Béiswëllege Code 65

Xygeni Malicious Code Digest 65

All Woch scannen eis Malware-Detektiounssystemer Dausende vun neien an aktualiséierte Paketen an ëffentleche Registrierungen wéi npm a PyPI.

Dës Woch war anescht.

Iwwer d'Bestätegung eraus Iwwer 40 béiswëlleg Paketen, huet eis Fuerschungséquipe grëndlech Ënnersichunge gemaach iwwer:

Dëst waren keng einfach Fäll vu Typosquatting. Béides huet sech ëm Mëssbrauch vu Login- a Session-Hijacking-Techniken gehandelt, déi sech op richteg Entwécklerëmfeld auswierke konnten.

Dës wöchentlech Iwwersiicht ass Deel vun eisem lafende Béiswëlleg Code Digest, wou mir nei Bedrohungen validéieren an ëmsetzbar Informatiounen ubidden, fir DevSecOps-Teams ze hëllefen, hir ... ze schützen pipelines ier Schued entsteet.

Loosst eis opbriechen, wat mir dës Woch fonnt hunn a firwat et wichteg ass.

EcosystemPakDatum
npmconduit-utils:2.95.0Febof 27, 2026
npmconduit-utils:2.96.0Febof 27, 2026
npmconduit-utils:2.97.0Febof 27, 2026
npmconduit-utils:2.99.0Febof 27, 2026
npmconduit-utils:2.98.0Febof 27, 2026
npmconduit-utils:3.99.0Febof 27, 2026
npmrnkalennerEvenementerBeispill: 0.0.5Mar 02, 2026
npmBeispillreaktiv76:0.0.8Mar 02, 2026
npmrnkalennerEvenementerBeispill: 0.0.10Mar 02, 2026
npmlaunch-darkly-js:199.99.102Mar 03, 2026
npmlaunch-darkly-js:199.99.103Mar 03, 2026
npmKonsolelofy: 1.3.0Mar 03, 2026
npmlaunch-darkly-js:199.99.106Mar 03, 2026
npmsecurefiles-common:1.0.3Febof 28, 2026
npmnuget-task-common:1.0.4Febof 28, 2026
npmwoltpickerapp:40.6.2Mar 02, 2026
npmxrpl-entwécklerportal:1.0.3Mar 03, 2026
pypiisb:1.0.0Mar 04, 2026
pypimäiprojet-bola:1.0.0Mar 03, 2026
npmag-connect:1.0.0Febof 28, 2026
npmag-connect:1.0.1Febof 28, 2026
npmag-connect:1.1.0Febof 28, 2026
npmag-connect:1.2.0Febof 28, 2026
npmag-connect:1.3.0Febof 28, 2026
npmag-connect:1.3.1Febof 28, 2026
npmnaughty-package:1.0.2Mar 02, 2026
npmpiyush_test_vadapav:1.0.1Mar 01, 2026
npmreplay-ci:1.0.0Mar 02, 2026
npmreplay-ci:1.0.1Mar 02, 2026
npmng-vzbootstrap:1.0.3Mar 03, 2026
npmnaughty-package:1.0.6Mar 02, 2026
npmpdfjs-dist-v5:100.21.1Mar 03, 2026
npmpino-sdk:9.9.0Mar 04, 2026
npmaio-Sécherheets-Test-Schabloun-erk1ny:1.0.0Mar 04, 2026
npmpino-sdk-v2:9.9.0Mar 04, 2026
npmnf-Konsol:99.0.0Mar 04, 2026
npmnf-Konsol:99.0.1Mar 04, 2026
npmyaml-manifest-utils-mynarratorai:2.0.0Mar 05, 2026
npmyaml-manifest-utils-mynarratorai:4.0.0Mar 05, 2026
npmecto-Modul:99.0.0Mar 05, 2026
npmSchéisspolver-Geescht: 9999.0.0Mar 05, 2026
npmsiren-lament:9999.0.0Mar 05, 2026
npmect-472839:9999.0.0Mar 05, 2026

Séchert Är Open-Source-Ofhängegkeeten géint Schwachstelle a béiswëlleg Code

Miniméiert Risiken a schützt Är Applikatioune viru béiswëllege Paketen mat Xygeni Fréizäiteg Malware DetektiounPrioritär a behuewe déi Schwachstelle, déi am wichtegsten sinn. Eis ëmfaassend Léisung bitt Echtzäit-Iwwerwaachung vun Ären Ofhängegkeeten, fir Geforen z'entdecken a ze reduzéieren, ier se Är Software beaflossen.

D'Gestioun vun Open-Source-Komponenten an der aktueller Softwareentwécklungslandschaft ass entscheedend wéinst den zouhuelenden Schwachstelle a Bedrohungen duerch béiswëlleg Coden. Xygeni's Open Source Security D'Léisung scannt a blockéiert schiedlech Paketen no der Verëffentlechung, wouduerch de Risiko vu Malware a Schwachstelle bei Äre Systemer drastesch miniméiert gëtt. Eis ëmfaassend Iwwerwaachung ëmfaasst verschidde ëffentlech Registere a garantéiert, datt all Ofhängegkeeten op Sécherheet an Integritéit iwwerpréift ginn. Xygeni verbessert d'Fäegkeet vun Ärem Team, sécher a verlässlech Softwareprojeten ze verwalten, andeems kritesch Problemer kontextuell prioritär behandelt ginn a vereinfacht Sanéierungsprozesser erliichtert ginn.

Xygeni benotzt villschichteg Techniken fir béiswëlleg Code ze stoppen ier en sech verbreet. Als éischt erkennt d'statesch Codeanalyse Obfuskatiounsmuster, verstoppte Payloads a Skriptmëssbrauch. Zousätzlech installéieren d'Verhalens-Sandboxing-Analysen ... hooks, Runtime-Kommandoen a Persistenz-Tricker. Ausserdeem identifizéiert d'Detektioun vum maschinelle Léieren Zero-Day NPM-Malware a Pypi-Malware-Varianten, déi vu Signature-Scanner iwwersinn ginn. Schlussendlech iwwerwaacht den Early Warning System ëffentlech Repositories a Echtzäit, validéiert d'Resultater an alarméiert d'DevOps-Teams direkt.

Dofir garantéiert dës Kombinatioun, datt d'Entwéckler séier, aktionsfäeg Informatioune kréien, déi direkt an hir Inhalter integréiert sinn. CI/CD Workflows.

Firwat Entwéckler sech ëm béiswëlleg npm-Pakete këmmeren sollten

Modern Bedrohungen waarde selten op d'Lafzäit. Zum Beispill ginn béiswëlleg NPM-Pakete meeschtens während der Installatioun ausgefouert, während béiswëlleg Pypi-Pakete Token-Exfiltratioun oder Backdoors verstoppen. Attacker:

  • Maacht privat GitHub-Repos ëffentlech fir se ze replizéieren.
  • Umeldungsinformatiounen a Geheimnisser mat kodéierten Notzlaaschten extrahéieren.
  • Benotzt verschleiert JavaScript-Loader fir Ransomware oder Botnetzer ze deployéieren.

Tatsächlech sinn d'Zuel vun de béiswëllege Open-Source-Paketen an engem Joer ëm 156% geklommen. Dofir bleiwen Équipen, déi sech nëmmen op verspéit Feeds oder einfach Scanner verloossen, hannendrun.

Wat dëse Malware-Rapport an npm a PyPI verfollegt

Dësen Digest ass den zentralen Zentrum fir:

  • Bestätegt béiswëlleg npm-Paketen
  • Bestätegt pypi béiswëlleg Paketen
  • Verhalensbaséiert Detektioun vu béiswëllege Code
  • Vum Register bestätegt Incidenter
  • Wëchentlech a monatlech Zesummefassunge vu Malware-Rapporten
  • Historesche Ännerungslog vun allen npm Malware- a pypi Malware-Funden

An anere Wierder, et bitt een eenzege Referenzpunkt. D'Fuerschungsteam vun Xygeni aktualiséiert dës Säit all Woch mat Linken zu komplette techneschen Analysen an GitHub IOCs.

Wéi ee sech géint béiswëlleg NPM-Pakete a PyPI-Malware schützt

Wéinst dësem wuessende Risiko, Organisatiounen brauchen staark Verteidegung:

  • Nëmme Lockfile-Installatiounen erzwingen (npm ci) CI/CD.
  • Zousätzlech ginn Ofhängegkeete mat der Early Warning Engine vun Xygeni virinstalléiert.
  • Ausserdeem baut de Block op béiswëllege Codesignaler op, andeems Guardrails.
  • Generéiere SBOMs fir indirekt Ofhängegkeeten ze verfollegen a Politiken anzewenden.
  • Virun allem, trainéiert Entwéckler fir Typosquatting, Obfuscation a verdächteg Installatiounsskripte z'entdecken.

Probéiert d'Malware-Detektiounstools vun Xygeni

Xygeni liwwert:

  • Echtzäit-Detektioun vu béiswëllege Code, dorënner Backdoors, Spyware a Ransomware.
  • Am Géigesaz zu Basisscanner, Analyse iwwer npm, PyPI, Maven, NuGet, Rubin Gems, a méi.
  • Automatesch Buildblockéierung wann de Malware-Rapport e Risiko identifizéiert.
  • Abléck an d'Exploitabilitéit, d'Reputatiounskontrolle vun den Ënnerhalter an d'Detektioun vun Anomalieën.
sca-tools-software-zesummesetzungsanalyse-tools
Prioritäriséiert, behënnert a séchert Är Softwarerisiken
Kritt Äre gratis Kont.
Kee Kreditkaart erfuerderlech.

Séchert Är Softwareentwécklung a Liwwerung

mat der Xygeni Produkt Suite