Өнөөдрийн Npm хортой програм халдагчид нийтэлсээр байгаа тул үргэлжлүүлэн хөгжиж байна хортой код, хортой npm багцуудБолон PyPI хортой багцууд хөгжүүлэлтийн ажлын урсгалыг чиглүүлэхээр зохион бүтээгдсэн, CI/CD pipelines, болон нээлттэй эхийн экосистемүүд. Хортой кодын дайжест нь Xygeni-ийн бодит хортой багцуудыг хянаж, баталгаажуулдаг үргэлжилж буй судалгааны тайлан юм. npm, PyPI, VS кодБолон OpenVSX, үүнд баталгаажсан арын хаалга, өгөгдөл хулгайлагч, итгэмжлэлийн мэдээллийг гадагшлуулах ачаалал болон автоматжуулсан олон хувилбарын хортой програм хангамжийн кампанит ажил орно.
Манай судалгааны баг энэ хуудсыг тогтмол шинэчилдэг баталгаажсан олдворууд, буулт хийх үзүүлэлтүүд (IOCs), зан үйлийн хэв маягБолон техникийн шинжилгээҮүний үр дүнд, хөгжүүлэгчид, AppSec багууд, мөн аюулгүй байдлын инженерүүд түрүүлж чадна өнөөдрийн npm хортой програм орчин үеийн програм хангамжийн хангамжийн сүлжээнд нөлөөлж буй хортой багцын үйл ажиллагаа нэмэгдэж байна.
NPM Malware Today: Долоо хоногийн тойм 2026 оны 4-р сарын 24-29
Судлаачид баталсан 97 хортой багц энэ хугацаанд олон нийтийн бүртгэлүүдээр дамжуулан.
Өгөгдлийн багцын ажиглалт
- Баталгаажсан багцуудын ихэнх нь нийтлэгдсэн npm
- Нэмэлт тохиолдлууд нөлөөлсөн PyPI, OpenVSXБолон хөгжмийн зохиолч
- Ижил багцын гэр бүл болон холбогдох нэрс дээр давтан хортой нийтлэл оруулсан
- Өндөр буюу хэвийн бус хувилбарын хэв маяг гэх мэт 99.х, 99.9.хБолон 1.0.х
- Хүчтэй хэрэглээ төлбөр болон касс, enterpriseзагварын, дотоод вэб апп, анализ, UI суурь, хөгжүүлэгчийн хэрэгсэл, үүлэн сэдэвтэйБолон бүрэлдэхүүн хэсэгтэй холбоотой нэрлэх хэв маяг
- Хууль ёсны багцын шинэчлэлтүүдтэй төстэй байхаар зохион бүтээгдсэн олон зохицуулалттай хувилбарын тэсрэлтүүд
Долоо хоног тутмын хортой програм хангамжийн бүрэн тайланг үзэх →
Сарын хортой програм хангамжийн тайлан: 2026 оны 4-р сард батлагдсан хортой npm багцууд
Хамгийн сүүлийн дугаарт тавтай морилно уу Xygeni хортой кодын дайжест (Сар тутмын хэвлэл). онд дөрөвдүгээр сар 2026манай судалгааны баг баталсан 250 гаруй хортой багц, голчлон хөндлөн npm, нөлөөлж буй нэмэлт тохиолдлуудтай PyPI, VS код, OpenVSX болон хөгжмийн зохиолч.
Дөрөвдүгээр сар зөвхөн тоо хэмжээний тухай байгаагүй. автоматжуулалтад суурилсан хэвлэлийн давалгаа, түрэмгий хувилбарын инфляцийн кампанит ажил, багц гэр бүлийн кластерчлалБолон дотоод хэрэгслийн дуураймал байдал, бид сард дараах чиглэлээр зохицуулалттай хортой нийтлэлүүдийн хамгийн мэдэгдэхүйц хэв маягийг ажигласан:
хуурамч дотоод хэрэгслүүд, хиймэл оюун ухаан сэдэвтэй багцууд, төлбөр болон кассын модулиуд, аналитик клиентүүд, фронтенд бүрэлдэхүүн хэсгүүд, хөгжүүлэгчийн хэрэгслүүд, Kubernetes болон үүлэн хэрэгслүүд, VS код болон OpenVSX өргөтгөлүүд, мөн жинхэнэ програм хангамжийн хүргэлтэд нэгтгэх зориулалттай итгэмжлэгдсэн брэнд маягийн багц нэрс pipelines.
Эдгээр нь энгийн бичгийн алдаатай тохиолдлууд биш байсан. Өргөн хүрээнд Дөрөвдүгээр сар өгөгдлийн багц, бидний ажигласан итгэмжлэлийг буруугаар ашиглах хэв маяг, хангамжийн сүлжээг удирдах, нэрийн орон зайг дахин ашиглах давталтБолон зохицуулалттай хортой нийтлэл Бодит хөгжүүлэгчийн орчин болон програм хангамжийн хүргэлттэй хослуулахаар зохион бүтээгдсэн pipelines.
Өргөн хүрээний мэдээллийн санд бид ажиглалтаа үргэлжлүүлсээр байв скриптчилсэн олон хувилбарын хэвлэл, хөөрөгдсөн хувилбарын схемүүд, төлбөр- ба enterprise- сэдэвчилсэн нэршил, Хиймэл оюун ухаан болон агентлаг сэдэвтэй багцын нэрс, SDK болон фронтенд бүрэлдэхүүн хэсгийн дуураймал байдал, дотоод хэрэгслийн дуураймал, мөн сонгодог тактикууд гэх мэт хамаарлын төөрөгдөл болон өгөгдөл гадагшлуулах.
Энэхүү тайлан нь бидний үргэлжилж буй ажлын нэг хэсэг юм Хортой кодын дайжест, бид шинэ аюул заналхийллийг баталгаажуулж, хангадаг газар үйлдэл хийх боломжтой оюун ухаан туслах DevSecOps багууд түрүүлж бай програм хангамжийн хангамжийн сүлжээний эрсдэл.
| Экосистем | Багц | огноо |
|---|---|---|
| npm | па тэмдэглэгээтэй: 99.1.10 | Нийтэлсэн 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Нийтэлсэн 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Нийтэлсэн 27, 2026 |
| npm | @sbt_gitverse/аналитик-үйлчлүүлэгч:99.0.1 | Нийтэлсэн 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Нийтэлсэн 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Нийтэлсэн 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Нийтэлсэн 27, 2026 |
| openvsx | нууцлаг-спар/убел:0.1.0 | Нийтэлсэн 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Нийтэлсэн 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Нийтэлсэн 27, 2026 |
Бид npm Malware болон PyPI Malware-д хортой кодыг хэрхэн илрүүлдэг вэ
Xygeni нь хортой кодыг тархахаас нь өмнө зогсоохын тулд олон давхаргат техникийг ашигладаг. Юуны өмнө статик кодын шинжилгээ нь будлиантай хэв маяг, далд ачаалал, скриптийн буруу хэрэглээг илрүүлдэг. Үүнээс гадна, зан төлөвийн sandboxing шинжилгээ нь суулгалтыг ... hooks, ажиллах үеийн командууд болон тогтвортой байдлын заль мэх. Түүнчлэн, машин сургалтын илрүүлэлт нь гарын үсэг сканнердсан тэг өдрийн npm хортой програм хангамж болон pypi хортой програм хангамжийн хувилбаруудыг тодорхойлдог. Эцэст нь, Эрт анхааруулах систем нь олон нийтийн санг бодит цаг хугацаанд хянаж, үр дүнг баталгаажуулж, DevOps багуудад нэн даруй мэдэгдэнэ.
Үүний үр дүнд энэхүү хослол нь хөгжүүлэгчид шууд нэгтгэсэн хурдан, үйлдэл хийх боломжтой оюун ухааныг хүлээн авах боломжийг олгодог CI/CD Ажлын урсгал.
Хөгжүүлэгчид яагаад хортой npm багцуудад анхаарал тавих ёстой вэ
Орчин үеийн аюул заналхийлэл нь ажиллах хугацааг хүлээх нь ховор байдаг. Жишээлбэл, хортой npm багцууд нь суулгах явцад ихэвчлэн ажилладаг бол pypi хортой багцууд нь токен гадагшлуулах эсвэл арын хаалгануудыг нуудаг. Халдагчид:
- Хувийн GitHub репозиторуудыг хуулбарлахын тулд public болгон хувиргана уу.
- Кодлогдсон ачааллыг ашиглан итгэмжлэл болон нууцыг гадагшлуул.
- Ransomware эсвэл ботнетуудыг байршуулахын тулд ойлгомжгүй JavaScript ачаалагчийг ашиглаарай.
Үнэндээ, хортой нээлттэй эхийн багцууд нэг жилийн дотор 156%-иар өссөн байна. Тиймээс зөвхөн хойшлогдсон тэжээл эсвэл энгийн сканнер ашигладаг багууд хоцорч байна.
Энэхүү хортой програм хангамжийн тайлан нь npm болон PyPI дээр юуг хянадаг вэ
Энэхүү тойм нь дараах зүйлсийн гол төв юм:
- Хортой npm багцууд батлагдсан
- Баталгаажсан pypi хортой багцууд
- Хортой кодыг зан төлөвт суурилсан илрүүлэлт
- Бүртгэлээр баталгаажсан тохиолдлууд
- Долоо хоног тутмын болон сарын хортой програм хангамжийн тайлангийн хураангуй
- Бүх npm хортой програм хангамж болон pypi хортой програм хангамжийн олдворуудын түүхэн өөрчлөлтийн бүртгэл
Өөрөөр хэлбэл, энэ нь нэг лавлах цэгийг өгдөг. Xygeni-ийн судалгааны баг энэ хуудсыг долоо хоног бүр бүрэн техникийн дүн шинжилгээ болон GitHub IOC-уудын холбоосоор шинэчилдэг.
Хортой npm багцууд болон PyPI хортой програм хангамжаас хэрхэн хамгаалах вэ
Энэхүү өсөн нэмэгдэж буй эрсдэлийн улмаас байгууллагуудад үндсэн хамаарлын шалгалтаас илүү ихийг хийх шаардлагатай байна. Хортой npm багцууд болон pypi хортой багцуудын эсрэг хүчтэй хамгаалалт нь урьдчилан сэргийлэх хяналт болон ажиллах хугацааны хэрэгжилтийг хоёуланг нь шаарддаг:
Хортой npm багцуудын эсрэг зөвхөн Lockfile суулгалтыг хэрэгжүүлэх
ашиглах npm ci or pip install --require-hashes in CI/CD.
Энэ нь lockfile-д тодорхойлогдсон хамаарлын модыг яг таг ашиглахыг баталгаажуулдаг. Үүний үр дүнд халдагчид хортой npm багцуудын өөрчлөгдсөн эсвэл үсгийн алдаатай хувилбаруудыг оруулж чадахгүй.
npm хортой програм хангамж болон PyPI хортой програм хангамжийг урьдчилан суулгах сканнердах
Багцууд таны орчинд хүрэхээс өмнө npm хортой програм хангамж болон pypi хортой програм хангамжийг сканнердахын тулд Xygeni-ийн Эрт Анхааруулгын Хөдөлгүүрийг нэгтгээрэй.
Түүнчлэн, сэжигтэй зүйлийг илрүүлэх postinstall скриптүүд, ойлгомжгүй ачаалагчид, эсвэл хатуу кодлогдсон C2 URL хаягууд.
Guardrails Хортой код ашиглан бүтээн байгуулалтыг хаах
нь чансаанд guardrails Хэрэв баталгаажсан хортой npm багцууд эсвэл pypi хортой багцууд илэрсэн бол бүтээлтүүд автоматаар бүтэлгүйтэх болно.
Жишээлбэл, break нь нийтлэгдээгүй засвар үйлчилгээ, будлиантай загвар эсвэл IOC-ийн тохирол бүхий багцууд дээр суурилдаг. Үүний үр дүнд хортой код хэзээ ч анзаарагдахгүй өнгөрдөггүй.
Үүсгэх ба баталгаажуулах SBOMХортой npm багцууд болон PyPI хортой програм хангамжийн эсрэг s
бий болгох SBOMs (CycloneDX, SPDX) нь бүх бүтээн байгуулалтад зориулагдсан.
Дараа нь шууд болон дамжин өнгөрөх хамаарлыг хянахын тулд мэдэгдэж буй хортой npm багцууд болон pypi хортой програм хангамжийн тэжээлүүдтэй харьцуулна уу.
npm Malware болон PyPI Malware-аас итгэмжлэл болон токен хамгаалах
Олон хортой npm багцууд уншихыг оролддог .npmrc, .pypirc, эсвэл орчны хувьсагчууд.
Тиймээс нууцыг хамгийн бага хэмжээгээр илчилсэн хатуурсан контейнерууд дээр угсралтыг ажиллуул. Түүнчлэн, хортой кодын зүй бус хэрэглээг хаахын тулд орчны хувьсагчдын оронд нууцлалын менежерүүдийг ашиглаарай.
Хортой npm багцууд дахь бүртгэл болон засвар үйлчилгээний өөрчлөлтийг хянах
Халдагчид ихэвчлэн орхигдсон төслүүдийг булаан эзэлдэг.
Ялангуяа гэнэтийн засварлагч солигдох, ер бусын хувилбарын үсрэлт, эсвэл npm хортой програм хангамж болон pypi хортой багцуудад хэт их нийтлэх зэрэгт анхаарлаа хандуулаарай.
npm болон PyPI дээр хортой кодыг илрүүлэх хөгжүүлэгчийн сургалт
Багуудад дараах улаан тугуудыг олж харахыг заа:
- Алдаатай багцын нэрс (
reqeustоронд ньrequest). - Хэвийн бус
installorprepareскриптүүд. - Саяхан сэжигтэй өндөр хувилбарын дугаартай багцуудыг үүсгэсэн.
Хамгийн гол нь энэхүү мэдлэг нь хортой кодыг эрт илрүүлэхэд тусалдаг.
Хортой npm багцууд болон PyPI хортой програм хангамжийн ажиллах үеийн гажиг илрүүлэлт
Хэдийгээр хортой програм хангамж статик шалгалтыг давсан ч гэсэн ажиллах хугацааны илрүүлэлт CI/CD барьж чадна:
- Гэнэтийн сүлжээний холболтууд.
- Хүлээгдэж буй сангаас гадуурх файлын системийн өөрчлөлтүүд.
- Ажлын байран дахь тууштай байдлын оролдлого.
Эцэст нь хэлэхэд, энэ нь суулгасны дараа ч npm хортой програм хангамж болон pypi хортой програм хангамжийн аюул заналхийллийг зогсоохыг баталгаажуулдаг.
Эдгээр хяналтыг нэгтгэснээр багууд хортой npm багцууд болон pypi хортой багцуудыг үйлдвэрлэлд хэзээ ч хүрэхээс сэргийлдэг. pipelines.
Xygeni-ийн хортой програм илрүүлэх хэрэгслийг туршаад үзээрэй
Xygeni дараах зүйлсийг хүргэдэг:
- Арын хаалга, тагнуулын програм хангамж болон ransomware зэрэг хортой кодыг бодит цагийн горимд илрүүлэх.
- Үндсэн сканнеруудаас ялгаатай нь npm, PyPI, Maven, NuGet, RubyGems болон бусад сканнеруудын шинжилгээ.
- Хортой програм хангамжийн тайланд эрсдэл тодорхойлогдсон үед автоматаар бүтээх хаалт.
- Ашиглалтын талаарх ойлголт, засвар үйлчилгээний нэр хүндийн шалгалт, гажиг илрүүлэлт.
Мэдээлэлтэй байгаарай
Манай баг энэ хуудсыг долоо хоног бүр шинэчилдэг. Мэдэгдэл болон дэлгэрэнгүй тайланг хүлээн авахын тулд:
- Манайхыг захиалаарай сонин
- дагаарай @XygeniSecurity Linkedin дээр
- Хамгийн сүүлийн үеийн мэдээллийг авахын тулд энэ хуудсыг хавчуурга болгон хадгална уу npm хортой програм хангамж болон pypi хортой програм хангамж аюул занал




