Npm kenkėjiška programa šiandien toliau vystosi, o užpuolikai skelbia kenksmingą kodą, kenkėjiški npm paketaiir PyPI kenkėjiški paketai skirta tikslingai vystymo darbo eigoms, CI/CD pipelinesir atvirojo kodo ekosistemas. Kenkėjiško kodo santrauka yra „Xygeni“ vykdoma tyrimų ataskaita, kurioje sekami ir tikrinami tikri kenkėjiški paketai. npm, PyPI, VS kodasir OpenVSX, įskaitant patvirtintas „užpakalines duris“, duomenų vagystes, kredencialų nutekinimo naudingąsias apkrovas ir automatizuotas kelių versijų kenkėjiškų programų kampanijas.
Mūsų tyrimų komanda reguliariai atnaujina šį puslapį su patvirtinti rezultatai, kompromiso rodikliai (IOC), elgesio modeliaiir techninė analizėDėl to kūrėjai, „AppSec“ komandosir saugumo inžinieriai gali būti priekyje npm kenkėjiška programa šiandien ir kylanti kenkėjiškų paketų veikla, daranti įtaką šiuolaikinėms programinės įrangos tiekimo grandinėms.
NPM kenkėjiška programa šiandien: savaitės suvestinė, 2026 m. balandžio 24–29 d.
Tyrėjai patvirtino 97 kenkėjiškų paketų visuose viešuosiuose registruose per šį laikotarpį.
Duomenų rinkinio stebėjimai
- Dauguma patvirtintų paketų buvo paskelbti m. npm
- Papildomi paveikti atvejai PyPI, OpenVSXir kompozitorius
- Pakartotinis kenkėjiškas publikavimas tose pačiose paketų šeimose ir susijusiuose pavadinimuose
- Aukštos arba netipinės versijos, pvz. 99.x, 99.9.xir 1.0.x
- Stiprus vartojimas mokėjimas ir atsiskaitymas, enterprise-style, vidinė žiniatinklio programa, Google Analytics, UI pagrindas, kūrėjo įrankis, debesų tematikosir su komponentais susijęs pavadinimų modeliai
- Keli suderinti versijų atnaujinimai, sukurti taip, kad primintų teisėtus paketų atnaujinimus
Mėnesinė kenkėjiškų programų ataskaita: patvirtinti kenkėjiški npm paketai 2026 m. balandžio mėn.
Sveiki atvykę į naujausią leidinį „Xygeni“ kenkėjiško kodo santrauka (mėnesinis leidimas). . In Į balandis 2026, mūsų tyrimų komanda patvirtino daugiau nei 250 kenkėjiškų paketų, daugiausia visoje npm, su papildomais atvejais, turinčiais įtakos PyPI, VS kodas, OpenVSX ir kompozitorius.
Balandis buvo ne tik apie kiekį. automatizavimo skatinamos leidybos bangos, Agresyvios infliacijos kampanijų versijos, paketų šeimos klasterizavimasir vidinių įrankių apsimetinėjimaspastebėjome keletą ryškiausių mėnesio koordinuoto kenkėjiško leidinio modelių:
netikri vidiniai įrankiai, dirbtinio intelekto tematikos paketai, mokėjimo ir atsiskaitymo moduliai, analizės klientai, priekinės dalies komponentai, kūrėjų įrankiai, „Kubernetes“ ir debesijos įrankiai, „VS Code“ ir „OpenVSX“ plėtiniai bei patikimi, prekės ženklo tipo paketų pavadinimai, sukurti taip, kad įsilietų į tikrą programinės įrangos tiekimą pipelines.
Tai nebuvo paprasti rašybos klaidų atvejai. Platesniame kontekste Balandis duomenų rinkinį, mes pastebėjome įgaliojimų piktnaudžiavimo modeliai, tiekimo grandinės manipuliavimas, pakartotinis vardų erdvės panaudojimasir koordinuotas kenkėjiškas leidybas sukurta taip, kad įsilietų į realias kūrėjų aplinkas ir programinės įrangos tiekimą pipelines.
Platesniame duomenų rinkinyje mes ir toliau stebėjome scenarijaus pagrindu sudarytas kelių versijų leidyba, išpūstos versijų schemos, mokėjimas ir enterpriseteminis pavadinimų, Dirbtinio intelekto ir agentų tematikos paketų pavadinimai, SDK ir priekinės dalies komponentų imitacija, vidinio įrankio mimikrijair klasikinės taktikos, pvz. priklausomybės painiava bei duomenų išfiltravimas.
Ši ataskaita yra mūsų nuolatinio darbo dalis Kenkėjiško kodo santrauka, kur mes patvirtiname naujas grėsmes ir teikiame veiksmingą intelektą padėti „DevSecOps“ komandos likti priekyje programinės įrangos tiekimo grandinės rizika.
| ekosistema | Paketas | Data |
|---|---|---|
| npm | pa pažymėtas: 99.1.10 | Balandžio 27, 2026 |
| pypi | „moonbit-locale-compat“: 0.2.3 | Balandžio 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Balandžio 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Balandžio 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Balandžio 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Balandžio 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Balandžio 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Balandžio 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Balandžio 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Balandžio 27, 2026 |
Kaip aptinkame kenkėjišką kodą npm ir PyPI kenkėjiškose programose
„Xygeni“ naudoja daugiasluoksnius metodus, kad sustabdytų kenkėjišką kodą prieš jam išplintant. Visų pirma, statinė kodo analizė aptinka klaidinimo modelius, paslėptus naudingus duomenis ir scenarijų piktnaudžiavimą. Be to, įdiegiama elgesio smėlio dėžės analizė. hooks, vykdymo laiko komandas ir atkaklumo gudrybes. Be to, mašininio mokymosi aptikimas identifikuoja nulinės dienos npm kenkėjiškų programų ir pypi kenkėjiškų programų variantus, kurių nepastebi parašų skaitytuvai. Galiausiai, ankstyvojo perspėjimo sistema stebi viešąsias saugyklas realiuoju laiku, patvirtina išvadas ir nedelsdama įspėja „DevOps“ komandas.
Dėl to šis derinys užtikrina, kad kūrėjai gautų greitą, praktinę informaciją, integruotą tiesiai į CI/CD darbo eigos.
Kodėl kūrėjams turėtų rūpėti kenkėjiški npm paketai
Šiuolaikinės grėsmės retai laukia, kol bus paleista. Pavyzdžiui, kenkėjiški „npm“ paketai dažnai vykdomi diegimo metu, o kenkėjiški „pypi“ paketai slepia žetonų išgavimą arba užpakalines duris. Užpuolikai:
- Pakeiskite privačius „GitHub“ saugyklų failus į viešus, kad juos būtų galima atkartoti.
- Išfiltruoti prisijungimo duomenis ir paslaptis naudojant užkoduotus naudinguosius duomenis.
- Naudokite užmaskuotus „JavaScript“ įkroviklius, kad diegtumėte išpirkos reikalaujančias programas arba botnetus.
Iš tiesų, kenkėjiškų atvirojo kodo paketų skaičius per metus išaugo 156 %. Todėl komandos, kurios pasikliauja tik uždelstais informacijos srautais arba pagrindiniais skaitytuvais, atsilieka.
Ką ši kenkėjiškų programų ataskaita stebi npm ir PyPI
Ši santrauka yra pagrindinis centras, skirtas:
- Patvirtinti kenkėjiški npm paketai
- Patvirtinti kenkėjiški „pypi“ paketai
- Elgesiu pagrįstas kenkėjiško kodo aptikimas
- Registro patvirtinti incidentai
- Savaitinių ir mėnesinių kenkėjiškų programų ataskaitų santraukos
- Visų npm ir pypi kenkėjiškų programų radinių istorinis pakeitimų žurnalas
Kitaip tariant, tai suteikia vieną atskaitos tašką. „Xygeni“ tyrimų komanda šį puslapį atnaujina kas savaitę, pateikdama nuorodas į išsamias technines analizes ir „GitHub“ IOC.
Kaip apsisaugoti nuo kenkėjiškų npm paketų ir PyPI kenkėjiškų programų
Dėl šios didėjančios rizikos organizacijoms reikia daugiau nei pagrindinių priklausomybių patikrinimų. Tvirta apsauga nuo kenkėjiškų npm paketų ir pypi kenkėjiškų paketų reikalauja tiek prevencinių kontrolės priemonių, tiek vykdymo laiko užtikrinimo:
Įjunkite tik „Lockfile“ diegimus, kad apsaugotumėte nuo kenkėjiškų npm paketų
Paskirtis npm ci or pip install --require-hashes in CI/CD.
Tai užtikrina, kad būtų naudojamas tikslus priklausomybių medis, apibrėžtas užrakinimo failuose. Dėl to užpuolikai negali įterpti modifikuotų arba su klaidomis sugeneruotų kenkėjiškų npm paketų versijų.
Išankstinis npm ir PyPI kenkėjiškų programų nuskaitymas
Integruokite „Xygeni“ ankstyvojo perspėjimo variklį, kad nuskaitytumėte npm ir pypi kenkėjiškas programas prieš paketams pasiekiant jūsų aplinką.
Be to, aptikdami įtartinus postinstall scenarijai, užmaskuoti įkrovikliai arba užkoduoti C2 URL.
Guardrails blokuoti kompiliacijas su kenkėjišku kodu
Nustatyti guardrails automatiškai nepavyksta sukurti kompiliavimo, jei aptinkami patvirtinti kenkėjiški npm arba pypi paketai.
Pavyzdžiui, kenkėjiškas kodas niekada nelieka nepastebėtas, neskelbiant paketų su nepublikuotais palaikytojais, klaidinimo šablonais arba IOC atitikmenimis, todėl jis niekada nelieka nepastebėtas.
Generuoti ir patvirtinti SBOMKova su kenkėjiškais npm paketais ir PyPI kenkėjiška programine įranga
kurti SBOMs (CycloneDX, SPDX) kiekvienam kompiliavimui.
Vėliau palyginkite su žinomais kenkėjiškais npm paketais ir pypi kenkėjiškų programų sklaidos kanalais, kad galėtumėte sekti tiek tiesiogines, tiek tranzityvias priklausomybes.
Apsauga nuo kredencialų ir prieigos raktų nuo npm ir PyPI kenkėjiškų programų
Daug kenkėjiškų npm paketų bando skaityti .npmrc, .pypircarba aplinkos kintamieji.
Todėl vykdykite kompiliacijas apsaugotuose konteineriuose su minimaliais slaptais kodais. Be to, vietoj aplinkos kintamųjų naudokite slaptų kodų tvarkykles, kad užblokuotumėte kenkėjišką kodą.
Kenkėjiškų npm paketų registro ir tvarkytojo pakeitimų stebėjimas
Užpuolikai dažnai užgrobia apleistus projektus.
Ypač atkreipkite dėmesį į staigius palaikytojų pakeitimus, neįprastus versijų šuolius ar pernelyg didelį publikavimą npm kenkėjiškų programų ir pypi kenkėjiškų paketų versijose.
Kūrėjų mokymai apie kenkėjiško kodo aptikimą npm ir PyPI
Išmokykite komandas pastebėti tokius pavojaus signalus kaip:
- Paketų pavadinimai su rašybos klaidomis (
reqeustVIETOJrequest). - Neįprastos
installorpreparescenarijus. - Neseniai sukurti paketai su įtartinai dideliais versijų numeriais.
Svarbiausia, kad šis sąmoningumas padeda anksti aptikti kenkėjišką kodą.
Kenkėjiškų npm paketų ir PyPI kenkėjiškų programų vykdymo laiko anomalijų aptikimas
Net jei kenkėjiška programa apeina statinius patikrinimus, vykdymo metu aptikimas CI/CD gali pagauti:
- Netikėti tinklo ryšiai.
- Failų sistemos modifikacijos už numatytų katalogų ribų.
- Atkaklumo bandymai skirtinguose darbuose.
Galiausiai, tai užtikrina, kad npm ir pypi kenkėjiškų programų grėsmės būtų sustabdytos net ir po įdiegimo.
Sujungdamos šias kontrolės priemones, komandos užkerta kelią kenkėjiškiems npm paketams ir pypi kenkėjiškiems paketams pasiekti produkciją pipelines.
Išbandykite „Xygeni“ kenkėjiškų programų aptikimo įrankius
„Xygeni“ pristato:
- Kenkėjiško kodo, įskaitant užpakalines duris, šnipinėjimo programas ir išpirkos reikalaujančias programas, aptikimas realiuoju laiku.
- Skirtingai nuo pagrindinių skaitytuvų, analizė atliekama naudojant npm, PyPI, Maven, NuGet, RubyGems ir kt.
- Automatinis kūrimo blokavimas, kai kenkėjiškos programos ataskaita nustato riziką.
- Išnaudojamumo įžvalgos, prižiūrėtojo reputacijos patikrinimai ir anomalijų aptikimas.
Sužinokite daugiau
Mūsų komanda atnaujina šį puslapį kiekvieną savaitę. Norėdami gauti įspėjimus ir išsamias ataskaitas:
- Prenumeruokite mūsų Naujienlaiškis
- sekti @XygeniSecurity „Linkedin“.
- Įtraukite šį puslapį į žymes, kad galėtumėte sekti naujausius npm kenkėjiška programa bei pypi kenkėjiška programa grasinimai




