All Woch, eis Malware-Detektiounssystemer scannen Dausende vun neien an aktualiséierte Paketen iwwer ëffentlech Registere wéi npm a PyPI.
Dës Woch war besonnesch aktiv.
Mir hunn confirméiert 93 béiswëlleg Paketen, haaptsächlech iwwerall npm, mat zousätzleche Fäll an PyPI, OpenVSX, an KomponistVerschidde sinn a koordinéierte Cluster opgetrueden, mat widderhollten béiswëllege Verëffentlechungen, déi ënner de selwechten Nimm oder iwwer enk verwandte Pakfamilljen publizéiert goufen. Vill hunn nogemaach Bezuelungs- a Kassemoduler, enterprise an intern Webpakete, Analyseclienten, UI-Grondlagen, Utilities fir Entwéckler, Komponentenentdecker, Cloud- a Google-thematesch Paketen, an aner Moduler, déi a modernen Entwécklungsworkflows dacks vertraut ginn.
Dëst waren keng isoléiert Anomalien. Wat dës Woch opgefall ass, war d'Ausmooss vun der widderhollter Verëffentlechung iwwer déiselwecht Pakfamilljen, d'Wiederverwendung vun Nimmmusteren, an d'Aart a Weis wéi béiswëlleg Pakete verstoppt goufen, fir wéi legitim Ofhängegkeeten an der realer Softwareliwwerung ausgesinn ze loossen. pipelines.
Dës wöchentlech Iwwersiicht ass Deel vun eisem lafende Béiswëlleg Code Digest, wou mir nei Gefore validéieren a praktesch Informatiounen ubidden, fir ze hëllefen DevSecOps-Teams schützen hir pipelines ier Schued entsteet.
Loosst eis opbriechen, wat mir dës Woch fonnt hunn a firwat et wichteg ass.
| Ecosystem | Pak | Datum |
|---|---|---|
| npm | pa-markéiert: 99.1.10 | Abr 27, 2026 |
| pypi | moonbit-locale-kompatibel:0.2.3 | Abr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Abr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Abr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Abr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Abr 27, 2026 |
| npm | @tochka-ui/Fondatioun:99.0.2 | Abr 27, 2026 |
| oppenvsx | arcane-spark/ubel:0.1.0 | Abr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Abr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Abr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.1 | Abr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.39.0 | Abr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.43.0 | Abr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.44.0 | Abr 27, 2026 |
| npm | google-logging-utils-intern:9.9.9 | Abr 27, 2026 |
| npm | google-logging-utils-intern:1.1.4 | Abr 27, 2026 |
| npm | @combinezone/Thema:99.9.10 | Abr 28, 2026 |
| npm | maninos:1.3.0 | Abr 28, 2026 |
| npm | @inheritdoc/n:99.9.9 | Abr 28, 2026 |
| npm | @mts-pay/web-sdk:99.9.9 | Abr 28, 2026 |
| npm | @cashback/wéi-et-funktionéiert-Widget:99.9.9 | Abr 28, 2026 |
| npm | @cashback/postal-premium: 99.9.9 | Abr 28, 2026 |
| npm | @toprimitive/nif:99.9.9 | Abr 28, 2026 |
| npm | @tostringtag/nsettostringtag:99.9.9 | Abr 28, 2026 |
| npm | rtms-Manager:1.4.0 | Abr 28, 2026 |
| npm | vscode-komponent-explorer:99.9.15 | Abr 28, 2026 |
| npm | js-komponent-explorer:99.9.16 | Abr 27, 2026 |
| npm | js-komponent-explorer:99.9.17 | Abr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.15 | Abr 27, 2026 |
| npm | @tochka-ui/Fondatioun:99.0.3 | Abr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.16 | Abr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.4 | Abr 27, 2026 |
| npm | @tochka-ui/Fondatioun:99.0.4 | Abr 27, 2026 |
| npm | kl-b2c-ui-kit:99.0.1 | Abr 27, 2026 |
| Komponist | dot-env-it/laravel-core-helper:v1.0.0 | Abr 28, 2026 |
| npm | uipath-ui-Widgets:1.0.1 | Abr 28, 2026 |
| npm | Standalone-Apps: 1.0.1 | Abr 28, 2026 |
| npm | @tw-utils/static:99.0.1 | Abr 27, 2026 |
| npm | @tw-modeller/Späicherung:99.0.1 | Abr 27, 2026 |
| npm | @tw-marionette/Zwëschespäicher:99.0.1 | Abr 27, 2026 |
| npm | @tw-marionette/Input:99.0.1 | Abr 27, 2026 |
| npm | Apollo-Landung: 1.0.1 | Abr 28, 2026 |
| npm | Prozess-App-Aufgab: 1.0.1 | Abr 28, 2026 |
| npm | apollo-vertex:1.0.1 | Abr 28, 2026 |
| npm | @ozon-komplett/Split:99.0.1 | Abr 27, 2026 |
| npm | @apple-pay-trust/zerstéieren:99.0.1 | Abr 27, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.1 | Abr 27, 2026 |
| npm | @apple-pay-trust/start:99.0.1 | Abr 27, 2026 |
| npm | @google-pay-trust/finish:99.0.1 | Abr 27, 2026 |
| npm | @apple-pay-trust/finish:99.0.1 | Abr 27, 2026 |
| npm | @apple-pay-trust/validate-merchant:99.0.1 | Abr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.17 | Abr 27, 2026 |
| npm | @zirutan/utils:1.0.2 | Abr 27, 2026 |
| npm | @zirutan/utils:1.0.4 | Abr 27, 2026 |
| npm | report-ng:1.0.2 | Abr 27, 2026 |
| npm | kl-b2c-ui-kit:99.0.2 | Abr 27, 2026 |
| npm | @apple-pay-trust/autoriséiert-Bezuelung:99.0.2 | Abr 27, 2026 |
| npm | @google-pay-vertrauen/autoriséieren-bezuelung:99.0.2 | Abr 27, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.2 | Abr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.5 | Abr 27, 2026 |
| npm | @tw-modeller/Späicherung:99.0.2 | Abr 27, 2026 |
| npm | frank-bot-google-klonen:1.1.0 | Abr 27, 2026 |
| npm | frank-research-poc-apple:1.1.4 | Abr 27, 2026 |
| npm | @google-pay-trust/init-google-pay-resultat:99.0.2 | Abr 27, 2026 |
| npm | @google-pay-trust/start:99.0.2 | Abr 27, 2026 |
| npm | @b2b_blocker/show_activation_fehler:99.0.2 | Abr 27, 2026 |
| npm | @business_promocode/cancel_promocode:99.0.2 | Abr 27, 2026 |
| npm | @business_promocode/promocode uwenden:99.0.2 | Abr 27, 2026 |
| npm | @b2b_blocker/hide_activation_fehler:99.0.2 | Abr 27, 2026 |
| npm | apple-internal-pki-utils:1.0.1 | Abr 27, 2026 |
| npm | apple-internal-pki-trust-v5:1.0.0 | Abr 27, 2026 |
| npm | @taxmoninor/taxmon:99.0.6 | Abr 28, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.19 | Abr 28, 2026 |
| npm | @apiary-annex/meta:99.0.4 | Abr 28, 2026 |
| npm | @apple-pay-trust/annuléiert:99.0.3 | Abr 28, 2026 |
| npm | @apple-pay-trust/check-apple-pay:99.0.3 | Abr 28, 2026 |
| npm | @apple-pay-trust/check-apple-pay:99.0.4 | Abr 28, 2026 |
| npm | @apple-pay-trust/finish:99.0.3 | Abr 28, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.4 | Abr 28, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.3 | Abr 28, 2026 |
| npm | @apple-pay-trust/finish:99.0.4 | Abr 28, 2026 |
| npm | @apple-pay-trust/zerstéieren:99.0.4 | Abr 28, 2026 |
| npm | @apple-pay-trust/zerstéieren:99.0.3 | Abr 28, 2026 |
| npm | @pyme-web/web-api:99.0.4 | Abr 28, 2026 |
| npm | @google-pay-vertrauen/autoriséieren-bezuelung:99.0.4 | Abr 28, 2026 |
| npm | @google-pay-trust/finish:99.0.3 | Abr 28, 2026 |
| npm | @google-pay-trust/init-google-pay:99.0.4 | Abr 28, 2026 |
| npm | @google-pay-trust/start:99.0.4 | Abr 28, 2026 |
| npm | kl-b2c-ui-kit:99.0.3 | Abr 28, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.3 | Abr 28, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.4 | Abr 28, 2026 |
| npm | @tw-modeller/Späicherung:99.0.3 | Abr 28, 2026 |
| npm | @w3m-app/ass_verbonne:99.0.4 | Abr 28, 2026 |
| npm | @w3m-frame/session_update:99.0.4 | Abr 28, 2026 |
| npm | accesso-angular-Cache-buster: 99.9.0 | Abr 29, 2026 |
| npm | accesso-angular-Cache-buster: 99.0.0 | Abr 29, 2026 |
| npm | hpsetup:2.0.0 | Abr 29, 2026 |
Séchert Är Open-Source-Ofhängegkeeten géint Schwachstelle a béiswëlleg Code
Miniméiert Risiken a schützt Är Applikatioune viru béiswëllege Paketen mat Xygeni Fréizäiteg Malware DetektiounPrioritär a behuewe déi Schwachstelle, déi am wichtegsten sinn. Eis ëmfaassend Léisung bitt Echtzäit-Iwwerwaachung vun Ären Ofhängegkeeten, fir Geforen z'entdecken a ze reduzéieren, ier se Är Software beaflossen.
D'Gestioun vun Open-Source-Komponenten an der aktueller Softwareentwécklungslandschaft ass entscheedend wéinst den zouhuelenden Schwachstelle a Bedrohungen duerch béiswëlleg Coden. Xygeni's Open Source Security D'Léisung scannt a blockéiert schiedlech Paketen no der Verëffentlechung, wouduerch de Risiko vu Malware a Schwachstelle bei Äre Systemer drastesch miniméiert gëtt. Eis ëmfaassend Iwwerwaachung ëmfaasst verschidde ëffentlech Registere a garantéiert, datt all Ofhängegkeeten op Sécherheet an Integritéit iwwerpréift ginn. Xygeni verbessert d'Fäegkeet vun Ärem Team, sécher a verlässlech Softwareprojeten ze verwalten, andeems kritesch Problemer kontextuell prioritär behandelt ginn a vereinfacht Sanéierungsprozesser erliichtert ginn.
Xygeni benotzt villschichteg Techniken fir béiswëlleg Code ze stoppen ier en sech verbreet. Als éischt erkennt d'statesch Codeanalyse Obfuskatiounsmuster, verstoppte Payloads a Skriptmëssbrauch. Zousätzlech installéieren d'Verhalens-Sandboxing-Analysen ... hooks, Runtime-Kommandoen a Persistenz-Tricker. Ausserdeem identifizéiert d'Detektioun vum maschinelle Léieren Zero-Day NPM-Malware a Pypi-Malware-Varianten, déi vu Signature-Scanner iwwersinn ginn. Schlussendlech iwwerwaacht den Early Warning System ëffentlech Repositories a Echtzäit, validéiert d'Resultater an alarméiert d'DevOps-Teams direkt.
Dofir garantéiert dës Kombinatioun, datt d'Entwéckler séier, aktionsfäeg Informatioune kréien, déi direkt an hir Inhalter integréiert sinn. CI/CD Workflows.
Firwat Entwéckler sech ëm béiswëlleg npm-Pakete këmmeren sollten
Modern Bedrohungen waarde selten op d'Lafzäit. Zum Beispill ginn béiswëlleg NPM-Pakete meeschtens während der Installatioun ausgefouert, während béiswëlleg Pypi-Pakete Token-Exfiltratioun oder Backdoors verstoppen. Attacker:
- Maacht privat GitHub-Repos ëffentlech fir se ze replizéieren.
- Umeldungsinformatiounen a Geheimnisser mat kodéierten Notzlaaschten extrahéieren.
- Benotzt verschleiert JavaScript-Loader fir Ransomware oder Botnetzer ze deployéieren.
Tatsächlech sinn d'Zuel vun de béiswëllege Open-Source-Paketen an engem Joer ëm 156% geklommen. Dofir bleiwen Équipen, déi sech nëmmen op verspéit Feeds oder einfach Scanner verloossen, hannendrun.
Wat dëse Malware-Rapport an npm a PyPI verfollegt
Dësen Digest ass den zentralen Zentrum fir:
- Bestätegt béiswëlleg npm-Paketen
- Bestätegt pypi béiswëlleg Paketen
- Verhalensbaséiert Detektioun vu béiswëllege Code
- Vum Register bestätegt Incidenter
- Wëchentlech a monatlech Zesummefassunge vu Malware-Rapporten
- Historesche Ännerungslog vun allen npm Malware- a pypi Malware-Funden
An anere Wierder, et bitt een eenzege Referenzpunkt. D'Fuerschungsteam vun Xygeni aktualiséiert dës Säit all Woch mat Linken zu komplette techneschen Analysen an GitHub IOCs.
Wéi ee sech géint béiswëlleg NPM-Pakete a PyPI-Malware schützt
Wéinst dësem wuessende Risiko, Organisatiounen brauchen staark Verteidegung:
- Nëmme Lockfile-Installatiounen erzwingen (
npm ci) CI/CD. - Zousätzlech ginn Ofhängegkeete mat der Early Warning Engine vun Xygeni virinstalléiert.
- Ausserdeem baut de Block op béiswëllege Codesignaler op, andeems Guardrails.
- Generéiere SBOMs fir indirekt Ofhängegkeeten ze verfollegen a Politiken anzewenden.
- Virun allem, trainéiert Entwéckler fir Typosquatting, Obfuscation a verdächteg Installatiounsskripte z'entdecken.
Probéiert d'Malware-Detektiounstools vun Xygeni
Xygeni liwwert:
- Echtzäit-Detektioun vu béiswëllege Code, dorënner Backdoors, Spyware a Ransomware.
- Am Géigesaz zu Basisscanner, Analyse iwwer npm, PyPI, Maven, NuGet, Rubin Gems, a méi.
- Automatesch Buildblockéierung wann de Malware-Rapport e Risiko identifizéiert.
- Abléck an d'Exploitabilitéit, d'Reputatiounskontrolle vun den Ënnerhalter an d'Detektioun vun Anomalieën.




