Malware Npm illum ikompli jevolvi, bl-attakkanti jippubblikaw kodiċi malizzjuż, pakketti npm malizzjużi, u Pakketti malizzjużi PyPI iddisinjat biex jimmira lejn il-flussi tax-xogħol tal-iżvilupp, CI/CD pipelines, u ekosistemi open-source. L- Diġest ta' Kodiċi Malizzjuż huwa r-rapport ta' riċerka kontinwu ta' Xygeni li jsegwi u jivverifika pakketti malizzjużi reali madwar npm, PyPI, Kodiċi VS, u OpenVSX, inklużi backdoors ikkonfermati, dawk li jisirqu d-dejta, payloads ta' esfiltrazzjoni ta' kredenzjali, u kampanji awtomatizzati ta' malware b'ħafna verżjonijiet.
It-tim tar-riċerka tagħna jaġġorna din il-paġna regolarment b' sejbiet validati, indikaturi ta' kompromess (IOCs), mudelli ta ’mġieba, u analiżi teknikaBħala riżultat, l-iżviluppaturi, Timijiet tal-AppSec, u l-inġiniera tas-sigurtà jistgħu jibqgħu pass 'il quddiem minn malware npm illum u attività emerġenti ta' pakketti malizzjużi li qed tħalli impatt fuq il-ktajjen tal-provvista tas-softwer moderni.
Malware NPM Illum: Sommarju ta' Kull Ġimgħa 24–29 ta' April 2026
Ir-riċerkaturi kkonfermaw 97 pakkett malizzjuż fir-reġistri pubbliċi kollha matul dan il-perjodu.
Osservazzjonijiet tas-sett tad-dejta
- Il-biċċa l-kbira tal-pakketti kkonfermati ġew ippubblikati fi npm
- Każijiet addizzjonali affettwati PyPI, OpenVSX, u kompożitur
- Pubblikazzjoni malizzjuża ripetuta fl-istess familji ta' pakketti u ismijiet relatati
- Mudelli ta' verżjoni għolja jew atipiċi bħal 99.x, 99.9.x, u 1.0.x
- Użu qawwi ta' ħlas u checkout, enterprisestil, applikazzjoni tal-web interna, analytics, Fondazzjoni tal-UI, għodda tal-iżviluppatur, tema tas-sħab, u relatat mal-komponent mudelli ta' ismijiet
- Fqigħiet ta' verżjonijiet koordinati multipli ddisinjati biex jixbħu aġġornamenti leġittimi tal-pakketti
Rapport ta' Malware ta' Kull Xahar: Pakketti npm Malizzjużi Kkonfermati f'April 2026
Merħba għall-aħħar edizzjoni ta' Xygeni Malicious Code Digest (Edizzjoni ta' Kull Xahar). . In Fil April 2026, it-tim tar-riċerka tagħna kkonferma aktar minn 250 pakkett malizzjuż, primarjament madwar npm, b'każijiet addizzjonali li jaffettwaw PyPI, Kodiċi VS, OpenVSX, u Kompożitur.
April ma kienx biss dwar il-volum. Flimkien ma’ mewġ ta' pubblikazzjoni mmexxija mill-awtomazzjoni, kampanji ta' inflazzjoni aggressivi, raggruppament tal-familja tal-pakketti, u impersonazzjoni ta' għodda interna, osservajna wħud mill-aktar xejriet notevoli tax-xahar fil-pubblikazzjoni malizzjuża kkoordinata madwar:
Għodda interna falza, pakketti bit-tema tal-AI, moduli ta' ħlas u checkout, klijenti analitiċi, komponenti frontend, utilitajiet għall-iżviluppaturi, għodda Kubernetes u cloud, estensjonijiet VS Code u OpenVSX, u ismijiet ta' pakketti fdati simili għal marki ddisinjati biex jitħalltu mal-kunsinna tas-softwer reali pipelines.
Dawn ma kinux inċidenti sempliċi ta' typosquatting. Madwar id-dinja kollha April sett ta' dejta, osservajna mudelli ta' abbuż tal-kredenzjali, manipulazzjoni tal-katina tal-provvista, użu mill-ġdid ripetut tal-ispazju tal-ismijiet, u pubblikazzjoni malizzjuża kkoordinata iddisinjat biex jitħallat ma' ambjenti reali tal-iżviluppaturi u l-kunsinna tas-softwer pipelines.
Fid-dataset usa', komplejna nosservaw pubblikazzjoni b'ħafna verżjonijiet skrittati, skemi ta' verżjonijiet minfuħin, ħlas- u enterpriseismijiet b'tema, Ismijiet ta' pakketti b'tema tal-AI u agentika, Impersonazzjoni tal-SDK u tal-komponent tal-frontend, mimika tal-għodda interna, u tattiċi klassiċi bħal konfużjoni dwar id-dipendenza u, esfiltrazzjoni tad-data.
Dan ir-rapport huwa parti mill-ħidma kontinwa tagħna Diġest ta' Kodiċi Malizzjuż, fejn nivvalidaw theddid ġdid u nipprovdu intelliġenza azzjonabbli biex jgħinu Timijiet DevSecOps ibqa' qabel riskju tal-katina tal-provvista tas-softwer.
| Ekosistema | Pakkett | data |
|---|---|---|
| npm | immarkat bil-PA: 99.1.10 | April 27, 2026 |
| pypi | moonbit-locale-kompatibilità:0.2.3 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | April 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | April 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | April 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | April 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | April 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | April 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | April 27, 2026 |
Kif Niskopru Kodiċi Malizzjuż f'npm Malware u PyPI Malware
Xygeni juża tekniki b'ħafna saffi biex iwaqqaf il-kodiċi malizzjuż qabel ma jinfirex. L-ewwelnett, l-analiżi statika tal-kodiċi tiskopri mudelli ta' offuskazzjoni, payloads moħbija, u abbuż tal-iskritt. Barra minn hekk, l-analiżi tas-sandboxing komportamentali tinstalla hooks, kmandi ta' runtime, u tricks ta' persistenza. Barra minn hekk, l-iskoperta tat-tagħlim awtomatiku tidentifika malware npm ta' jum żero u varjanti ta' malware pypi li ma jinstabux mill-iskanners tal-firma. Fl-aħħar nett, is-Sistema ta' Twissija Bikrija timmonitorja r-repożitorji pubbliċi f'ħin reali, tivvalida s-sejbiet, u tavża lit-timijiet DevOps immedjatament.
Bħala riżultat, din il-kombinazzjoni tiżgura li l-iżviluppaturi jirċievu intelliġenza rapida u azzjonabbli integrata direttament fi CI/CD flussi tax-xogħol.
Għaliex l-Iżviluppaturi Għandhom Jimpurtahom minn Pakketti npm Malizzjużi
It-theddid modern rarament jistenna l-ħin tal-eżekuzzjoni. Pereżempju, pakketti malizzjużi npm spiss jiġu eżegwiti waqt l-installazzjoni, filwaqt li pakketti malizzjużi pypi jaħbu l-esfiltrazzjoni tat-tokens jew backdoors. Attakkanti:
- Aqleb ir-repożitorji privati ta' GitHub għal pubbliċi biex tirreplikahom.
- Esfiltra l-kredenzjali u s-sigrieti billi tuża payloads kodifikati.
- Uża loaders tal-JavaScript offuskati biex tuża ransomware jew botnets.
Fil-fatt, il-pakketti malizzjużi open-source żdiedu b'156% f'sena waħda. Għalhekk, it-timijiet li jiddependu biss fuq feeds imdewma jew skanners bażiċi jaqgħu lura.
Dak li jsegwi dan ir-Rapport tal-Malware f'npm u PyPI
Dan id-diġest huwa ċ-ċentru ċentrali għal:
- Pakketti npm malizzjużi kkonfermati
- Pakketti malizzjużi pypi kkonfermati
- Sejbien ta' kodiċi malizzjuż ibbażat fuq l-imġiba
- Inċidenti kkonfermati mir-Reġistru
- Sommarji tar-rapporti tal-malware ta' kull ġimgħa u ta' kull xahar
- Reġistru storiku tal-bidliet tas-sejbiet kollha tal-malware npm u l-malware pypi
Fi kliem ieħor, jipprovdi punt ta' referenza wieħed. It-tim tar-riċerka f'Xygeni jaġġorna din il-paġna kull ġimgħa b'links għal analiżijiet tekniċi sħaħ u GitHub IOCs.
Kif Tipproteġi Kontra Pakketti npm Malizzjużi u Malware PyPI
Minħabba dan ir-riskju dejjem jikber, l-organizzazzjonijiet jeħtieġu aktar minn kontrolli bażiċi tad-dipendenza. Difiżi b'saħħithom kontra pakketti malizzjużi npm u pakketti malizzjużi pypi jeħtieġu kemm kontrolli preventivi kif ukoll infurzar fir-runtime:
Infurza Installazzjonijiet ta' Lockfile Only Kontra Pakketti npm Malizzjużi
użu npm ci or pip install --require-hashes in CI/CD.
Dan jiżgura li tintuża s-siġra tad-dipendenza eżatta definita fil-lockfiles. B'riżultat ta' dan, l-attakkanti ma jistgħux idaħħlu verżjonijiet modifikati jew typosquatted ta' pakketti npm malizzjużi.
Skennjar ta' Qabel l-Installazzjoni għal Malware npm u Malware PyPI
Integra l-Magna ta' Twissija Bikrija ta' Xygeni biex tiskannja l-malware npm u l-malware pypi qabel ma l-pakketti jilħqu l-ambjent tiegħek.
Barra minn hekk, identifika suspettużi postinstall skripts, loaders offuskati, jew URLs C2 hardcoded.
Guardrails biex Timblokka l-Bini b'Kodiċi Malizzjuż
Irranġa guardrails biex il-bini jfalli awtomatikament jekk jinstabu pakketti npm malizzjużi kkonfermati jew pakketti malizzjużi pypi.
Pereżempju, waqqaf il-bini fuq pakketti b'manutenturi mhux ippubblikati, mudelli ta' offuskazzjoni, jew tqabbil tal-IOC. Konsegwentement, kodiċi malizzjuż qatt ma jgħaddi mingħajr ma jiġi innutat.
Iġġenera u Ivvalida SBOMKontra Pakketti npm Malizzjużi u Malware PyPI
Oħloq SBOMs (CycloneDX, SPDX) għal kull bini.
Wara, qabbel ma' pakketti npm malizzjużi magħrufa u feeds ta' malware pypi biex issegwi kemm id-dipendenzi diretti kif ukoll dawk tranżittivi.
Protezzjoni tal-Kredenzjali u t-Tokens minn npm Malware u PyPI Malware
Ħafna pakketti npm malizzjużi jippruvaw jaqraw .npmrc, .pypirc, jew varjabbli tal-ambjent.
Għalhekk, mexxi builds f'kontenituri msaħħa b'sigrieti minimi esposti. Barra minn hekk, uża maniġers tas-sigrieti minflok varjabbli tal-ambjent biex timblokka l-abbuż ta' kodiċi malizzjuż.
Immonitorja l-Bidliet fir-Reġistru u l-Manutenzjoni f'Pakketti npm Malizzjużi
L-attakkanti spiss jaħtfu proġetti abbandunati.
B'mod partikolari, oqgħod attent għal skambji f'daqqa tal-manutentur, qabżiet mhux tas-soltu fil-verżjonijiet, jew pubblikazzjoni eċċessiva f'malware npm u pakketti malizzjużi pypi.
Taħriġ għall-Iżviluppaturi dwar l-Iskoperta ta' Kodiċi Malizzjuż f'npm u PyPI
Għallem lit-timijiet biex jagħrfu bnadar ħomor bħal:
- Ismijiet tal-pakketti bi żbalji tipografiċi (
reqeustminflokrequest). - Mhux tas-soltu
installorprepareskripts. - Pakketti maħluqa reċentement b'numri ta' verżjoni suspettużament għoljin.
Fuq kollox, din l-għarfien tgħin biex jinstab kodiċi malizzjuż kmieni.
Sejbien ta' Anomalija fir-Runtime għal Pakketti npm Malizzjużi u Malware PyPI
Anke jekk il-malware jevita l-kontrolli statiċi, id-detezzjoni tar-runtime fi CI/CD jista' jaqbad:
- Konnessjonijiet tan-netwerk mhux mistennija.
- Modifiki fis-sistema tal-fajls barra mid-direttorji mistennija.
- Tentattivi ta' persistenza bejn l-impjiegi.
Fl-aħħar nett, dan jiżgura li t-theddidiet tal-malware npm u l-malware pypi jitwaqqfu anke wara l-installazzjoni.
Billi jikkombinaw dawn il-kontrolli, it-timijiet jipprevjenu pakketti malizzjużi npm u pakketti malizzjużi pypi milli qatt jilħqu l-produzzjoni. pipelines.
Ipprova l-Għodod ta' Sejbien ta' Malware ta' Xygeni
Xygeni jagħti:
- Sejbien f'ħin reali ta' kodiċi malizzjuż, inklużi backdoors, spyware, u ransomware.
- B'kuntrast ma' skanners bażiċi, analiżi permezz ta' npm, PyPI, Maven, NuGet, RubyGems, u aktar.
- Imblukkar awtomatiku tal-bini meta r-rapport tal-malware jidentifika riskju.
- Għarfien dwar l-isfruttabbiltà, kontrolli tar-reputazzjoni tal-manutentur, u skoperta ta' anomaliji.
Ibqa ’Infurmat
It-tim tagħna jaġġorna din il-paġna kull ġimgħa. Biex tirċievi allerti u rapporti dettaljati:
- Abbona għal tagħna newsletter
- Segwi @XygeniSecurity fuq Linkedin
- Żid din il-paġna mal-bookmarks tiegħek biex issegwi l-aħħar aħbarijiet. malware tal-npm u, pypi malware theddid




