Malware Npm androany mitohy mivoatra, miaraka amin'ireo mpanafika mamoaka kaody manimba, fonosana npm ratsy fanahy, ary Fonosana mampidi-doza PyPI natao hikendrena ny fizotran'ny fampandrosoana, CI/CD pipelines, ary tontolo iainana misokatra. Ny Famintinana ny kaody ratsy dia tatitra fikarohana mitohy ataon'ny Xygeni izay manara-maso sy manamarina ireo fonosana tena misy sy mampidi-doza manerana npm, PyPI, VS Code, ary OpenVSX, anisan'izany ny fidirana an-tsokosoko voamarina, ireo mpangalatra angon-drakitra, ireo entana fanesorana ny fahazoan-dàlana, ary ireo fampielezan-kevitra malware mandeha ho azy amin'ny dikan-teny maro.
Manavao tsy tapaka ity pejy ity ny ekipanay mpikaroka miaraka amin'ny zavatra hita voamarina, famantarana ny marimaritra iraisana (IOC), fomba fitondran-tena, ary fanadihadiana ara-teknikaVokatr'izany, ireo mpamorona, Ekipa AppSec, ary afaka mijanona ho lohalaharana ireo injenieran'ny fiarovana malware npm androany ary ireo hetsika fonosana manimba vao misondrotra izay misy fiantraikany amin'ny rojo famatsiana rindrambaiko maoderina.
Rindrambaiko ratsy NPM Androany: Famintinana isan-kerinandro 24–29 Aprily 2026
Nanamafy ireo mpikaroka Fonosana mampidi-doza 97 manerana ny rejisitra ho an'ny daholobe mandritra io vanim-potoana io.
Fandinihan'ny angon-drakitra
- Ny ankamaroan'ny fonosana voamarina dia navoaka tao amin'ny npm
- Tranga fanampiny voakasik'izany PyPI, OpenVSX, ary Composer
- Famoahana ratsy miverimberina amin'ny fianakaviana fonosana mitovy sy anarana mifandraika amin'izany
- Endrika avo lenta na tsy mahazatra toy ny 99.x, 99.9.x, ary 1.0.x
- Fampiasana mahery vaika ny fandoavam-bola sy fandoavana, enterprise-style, fampiharana tranonkala anatiny, Analytics, Fototra UI, fitaovana mpamorona, lohahevitra rahona, ary mifandraika amin'ny singa lamina fanomezana anarana
- Fipoahan'ny dika mitovy maromaro natao hitovy amin'ny fanavaozana fonosana ara-dalàna
Tatitra isam-bolana momba ny malware: Fonosana npm ratsy voamarina tamin'ny Aprily 2026
Tongasoa eto amin'ny fanontana farany indrindra amin'ny Famintinana ny Kaody Maloto Xygeni (Fanontana Isam-bolana), in Aprily 2026, nanamafy ny ekipa mpikaroka anay fonosana mampidi-doza mihoatra ny 250, indrindra manerana npm, miaraka amin'ny tranga fanampiny izay misy fiantraikany amin'ny PyPI, VS Code, OpenVSX, ary Composer.
Tsy ny habetsahan'ny entana ihany no zava-dehibe tamin'ny volana Aprily. onjam-pamoahana entin'ny automatique, fampielezan-kevitra mahery vaika momba ny fiakaran'ny vidim-piainana, fanangonana fianakaviana fonosana, ary fisandohana fitaovana anatiny, nahita ny sasany amin'ireo lamina miavaka indrindra tamin'ity volana ity izahay tamin'ny famoahana lahatsoratra feno hasomparana mirindra manerana izao manaraka izao:
Fitaovana anatiny sandoka, fonosana misy lohahevitra AI, môdely fandoavam-bola sy fandoavana, mpanjifa fanadihadiana, singa frontend, fitaovana ho an'ny mpamorona, fitaovana Kubernetes sy rahona, fanitarana VS Code sy OpenVSX, ary anarana fonosana mitovy amin'ny marika azo itokisana natao hifangaro amin'ny fanaterana rindrambaiko tena izy. pipelines.
Tsy tranga tsotra fotsiny ireo fandikana tsipelina ireo. Manerana ny sehatra rehetra Aprily angon-drakitra, nojerenay lamina fanararaotana fahazoan-dàlana, fanodinkodinana amin'ny rojo famatsiana, fampiasana indray ny habaka anarana miverimberina, ary famoahana ratsy voarindra natao hifangaro amin'ny tontolo tena izy ho an'ny mpamorona rindrambaiko sy ny fanaterana rindrambaiko pipelines.
Nanohy nandinika izahay nandritra ny angon-drakitra midadasika kokoa famoahana dikan-teny maro nosoratana, tetika fanovana version mihoa-pampana, fandoavam-bola- ary enterpriseanarana misy lohahevitra, Anaran'ny fonosana misy lohahevitra AI sy agentic, Fandikana ny maha-izy azy ny SDK sy ny singa frontend, fanahafana fitaovana anatiny, ary ireo tetika mahazatra toy ny fisafotofotoana momba ny fiankinan-doha sy data exfiltration.
Ity tatitra ity dia anisan'ny tatitra mitohy ataonay Famintinana ny kaody ratsy, izay hanamarinana ireo fandrahonana vaovao ary hanomezana intelligence azo atao manampy Ekipa DevSecOps mijanona ho mialoha ny risika famatsiana rindrambaiko.
| tontolo iainana | Package | Date |
|---|---|---|
| npm | pa-marika:99.1.10 | Apr 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/fondation:99.0.2 | Apr 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
Ahoana no ahitantsika ny kaody ratsy ao amin'ny npm Malware sy PyPI Malware
Mampiasa teknika misy sosona maro ny Xygeni mba hampijanonana ny kaody ratsy alohan'ny hielezany. Voalohany indrindra, ny famakafakana kaody statika dia mamantatra ny lamina fanakorontanana, ny entana miafina, ary ny fanararaotana script. Ankoatra izany, ny famakafakana ny sandboxing fitondran-tena dia mametraka hooks, baiko runtime, ary hafetsena persistence. Ankoatra izany, ny fitadiavana fianarana milina dia mamantatra ny malware npm zero-day sy ny variants malware pypi tsy hitan'ny scanner sonia. Farany, ny Early Warning System dia manara-maso ny tahiry ampahibemaso amin'ny fotoana tena izy, manamarina ny zavatra hita, ary mampandre avy hatrany ny ekipa DevOps.
Vokatr'izany, ity fitambarana ity dia miantoka fa hahazo fampahalalana haingana sy azo ampiharina ireo mpamorona rindrambaiko tafiditra mivantana ao anatin'ny CI/CD workflows.
Nahoana ny mpamorona rindrambaiko no tokony hiahy momba ireo fonosana npm maloto?
Mahalana vao miandry ny fotoana fanombohana ny fandrahonana maoderina. Ohatra, matetika miasa mandritra ny fametrahana ireo fonosana npm maloto, raha toa kosa ka manafina ny fanesorana ny token na ny backdoors ireo fonosana maloto pypi.
- Avadiho ho ampahibemaso ny repo GitHub manokana mba handikana azy ireo.
- Esory ny fahazoan-dàlana sy ny tsiambaratelo amin'ny alàlan'ny fampiasana entana voadika.
- Ampiasao ireo JavaScript loaders voasakana mba hampielezana ransomware na botnets.
Raha ny marina, nitombo 156% tao anatin'ny herintaona ireo fonosana open source ratsy. Noho izany, ireo ekipa izay miantehitra amin'ny fampandehanana miadana na scanner tsotra fotsiny dia taraiky.
Izay arahina amin'ity tatitra momba ny malware ity ao amin'ny npm sy PyPI
Ity famintinana ity no foiben'ny:
- Fonosana npm ratsy voamarina
- Fonosana pypi maloto voamarina
- Fitiliana kaody maloto mifototra amin'ny fitondran-tena
- Tranga voamarina tao amin'ny rejisitra
- Famintinana ny tatitra isan-kerinandro sy isam-bolana momba ny malware
- Tatitra momba ny fiovan'ny tantaran'ny malware npm sy ny malware pypi rehetra hita
Raha lazaina amin'ny teny hafa, dia manome teboka fanondroana tokana izy io. Ny ekipa mpikaroka ao amin'ny Xygeni dia manavao ity pejy ity isan-kerinandro miaraka amin'ny rohy mankany amin'ny fanadihadiana ara-teknika feno sy ny GitHub IOCs.
Ahoana no fomba hiarovana amin'ny fonosana npm ratsy sy rindrambaiko ratsy PyPI
Noho io fitomboan'ny risika io, dia mila mihoatra noho ny fanamarinana fiankinan-doha fototra ny fikambanana. Ny fiarovana matanjaka amin'ny fonosana npm ratsy sy ny fonosana pypi ratsy dia mitaky fanaraha-maso fisorohana sy fampiharana ny fampiharana ny fotoana fiasana:
Ampiharo ny fametrahana Lockfile-only amin'ny fonosana npm ratsy fanahy
Use npm ci or pip install --require-hashes in CI/CD.
Izany dia miantoka fa ampiasaina ny hazo fiankinan-doha voafaritra ao amin'ny lockfiles. Vokatr'izany, tsy afaka mampiditra dikan-teny novaina na diso tsipelina amin'ny fonosana npm ratsy fanahy ireo mpanafika.
Fijerena mialoha ny fametrahana ny malware npm sy ny malware PyPI
Ampidiro ny Early Warning Engine an'ny Xygeni mba hijerena ny malware npm sy ny malware pypi alohan'ny hahatongavan'ny fonosana amin'ny tontolo iainanao.
Ankoatra izany, fantaro ireo mampiahiahy postinstall script, loaders voasakana, na URL C2 voafehy tsara.
Guardrails Hanakana ny fananganana amin'ny alàlan'ny kaody ratsy
Set guardrails Ny tsy fahombiazan'ny fananganana dia mandeha ho azy raha toa ka hita ireo fonosana npm voamarina fa manimba na fonosana pypi manimba.
Ohatra, ny "break" dia miorina amin'ny fonosana misy mpikojakoja tsy navoaka, lamina manafina, na lalao IOC. Vokatr'izany, ny kaody ratsy dia tsy mba mandalo tsy misy mahita mihitsy.
Mamorona sy manamarina SBOMs Manohitra ny fonosana npm ratsy sy ny rindrambaiko ratsy PyPI
mamorona SBOMs (CycloneDX, SPDX) ho an'ny fananganana tsirairay.
Aorian'izay, ampitahao amin'ny fonosana npm maloto fantatra sy ny pypi malware feeds mba hanarahana ny fiankinan-doha mivantana sy ny fiankinan-doha transitive.
Fiarovana amin'ny alalan'ny fahazoan-dàlana sy Token amin'ny npm Malware sy PyPI Malware
Maro ireo fonosana npm ratsy fanahy no miezaka mamaky .npmrc, .pypirc, na ireo fiovaovan'ny tontolo iainana.
Noho izany, ampiasao ao anaty fitoeran-javatra efa nohamafisina izay tsy dia misy tsiambaratelo miharihary loatra ny "builds". Fanampin'izany, ampiasao ny mpitantana tsiambaratelo fa tsy ny "environment variables" mba hanakanana ny fanararaotana kaody maloto.
Araho maso ny fiovan'ny rejisitra sy ny mpitantana ao amin'ny fonosana npm ratsy fanahy
Matetika ireo mpanafika no maka an-keriny ireo tetikasa nilaozana.
Indrindra indrindra, mitandrema amin'ny fifanakalozana tampoka amin'ny mpikojakoja, ny fitsambikinana tsy mahazatra amin'ny fanovana dikan-teny, na ny famoahana be loatra amin'ny malware npm sy ireo fonosana maloto pypi.
Fiofanana ho an'ny mpamorona rindrambaiko momba ny famantarana kaody ratsy ao amin'ny npm sy PyPI
Ampianaro ny ekipa hamantatra ireo famantarana mampidi-doza toy ny:
- Anaran'ny fonosana misy diso tsipelina (
reqeustraha tokony horequest). - mahazatra
installorpreparesoratra. - Fonosana noforonina vao haingana izay misy laharan'ny dikan-teny mampiahiahy.
Ambonin'ny zava-drehetra, ity fahatsiarovan-tena ity dia manampy amin'ny famantarana mialoha ny kaody mampidi-doza.
Fitihana ny tsy fetezan'ny Runtime ho an'ny fonosana npm ratsy sy rindrambaiko ratsy PyPI
Na dia mandingana ny fanamarinana statika aza ny malware, ny fitadiavana runtime ao amin'ny CI/CD afaka misambotra:
- Fifandraisana tambajotra tsy nampoizina.
- Fanovana ny rafi-drakitra ivelan'ny lahatahiry andrasana.
- Fiezahana maharitra amin'ny asa rehetra.
Farany, izany dia miantoka fa hijanona ny fandrahonana malware npm sy pypi na dia aorian'ny fametrahana azy aza.
Amin'ny fampifangaroana ireo fanaraha-maso ireo, ny ekipa dia misoroka ny fonosana npm ratsy sy ny fonosana pypi ratsy tsy hahatratra ny famokarana mihitsy. pipelines.
Andramo ny fitaovana famantarana malware an'ny Xygeni
Manome ireto manaraka ireto ny Xygeni:
- Fitihana kaody mampidi-doza amin'ny fotoana tena izy, anisan'izany ny backdoors, spyware, ary ransomware.
- Mifanohitra amin'ny scanner fototra, ny famakafakana amin'ny npm, PyPI, Maven, NuGet, RubyGems, sy ny maro hafa.
- Fanakanana fananganana mandeha ho azy rehefa mamantatra ny risika ny tatitra momba ny malware.
- Fahitana ny mety hisian'ny fanararaotana, fanamarinana ny lazan'ny mpikojakoja, ary fitadiavana ireo tsy fetezana.
Fantaro hatrany
Manavao ity pejy ity isan-kerinandro ny ekipanay. Mba hahazoana fampandrenesana sy tatitra amin'ny antsipiriany:
- Manaova famandrihana amin'ny anay Newsletter
- Araho @XygeniSecurity amin'ny LinkedIn
- Asio marika ity pejy ity mba hanarahana ny vaovao farany malware npm sy pypi malware fandrahonana




