Kenkėjiško kodo analizės 72

„Xygeni“ kenkėjiško kodo santrauka 72

Kiekvieną savaitęMūsų kenkėjiškų programų aptikimo sistemos nuskaito tūkstančius naujų ir atnaujintų paketų viešuosiuose registruose, tokiuose kaip npm ir PyPI.

Ši savaitė buvo ypač aktyvi.

Mes patvirtinome 93 kenkėjiški paketai, daugiausia visoje npm, su papildomais atvejais PyPI, OpenVSXir kompozitoriusKeletas jų pasirodė koordinuotose grupėse, o kenkėjiškos versijos buvo pakartotinai išleistos tais pačiais pavadinimais arba glaudžiai susijusiose paketų šeimose. Daugelis jų mėgdžiojo... mokėjimo ir atsiskaitymo moduliai, enterprise ir vidiniai žiniatinklio paketai, analizės klientai, UI pagrindai, kūrėjo įrankiai, komponentų tyrinėtojai, debesijos ir „Google“ tematikos paketaiir kiti moduliai, kuriais dažniausiai pasitikima šiuolaikiniuose kūrimo procesuose.

Tai nebuvo pavieniai anomalijos. Šią savaitę į akis krito pakartotinio publikavimo tose pačiose paketų šeimose mastas, pavadinimų šablonų pakartotinis naudojimas ir tai, kaip kenkėjiški paketai buvo maskuojami taip, kad atrodytų kaip teisėtos priklausomybės realiame programinės įrangos tiekime. pipelines.

Ši savaitės apžvalga yra mūsų nuolatinės veiklos dalis. Kenkėjiško kodo santrauka, kur mes patvirtiname naujas grėsmes ir teikiame praktinę informaciją, kuri padėtų „DevSecOps“ komandos apsaugoti jų pipelines prieš atsirandant žalai.

Aptarkime, ką atradome šią savaitę ir kodėl tai svarbu.

ekosistema Paketas Data
npmpa pažymėtas: 99.1.10Balandžio 27, 2026
pypi„moonbit-locale-compat“: 0.2.3Balandžio 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Balandžio 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Balandžio 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Balandžio 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Balandžio 27, 2026
npm@tochka-ui/foundation:99.0.2Balandžio 27, 2026
openvsxarcane-spark/ubel:0.1.0Balandžio 28, 2026
npm@2011-08-19/n:99.9.9Balandžio 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Balandžio 27, 2026
npm@frengki0707/google-cloud-clone:1.38.1Balandžio 27, 2026
npm@frengki0707/google-cloud-clone:1.39.0Balandžio 27, 2026
npm@frengki0707/google-cloud-clone:1.43.0Balandžio 27, 2026
npm@frengki0707/google-cloud-clone:1.44.0Balandžio 27, 2026
npm„Google“ registravimo utilizacijos vidinė versija: 9.9.9Balandžio 27, 2026
npm„Google“ registravimo utilizacijos vidinė versija: 1.1.4Balandžio 27, 2026
npm@combinezone/tema:99.9.10Balandžio 28, 2026
npmmaninos:1.3.0Balandžio 28, 2026
npm@inheritdoc/n:99.9.9Balandžio 28, 2026
npm@mts-pay/web-sdk:99.9.9Balandžio 28, 2026
npm@cashback/how-it-works-widget:99.9.9Balandžio 28, 2026
npm@cashback/postal-premium: 99.9.9Balandžio 28, 2026
npm@toprimitive/nif:99.9.9Balandžio 28, 2026
npm@tostringtag/nsettostringtag:99.9.9Balandžio 28, 2026
npmrtms-manager:1.4.0Balandžio 28, 2026
npm„vscode-component-explorer“: 99.9.15Balandžio 28, 2026
npmjs-component-explorer:99.9.16Balandžio 27, 2026
npmjs-component-explorer:99.9.17Balandžio 27, 2026
npm@alfa.life.mapp/app.web:99.0.15Balandžio 27, 2026
npm@tochka-ui/foundation:99.0.3Balandžio 27, 2026
npm@alfa.life.mapp/app.web:99.0.16Balandžio 27, 2026
npm@sbt_gitverse/analytics-client:99.0.4Balandžio 27, 2026
npm@tochka-ui/foundation:99.0.4Balandžio 27, 2026
npmkl-b2c-ui-kit:99.0.1Balandžio 27, 2026
sukomponuoti„dot-env-it/laravel-core-helper“: v1.0.0Balandžio 28, 2026
npmuipath-ui-widgets:1.0.1Balandžio 28, 2026
npmatskiros programos: 1.0.1Balandžio 28, 2026
npm@tw-utils/static:99.0.1Balandžio 27, 2026
npm@tw-models/storage:99.0.1Balandžio 27, 2026
npm@tw-marionette/clipboard:99.0.1Balandžio 27, 2026
npm@tw-marionette/input:99.0.1Balandžio 27, 2026
npmApollo-landing:1.0.1Balandžio 28, 2026
npmproceso-programos-užduotis: 1.0.1Balandžio 28, 2026
npmapollo-vertex:1.0.1Balandžio 28, 2026
npm@ozon-complt/split:99.0.1Balandžio 27, 2026
npm@apple-pay-trust/destroy:99.0.1Balandžio 27, 2026
npm@apple-pay-trust/merchant-session:99.0.1Balandžio 27, 2026
npm@apple-pay-trust/start:99.0.1Balandžio 27, 2026
npm@google-pay-trust/finish:99.0.1Balandžio 27, 2026
npm@apple-pay-trust/finish:99.0.1Balandžio 27, 2026
npm@apple-pay-trust/validate-merchant:99.0.1Balandžio 27, 2026
npm@alfa.life.mapp/app.web:99.0.17Balandžio 27, 2026
npm@zirutan/utils:1.0.2Balandžio 27, 2026
npm@zirutan/utils:1.0.4Balandžio 27, 2026
npmreport-ng:1.0.2Balandžio 27, 2026
npmkl-b2c-ui-kit:99.0.2Balandžio 27, 2026
npm@apple-pay-trust/authorize-payment:99.0.2Balandžio 27, 2026
npm@google-pay-trust/authorize-payment:99.0.2Balandžio 27, 2026
npm@ozon-complt/antibot-handler:99.0.2Balandžio 27, 2026
npm@sbt_gitverse/analytics-client:99.0.5Balandžio 27, 2026
npm@tw-models/storage:99.0.2Balandžio 27, 2026
npmfrank-bot-gogle-cloning:1.1.0Balandžio 27, 2026
npmfrank-research-poc-apple:1.1.4Balandžio 27, 2026
npm@google-pay-trust/init-google-pay-result:99.0.2Balandžio 27, 2026
npm@google-pay-trust/start:99.0.2Balandžio 27, 2026
npm@b2b_blocker/show_activation_error:99.0.2Balandžio 27, 2026
npm@verslo_nuolaidos_kodas/atšaukti_nuolaidos_kodas:99.0.2Balandžio 27, 2026
npm@verslo_promocode/taikyti_promocode:99.0.2Balandžio 27, 2026
npm@b2b_blocker/hide_activation_error:99.0.2Balandžio 27, 2026
npmapple-internal-pki-utils:1.0.1Balandžio 27, 2026
npmapple-internal-pki-trust-v5:1.0.0Balandžio 27, 2026
npm@taxmoninor/taxmon:99.0.6Balandžio 28, 2026
npm@alfa.life.mapp/app.web:99.0.19Balandžio 28, 2026
npm@bipiary-annex/meta:99.0.4Balandžio 28, 2026
npm@apple-pay-trust/atšauktas:99.0.3Balandžio 28, 2026
npm@apple-pay-trust/check-apple-pay:99.0.3Balandžio 28, 2026
npm@apple-pay-trust/check-apple-pay:99.0.4Balandžio 28, 2026
npm@apple-pay-trust/finish:99.0.3Balandžio 28, 2026
npm@apple-pay-trust/merchant-session:99.0.4Balandžio 28, 2026
npm@apple-pay-trust/merchant-session:99.0.3Balandžio 28, 2026
npm@apple-pay-trust/finish:99.0.4Balandžio 28, 2026
npm@apple-pay-trust/destroy:99.0.4Balandžio 28, 2026
npm@apple-pay-trust/destroy:99.0.3Balandžio 28, 2026
npm@pyme-web/web-api:99.0.4Balandžio 28, 2026
npm@google-pay-trust/authorize-payment:99.0.4Balandžio 28, 2026
npm@google-pay-trust/finish:99.0.3Balandžio 28, 2026
npm@google-pay-trust/init-google-pay:99.0.4Balandžio 28, 2026
npm@google-pay-trust/start:99.0.4Balandžio 28, 2026
npmkl-b2c-ui-kit:99.0.3Balandžio 28, 2026
npm@ozon-complt/antibot-handler:99.0.3Balandžio 28, 2026
npm@ozon-complt/antibot-handler:99.0.4Balandžio 28, 2026
npm@tw-models/storage:99.0.3Balandžio 28, 2026
npm@w3m-app/is_connected:99.0.4Balandžio 28, 2026
npm@w3m-frame/session_update:99.0.4Balandžio 28, 2026
npmaccesso-angular-cache-buster: 99.9.0Balandžio 29, 2026
npmaccesso-angular-cache-buster: 99.0.0Balandžio 29, 2026
npmhpsetup:2.0.0Balandžio 29, 2026

Apsaugokite savo atvirojo kodo priklausomybes nuo pažeidžiamumų ir kenkėjiško kodo

Sumažinkite riziką ir apsaugokite savo programas nuo kenkėjiškų paketų naudodami „Xygeni“ ankstyvas kenkėjiškų programų aptikimas. Teikite pirmenybę svarbiausiems pažeidžiamumams ir juos pašalinkite. Mūsų išsamus sprendimas siūlo jūsų priklausomybių stebėjimą realiuoju laiku, kad būtų galima aptikti ir sušvelninti grėsmes, kol jos nepaveikė jūsų programinės įrangos.

Atvirojo kodo komponentų valdymas dabartinėje programinės įrangos kūrimo aplinkoje yra labai svarbus dėl didėjančių pažeidžiamumų ir kenkėjiško kodo grėsmių. „Xygeni“ Open Source Security Sprendimas nuskaito ir blokuoja kenksmingus paketus juos paskelbus, taip žymiai sumažindamas kenkėjiškų programų ir pažeidžiamumų patekimo į jūsų sistemas riziką. Mūsų išsami stebėsena apima kelis viešuosius registrus, užtikrindama, kad visos priklausomybės būtų tikrinamos dėl saugumo ir vientisumo. „Xygeni“ pagerina jūsų komandos galimybes palaikyti saugius ir patikimus programinės įrangos projektus, kontekstualiai prioritetizuodama kritines problemas ir palengvindama supaprastintus taisymo procesus.

„Xygeni“ naudoja daugiasluoksnius metodus, kad sustabdytų kenkėjišką kodą prieš jam išplintant. Visų pirma, statinė kodo analizė aptinka klaidinimo modelius, paslėptus naudingus duomenis ir scenarijų piktnaudžiavimą. Be to, įdiegiama elgesio smėlio dėžės analizė. hooks, vykdymo laiko komandas ir atkaklumo gudrybes. Be to, mašininio mokymosi aptikimas identifikuoja nulinės dienos npm kenkėjiškų programų ir pypi kenkėjiškų programų variantus, kurių nepastebi parašų skaitytuvai. Galiausiai, ankstyvojo perspėjimo sistema stebi viešąsias saugyklas realiuoju laiku, patvirtina išvadas ir nedelsdama įspėja „DevOps“ komandas.

Dėl to šis derinys užtikrina, kad kūrėjai gautų greitą, praktinę informaciją, integruotą tiesiai į CI/CD darbo eigos.

Kodėl kūrėjams turėtų rūpėti kenkėjiški npm paketai

Šiuolaikinės grėsmės retai laukia, kol bus paleista. Pavyzdžiui, kenkėjiški „npm“ paketai dažnai vykdomi diegimo metu, o kenkėjiški „pypi“ paketai slepia žetonų išgavimą arba užpakalines duris. Užpuolikai:

  • Pakeiskite privačius „GitHub“ saugyklų failus į viešus, kad juos būtų galima atkartoti.
  • Išfiltruoti prisijungimo duomenis ir paslaptis naudojant užkoduotus naudinguosius duomenis.
  • Naudokite užmaskuotus „JavaScript“ įkroviklius, kad diegtumėte išpirkos reikalaujančias programas arba botnetus.

Iš tiesų, kenkėjiškų atvirojo kodo paketų skaičius per metus išaugo 156 %. Todėl komandos, kurios pasikliauja tik uždelstais informacijos srautais arba pagrindiniais skaitytuvais, atsilieka.

Ką ši kenkėjiškų programų ataskaita stebi npm ir PyPI

Ši santrauka yra pagrindinis centras, skirtas:

  • Patvirtinti kenkėjiški npm paketai
  • Patvirtinti kenkėjiški „pypi“ paketai
  • Elgesiu pagrįstas kenkėjiško kodo aptikimas
  • Registro patvirtinti incidentai
  • Savaitinių ir mėnesinių kenkėjiškų programų ataskaitų santraukos
  • Visų npm ir pypi kenkėjiškų programų radinių istorinis pakeitimų žurnalas

Kitaip tariant, tai suteikia vieną atskaitos tašką. „Xygeni“ tyrimų komanda šį puslapį atnaujina kas savaitę, pateikdama nuorodas į išsamias technines analizes ir „GitHub“ IOC.

Kaip apsisaugoti nuo kenkėjiškų npm paketų ir PyPI kenkėjiškų programų

Dėl šios didėjančios rizikosorganizacijoms reikia stiprios gynybos:

  • Priversti diegimus tik naudojant užrakinimo failus (npm ci) in CI/CD.
  • Be to, nuskaitymo priklausomybės iš anksto įdiegiamos naudojant „Xygeni“ ankstyvojo įspėjimo variklį.
  • Be to, blokai kuria kenkėjiško kodo signalus, naudodami Guardrails.
  • Generuoti SBOMs atsekti netiesiogines priklausomybes ir taikyti politikas.
  • Svarbiausia, apmokykite kūrėjus aptikti rašybos klaidas, painiavos kodą ir įtartinus diegimo scenarijus.

Išbandykite „Xygeni“ kenkėjiškų programų aptikimo įrankius

„Xygeni“ pristato:

  • Kenkėjiško kodo, įskaitant užpakalines duris, šnipinėjimo programas ir išpirkos reikalaujančias programas, aptikimas realiuoju laiku.
  • Skirtingai nuo pagrindinių skaitytuvų, analizė per npm, PyPI, Specialistė, „NuGet“, „RubyGems“Ir daugiau.
  • Automatinis kūrimo blokavimas, kai kenkėjiškos programos ataskaita nustato riziką.
  • Išnaudojamumo įžvalgos, prižiūrėtojo reputacijos patikrinimai ir anomalijų aptikimas.
sca-tools-software-composition-analyses-tools
Prioritetizuoti, pašalinti ir apsaugoti savo programinės įrangos rizikas
Gaukite nemokamą paskyrą.
Nebūtina kreditinės kortelės.

Apsaugokite savo programinės įrangos kūrimą ir tiekimą

su „Xygeni“ produktų rinkiniu