आज एनपीएम मालवेअर हल्लेखोर प्रकाशित करत असल्याने, ते सतत विकसित होत आहे. दुर्भावनापूर्ण कोड, दुर्भावनापूर्ण npm पॅकेजेसआणि PyPI दुर्भावनापूर्ण पॅकेजेस विकास कार्यप्रवाहांना लक्ष्य करण्यासाठी डिझाइन केलेले, CI/CD pipelinesआणि मुक्त-स्रोत परिसंस्था. दुर्भावनापूर्ण कोड डायजेस्ट हा झायजेनीचा चालू संशोधन अहवाल आहे जो संपूर्णपणे वास्तविक दुर्भावनापूर्ण पॅकेजेसचा मागोवा घेतो आणि त्यांची पडताळणी करतो. npm, पीपीआयआय, व्हीएस कोडआणि ओपनव्हीएसएक्सत्यामध्ये पुष्टी केलेले बॅकडोअर्स, डेटा चोरणारे, क्रेडेन्शियल बाहेर काढणारे पेलोड्स आणि स्वयंचलित बहु-आवृत्ती मालवेअर मोहिमा यांचा समावेश आहे.
आमची संशोधन टीम हे पान नियमितपणे अद्ययावत करते. प्रमाणित निष्कर्ष, तडजोडीचे निर्देशक (आयओसी), वर्तणूक नमुनेआणि तांत्रिक विश्लेषणपरिणामी, विकसक, अॅपसेक टीम्सआणि सुरक्षा अभियंते एक पाऊल पुढे राहू शकतात आज एनपीएम मालवेअर आणि आधुनिक सॉफ्टवेअर पुरवठा साखळ्यांवर परिणाम करणारी नवीन दुर्भावनापूर्ण पॅकेज क्रियाकलाप.
एनपीएम मालवेअर टुडे: साप्ताहिक सारांश २४-२९ एप्रिल २०२६
संशोधकांनी पुष्टी केली १३५ दुर्भावनापूर्ण पॅकेजेस या कालावधीत सार्वजनिक नोंदणींमध्ये.
डेटासेट निरीक्षणे
- बहुतेक पुष्टी झालेले पॅकेजेस प्रकाशित करण्यात आले. npm
- अतिरिक्त प्रकरणे प्रभावित झाली पीपीआयआय, ओपनव्हीएसएक्सआणि संगीतकार
- एकाच पॅकेज फॅमिली आणि संबंधित नावांमध्ये वारंवार दुर्भावनापूर्ण प्रकाशन करणे
- उच्च किंवा असामान्य आवृत्तीचे नमुने जसे की 99.x, 99.9.xआणि 1.0.x
- जोरदार वापर पेमेंट आणि चेकआउट, enterprise-स्टाइल, अंतर्गत वेब ॲप, विश्लेषण, UI फाउंडेशन, डेव्हलपर-टूल, ढगांच्या थीमवर आधारितआणि घटक-संबंधित नामकरण पद्धती
- कायदेशीर पॅकेज अपडेट्ससारखे दिसण्यासाठी डिझाइन केलेले अनेक समन्वित व्हर्जन बर्स्ट.
मासिक मालवेअर अहवाल: एप्रिल २०२६ मधील पुष्टी झालेले दुर्भावनापूर्ण npm पॅकेजेस
च्या नवीनतम आवृत्तीमध्ये आपले स्वागत आहे झायजेनी दुर्भावनापूर्ण कोड सारांश (मासिक आवृत्ती). मध्ये एप्रिल 2026आमच्या संशोधन पथकाने पुष्टी केली २५० पेक्षा जास्त दुर्भावनापूर्ण पॅकेजेस, प्रामुख्याने ओलांडून npmअतिरिक्त प्रकरणांमुळे परिणाम होत आहे पायपीआय, व्हीएस कोड, ओपनव्हीएसएक्स आणि कंपोझर.
एप्रिल महिना केवळ विक्रीच्या प्रमाणापुरता मर्यादित नव्हता. त्यासोबतच ऑटोमेशन-चालित प्रकाशन लाटा, आक्रमक आवृत्ती चलनवाढ मोहिमा, पॅकेज फॅमिली क्लस्टरिंगआणि अंतर्गत-साधन छद्मवेषया महिन्यात समन्वित दुर्भावनापूर्ण प्रकाशनामध्ये आम्हाला खालील ठिकाणी काही सर्वात उल्लेखनीय नमुने आढळले:
बनावट अंतर्गत टूलिंग, एआय-थीम असलेली पॅकेजेस, पेमेंट आणि चेकआउट मॉड्यूल्स, ॲनालिटिक्स क्लायंट्स, फ्रंटएंड कंपोनंट्स, डेव्हलपर युटिलिटीज, कुबरनेट्स आणि क्लाउड टूलिंग, व्हीएस कोड आणि ओपनव्हीएसएक्स एक्सटेंशन्स, आणि वास्तविक सॉफ्टवेअर डिलिव्हरीमध्ये मिसळून जाण्यासाठी डिझाइन केलेली विश्वसनीय ब्रँडसारखी पॅकेज नावे. pipelines.
या केवळ साध्या टायपोस्क्वॉटिंगच्या घटना नव्हत्या. व्यापक स्तरावर एप्रिल डेटासेट, आम्ही निरीक्षण केले क्रेडेन्शियल गैरवापराचे नमुने, पुरवठा साखळीतील फेरफार, नेमस्पेसचा वारंवार वापरआणि समन्वित दुर्भावनापूर्ण प्रकाशन वास्तविक डेव्हलपर वातावरण आणि सॉफ्टवेअर वितरणामध्ये सहजपणे मिसळून जाण्यासाठी डिझाइन केलेले. pipelines.
विस्तृत डेटासेटमध्ये, आम्ही निरीक्षण करणे सुरू ठेवले. स्क्रिप्टेड बहु-आवृत्ती प्रकाशन, फुगलेल्या आवृत्ती योजना, पेमेंट- आणि enterprise-थीम असलेली नावे, एआय- आणि एजेंटिक-थीम असलेली पॅकेज नावे, SDK आणि फ्रंटएंड घटक छद्मवेष, अंतर्गत-साधन अनुकरणआणि पारंपारिक डावपेच जसे की अवलंबित्व गोंधळ आणि डेटा एक्सफिल्ट्रेशन.
हा अहवाल आमच्या चालू असलेल्या कामाचा एक भाग आहे दुर्भावनापूर्ण कोड डायजेस्टजिथे आम्ही नवीन धोक्यांची पडताळणी करतो आणि प्रदान करतो क्रियाशील बुद्धिमत्ता मदत करण्यासाठी डेव्हसेकऑप्स संघ पुढे रहा सॉफ्टवेअर पुरवठा साखळी जोखीम.
| पर्यावरणातील | पॅकेज | तारीख |
|---|---|---|
| npm | पीए-चिन्हांकित:९९.१.१० | एप्रिल 27, 2026 |
| pypi | मूनबिट-लोकेल-सुसंगत:०.२.३ | एप्रिल 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | एप्रिल 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | एप्रिल 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | एप्रिल 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | एप्रिल 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | एप्रिल 27, 2026 |
| ओपनव्हीएसएक्स | आर्केन-स्पार्क/उबेल:०.१.० | एप्रिल 28, 2026 |
| npm | @२०११-०८-१९/एन:९९.९.९ | एप्रिल 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | एप्रिल 27, 2026 |
npm मालवेअर आणि PyPI मालवेअरमधील दुर्भावनापूर्ण कोड कसा ओळखावा
झायजेनी (Xygeni) दुर्भावनापूर्ण कोड पसरण्यापूर्वीच त्याला थांबवण्यासाठी बहुस्तरीय तंत्रांचा वापर करते. सर्वप्रथम, स्टॅटिक कोड ॲनालिसिसद्वारे (static code analysis) ऑबफस्केशन पॅटर्न्स (obfuscation patterns), लपवलेले पेलोड्स (hidden payloads) आणि स्क्रिप्टचा गैरवापर शोधला जातो. याव्यतिरिक्त, बिहेविअरल सँडबॉक्सिंग (behavioral sandboxing) इन्स्टॉलचे विश्लेषण करते. hooks, रनटाइम कमांड्स, आणि पर्सिस्टन्स ट्रिक्स. शिवाय, मशीन लर्निंग डिटेक्शन सिग्नेचर स्कॅनर्सकडून सुटलेले झिरो-डे एनपीएम मालवेअर आणि पायपीआय मालवेअर व्हेरिएंट्स ओळखते. शेवटी, अर्ली वॉर्निंग सिस्टीम सार्वजनिक रिपॉझिटरीजवर रिअल-टाइममध्ये लक्ष ठेवते, निष्कर्षांची पडताळणी करते आणि डेव्हऑप्स टीम्सना त्वरित अलर्ट करते.
परिणामी, या संयोजनामुळे डेव्हलपर्सना थेट एकात्मिक केलेली जलद, कार्यवाही करण्यायोग्य माहिती मिळण्याची खात्री होते. CI/CD वर्कफ्लो.
डेव्हलपर्सनी दुर्भावनापूर्ण npm पॅकेजेसबाबत काळजी का घ्यावी
आधुनिक धोके क्वचितच रनटाइमची वाट पाहतात. उदाहरणार्थ, दुर्भावनापूर्ण npm पॅकेजेस अनेकदा इन्स्टॉलेशन दरम्यान कार्यान्वित होतात, तर pypi दुर्भावनापूर्ण पॅकेजेसमध्ये टोकन एक्स्फिल्ट्रेशन किंवा बॅकडोअर्स लपलेले असतात. हल्लेखोर:
- त्यांची प्रतिकृती तयार करण्यासाठी खाजगी GitHub रिपॉझिटरीज सार्वजनिक करा.
- एन्कोड केलेल्या पेलोड्सचा वापर करून क्रेडेन्शियल्स आणि सिक्रेट्स बाहेर काढा.
- रॅन्समवेअर किंवा बॉटनेट्स तैनात करण्यासाठी ऑबफस्केटेड जावास्क्रिप्ट लोडर्सचा वापर करा.
खरं तर, दुर्भावनापूर्ण ओपन-सोर्स पॅकेजेसमध्ये एका वर्षात १५६% वाढ झाली आहे. त्यामुळे, केवळ विलंबित फीड्स किंवा साध्या स्कॅनर्सवर अवलंबून असणाऱ्या टीम्स मागे पडतात.
हा मालवेअर अहवाल npm आणि PyPI मध्ये काय ट्रॅक करतो
हा सारांश खालील बाबींचे मुख्य केंद्र आहे:
- दुर्भावनापूर्ण npm पॅकेजेसची पुष्टी झाली
- pypi दुर्भावनापूर्ण पॅकेजेसची पुष्टी झाली
- वर्तनावर आधारित दुर्भावनापूर्ण कोडचे शोध
- नोंदणी-पुष्टी केलेले प्रसंग
- साप्ताहिक आणि मासिक मालवेअर अहवाल सारांश
- सर्व npm मालवेअर आणि pypi मालवेअरच्या निष्कर्षांचा ऐतिहासिक बदल-नोंद.
दुसऱ्या शब्दांत सांगायचे झाल्यास, हे एकच संदर्भ बिंदू प्रदान करते. झायगेनी (Xygeni) येथील संशोधन संघ संपूर्ण तांत्रिक विश्लेषणे आणि गिटहब आयओसी (GitHub IOCs) च्या लिंक्ससह हे पृष्ठ साप्ताहिकरित्या अद्ययावत करतो.
हानिकारक npm पॅकेजेस आणि PyPI मालवेअरपासून संरक्षण कसे करावे
या वाढत्या धोक्यामुळे, संस्थांना केवळ मूलभूत डिपेंडन्सी तपासणीपेक्षा अधिकची गरज आहे. दुर्भावनापूर्ण npm पॅकेजेस आणि pypi दुर्भावनापूर्ण पॅकेजेसपासून मजबूत संरक्षणासाठी प्रतिबंधात्मक नियंत्रणे आणि रनटाइम अंमलबजावणी या दोन्हींची आवश्यकता असते:
दुर्भावनापूर्ण npm पॅकेजेसच्या विरोधात केवळ लॉकफाइलद्वारे इन्स्टॉलेशन लागू करा
वापर npm ci or pip install --require-hashes in CI/CD.
यामुळे लॉकफाईल्समध्ये परिभाषित केलेली अचूक डिपेंडेंसी ट्री वापरली जाईल याची खात्री होते. परिणामी, हल्लेखोर दुर्भावनापूर्ण एनपीएम पॅकेजेसच्या सुधारित किंवा टायपोस्क्वेटेड आवृत्त्या घुसवू शकत नाहीत.
npm मालवेअर आणि PyPI मालवेअरसाठी इन्स्टॉल करण्यापूर्वीचे स्कॅनिंग
पॅकेजेस तुमच्या एनवायरनमेंटमध्ये पोहोचण्यापूर्वी npm मालवेअर आणि pypi मालवेअर स्कॅन करण्यासाठी Xygeni चे अर्ली वॉर्निंग इंजिन इंटिग्रेट करा.
शिवाय, संशयास्पद शोधा postinstall स्क्रिप्ट्स, ऑबफस्केटेड लोडर्स किंवा हार्डकोडेड C2 URLs.
Guardrails दुर्भावनापूर्ण कोडसह बिल्ड्स ब्लॉक करण्यासाठी
सेट करा guardrails दुर्भावनापूर्ण npm पॅकेजेस किंवा pypi दुर्भावनापूर्ण पॅकेजेस आढळल्यास, बिल्ड आपोआप अयशस्वी करणे.
उदाहरणार्थ, अप्रकाशित मेंटेनर्स, ऑबफस्केशन पॅटर्न्स किंवा आयओसी मॅचेस असलेल्या पॅकेजेसवरील बिल्ड्स खंडित करा. परिणामी, दुर्भावनापूर्ण कोड कधीही लक्षात न येता पुढे जात नाही.
निर्माण करा आणि प्रमाणित करा SBOMदुर्भावनापूर्ण npm पॅकेजेस आणि PyPI मालवेअर विरुद्ध
तयार करा SBOMप्रत्येक बिल्डसाठी s (CycloneDX, SPDX).
त्यानंतर, प्रत्यक्ष आणि अप्रत्यक्ष दोन्ही अवलंबित्वे शोधण्यासाठी ज्ञात दुर्भावनापूर्ण npm पॅकेजेस आणि pypi मालवेअर फीड्सशी तुलना करा.
npm मालवेअर आणि PyPI मालवेअरपासून क्रेडेन्शियल आणि टोकनचे संरक्षण
अनेक दुर्भावनापूर्ण npm पॅकेजेस वाचण्याचा प्रयत्न करतात .npmrc, .pypircकिंवा पर्यावरण चल.
म्हणून, कमीत कमी सिक्रेट्स उघड असलेल्या सुरक्षित कंटेनर्समध्ये बिल्ड्स चालवा. याव्यतिरिक्त, दुर्भावनापूर्ण कोडचा गैरवापर रोखण्यासाठी एन्व्हायर्नमेंट व्हेरिएबल्सऐवजी सिक्रेट्स मॅनेजर्सचा वापर करा.
दुर्भावनापूर्ण npm पॅकेजेसमध्ये रजिस्ट्री आणि मेंटेनर बदलांचे निरीक्षण करा
हल्लेखोर अनेकदा अर्धवट राहिलेले प्रकल्प ताब्यात घेतात.
विशेषतः, npm मालवेअर आणि pypi दुर्भावनापूर्ण पॅकेजेसमध्ये अचानक होणारे मेंटेनर बदल, व्हर्जनिंगमधील असामान्य उडी किंवा अत्याधिक पब्लिश यांकडे लक्ष ठेवा.
npm आणि PyPI मधील दुर्भावनापूर्ण कोड ओळखण्यावरील विकसक प्रशिक्षण
संघांना धोक्याची चिन्हे ओळखायला शिकवा, जसे की:
- टायपिंगच्या चुका असलेली पॅकेजची नावे (
reqeustऐवजीrequest). - असामान्य
installorprepareस्क्रिप्ट्स. - संशयास्पदरित्या उच्च आवृत्ती क्रमांक असलेले, अलीकडेच तयार केलेले पॅकेजेस.
सर्वात महत्त्वाचे म्हणजे, या जागरूकतेमुळे दुर्भावनापूर्ण कोड लवकर ओळखण्यास मदत होते.
दुर्भावनापूर्ण npm पॅकेजेस आणि PyPI मालवेअरसाठी रनटाइम विसंगती शोध
जरी मालवेअरने स्टॅटिक तपासण्यांना चकमा दिला तरी, रनटाइम डिटेक्शनमध्ये CI/CD पकडू शकतो:
- अनपेक्षित नेटवर्क कनेक्शन.
- अपेक्षित डिरेक्टरींच्या बाहेर फाइल सिस्टममध्ये केलेले बदल.
- विविध कामांमध्ये सातत्य ठेवण्याचे प्रयत्न.
शेवटी, यामुळे इन्स्टॉलेशननंतरही npm मालवेअर आणि pypi मालवेअरचे धोके थांबवले जातात याची खात्री होते.
या नियंत्रणांना एकत्रित करून, टीम्स दुर्भावनापूर्ण npm पॅकेजेस आणि pypi दुर्भावनापूर्ण पॅकेजेसना प्रोडक्शनपर्यंत पोहोचण्यापासून रोखतात. pipelines.
झायजेनीचे मालवेअर शोधक साधने वापरून पहा
झायजेनी देते:
- बॅकडोअर्स, स्पायवेअर आणि रॅन्समवेअरसह दुर्भावनापूर्ण कोडचे रिअल-टाइममध्ये शोध.
- मूलभूत स्कॅनर्सच्या विपरीत, npm, PyPI, Maven, NuGet, RubyGems आणि इतर अनेक माध्यमांवर विश्लेषण.
- मालवेअर अहवालात धोका आढळल्यास स्वयंचलित बिल्ड ब्लॉकिंग.
- शोषणक्षमतेबद्दलची माहिती, देखभालकर्त्याच्या प्रतिष्ठेची तपासणी आणि विसंगती शोधणे.
माहिती ठेवा
आमची टीम दर आठवड्याला हे पान अद्ययावत करते. सूचना आणि सविस्तर अहवाल मिळवण्यासाठी:
- आमच्या सदस्यता घ्या वृत्तपत्र
- फॉलो करा @XygeniSecurity लिंक्डइनवर
- नवीनतम माहिती मिळवण्यासाठी हे पान बुकमार्क करा. एनपीएम मालवेअर आणि पायपीआय मालवेअर धोके




