All Woch scannen eis Malware-Detektiounssystemer Dausende vun neien an aktualiséierte Paketen an ëffentleche Registrierungen wéi npm a PyPI.
Dës Woch war anescht.
Iwwer d'Bestätegung eraus Iwwer 40 béiswëlleg Paketen, huet eis Fuerschungséquipe grëndlech Ënnersichunge gemaach iwwer:
- Eng nei opgedeckt Infostealer-Kampagne, déi den npm-Ökosystem mëssbraucht
- E béiswëllege Fork, deen d'Liwwerketten vun der Baileys WhatsApp Bibliothéik zielt
Dëst waren keng einfach Fäll vu Typosquatting. Béides huet sech ëm Mëssbrauch vu Login- a Session-Hijacking-Techniken gehandelt, déi sech op richteg Entwécklerëmfeld auswierke konnten.
Dës wöchentlech Iwwersiicht ass Deel vun eisem lafende Béiswëlleg Code Digest, wou mir nei Bedrohungen validéieren an ëmsetzbar Informatiounen ubidden, fir DevSecOps-Teams ze hëllefen, hir ... ze schützen pipelines ier Schued entsteet.
Loosst eis opbriechen, wat mir dës Woch fonnt hunn a firwat et wichteg ass.
| Ecosystem | Pak | Datum |
|---|---|---|
| npm | conduit-utils:2.95.0 | Febof 27, 2026 |
| npm | conduit-utils:2.96.0 | Febof 27, 2026 |
| npm | conduit-utils:2.97.0 | Febof 27, 2026 |
| npm | conduit-utils:2.99.0 | Febof 27, 2026 |
| npm | conduit-utils:2.98.0 | Febof 27, 2026 |
| npm | conduit-utils:3.99.0 | Febof 27, 2026 |
| npm | rnkalennerEvenementerBeispill: 0.0.5 | Mar 02, 2026 |
| npm | Beispillreaktiv76:0.0.8 | Mar 02, 2026 |
| npm | rnkalennerEvenementerBeispill: 0.0.10 | Mar 02, 2026 |
| npm | launch-darkly-js:199.99.102 | Mar 03, 2026 |
| npm | launch-darkly-js:199.99.103 | Mar 03, 2026 |
| npm | Konsolelofy: 1.3.0 | Mar 03, 2026 |
| npm | launch-darkly-js:199.99.106 | Mar 03, 2026 |
| npm | securefiles-common:1.0.3 | Febof 28, 2026 |
| npm | nuget-task-common:1.0.4 | Febof 28, 2026 |
| npm | woltpickerapp:40.6.2 | Mar 02, 2026 |
| npm | xrpl-entwécklerportal:1.0.3 | Mar 03, 2026 |
| pypi | isb:1.0.0 | Mar 04, 2026 |
| pypi | mäiprojet-bola:1.0.0 | Mar 03, 2026 |
| npm | ag-connect:1.0.0 | Febof 28, 2026 |
| npm | ag-connect:1.0.1 | Febof 28, 2026 |
| npm | ag-connect:1.1.0 | Febof 28, 2026 |
| npm | ag-connect:1.2.0 | Febof 28, 2026 |
| npm | ag-connect:1.3.0 | Febof 28, 2026 |
| npm | ag-connect:1.3.1 | Febof 28, 2026 |
| npm | naughty-package:1.0.2 | Mar 02, 2026 |
| npm | piyush_test_vadapav:1.0.1 | Mar 01, 2026 |
| npm | replay-ci:1.0.0 | Mar 02, 2026 |
| npm | replay-ci:1.0.1 | Mar 02, 2026 |
| npm | ng-vzbootstrap:1.0.3 | Mar 03, 2026 |
| npm | naughty-package:1.0.6 | Mar 02, 2026 |
| npm | pdfjs-dist-v5:100.21.1 | Mar 03, 2026 |
| npm | pino-sdk:9.9.0 | Mar 04, 2026 |
| npm | aio-Sécherheets-Test-Schabloun-erk1ny:1.0.0 | Mar 04, 2026 |
| npm | pino-sdk-v2:9.9.0 | Mar 04, 2026 |
| npm | nf-Konsol:99.0.0 | Mar 04, 2026 |
| npm | nf-Konsol:99.0.1 | Mar 04, 2026 |
| npm | yaml-manifest-utils-mynarratorai:2.0.0 | Mar 05, 2026 |
| npm | yaml-manifest-utils-mynarratorai:4.0.0 | Mar 05, 2026 |
| npm | ecto-Modul:99.0.0 | Mar 05, 2026 |
| npm | Schéisspolver-Geescht: 9999.0.0 | Mar 05, 2026 |
| npm | siren-lament:9999.0.0 | Mar 05, 2026 |
| npm | ect-472839:9999.0.0 | Mar 05, 2026 |
Séchert Är Open-Source-Ofhängegkeeten géint Schwachstelle a béiswëlleg Code
Miniméiert Risiken a schützt Är Applikatioune viru béiswëllege Paketen mat Xygeni Fréizäiteg Malware DetektiounPrioritär a behuewe déi Schwachstelle, déi am wichtegsten sinn. Eis ëmfaassend Léisung bitt Echtzäit-Iwwerwaachung vun Ären Ofhängegkeeten, fir Geforen z'entdecken a ze reduzéieren, ier se Är Software beaflossen.
D'Gestioun vun Open-Source-Komponenten an der aktueller Softwareentwécklungslandschaft ass entscheedend wéinst den zouhuelenden Schwachstelle a Bedrohungen duerch béiswëlleg Coden. Xygeni's Open Source Security D'Léisung scannt a blockéiert schiedlech Paketen no der Verëffentlechung, wouduerch de Risiko vu Malware a Schwachstelle bei Äre Systemer drastesch miniméiert gëtt. Eis ëmfaassend Iwwerwaachung ëmfaasst verschidde ëffentlech Registere a garantéiert, datt all Ofhängegkeeten op Sécherheet an Integritéit iwwerpréift ginn. Xygeni verbessert d'Fäegkeet vun Ärem Team, sécher a verlässlech Softwareprojeten ze verwalten, andeems kritesch Problemer kontextuell prioritär behandelt ginn a vereinfacht Sanéierungsprozesser erliichtert ginn.
Xygeni benotzt villschichteg Techniken fir béiswëlleg Code ze stoppen ier en sech verbreet. Als éischt erkennt d'statesch Codeanalyse Obfuskatiounsmuster, verstoppte Payloads a Skriptmëssbrauch. Zousätzlech installéieren d'Verhalens-Sandboxing-Analysen ... hooks, Runtime-Kommandoen a Persistenz-Tricker. Ausserdeem identifizéiert d'Detektioun vum maschinelle Léieren Zero-Day NPM-Malware a Pypi-Malware-Varianten, déi vu Signature-Scanner iwwersinn ginn. Schlussendlech iwwerwaacht den Early Warning System ëffentlech Repositories a Echtzäit, validéiert d'Resultater an alarméiert d'DevOps-Teams direkt.
Dofir garantéiert dës Kombinatioun, datt d'Entwéckler séier, aktionsfäeg Informatioune kréien, déi direkt an hir Inhalter integréiert sinn. CI/CD Workflows.
Firwat Entwéckler sech ëm béiswëlleg npm-Pakete këmmeren sollten
Modern Bedrohungen waarde selten op d'Lafzäit. Zum Beispill ginn béiswëlleg NPM-Pakete meeschtens während der Installatioun ausgefouert, während béiswëlleg Pypi-Pakete Token-Exfiltratioun oder Backdoors verstoppen. Attacker:
- Maacht privat GitHub-Repos ëffentlech fir se ze replizéieren.
- Umeldungsinformatiounen a Geheimnisser mat kodéierten Notzlaaschten extrahéieren.
- Benotzt verschleiert JavaScript-Loader fir Ransomware oder Botnetzer ze deployéieren.
Tatsächlech sinn d'Zuel vun de béiswëllege Open-Source-Paketen an engem Joer ëm 156% geklommen. Dofir bleiwen Équipen, déi sech nëmmen op verspéit Feeds oder einfach Scanner verloossen, hannendrun.
Wat dëse Malware-Rapport an npm a PyPI verfollegt
Dësen Digest ass den zentralen Zentrum fir:
- Bestätegt béiswëlleg npm-Paketen
- Bestätegt pypi béiswëlleg Paketen
- Verhalensbaséiert Detektioun vu béiswëllege Code
- Vum Register bestätegt Incidenter
- Wëchentlech a monatlech Zesummefassunge vu Malware-Rapporten
- Historesche Ännerungslog vun allen npm Malware- a pypi Malware-Funden
An anere Wierder, et bitt een eenzege Referenzpunkt. D'Fuerschungsteam vun Xygeni aktualiséiert dës Säit all Woch mat Linken zu komplette techneschen Analysen an GitHub IOCs.
Wéi ee sech géint béiswëlleg NPM-Pakete a PyPI-Malware schützt
Wéinst dësem wuessende Risiko, Organisatiounen brauchen staark Verteidegung:
- Nëmme Lockfile-Installatiounen erzwingen (
npm ci) CI/CD. - Zousätzlech ginn Ofhängegkeete mat der Early Warning Engine vun Xygeni virinstalléiert.
- Ausserdeem baut de Block op béiswëllege Codesignaler op, andeems Guardrails.
- Generéiere SBOMs fir indirekt Ofhängegkeeten ze verfollegen a Politiken anzewenden.
- Virun allem, trainéiert Entwéckler fir Typosquatting, Obfuscation a verdächteg Installatiounsskripte z'entdecken.
Probéiert d'Malware-Detektiounstools vun Xygeni
Xygeni liwwert:
- Echtzäit-Detektioun vu béiswëllege Code, dorënner Backdoors, Spyware a Ransomware.
- Am Géigesaz zu Basisscanner, Analyse iwwer npm, PyPI, Maven, NuGet, Rubin Gems, a méi.
- Automatesch Buildblockéierung wann de Malware-Rapport e Risiko identifizéiert.
- Abléck an d'Exploitabilitéit, d'Reputatiounskontrolle vun den Ënnerhalter an d'Detektioun vun Anomalieën.






