малициозни npm пакети - малициозни пакети pypi - малициозен код - извештај за малициозен софтвер - npm малициозен софтвер - pypi малициозен софтвер

Npm Malware Today: Неделен преглед на малициозен код

Npm малициозен софтвер денес продолжува да се развива, со објавување на напаѓачи малициозен код, малициозни npm пакети, и PyPI злонамерни пакети дизајниран да ги таргетира развојните работни процеси, CI/CD pipelinesи екосистеми со отворен код. Малициозен код Диџест е тековниот истражувачки извештај на Xygeni кој ги следи и потврдува вистинските малициозни пакети низ npm, PyPI, VS законик, и OpenVSX, вклучувајќи потврдени задни врати, крадци на податоци, носивост на акредитиви и автоматизирани кампањи за малициозен софтвер со повеќе верзии.

Нашиот истражувачки тим редовно ја ажурира оваа страница со валидирани наоди, индикатори за компромис (IOC), обрасци на однесување, и техничка анализаКако резултат на тоа, програмерите, AppSec тимови, а безбедносните инженери можат да останат чекор понапред npm малициозен софтвер денес и појава на активност на малициозни пакети што влијае на современите синџири на снабдување со софтвер.

NPM Malware денес: Неделен преглед 24–29 април 2026 година

Истражувачите потврдија 97 малициозни пакети низ јавните регистри во текот на овој период.

Набљудувања на збир на податоци

  • Повеќето потврдени пакети беа објавени во npm
  • Дополнителни засегнати случаи PyPI, OpenVSX, и композитор
  • Повторено злонамерно објавување низ истите семејства на пакети и поврзани имиња
  • Модели со висока или атипична верзија како што се 99.x, 99.9.x, и 1.0.x
  • Силна употреба на плаќање и наплата, enterpriseСтил, внатрешна веб-апликација, анализатор, Основа на кориснички интерфејс, алатка за развивачи, тема со облак, и поврзано со компоненти шеми за именување
  • Повеќекратни координирани версиски рафали дизајнирани да личат на легитимни ажурирања на пакети

Погледнете го целиот неделен извештај за малициозен софтвер →

Месечен извештај за малициозен софтвер: Потврдени малициозни npm пакети во април 2026 година

Добредојдовте во најновото издание на Xygeni Malicious Code Digest (месечно издание). Во април 2026, нашиот истражувачки тим потврди повеќе од 250 малициозни пакети, првенствено низ npm, со дополнителни случаи кои влијаат PyPI, VS Code, OpenVSX и Composer.

Април не беше само за обем. Паралелно со тоа, продажбата во април не беше само за обем. бранови на објавување управувани од автоматизација, агресивни кампањи за инфлација, групирање на семејствата на пакети, и имитирање на внатрешна алатка, забележавме некои од најзначајните шеми во месецот во координираното злонамерно објавување низ:

лажни внатрешни алатки, пакети со вештачка интелигенција, модули за плаќање и наплата, клиенти за аналитика, компоненти на фронтенд, алатки за развивачи, алатки за Kubernetes и cloud, екстензии за VS Code и OpenVSX и доверливи имиња на пакети слични на бренд, дизајнирани да се вклопат во вистинска испорака на софтвер. pipelines.

Ова не беа едноставни инциденти со пишување. Низ пошироката Април збир на податоци, ние забележавме шеми на злоупотреба на акредитиви, манипулација со синџирот на снабдување, повторена повторна употреба на именски простор, и координирано злонамерно објавување дизајниран да се вклопи во вистински средини за програмери и испорака на софтвер pipelines.

Низ поширокиот збир на податоци, продолживме да набљудуваме скриптирано објавување на повеќе верзии, надуени шеми за версионирање, плаќање - и enterprise-тематско именување, Имиња на пакети со вештачка интелигенција и агентска тематика, Имитација на SDK и компонента на предниот дел, внатрешна мимикрија на алаткии класични тактики како што се конфузија на зависност ексфилтрација на податоци.

Овој извештај е дел од нашиот тековен Малициозен код Диџест, каде што ги потврдуваме новите закани и обезбедуваме активна интелигенција да им помогне на DevSecOps тимови останете пред ризик од синџирот на снабдување со софтвер.

Екосистем пакет датум
npmpa-означено: 99.1.10Април 27, 2026
пипиmoonbit-locale-compat:0.2.3Април 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Април 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Април 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Април 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Април 27, 2026
npm@tochka-ui/foundation:99.0.2Април 27, 2026
openvsxarcane-spark/ubel:0.1.0Април 28, 2026
npm@2011-08-19/n:99.9.9Април 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Април 27, 2026

Како откриваме малициозен код во npm Malware и PyPI Malware

Xygeni користи повеќеслојни техники за да го запре малициозниот код пред да се прошири. Прво на сите, статичката анализа на код открива шеми на замаглување, скриени носивост и злоупотреба на скрипти. Покрај тоа, анализата на однесувањето во песочник ја инсталацира... hooks, команди за извршување и трикови за перзистенција. Покрај тоа, откривањето на машинско учење идентификува варијанти на npm малициозен софтвер од нулти ден и pypi малициозен софтвер пропуштени од скенерите за потписи. Конечно, Системот за рано предупредување ги следи јавните складишта во реално време, ги потврдува наодите и веднаш ги известува DevOps тимовите.

Како резултат на тоа, оваа комбинација им овозможува на програмерите да добијат брза, практична интелигенција интегрирана директно во CI/CD workflows.

Зошто програмерите треба да се грижат за малициозните npm пакети

Современите закани ретко чекаат на извршување. На пример, злонамерните npm пакети често се извршуваат за време на инсталацијата, додека злонамерните pypi пакети кријат ексфилтрација на токени или задни врати. Напаѓачи:

  • Претворете ги приватните репозиториуми на GitHub во јавни за да ги реплицирате.
  • Ексфилтрирајте ги акредитивите и тајните користејќи кодирани носивост.
  • Користете замаглени вчитувачи на JavaScript за распоредување ransomware или ботнети.

Всушност, бројот на злонамерни пакети со отворен код се зголеми за 156% за една година. Затоа, тимовите што се потпираат само на одложени доводи или основни скенери заостануваат.

Што следи овој извештај за малициозен софтвер во npm и PyPI

Овој преглед е централен центар за:

  • Потврдени злонамерни npm пакети
  • Потврдени малициозни пакети pypi
  • Детекции на малициозен код базирани на однесување
  • Инциденти потврдени од регистарот
  • Неделни и месечни резимеа на извештаи за малициозен софтвер
  • Историски дневник на промени на сите наоди за npm малициозен софтвер и pypi малициозен софтвер

Со други зборови, тоа обезбедува единствена референтна точка. Истражувачкиот тим во Xygeni ја ажурира оваа страница неделно со линкови до целосни технички анализи и GitHub IOC.

Како да се заштитите од злонамерни npm пакети и PyPI малициозен софтвер

Поради овој растечки ризик, на организациите им е потребно повеќе од основни проверки на зависноста. Силната одбрана од малициозни npm пакети и малициозни pypi пакети бара и превентивни контроли и спроведување на извршувањето:

Спроведување на инсталации само со заклучување на датотеки против злонамерни npm пакети

Користете npm ci or pip install --require-hashes in CI/CD.
Ова осигурува дека се користи точното дрво на зависности дефинирано во lockfiles. Како резултат на тоа, напаѓачите не можат да внесат изменети или погрешно обработени верзии на злонамерни npm пакети.

Скенирање пред инсталација за npm малициозен софтвер и PyPI малициозен софтвер

Интегрирајте го моторот за рано предупредување на Xygeni за скенирање на npm малициозен софтвер и pypi малициозен софтвер пред пакетите да стигнат до вашата околина.
Покрај тоа, откријте сомнителни postinstall скрипти, замаглени вчитувачи или тврди кодирани C2 URL-адреси.

Guardrails за блокирање на градби со злонамерен код

Намести guardrails да не успеваат градбите автоматски ако се откријат потврдени злонамерни npm пакети или злонамерни pypi пакети.
На пример, прекинот се гради врз пакети со необјавени одржувачи, шеми на замаглување или совпаѓања на IOC. Следствено, малициозниот код никогаш не поминува незабележано.

Генерирај и валидирај SBOMs Против злонамерни npm пакети и PyPI малициозен софтвер

Креирај SBOMs (CycloneDX, SPDX) за секоја градба.
Потоа, споредете со познати злонамерни npm пакети и pypi канали за малициозен софтвер за да ги следите и директните и транзитивните зависности.

Заштита на акредитиви и токени од npm малициозен софтвер и PyPI малициозен софтвер

Многу злонамерни npm пакети се обидуваат да прочитаат .npmrc, .pypircили променливи на околината.
Затоа, стартувајте ги градбите во зајакнати контејнери со минимално откриени тајни. Дополнително, користете менаџери за тајни наместо променливи на околина за да блокирате злоупотреба на малициозен код.

Следење на промените во регистарот и одржувачот во малициозни npm пакети

Напаѓачите честопати ги киднапираат напуштените проекти.
Особено, внимавајте на ненадејни замени на одржувачите, необични скокови во верзиите или прекумерни објавувања во npm малициозен софтвер и pypi малициозни пакети.

Обука за програмери за откривање на малициозен код во npm и PyPI

Научете ги тимовите да препознаваат црвени знамиња како што се:

  • Имиња на пакети со правописни грешки (reqeust наместо request).
  • невообичаени install or prepare скрипти.
  • Неодамна креирани пакети со сомнително високи броеви на верзии.
    Пред сè, оваа свест помага рано да се открие малициозен код.

Детекција на аномалии во текот на извршувањето за малициозни npm пакети и PyPI Malware

Дури и ако малициозниот софтвер ги заобиколува статичките проверки, откривањето на извршување во CI/CD може да фати:

  • Неочекувани мрежни врски.
  • Модификации на датотечниот систем надвор од очекуваните директориуми.
  • Обиди за упорност низ сите работни места.
    Конечно, ова гарантира дека заканите од npm малициозен софтвер и pypi малициозен софтвер се запрени дури и по инсталацијата.

Со комбинирање на овие контроли, тимовите спречуваат злонамерни npm пакети и злонамерни pypi пакети воопшто да стигнат до производството. pipelines.

Испробајте ги алатките за откривање на малициозен софтвер на Xygeni

Xygeni испорачува:

  • Откривање во реално време на малициозен код, вклучувајќи задни врати, шпионски софтвер и рансомвер.
  • За разлика од основните скенери, анализата низ npm, PyPI, Maven, NuGet, RubyGems и други.
  • Автоматско блокирање на градбата кога извештајот за малициозен софтвер ќе идентификува ризик.
  • Увид во експлоатацијата, проверки на репутацијата на одржувачот и откривање на аномалии.

Останете информирани

Нашиот тим ја ажурира оваа страница секоја недела. За да добивате известувања и детални извештаи:

  • Претплатете се на нашите Билтен
  • Следете @XygeniSecurity на Linkedin
  • Обележете ја оваа страница за да ги следите најновите информации npm малициозен софтвер pypi малициозен софтвер закани
алатки-за-анализа-на-композиции-на-sca-алатки
Дајте приоритет, санирајте и обезбедете ги вашите софтверски ризици
Добијте ја вашата бесплатна сметка.
Не е потребна кредитна картичка.

Обезбедете го вашиот развој и испорака на софтвер

со Xygeni Product Suite