Perisian hasad Npm hari ini terus berkembang, dengan penyerang menerbitkan kod berniat jahat, pakej npm berniat jahat, dan Pakej berniat jahat PyPI direka untuk menyasarkan aliran kerja pembangunan, CI/CD pipelines, dan ekosistem sumber terbuka. Ringkasan Kod Berniat Jahat ialah laporan penyelidikan berterusan Xygeni yang menjejaki dan mengesahkan pakej berniat jahat sebenar di seluruh npm, PyPI, Kod VS, dan OpenVSX, termasuk pintu belakang yang disahkan, pencuri data, muatan penyusupan kelayakan dan kempen perisian hasad berbilang versi automatik.
Pasukan penyelidikan kami mengemas kini halaman ini secara berkala dengan penemuan yang disahkan, penunjuk kompromi (IOC), corak tingkah laku, dan analisis teknikalAkibatnya, pembangun, Pasukan AppSec, dan jurutera keselamatan boleh kekal mendahului perisian hasad npm hari ini dan aktiviti pakej berniat jahat yang baru muncul yang memberi kesan kepada rantaian bekalan perisian moden.
Perisian Hasad NPM Hari Ini: Ringkasan Mingguan 24–29 April 2026
Penyelidik mengesahkan 97 pakej berniat jahat merentasi daftar awam dalam tempoh ini.
Pemerhatian set data
- Kebanyakan pakej yang disahkan telah diterbitkan dalam npm
- Kes tambahan yang terjejas PyPI, OpenVSX, dan Karang
- Penerbitan berniat jahat berulang merentasi keluarga pakej yang sama dan nama berkaitan
- Corak versi tinggi atau atipikal seperti 99.x, 99.9.x, dan 1.0.x
- Penggunaan yang kuat pembayaran dan pembayaran, enterpriseGaya, aplikasi web dalaman, analisis, Asas UI, alat pembangun, bertemakan awan, dan berkaitan komponen corak penamaan
- Pelbagai pecahan versi terkoordinasi direka bentuk untuk menyerupai kemas kini pakej yang sah
Laporan Perisian Hasad Bulanan: Pakej npm Berniat Jahat yang Disahkan pada April 2026
Selamat datang ke edisi terkini Ringkasan Kod Berbahaya Xygeni (Edisi Bulanan). dalam April 2026, pasukan penyelidikan kami mengesahkan lebih daripada 250 pakej berniat jahat, terutamanya merentasi npm, dengan kes tambahan yang menjejaskan PyPI, Kod VS, OpenVSX dan Komposer.
April bukan sahaja mengenai jumlah jualan. gelombang penerbitan yang dipacu automasi, kempen inflasi versi agresif, pengelompokan keluarga pakej, dan penyamaran alat dalaman, kami memerhatikan beberapa corak paling ketara bulan ini dalam penerbitan berniat jahat yang diselaraskan merentasi:
perkakasan dalaman palsu, pakej bertemakan AI, modul pembayaran dan pembayaran, klien analitik, komponen bahagian hadapan, utiliti pembangun, perkakasan Kubernetes dan awan, sambungan VS Code dan OpenVSX serta nama pakej seperti jenama dipercayai yang direka untuk digabungkan dengan penyampaian perisian sebenar pipelines.
Ini bukanlah insiden kesalahan taip yang mudah. Merentasi keseluruhan April set data, kami perhatikan corak penyalahgunaan kelayakan, manipulasi rantaian bekalan, penggunaan semula ruang nama berulang, dan penerbitan berniat jahat yang diselaraskan direka bentuk untuk digabungkan dengan persekitaran pembangun sebenar dan penyampaian perisian pipelines.
Merentasi set data yang lebih luas, kami terus memerhati penerbitan berbilang versi berskrip, skim versi yang melambung, pembayaran- dan enterprisepenamaan bertema, Nama pakej bertemakan AI dan agen, Penyamaran SDK dan komponen bahagian hadapan, mimikri alat dalaman, dan taktik klasik seperti kekeliruan kebergantungan dan pemerasan data.
Laporan ini merupakan sebahagian daripada laporan berterusan kami Ringkasan Kod Berniat Jahat, di mana kami mengesahkan ancaman baharu dan menyediakan kecerdasan boleh bertindak untuk membantu Pasukan DevSecOps kekal mendahului risiko rantaian bekalan perisian.
| Ekosistem | Pakej | Tarikh |
|---|---|---|
| npm | pa-ditanda:99.1.10 | April 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | April 27, 2026 |
| npm | @sbt_gitverse/klien-analitik:99.0.1 | April 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | April 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | April 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | April 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | April 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | April 27, 2026 |
Bagaimana Kami Mengesan Kod Berniat Jahat dalam Perisian Hasad npm dan Perisian Hasad PyPI
Xygeni menggunakan teknik berbilang lapisan untuk menghentikan kod berniat jahat sebelum ia merebak. Pertama sekali, analisis kod statik mengesan corak pengaburan, muatan tersembunyi dan penyalahgunaan skrip. Di samping itu, sandboxing tingkah laku menganalisis pemasangan hooks, arahan masa jalan dan helah kegigihan. Selain itu, pengesanan pembelajaran mesin mengenal pasti malware npm hari sifar dan varian malware pypi yang terlepas pandang oleh pengimbas tandatangan. Akhir sekali, Sistem Amaran Awal memantau repositori awam dalam masa nyata, mengesahkan penemuan dan memaklumkan pasukan DevOps dengan segera.
Hasilnya, gabungan ini memastikan pembangun menerima risikan pantas dan boleh diambil tindakan yang disepadukan terus ke dalam CI/CD aliran kerja.
Mengapa Pembangun Harus Mengambil Berat Tentang Pakej npm Berniat Jahat
Ancaman moden jarang menunggu masa jalan. Contohnya, pakej npm berniat jahat sering dilaksanakan semasa pemasangan, manakala pakej berniat jahat pypi menyembunyikan penyusupan token atau pintu belakang. Penyerang:
- Balikkan repo GitHub peribadi kepada awam untuk menirunya.
- Keluarkan kelayakan dan rahsia yang telah difiltrasi menggunakan muatan yang dikodkan.
- Gunakan pemuat JavaScript yang dikaburkan untuk menggunakan ransomware atau botnet.
Malah, pakej sumber terbuka yang berniat jahat melonjak sebanyak 156% dalam satu tahun. Oleh itu, pasukan yang hanya bergantung pada suapan tertangguh atau pengimbas asas ketinggalan.
Apa yang Dijejaki Laporan Perisian Hasad Ini dalam npm dan PyPI
Ringkasan ini merupakan pusat utama untuk:
- Pakej npm berniat jahat yang disahkan
- Pakej berniat jahat pypi yang disahkan
- Pengesanan kod berniat jahat berasaskan tingkah laku
- Insiden yang disahkan oleh pendaftaran
- Ringkasan laporan perisian hasad mingguan dan bulanan
- Log perubahan sejarah semua penemuan malware npm dan malware pypi
Dalam erti kata lain, ia menyediakan satu titik rujukan. Pasukan penyelidikan di Xygeni mengemas kini halaman ini setiap minggu dengan pautan ke analisis teknikal penuh dan IOC GitHub.
Cara Melindungi Daripada Pakej npm Berniat Jahat dan Perisian Hasad PyPI
Disebabkan risiko yang semakin meningkat ini, organisasi memerlukan lebih daripada sekadar pemeriksaan kebergantungan asas. Pertahanan yang kukuh terhadap pakej npm berniat jahat dan pakej berniat jahat pypi memerlukan kawalan pencegahan dan penguatkuasaan masa jalan:
Kuatkuasakan Pemasangan Fail Kunci Sahaja Terhadap Pakej npm Berniat Jahat
Penggunaan npm ci or pip install --require-hashes in CI/CD.
Ini memastikan pokok kebergantungan tepat yang ditakrifkan dalam fail kunci digunakan. Akibatnya, penyerang tidak boleh menyelinap masuk ke dalam versi pakej npm berniat jahat yang diubah suai atau tersilap taip.
Pengimbasan Pra-Pemasangan untuk Perisian Hasad npm dan Perisian Hasad PyPI
Integrasikan Enjin Amaran Awal Xygeni untuk mengimbas perisian hasad npm dan perisian hasad pypi sebelum pakej sampai ke persekitaran anda.
Selain itu, mengesan yang mencurigakan postinstall skrip, pemuat yang dikaburkan atau URL C2 yang dikodkan keras.
Guardrails untuk Menyekat Binaan dengan Kod Berniat Jahat
Tetapkan guardrails untuk gagal, binaan akan dibuat secara automatik jika pakej npm berniat jahat yang disahkan atau pakej berniat jahat pypi dikesan.
Contohnya, break dibina pada pakej dengan penyenggara yang tidak diterbitkan, corak obfuscation atau padanan IOC. Akibatnya, kod berniat jahat tidak pernah terlepas tanpa disedari.
Jana dan Sahkan SBOMs Terhadap Pakej npm Berniat Jahat dan Perisian Hasad PyPI
Buat SBOMs (CycloneDX, SPDX) untuk setiap binaan.
Selepas itu, bandingkan dengan pakej npm berniat jahat yang diketahui dan suapan perisian hasad pypi untuk menjejaki kebergantungan langsung dan transitif.
Perlindungan Kredensial dan Token daripada Perisian Hasad npm dan Perisian Hasad PyPI
Banyak pakej npm berniat jahat cuba membaca .npmrc, .pypirc, atau pembolehubah persekitaran.
Oleh itu, jalankan binaan dalam bekas yang dikeraskan dengan rahsia minimum yang terdedah. Selain itu, gunakan pengurus rahsia dan bukannya pembolehubah persekitaran untuk menyekat penyalahgunaan kod berniat jahat.
Pantau Perubahan Pendaftaran dan Penyelenggara dalam Pakej npm Berniat Jahat
Penyerang sering merampas projek terbengkalai.
Khususnya, perhatikan pertukaran penyelenggara secara tiba-tiba, lompatan versi yang luar biasa atau penerbitan berlebihan dalam perisian hasad npm dan pakej berniat jahat pypi.
Latihan Pembangun tentang Mengesan Kod Berniat Jahat dalam npm dan PyPI
Ajar pasukan untuk mengenal pasti tanda-tanda amaran seperti:
- Nama pakej dengan kesalahan taip (
reqeustbukanrequest). - luar biasa
installorprepareskrip. - Pakej yang baru dibuat dengan nombor versi yang mencurigakan tinggi.
Yang paling penting, kesedaran ini membantu mengesan kod berniat jahat lebih awal.
Pengesanan Anomali Masa Jalan untuk Pakej npm Berniat Jahat dan Perisian Hasad PyPI
Walaupun perisian hasad memintas pemeriksaan statik, pengesanan masa jalan dalam CI/CD boleh tangkap:
- Sambungan rangkaian yang tidak dijangka.
- Pengubahsuaian sistem fail di luar direktori yang dijangkakan.
- Percubaan kegigihan merentasi pekerjaan.
Akhir sekali, ini memastikan ancaman malware npm dan malware pypi dihentikan walaupun selepas pemasangan.
Dengan menggabungkan kawalan ini, pasukan menghalang pakej npm berniat jahat dan pakej berniat jahat pypi daripada mencapai pengeluaran. pipelines.
Cuba Alat Pengesanan Perisian Hasad Xygeni
Xygeni menyampaikan:
- Pengesanan kod berniat jahat dalam masa nyata, termasuk pintu belakang, perisian intip dan ransomware.
- Berbeza dengan pengimbas asas, analisis merentasi npm, PyPI, Maven, NuGet, RubyGems dan banyak lagi.
- Sekatan binaan automatik apabila laporan perisian hasad mengenal pasti risiko.
- Wawasan keboleheksploitasian, pemeriksaan reputasi pengelola dan pengesanan anomali.
Tinggal Maklumat
Pasukan kami mengemas kini halaman ini setiap minggu. Untuk menerima makluman dan laporan terperinci:
- Langgan kami Buletin
- Ikut @XygeniSecurity di Linkedin
- Tanda halaman ini untuk menjejaki yang terkini perisian hasad npm dan perisian hasad pypi ancaman




