pakketti npm malizzjużi - pakketti malizzjużi pypi - kodiċi malizzjuż - rapport ta' malware - malware npm - malware pypi

Npm Malware Illum: Sommarju ta' Kodiċi Malizzjuż ta' Kull Ġimgħa

Malware Npm illum ikompli jevolvi, bl-attakkanti jippubblikaw kodiċi malizzjuż, pakketti npm malizzjużi, u Pakketti malizzjużi PyPI iddisinjat biex jimmira lejn il-flussi tax-xogħol tal-iżvilupp, CI/CD pipelines, u ekosistemi open-source. L- Diġest ta' Kodiċi Malizzjuż huwa r-rapport ta' riċerka kontinwu ta' Xygeni li jsegwi u jivverifika pakketti malizzjużi reali madwar npm, PyPI, Kodiċi VS, u OpenVSX, inklużi backdoors ikkonfermati, dawk li jisirqu d-dejta, payloads ta' esfiltrazzjoni ta' kredenzjali, u kampanji awtomatizzati ta' malware b'ħafna verżjonijiet.

It-tim tar-riċerka tagħna jaġġorna din il-paġna regolarment b' sejbiet validati, indikaturi ta' kompromess (IOCs), mudelli ta ’mġieba, u analiżi teknikaBħala riżultat, l-iżviluppaturi, Timijiet tal-AppSec, u l-inġiniera tas-sigurtà jistgħu jibqgħu pass 'il quddiem minn malware npm illum u attività emerġenti ta' pakketti malizzjużi li qed tħalli impatt fuq il-ktajjen tal-provvista tas-softwer moderni.

Malware NPM Illum: Sommarju ta' Kull Ġimgħa 24–29 ta' April 2026

Ir-riċerkaturi kkonfermaw 97 pakkett malizzjuż fir-reġistri pubbliċi kollha matul dan il-perjodu.

Osservazzjonijiet tas-sett tad-dejta

  • Il-biċċa l-kbira tal-pakketti kkonfermati ġew ippubblikati fi npm
  • Każijiet addizzjonali affettwati PyPI, OpenVSX, u kompożitur
  • Pubblikazzjoni malizzjuża ripetuta fl-istess familji ta' pakketti u ismijiet relatati
  • Mudelli ta' verżjoni għolja jew atipiċi bħal 99.x, 99.9.x, u 1.0.x
  • Użu qawwi ta' ħlas u checkout, enterprisestil, applikazzjoni tal-web interna, analytics, Fondazzjoni tal-UI, għodda tal-iżviluppatur, tema tas-sħab, u relatat mal-komponent mudelli ta' ismijiet
  • Fqigħiet ta' verżjonijiet koordinati multipli ddisinjati biex jixbħu aġġornamenti leġittimi tal-pakketti

Ara r-rapport sħiħ ta' kull ġimgħa dwar il-malware →

Rapport ta' Malware ta' Kull Xahar: Pakketti npm Malizzjużi Kkonfermati f'April 2026

Merħba għall-aħħar edizzjoni ta' Xygeni Malicious Code Digest (Edizzjoni ta' Kull Xahar). . In Fil April 2026, it-tim tar-riċerka tagħna kkonferma aktar minn 250 pakkett malizzjuż, primarjament madwar npm, b'każijiet addizzjonali li jaffettwaw PyPI, Kodiċi VS, OpenVSX, u Kompożitur.

April ma kienx biss dwar il-volum. Flimkien ma’ mewġ ta' pubblikazzjoni mmexxija mill-awtomazzjoni, kampanji ta' inflazzjoni aggressivi, raggruppament tal-familja tal-pakketti, u impersonazzjoni ta' għodda interna, osservajna wħud mill-aktar xejriet notevoli tax-xahar fil-pubblikazzjoni malizzjuża kkoordinata madwar:

Għodda interna falza, pakketti bit-tema tal-AI, moduli ta' ħlas u checkout, klijenti analitiċi, komponenti frontend, utilitajiet għall-iżviluppaturi, għodda Kubernetes u cloud, estensjonijiet VS Code u OpenVSX, u ismijiet ta' pakketti fdati simili għal marki ddisinjati biex jitħalltu mal-kunsinna tas-softwer reali pipelines.

Dawn ma kinux inċidenti sempliċi ta' typosquatting. Madwar id-dinja kollha April sett ta' dejta, osservajna mudelli ta' abbuż tal-kredenzjali, manipulazzjoni tal-katina tal-provvista, użu mill-ġdid ripetut tal-ispazju tal-ismijiet, u pubblikazzjoni malizzjuża kkoordinata iddisinjat biex jitħallat ma' ambjenti reali tal-iżviluppaturi u l-kunsinna tas-softwer pipelines.

Fid-dataset usa', komplejna nosservaw pubblikazzjoni b'ħafna verżjonijiet skrittati, skemi ta' verżjonijiet minfuħin, ħlas- u enterpriseismijiet b'tema, Ismijiet ta' pakketti b'tema tal-AI u agentika, Impersonazzjoni tal-SDK u tal-komponent tal-frontend, mimika tal-għodda interna, u tattiċi klassiċi bħal konfużjoni dwar id-dipendenza u, esfiltrazzjoni tad-data.

Dan ir-rapport huwa parti mill-ħidma kontinwa tagħna Diġest ta' Kodiċi Malizzjuż, fejn nivvalidaw theddid ġdid u nipprovdu intelliġenza azzjonabbli biex jgħinu Timijiet DevSecOps ibqa' qabel riskju tal-katina tal-provvista tas-softwer.

Ekosistema Pakkett data
npmimmarkat bil-PA: 99.1.10April 27, 2026
pypimoonbit-locale-kompatibilità:0.2.3April 27, 2026
npm@alfa.life.mapp/app.web:99.0.13April 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1April 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1April 27, 2026
npm@alfa.life.mapp/app.web:99.0.14April 27, 2026
npm@tochka-ui/foundation:99.0.2April 27, 2026
openvsxarcane-spark/ubel:0.1.0April 28, 2026
npm@2011-08-19/n:99.9.9April 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0April 27, 2026

Kif Niskopru Kodiċi Malizzjuż f'npm Malware u PyPI Malware

Xygeni juża tekniki b'ħafna saffi biex iwaqqaf il-kodiċi malizzjuż qabel ma jinfirex. L-ewwelnett, l-analiżi statika tal-kodiċi tiskopri mudelli ta' offuskazzjoni, payloads moħbija, u abbuż tal-iskritt. Barra minn hekk, l-analiżi tas-sandboxing komportamentali tinstalla hooks, kmandi ta' runtime, u tricks ta' persistenza. Barra minn hekk, l-iskoperta tat-tagħlim awtomatiku tidentifika malware npm ta' jum żero u varjanti ta' malware pypi li ma jinstabux mill-iskanners tal-firma. Fl-aħħar nett, is-Sistema ta' Twissija Bikrija timmonitorja r-repożitorji pubbliċi f'ħin reali, tivvalida s-sejbiet, u tavża lit-timijiet DevOps immedjatament.

Bħala riżultat, din il-kombinazzjoni tiżgura li l-iżviluppaturi jirċievu intelliġenza rapida u azzjonabbli integrata direttament fi CI/CD flussi tax-xogħol.

Għaliex l-Iżviluppaturi Għandhom Jimpurtahom minn Pakketti npm Malizzjużi

It-theddid modern rarament jistenna l-ħin tal-eżekuzzjoni. Pereżempju, pakketti malizzjużi npm spiss jiġu eżegwiti waqt l-installazzjoni, filwaqt li pakketti malizzjużi pypi jaħbu l-esfiltrazzjoni tat-tokens jew backdoors. Attakkanti:

  • Aqleb ir-repożitorji privati ​​ta' GitHub għal pubbliċi biex tirreplikahom.
  • Esfiltra l-kredenzjali u s-sigrieti billi tuża payloads kodifikati.
  • Uża loaders tal-JavaScript offuskati biex tuża ransomware jew botnets.

Fil-fatt, il-pakketti malizzjużi open-source żdiedu b'156% f'sena waħda. Għalhekk, it-timijiet li jiddependu biss fuq feeds imdewma jew skanners bażiċi jaqgħu lura.

Dak li jsegwi dan ir-Rapport tal-Malware f'npm u PyPI

Dan id-diġest huwa ċ-ċentru ċentrali għal:

  • Pakketti npm malizzjużi kkonfermati
  • Pakketti malizzjużi pypi kkonfermati
  • Sejbien ta' kodiċi malizzjuż ibbażat fuq l-imġiba
  • Inċidenti kkonfermati mir-Reġistru
  • Sommarji tar-rapporti tal-malware ta' kull ġimgħa u ta' kull xahar
  • Reġistru storiku tal-bidliet tas-sejbiet kollha tal-malware npm u l-malware pypi

Fi kliem ieħor, jipprovdi punt ta' referenza wieħed. It-tim tar-riċerka f'Xygeni jaġġorna din il-paġna kull ġimgħa b'links għal analiżijiet tekniċi sħaħ u GitHub IOCs.

Kif Tipproteġi Kontra Pakketti npm Malizzjużi u Malware PyPI

Minħabba dan ir-riskju dejjem jikber, l-organizzazzjonijiet jeħtieġu aktar minn kontrolli bażiċi tad-dipendenza. Difiżi b'saħħithom kontra pakketti malizzjużi npm u pakketti malizzjużi pypi jeħtieġu kemm kontrolli preventivi kif ukoll infurzar fir-runtime:

Infurza Installazzjonijiet ta' Lockfile Only Kontra Pakketti npm Malizzjużi

użu npm ci or pip install --require-hashes in CI/CD.
Dan jiżgura li tintuża s-siġra tad-dipendenza eżatta definita fil-lockfiles. B'riżultat ta' dan, l-attakkanti ma jistgħux idaħħlu verżjonijiet modifikati jew typosquatted ta' pakketti npm malizzjużi.

Skennjar ta' Qabel l-Installazzjoni għal Malware npm u Malware PyPI

Integra l-Magna ta' Twissija Bikrija ta' Xygeni biex tiskannja l-malware npm u l-malware pypi qabel ma l-pakketti jilħqu l-ambjent tiegħek.
Barra minn hekk, identifika suspettużi postinstall skripts, loaders offuskati, jew URLs C2 hardcoded.

Guardrails biex Timblokka l-Bini b'Kodiċi Malizzjuż

Irranġa guardrails biex il-bini jfalli awtomatikament jekk jinstabu pakketti npm malizzjużi kkonfermati jew pakketti malizzjużi pypi.
Pereżempju, waqqaf il-bini fuq pakketti b'manutenturi mhux ippubblikati, mudelli ta' offuskazzjoni, jew tqabbil tal-IOC. Konsegwentement, kodiċi malizzjuż qatt ma jgħaddi mingħajr ma jiġi innutat.

Iġġenera u Ivvalida SBOMKontra Pakketti npm Malizzjużi u Malware PyPI

Oħloq SBOMs (CycloneDX, SPDX) għal kull bini.
Wara, qabbel ma' pakketti npm malizzjużi magħrufa u feeds ta' malware pypi biex issegwi kemm id-dipendenzi diretti kif ukoll dawk tranżittivi.

Protezzjoni tal-Kredenzjali u t-Tokens minn npm Malware u PyPI Malware

Ħafna pakketti npm malizzjużi jippruvaw jaqraw .npmrc, .pypirc, jew varjabbli tal-ambjent.
Għalhekk, mexxi builds f'kontenituri msaħħa b'sigrieti minimi esposti. Barra minn hekk, uża maniġers tas-sigrieti minflok varjabbli tal-ambjent biex timblokka l-abbuż ta' kodiċi malizzjuż.

Immonitorja l-Bidliet fir-Reġistru u l-Manutenzjoni f'Pakketti npm Malizzjużi

L-attakkanti spiss jaħtfu proġetti abbandunati.
B'mod partikolari, oqgħod attent għal skambji f'daqqa tal-manutentur, qabżiet mhux tas-soltu fil-verżjonijiet, jew pubblikazzjoni eċċessiva f'malware npm u pakketti malizzjużi pypi.

Taħriġ għall-Iżviluppaturi dwar l-Iskoperta ta' Kodiċi Malizzjuż f'npm u PyPI

Għallem lit-timijiet biex jagħrfu bnadar ħomor bħal:

  • Ismijiet tal-pakketti bi żbalji tipografiċi (reqeust minflok request).
  • Mhux tas-soltu install or prepare skripts.
  • Pakketti maħluqa reċentement b'numri ta' verżjoni suspettużament għoljin.
    Fuq kollox, din l-għarfien tgħin biex jinstab kodiċi malizzjuż kmieni.

Sejbien ta' Anomalija fir-Runtime għal Pakketti npm Malizzjużi u Malware PyPI

Anke jekk il-malware jevita l-kontrolli statiċi, id-detezzjoni tar-runtime fi CI/CD jista' jaqbad:

  • Konnessjonijiet tan-netwerk mhux mistennija.
  • Modifiki fis-sistema tal-fajls barra mid-direttorji mistennija.
  • Tentattivi ta' persistenza bejn l-impjiegi.
    Fl-aħħar nett, dan jiżgura li t-theddidiet tal-malware npm u l-malware pypi jitwaqqfu anke wara l-installazzjoni.

Billi jikkombinaw dawn il-kontrolli, it-timijiet jipprevjenu pakketti malizzjużi npm u pakketti malizzjużi pypi milli qatt jilħqu l-produzzjoni. pipelines.

Ipprova l-Għodod ta' Sejbien ta' Malware ta' Xygeni

Xygeni jagħti:

  • Sejbien f'ħin reali ta' kodiċi malizzjuż, inklużi backdoors, spyware, u ransomware.
  • B'kuntrast ma' skanners bażiċi, analiżi permezz ta' npm, PyPI, Maven, NuGet, RubyGems, u aktar.
  • Imblukkar awtomatiku tal-bini meta r-rapport tal-malware jidentifika riskju.
  • Għarfien dwar l-isfruttabbiltà, kontrolli tar-reputazzjoni tal-manutentur, u skoperta ta' anomaliji.

Ibqa ’Infurmat

It-tim tagħna jaġġorna din il-paġna kull ġimgħa. Biex tirċievi allerti u rapporti dettaljati:

  • Abbona għal tagħna newsletter
  • Segwi @XygeniSecurity fuq Linkedin
  • Żid din il-paġna mal-bookmarks tiegħek biex issegwi l-aħħar aħbarijiet. malware tal-npm u, pypi malware theddid
sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni