Kenkėjiško kodo santrauka – balandis

Kenkėjiško kodo santraukos mėnesio apžvalga: balandis

Sveiki atvykę į naujausią leidinį „Xygeni“ kenkėjiško kodo santrauka (mėnesinis leidimas)Mūsų saugumo komanda dar kartą išanalizavo realių paketų telemetriją viešuosiuose registruose, kad nustatytų, ko tradiciniai skaitytuvai dažnai nepastebi: kenkėjiškas kodas, sukurtas taip, kad įsilietų į patikimų kūrėjų darbo eigas.

Per pastarąsias kelias savaites patvirtinome daugiau nei 260 kenkėjiškų paketų, daugiausia visoje npm, su papildomais atvejais, turinčiais įtakos PyPI, VS kodas, OpenVSX ir kompozitoriusTačiau šį mėnesį kalbėta ne tik apie kiekį.

Mūsų tyrimų komanda atliko išsami didelio poveikio grėsmių analizė, Įskaitant:

Pasikartojančios kenkėjiškų programų bangos kaupiasi aplink netikri vidiniai įrankiai, Dirbtinio intelekto tematikos paketai, mokėjimo ir atsiskaitymo moduliai, analizės klientai, priekinės dalies komponentai, kūrėjo įrankiai, Kubernetes ir debesijos įrankiai, VS Code ir OpenVSX plėtiniaiir pakartotinės versijų serijos tose pačiose paketų šeimose.

Koordinuoti kenkėjiški leidybos klasteriai piktnaudžiauja patikimų prekės ženklų pavadinimų modeliai, enterprisesusiduriančių paketų pavadinimai, UI pagrindai, žiniatinklio SDK, komponentų tyrinėtojaiir vidinio stiliaus vardų erdvės sukurta taip, kad įsilietų į realų programinės įrangos tiekimą pipelines.

Šie nebuvo paprasti bandymai suklysti rašantJie dalyvavo įgaliojimų piktnaudžiavimo modeliai, tiekimo grandinės manipuliavimas, pakartotinis vardų erdvės piktnaudžiavimasir kenkėjiškų leidinių bangos sukurta tam, kad paveiktų realų CI/CD pipelines bei gamybos aplinkos.

Be šių tyrimų, pastaruoju metu ir toliau buvo matyti automatizavimu pagrįstas leidyba, agresyvios infliacijos versija, vidinių įrankių imitavimo modeliaiir paketų grupavimas pagal susijusius pavadinimuskartu su klasikinėmis taktikomis, tokiomis kaip klaidų rašymas, priklausomybės painiavair duomenų išfiltravimasTikslas išlieka pastovus: apeiti pasitikėjimo euristikos metodus ir tyliai pažeisti kūrėjų sistemas prieš aptikimą.

Šis mėnesinis atnaujinimas yra mūsų nuolatinės veiklos dalis. kenkėjiškų programų ataskaita, kur publikuojame patvirtinti rezultatai, patvirtinti kylančios grėsmės, ir suteikti veiksmingą intelektą padėti „DevSecOps“ komandos likti priekyje tiekimo grandinės rizika.

Norėdami gauti išsamų kontekstą apie kiekvieną šį mėnesį analizuotą kenkėjišką paketą, peržiūrėkite visą Kenkėjiško kodo santrauka.

4 savaitė: Aptikta daugiau nei 100 siuntiniai

ekosistema Paketas Data
npmpa pažymėtas: 99.1.10Balandžio 27, 2026
pypi„moonbit-locale-compat“: 0.2.3Balandžio 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Balandžio 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Balandžio 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Balandžio 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Balandžio 27, 2026
npm@tochka-ui/foundation:99.0.2Balandžio 27, 2026
openvsxarcane-spark/ubel:0.1.0Balandžio 28, 2026
npm@2011-08-19/n:99.9.9Balandžio 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Balandžio 27, 2026

3 savaitė: Aptikta daugiau nei 45 siuntiniai

ekosistema Paketas Data
npmsn3akysnak3-test:1.1.1Balandžio 17, 2026
npmnode-red-contrib-yolo-object-detection:9.1.11Balandžio 17, 2026
npmnode-red-contrib-yolo-object-detection:9.1.12Balandžio 17, 2026
vscodeptah-coding-orchestra:0.2.18Balandžio 17, 2026
pypideathstar-ai:0.19.9Balandžio 17, 2026
npmwazir-xlocaletstnpm:9.9.2Balandžio 20, 2026
pypinotrandompacketname:0.1.12Balandžio 20, 2026
npmpocbitbarrontest:1.0.0Balandžio 20, 2026
npmac-sasskit-internal:100.0.12Balandžio 21, 2026
npmsy-editor-v3:8.0.0Balandžio 19, 2026

2 savaitė: Aptikta daugiau nei 50 siuntiniai

ekosistema Paketas Data
npmadmin0911:1.0.23Balandžio 14, 2026
npmadmin0911:1.0.47Balandžio 14, 2026
npmadmin0911:1.0.59Balandžio 14, 2026
npm@searchos/bot-proxy:0.1.4Balandžio 10, 2026
npmbaidu-ti: 1.0.0Balandžio 10, 2026
openvsxrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1Balandžio 11, 2026
openvsxrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3Balandžio 11, 2026
openvsxrajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4Balandžio 11, 2026
npm@genoma-ui/components:99.99.2Balandžio 11, 2026
npmpaysafe-payments-sdk-common:99.0.0Balandžio 13, 2026

1 savaitė: Aptikta daugiau nei 45 siuntiniai

ekosistema Paketas Data
npmstrapi-plugin-finseven:3.6.8Balandžio 08, 2026
npmromi-bot:0.1.6Balandžio 03, 2026
npmromi-bot:0.1.5Balandžio 03, 2026
npmvieno vertimo: 99.0.0Balandžio 03, 2026
npmokx-data:9999.1.0Balandžio 03, 2026
npmokxglobal:9999.1.0Balandžio 03, 2026
npmserverio neturinčių aplinkos pagalbos sistemų: 1.0.1Balandžio 03, 2026
npmserverio neturinčių aplinkos pagalbos sistemų: 1.0.5Balandžio 03, 2026
npmserverio neturinčių aplinkos pagalbos sistemų: 1.0.6Balandžio 03, 2026
npmcoviu-client:9.9.9Balandžio 04, 2026

Apsaugokite savo atvirojo kodo priklausomybes nuo pažeidžiamumų ir kenkėjiško kodo

Kenkėjiška programa nebėra tik teorinė rizika, ji jau slepiasi viešuosiuose paketuose. Su „Xygeni“ ankstyvas kenkėjiškų programų aptikimas, galite sumažinti riziką pastebėdami grėsmes kai tik jie bus paskelbti, prieš jiems pasiekiant jūsų pipeline.

Mūsų realaus laiko nuskaitymo ir prioritetų nustatymo variklis nuolat stebi viešuosius registrus, tokius kaip npm ir PyPI. Kenkėjiški paketai yra blokuojami, pažymimi ir reitinguojami pagal poveikį, kad tiksliai žinotumėte, ką ir kada reikia taisyti. Nesvarbu, ar tai rašybos klaidos, priklausomybių painiava, ar kredencialų vagystės, mes padedame jūsų komandai išlikti priekyje.

Jei norite visapusiškai peržiūrėti savaitės ir mėnesio rezultatus, peržiūrėkite visą Kenkėjiško kodo santrauka.

Išlikite saugūs. Išlikite greiti. Išlaikykite kontrolę su „Xygeni“.

sca-tools-software-composition-analyses-tools
Prioritetizuoti, pašalinti ir apsaugoti savo programinės įrangos rizikas
Gaukite nemokamą paskyrą.
Nebūtina kreditinės kortelės.

Apsaugokite savo programinės įrangos kūrimą ir tiekimą

su „Xygeni“ produktų rinkiniu