Sveiki atvykę į naujausią leidinį „Xygeni“ kenkėjiško kodo santrauka (mėnesinis leidimas)Mūsų saugumo komanda dar kartą išanalizavo realių paketų telemetriją viešuosiuose registruose, kad nustatytų, ko tradiciniai skaitytuvai dažnai nepastebi: kenkėjiškas kodas, sukurtas taip, kad įsilietų į patikimų kūrėjų darbo eigas.
Per pastarąsias kelias savaites patvirtinome daugiau nei 260 kenkėjiškų paketų, daugiausia visoje npm, su papildomais atvejais, turinčiais įtakos PyPI, VS kodas, OpenVSX ir kompozitoriusTačiau šį mėnesį kalbėta ne tik apie kiekį.
Mūsų tyrimų komanda atliko išsami didelio poveikio grėsmių analizė, Įskaitant:
Pasikartojančios kenkėjiškų programų bangos kaupiasi aplink netikri vidiniai įrankiai, Dirbtinio intelekto tematikos paketai, mokėjimo ir atsiskaitymo moduliai, analizės klientai, priekinės dalies komponentai, kūrėjo įrankiai, Kubernetes ir debesijos įrankiai, VS Code ir OpenVSX plėtiniaiir pakartotinės versijų serijos tose pačiose paketų šeimose.
Koordinuoti kenkėjiški leidybos klasteriai piktnaudžiauja patikimų prekės ženklų pavadinimų modeliai, enterprisesusiduriančių paketų pavadinimai, UI pagrindai, žiniatinklio SDK, komponentų tyrinėtojaiir vidinio stiliaus vardų erdvės sukurta taip, kad įsilietų į realų programinės įrangos tiekimą pipelines.
Šie nebuvo paprasti bandymai suklysti rašantJie dalyvavo įgaliojimų piktnaudžiavimo modeliai, tiekimo grandinės manipuliavimas, pakartotinis vardų erdvės piktnaudžiavimasir kenkėjiškų leidinių bangos sukurta tam, kad paveiktų realų CI/CD pipelines bei gamybos aplinkos.
Be šių tyrimų, pastaruoju metu ir toliau buvo matyti automatizavimu pagrįstas leidyba, agresyvios infliacijos versija, vidinių įrankių imitavimo modeliaiir paketų grupavimas pagal susijusius pavadinimuskartu su klasikinėmis taktikomis, tokiomis kaip klaidų rašymas, priklausomybės painiavair duomenų išfiltravimasTikslas išlieka pastovus: apeiti pasitikėjimo euristikos metodus ir tyliai pažeisti kūrėjų sistemas prieš aptikimą.
Šis mėnesinis atnaujinimas yra mūsų nuolatinės veiklos dalis. kenkėjiškų programų ataskaita, kur publikuojame patvirtinti rezultatai, patvirtinti kylančios grėsmės, ir suteikti veiksmingą intelektą padėti „DevSecOps“ komandos likti priekyje tiekimo grandinės rizika.
Norėdami gauti išsamų kontekstą apie kiekvieną šį mėnesį analizuotą kenkėjišką paketą, peržiūrėkite visą Kenkėjiško kodo santrauka.
4 savaitė: Aptikta daugiau nei 100 siuntiniai
| ekosistema | Paketas | Data |
|---|---|---|
| npm | pa pažymėtas: 99.1.10 | Balandžio 27, 2026 |
| pypi | „moonbit-locale-compat“: 0.2.3 | Balandžio 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Balandžio 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Balandžio 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Balandžio 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Balandžio 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Balandžio 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Balandžio 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Balandžio 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Balandžio 27, 2026 |
3 savaitė: Aptikta daugiau nei 45 siuntiniai
| ekosistema | Paketas | Data |
|---|---|---|
| npm | sn3akysnak3-test:1.1.1 | Balandžio 17, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.11 | Balandžio 17, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.12 | Balandžio 17, 2026 |
| vscode | ptah-coding-orchestra:0.2.18 | Balandžio 17, 2026 |
| pypi | deathstar-ai:0.19.9 | Balandžio 17, 2026 |
| npm | wazir-xlocaletstnpm:9.9.2 | Balandžio 20, 2026 |
| pypi | notrandompacketname:0.1.12 | Balandžio 20, 2026 |
| npm | pocbitbarrontest:1.0.0 | Balandžio 20, 2026 |
| npm | ac-sasskit-internal:100.0.12 | Balandžio 21, 2026 |
| npm | sy-editor-v3:8.0.0 | Balandžio 19, 2026 |
2 savaitė: Aptikta daugiau nei 50 siuntiniai
| ekosistema | Paketas | Data |
|---|---|---|
| npm | admin0911:1.0.23 | Balandžio 14, 2026 |
| npm | admin0911:1.0.47 | Balandžio 14, 2026 |
| npm | admin0911:1.0.59 | Balandžio 14, 2026 |
| npm | @searchos/bot-proxy:0.1.4 | Balandžio 10, 2026 |
| npm | baidu-ti: 1.0.0 | Balandžio 10, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1 | Balandžio 11, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3 | Balandžio 11, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4 | Balandžio 11, 2026 |
| npm | @genoma-ui/components:99.99.2 | Balandžio 11, 2026 |
| npm | paysafe-payments-sdk-common:99.0.0 | Balandžio 13, 2026 |
1 savaitė: Aptikta daugiau nei 45 siuntiniai
| ekosistema | Paketas | Data |
|---|---|---|
| npm | strapi-plugin-finseven:3.6.8 | Balandžio 08, 2026 |
| npm | romi-bot:0.1.6 | Balandžio 03, 2026 |
| npm | romi-bot:0.1.5 | Balandžio 03, 2026 |
| npm | vieno vertimo: 99.0.0 | Balandžio 03, 2026 |
| npm | okx-data:9999.1.0 | Balandžio 03, 2026 |
| npm | okxglobal:9999.1.0 | Balandžio 03, 2026 |
| npm | serverio neturinčių aplinkos pagalbos sistemų: 1.0.1 | Balandžio 03, 2026 |
| npm | serverio neturinčių aplinkos pagalbos sistemų: 1.0.5 | Balandžio 03, 2026 |
| npm | serverio neturinčių aplinkos pagalbos sistemų: 1.0.6 | Balandžio 03, 2026 |
| npm | coviu-client:9.9.9 | Balandžio 04, 2026 |
Apsaugokite savo atvirojo kodo priklausomybes nuo pažeidžiamumų ir kenkėjiško kodo
Kenkėjiška programa nebėra tik teorinė rizika, ji jau slepiasi viešuosiuose paketuose. Su „Xygeni“ ankstyvas kenkėjiškų programų aptikimas, galite sumažinti riziką pastebėdami grėsmes kai tik jie bus paskelbti, prieš jiems pasiekiant jūsų pipeline.
Mūsų realaus laiko nuskaitymo ir prioritetų nustatymo variklis nuolat stebi viešuosius registrus, tokius kaip npm ir PyPI. Kenkėjiški paketai yra blokuojami, pažymimi ir reitinguojami pagal poveikį, kad tiksliai žinotumėte, ką ir kada reikia taisyti. Nesvarbu, ar tai rašybos klaidos, priklausomybių painiava, ar kredencialų vagystės, mes padedame jūsų komandai išlikti priekyje.
Jei norite visapusiškai peržiūrėti savaitės ir mėnesio rezultatus, peržiūrėkite visą Kenkėjiško kodo santrauka.
Išlikite saugūs. Išlikite greiti. Išlaikykite kontrolę su „Xygeni“.




