарын координацияланган зыяндуу жарыялоодо байкадык:
жасалма ички куралдар, AI темасындагы пакеттер, төлөм жана төлөө модулдары, аналитикалык кардарлар, фронтенд компоненттери, иштеп чыгуучу утилиталары, Kubernetes жана булут куралдары, VS Code жана OpenVSX кеңейтүүлөрү жана чыныгы программалык камсыздоону жеткирүүгө аралашуу үчүн иштелип чыккан ишенимдүү бренд сыяктуу пакет аталыштары pipelines.
Булар жөнөкөй ката жазуу окуялары эмес болчу. Апрель маалыматтар топтому, биз байкадык ишеним грамоталарын кыянаттык менен пайдалануу үлгүлөрү, жеткирүү чынжырын манипуляциялоо, аталыш мейкиндигин кайталап колдонуу, жана координацияланган зыяндуу жарыялоо чыныгы иштеп чыгуучу чөйрөлөрүнө жана программалык камсыздоону жеткирүүгө аралашуу үчүн иштелип чыккан pipelines.
Кеңири маалыматтар топтомунда биз байкоо жүргүзүүнү уланттык сценарий боюнча көп версиялуу басылма, көбүртүлгөн версиялоо схемалары, төлөм- жана enterprise- тематикалык аталыштар, Жасалма интеллект жана агенттик темасындагы пакеттердин аталыштары, SDK жана фронтенд компонентинин имперсонациясы, ички куралдарды туураганжана классикалык тактикалар, мисалы көз карандылыктын башаламандыгы жана маалыматтарды эксфильтрациялоо.
Бул отчет биздин уланып жаткан ишибиздин бир бөлүгү Зыяндуу код дайджести, биз жаңы коркунучтарды текшерип, камсыз кылган жерде аракетчил акыл жардам берүү DevSecOps командалары алдыда бол программалык камсыздоо чынжырынын тобокелдиги.
| Экосистемалык | таңгак | дата |
|---|---|---|
| КЭУБ | па-белгиленген: 99.1.10 | Apr 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Apr 27, 2026 |
| КЭУБ | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| КЭУБ | @sbt_gitverse/аналитика-кардары: 99.0.1 | Apr 27, 2026 |
| КЭУБ | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| КЭУБ | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| КЭУБ | @tochka-ui/foundation:99.0.2 | Apr 27, 2026 |
| openvsx | сырдуу-учкун/убел:0.1.0 | Apr 28, 2026 |
| КЭУБ | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| КЭУБ | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
npm зыяндуу программаларында жана PyPI зыяндуу программаларында зыяндуу кодду кантип аныктайбыз
Xygeni зыяндуу код жайыла электе токтотуу үчүн көп катмарлуу ыкмаларды колдонот. Биринчиден, статикалык код анализи бурмаланган үлгүлөрдү, жашыруун пайдалуу жүктөмдөрдү жана скрипттин кыянаттык менен колдонулушун аныктайт. Мындан тышкары, жүрүм-турумдук кумкоргон анализдери орнотот hooks, аткаруу убактысынын буйруктары жана туруктуулук ыкмалары. Андан тышкары, машиналык үйрөнүүнү аныктоо нөлдүк күндүк npm зыяндуу программаларын жана pypi зыяндуу программаларынын варианттарын кол тамга сканерлери өткөрүп жибергенин аныктайт. Акырында, Эрте Эскертүү Системасы коомдук репозиторийлерди реалдуу убакыт режиминде көзөмөлдөйт, жыйынтыктарды текшерет жана DevOps командаларына дароо эскертет.
Натыйжада, бул айкалыш иштеп чыгуучуларга түздөн-түз интеграцияланган тез, иш жүзүндө колдонууга мүмкүн болгон интеллектти алууну камсыз кылат CI/CD Workflows.
Эмне үчүн иштеп чыгуучулар зыяндуу npm пакеттерине кам көрүшү керек
Заманбап коркунучтар сейрек учурларда гана иштөө убактысын күтөт. Мисалы, зыяндуу npm пакеттери көбүнчө орнотуу учурунда аткарылат, ал эми pypi зыяндуу пакеттери токен эксфильтрациясын же арткы эшиктерди жашырат. Чабуулчулар:
- Жеке GitHub репозиторийлерин көчүрүү үчүн аларды public кылып өзгөртүңүз.
- Коддолгон пайдалуу жүктөмдөрдү колдонуп, ишеним грамоталарын жана сырларды чыгарыңыз.
- Ransomware же ботнеттерди жайгаштыруу үчүн түшүнүксүз JavaScript жүктөгүчтөрүн колдонуңуз.
Чындыгында, зыяндуу ачык булактуу пакеттер бир жылдын ичинде 156% га өстү. Ошондуктан, кечиктирилген каналдарга же жөнөкөй сканерлерге гана таянган командалар артта калышат.
Бул зыяндуу программа отчету npm жана PyPIде эмнени көзөмөлдөйт
Бул дайджест төмөнкүлөр үчүн борбордук борбор болуп саналат:
- Зыяндуу npm пакеттери ырасталды
- pypi зыяндуу пакеттери ырасталды
- Зыяндуу кодду жүрүм-турумга негизделген аныктоо
- Реестр тарабынан тастыкталган окуялар
- Апталык жана айлык зыяндуу программалык камсыздоо отчетторунун кыскача баяндамасы
- Бардык npm зыяндуу программалары жана pypi зыяндуу программалары боюнча табылган тарыхый өзгөрүүлөр журналы
Башкача айтканда, ал бир гана шилтеме чекитин камсыз кылат. Xygeni изилдөө тобу бул баракчаны жума сайын толук техникалык анализдерге жана GitHub IOC'торуна шилтемелер менен жаңыртып турат.
Зыяндуу npm пакеттеринен жана PyPI зыяндуу программалык камсыздоосунан кантип коргонуу керек
Бул өсүп жаткан тобокелдиктен улам, уюмдарга көз карандылыкты текшерүүдөн да көп нерсе керек. Зыяндуу npm пакеттерине жана pypi зыяндуу пакеттерине каршы күчтүү коргонуу алдын алуучу көзөмөлдү жана аткаруу убактысын талап кылат:
Зыяндуу npm пакеттерине каршы Lockfile гана орнотууларын ишке ашыруу
колдонуу npm ci or pip install --require-hashes in CI/CD.
Бул lockfiles файлында аныкталган так көз карандылык дарагынын колдонулушун камсыздайт. Натыйжада, чабуулчулар зыяндуу npm пакеттеринин өзгөртүлгөн же ката жазылган версияларын киргизе алышпайт.
npm зыяндуу программаларын жана PyPI зыяндуу программаларын алдын ала сканерлөө
Пакеттер чөйрөңүзгө жеткенге чейин npm жана pypi зыяндуу программаларын сканерлөө үчүн Xygeni'нин эрте эскертүү кыймылдаткычын интеграциялаңыз.
Мындан тышкары, шектүүлөрдү аныктоо postinstall скрипттер, түшүнүксүз жүктөөчүлөр же катуу коддолгон C2 URL даректери.
Guardrails Зыяндуу код менен курулуштарды бөгөттөө үчүн
коюлган guardrails Эгерде тастыкталган зыяндуу npm пакеттери же pypi зыяндуу пакеттери аныкталса, түзүлүштөр автоматтык түрдө иштебей калат.
Мисалы, break жарыяланбаган тейлөөчүлөрү, түшүнүксүз үлгүлөрү же IOC дал келүүлөрү бар пакеттердин негизинде курулат. Натыйжада, зыяндуу код эч качан байкалбай калбайт.
Түзүү жана текшерүү SBOMЗыяндуу npm пакеттерине жана PyPI зыяндуу программаларына каршы
түзүү SBOMs (CycloneDX, SPDX) ар бир куруу үчүн.
Андан кийин, түз жана транзиттик көз карандылыктарды көзөмөлдөө үчүн белгилүү зыяндуу npm пакеттери жана pypi зыяндуу программалык камсыздоо булактары менен салыштырыңыз.
npm зыяндуу программаларынан жана PyPI зыяндуу программаларынан ишеним грамоталарын жана токендерди коргоо
Көптөгөн зыяндуу npm пакеттери окууга аракет кылышат .npmrc, .pypirc, же чөйрө өзгөрмөлөрү.
Ошондуктан, сырлар минималдуу түрдө ачыкка чыккан катуу контейнерлерде курулмаларды иштетиңиз. Мындан тышкары, зыяндуу коддордун кыянаттык менен колдонулушун бөгөттөө үчүн чөйрө өзгөрмөлөрүнүн ордуна сырлар менеджерлерин колдонуңуз.
Зыяндуу npm пакеттериндеги реестрдеги жана тейлөөчүнүн өзгөрүүлөрүн көзөмөлдөө
Кол салгандар көп учурда ташталган долбоорлорду басып алышат.
Атап айтканда, күтүүсүз тейлөөчүнүн алмашууларына, версиялардын адаттан тыш секирүүлөрүнө же npm зыяндуу программалык камсыздоосунда жана pypi зыяндуу пакеттеринде ашыкча жарыялоолорго көңүл буруңуз.
npm жана PyPI программаларында зыяндуу кодду аныктоо боюнча иштеп чыгуучуларды окутуу
Командаларга төмөнкүдөй кооптуу белгилерди аныктоону үйрөтүңүз:
- Орфографиялык каталары бар пакет аттары (
reqeustордунаrequest). - Тан
installorprepareсценарийлер. - Жакында эле шектүү түрдө жогору версия номерлери менен түзүлгөн пакеттер.
Баарынан маанилүүсү, бул маалымдуулук зыяндуу кодду эрте аныктоого жардам берет.
Зыяндуу npm пакеттери жана PyPI зыяндуу программалары үчүн иштөө убактысынын аномалиясын аныктоо
Зыяндуу программа статикалык текшерүүлөрдү айланып өтсө дагы, иштөө убактысын аныктоо CI/CD кармай алат:
- Күтүлбөгөн тармактык туташуулар.
- Күтүлгөн каталогдордон тышкары файл системасындагы өзгөртүүлөр.
- Жумуш орундарында туруктуулукка умтулуу.
Акырында, бул npm жана pypi зыяндуу программалык камсыздоо коркунучтарынын орнотулгандан кийин да токтотулушун камсыздайт.
Бул башкаруу элементтерин айкалыштыруу менен, командалар зыяндуу npm пакеттеринин жана pypi зыяндуу пакеттеринин өндүрүшкө жетип кетишине жол бербейт pipelines.
Xygeni'нин зыяндуу программаларды аныктоо куралдарын колдонуп көрүңүз
Xygeni төмөнкүлөрдү камсыз кылат:
- Зыяндуу коддорду, анын ичинде бэкдорду, тыңчы программаларды жана ransomware программаларын реалдуу убакыт режиминде аныктоо.
- Негизги сканерлерден айырмаланып, npm, PyPI, Maven, NuGet, RubyGems жана башкалар боюнча анализ.
- Зыяндуу программа отчетунда тобокелдик аныкталганда, автоматтык түрдө курууну бөгөттөө.
- Эксплуатациялоо боюнча түшүнүктөр, тейлөөчүнүн кадыр-баркын текшерүү жана аномалияларды аныктоо.
Маалымат алып туруңуз
Биздин команда бул баракчаны жума сайын жаңыртып турат. Эскертүүлөр жана толук отчетторду алуу үчүн:
- Биздин жазылуу Маалымат кат
- ээрчүү @XygeniSecurity Linkedin боюнча
- Акыркы жаңылыктарды көрүү үчүн бул баракчаны кыстарып коюңуз npm зыяндуу программасы жана pypi зыяндуу программасы коркунуч




