Npm малициозен софтвер денес продолжува да се развива, со објавување на напаѓачи малициозен код, малициозни npm пакети, и PyPI злонамерни пакети дизајниран да ги таргетира развојните работни процеси, CI/CD pipelinesи екосистеми со отворен код. Малициозен код Диџест е тековниот истражувачки извештај на Xygeni кој ги следи и потврдува вистинските малициозни пакети низ npm, PyPI, VS законик, и OpenVSX, вклучувајќи потврдени задни врати, крадци на податоци, носивост на акредитиви и автоматизирани кампањи за малициозен софтвер со повеќе верзии.
Нашиот истражувачки тим редовно ја ажурира оваа страница со валидирани наоди, индикатори за компромис (IOC), обрасци на однесување, и техничка анализаКако резултат на тоа, програмерите, AppSec тимови, а безбедносните инженери можат да останат чекор понапред npm малициозен софтвер денес и појава на активност на малициозни пакети што влијае на современите синџири на снабдување со софтвер.
NPM Malware денес: Неделен преглед 24–29 април 2026 година
Истражувачите потврдија 97 малициозни пакети низ јавните регистри во текот на овој период.
Набљудувања на збир на податоци
- Повеќето потврдени пакети беа објавени во npm
- Дополнителни засегнати случаи PyPI, OpenVSX, и композитор
- Повторено злонамерно објавување низ истите семејства на пакети и поврзани имиња
- Модели со висока или атипична верзија како што се 99.x, 99.9.x, и 1.0.x
- Силна употреба на плаќање и наплата, enterpriseСтил, внатрешна веб-апликација, анализатор, Основа на кориснички интерфејс, алатка за развивачи, тема со облак, и поврзано со компоненти шеми за именување
- Повеќекратни координирани версиски рафали дизајнирани да личат на легитимни ажурирања на пакети
Погледнете го целиот неделен извештај за малициозен софтвер →
Месечен извештај за малициозен софтвер: Потврдени малициозни npm пакети во април 2026 година
Добредојдовте во најновото издание на Xygeni Malicious Code Digest (месечно издание). Во април 2026, нашиот истражувачки тим потврди повеќе од 250 малициозни пакети, првенствено низ npm, со дополнителни случаи кои влијаат PyPI, VS Code, OpenVSX и Composer.
Април не беше само за обем. Паралелно со тоа, продажбата во април не беше само за обем. бранови на објавување управувани од автоматизација, агресивни кампањи за инфлација, групирање на семејствата на пакети, и имитирање на внатрешна алатка, забележавме некои од најзначајните шеми во месецот во координираното злонамерно објавување низ:
лажни внатрешни алатки, пакети со вештачка интелигенција, модули за плаќање и наплата, клиенти за аналитика, компоненти на фронтенд, алатки за развивачи, алатки за Kubernetes и cloud, екстензии за VS Code и OpenVSX и доверливи имиња на пакети слични на бренд, дизајнирани да се вклопат во вистинска испорака на софтвер. pipelines.
Ова не беа едноставни инциденти со пишување. Низ пошироката Април збир на податоци, ние забележавме шеми на злоупотреба на акредитиви, манипулација со синџирот на снабдување, повторена повторна употреба на именски простор, и координирано злонамерно објавување дизајниран да се вклопи во вистински средини за програмери и испорака на софтвер pipelines.
Низ поширокиот збир на податоци, продолживме да набљудуваме скриптирано објавување на повеќе верзии, надуени шеми за версионирање, плаќање - и enterprise-тематско именување, Имиња на пакети со вештачка интелигенција и агентска тематика, Имитација на SDK и компонента на предниот дел, внатрешна мимикрија на алаткии класични тактики како што се конфузија на зависност ексфилтрација на податоци.
Овој извештај е дел од нашиот тековен Малициозен код Диџест, каде што ги потврдуваме новите закани и обезбедуваме активна интелигенција да им помогне на DevSecOps тимови останете пред ризик од синџирот на снабдување со софтвер.
| Екосистем | пакет | датум |
|---|---|---|
| npm | pa-означено: 99.1.10 | Април 27, 2026 |
| пипи | moonbit-locale-compat:0.2.3 | Април 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Април 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Април 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Април 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Април 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Април 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Април 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Април 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Април 27, 2026 |
Како откриваме малициозен код во npm Malware и PyPI Malware
Xygeni користи повеќеслојни техники за да го запре малициозниот код пред да се прошири. Прво на сите, статичката анализа на код открива шеми на замаглување, скриени носивост и злоупотреба на скрипти. Покрај тоа, анализата на однесувањето во песочник ја инсталацира... hooks, команди за извршување и трикови за перзистенција. Покрај тоа, откривањето на машинско учење идентификува варијанти на npm малициозен софтвер од нулти ден и pypi малициозен софтвер пропуштени од скенерите за потписи. Конечно, Системот за рано предупредување ги следи јавните складишта во реално време, ги потврдува наодите и веднаш ги известува DevOps тимовите.
Како резултат на тоа, оваа комбинација им овозможува на програмерите да добијат брза, практична интелигенција интегрирана директно во CI/CD workflows.
Зошто програмерите треба да се грижат за малициозните npm пакети
Современите закани ретко чекаат на извршување. На пример, злонамерните npm пакети често се извршуваат за време на инсталацијата, додека злонамерните pypi пакети кријат ексфилтрација на токени или задни врати. Напаѓачи:
- Претворете ги приватните репозиториуми на GitHub во јавни за да ги реплицирате.
- Ексфилтрирајте ги акредитивите и тајните користејќи кодирани носивост.
- Користете замаглени вчитувачи на JavaScript за распоредување ransomware или ботнети.
Всушност, бројот на злонамерни пакети со отворен код се зголеми за 156% за една година. Затоа, тимовите што се потпираат само на одложени доводи или основни скенери заостануваат.
Што следи овој извештај за малициозен софтвер во npm и PyPI
Овој преглед е централен центар за:
- Потврдени злонамерни npm пакети
- Потврдени малициозни пакети pypi
- Детекции на малициозен код базирани на однесување
- Инциденти потврдени од регистарот
- Неделни и месечни резимеа на извештаи за малициозен софтвер
- Историски дневник на промени на сите наоди за npm малициозен софтвер и pypi малициозен софтвер
Со други зборови, тоа обезбедува единствена референтна точка. Истражувачкиот тим во Xygeni ја ажурира оваа страница неделно со линкови до целосни технички анализи и GitHub IOC.
Како да се заштитите од злонамерни npm пакети и PyPI малициозен софтвер
Поради овој растечки ризик, на организациите им е потребно повеќе од основни проверки на зависноста. Силната одбрана од малициозни npm пакети и малициозни pypi пакети бара и превентивни контроли и спроведување на извршувањето:
Спроведување на инсталации само со заклучување на датотеки против злонамерни npm пакети
Користете npm ci or pip install --require-hashes in CI/CD.
Ова осигурува дека се користи точното дрво на зависности дефинирано во lockfiles. Како резултат на тоа, напаѓачите не можат да внесат изменети или погрешно обработени верзии на злонамерни npm пакети.
Скенирање пред инсталација за npm малициозен софтвер и PyPI малициозен софтвер
Интегрирајте го моторот за рано предупредување на Xygeni за скенирање на npm малициозен софтвер и pypi малициозен софтвер пред пакетите да стигнат до вашата околина.
Покрај тоа, откријте сомнителни postinstall скрипти, замаглени вчитувачи или тврди кодирани C2 URL-адреси.
Guardrails за блокирање на градби со злонамерен код
Намести guardrails да не успеваат градбите автоматски ако се откријат потврдени злонамерни npm пакети или злонамерни pypi пакети.
На пример, прекинот се гради врз пакети со необјавени одржувачи, шеми на замаглување или совпаѓања на IOC. Следствено, малициозниот код никогаш не поминува незабележано.
Генерирај и валидирај SBOMs Против злонамерни npm пакети и PyPI малициозен софтвер
Креирај SBOMs (CycloneDX, SPDX) за секоја градба.
Потоа, споредете со познати злонамерни npm пакети и pypi канали за малициозен софтвер за да ги следите и директните и транзитивните зависности.
Заштита на акредитиви и токени од npm малициозен софтвер и PyPI малициозен софтвер
Многу злонамерни npm пакети се обидуваат да прочитаат .npmrc, .pypircили променливи на околината.
Затоа, стартувајте ги градбите во зајакнати контејнери со минимално откриени тајни. Дополнително, користете менаџери за тајни наместо променливи на околина за да блокирате злоупотреба на малициозен код.
Следење на промените во регистарот и одржувачот во малициозни npm пакети
Напаѓачите честопати ги киднапираат напуштените проекти.
Особено, внимавајте на ненадејни замени на одржувачите, необични скокови во верзиите или прекумерни објавувања во npm малициозен софтвер и pypi малициозни пакети.
Обука за програмери за откривање на малициозен код во npm и PyPI
Научете ги тимовите да препознаваат црвени знамиња како што се:
- Имиња на пакети со правописни грешки (
reqeustнаместоrequest). - невообичаени
installorprepareскрипти. - Неодамна креирани пакети со сомнително високи броеви на верзии.
Пред сè, оваа свест помага рано да се открие малициозен код.
Детекција на аномалии во текот на извршувањето за малициозни npm пакети и PyPI Malware
Дури и ако малициозниот софтвер ги заобиколува статичките проверки, откривањето на извршување во CI/CD може да фати:
- Неочекувани мрежни врски.
- Модификации на датотечниот систем надвор од очекуваните директориуми.
- Обиди за упорност низ сите работни места.
Конечно, ова гарантира дека заканите од npm малициозен софтвер и pypi малициозен софтвер се запрени дури и по инсталацијата.
Со комбинирање на овие контроли, тимовите спречуваат злонамерни npm пакети и злонамерни pypi пакети воопшто да стигнат до производството. pipelines.
Испробајте ги алатките за откривање на малициозен софтвер на Xygeni
Xygeni испорачува:
- Откривање во реално време на малициозен код, вклучувајќи задни врати, шпионски софтвер и рансомвер.
- За разлика од основните скенери, анализата низ npm, PyPI, Maven, NuGet, RubyGems и други.
- Автоматско блокирање на градбата кога извештајот за малициозен софтвер ќе идентификува ризик.
- Увид во експлоатацијата, проверки на репутацијата на одржувачот и откривање на аномалии.
Останете информирани
Нашиот тим ја ажурира оваа страница секоја недела. За да добивате известувања и детални извештаи:
- Претплатете се на нашите Билтен
- Следете @XygeniSecurity на Linkedin
- Обележете ја оваа страница за да ги следите најновите информации npm малициозен софтвер pypi малициозен софтвер закани




