आज Npm मालवेयर आक्रमणकारीहरू प्रकाशित हुँदै जाँदा, विकसित हुँदै जान्छ मालिसियस कोड, दुर्भावनापूर्ण npm प्याकेजहरू, र PyPI दुर्भावनापूर्ण प्याकेजहरू विकास कार्यप्रवाहलाई लक्षित गर्न डिजाइन गरिएको, CI/CD pipelines, र खुला स्रोत पारिस्थितिक प्रणाली। दुर्भावनापूर्ण कोड डाइजेस्ट यो Xygeni को चलिरहेको अनुसन्धान प्रतिवेदन हो जसले वास्तविक दुर्भावनापूर्ण प्याकेजहरू ट्र्याक र प्रमाणित गर्दछ npm, PyPI, एसएस कोड, र ओपनभीएसएक्स, पुष्टि गरिएका ब्याकडोरहरू, डेटा-चोर्नेहरू, क्रेडेन्सियल एक्सफिल्ट्रेसन पेलोडहरू, र स्वचालित बहु-संस्करण मालवेयर अभियानहरू सहित।
हाम्रो अनुसन्धान टोलीले यो पृष्ठ नियमित रूपमा अद्यावधिक गर्दछ प्रमाणित निष्कर्षहरू, सम्झौताका सूचकहरू (IOCs), व्यवहार ढाँचा, र प्राविधिक विश्लेषणफलस्वरूप, विकासकर्ताहरू, एपसेक टोलीहरू, र सुरक्षा इन्जिनियरहरू अगाडि रहन सक्छन् आज npm मालवेयर र आधुनिक सफ्टवेयर आपूर्ति शृङ्खलाहरूलाई असर गर्ने उदीयमान दुर्भावनापूर्ण प्याकेज गतिविधि।
NPM मालवेयर टुडे: साप्ताहिक सारांश २४–२९ अप्रिल २०२६
अनुसन्धानकर्ताहरूले पुष्टि गरे १३५ दुर्भावनापूर्ण प्याकेजहरू यस अवधिमा सार्वजनिक रजिस्ट्रीहरूमा।
डेटासेट अवलोकनहरू
- धेरैजसो पुष्टि गरिएका प्याकेजहरू प्रकाशित भए npm
- थप केसहरू प्रभावित भए PyPI, ओपनभीएसएक्स, र संगीतकार
- एउटै प्याकेज परिवार र सम्बन्धित नामहरूमा बारम्बार दुर्भावनापूर्ण प्रकाशन
- उच्च वा असामान्य संस्करण ढाँचाहरू जस्तै 99.x, 99.9.x, र 1.0.x
- को बलियो प्रयोग भुक्तानी र चेकआउट, enterprise-style, आन्तरिक वेब एप, विश्लेषण, UI फाउन्डेसन, विकासकर्ता-उपकरण, क्लाउड-थीम गरिएको, र घटक-सम्बन्धित नामकरण ढाँचाहरू
- वैध प्याकेज अपडेटहरू जस्तै देखिने गरी डिजाइन गरिएका बहु समन्वित संस्करण बर्स्टहरू
मासिक मालवेयर रिपोर्ट: अप्रिल २०२६ मा मालिसियस एनपीएम प्याकेजहरू पुष्टि भयो
को पछिल्लो संस्करणमा स्वागत छ जाइगेनी मालिसियस कोड डाइजेस्ट (मासिक संस्करण), मा अप्रिल 2026, हाम्रो अनुसन्धान टोलीले पुष्टि गर्यो २५० भन्दा बढी खराब प्याकेजहरू, मुख्यतया पार npm, थप केसहरूले असर गर्ने सहित PyPI, VS कोड, OpenVSX, र कम्पोजर.
अप्रिल केवल भोल्युमको बारेमा मात्र थिएन। साथै स्वचालन-संचालित प्रकाशन तरंगहरू, आक्रामक संस्करण मुद्रास्फीति अभियानहरू, प्याकेज परिवार क्लस्टरिङ, र आन्तरिक-उपकरण प्रतिरूपण, हामीले निम्न मार्फत समन्वित दुर्भावनापूर्ण प्रकाशनमा महिनाका केही उल्लेखनीय ढाँचाहरू अवलोकन गर्यौं:
नक्कली आन्तरिक टुलिङ, एआई-थीम्ड प्याकेजहरू, भुक्तानी र चेकआउट मोड्युलहरू, एनालिटिक्स क्लाइन्टहरू, फ्रन्टएन्ड कम्पोनेन्टहरू, विकासकर्ता उपयोगिताहरू, कुबर्नेट्स र क्लाउड टुलिङ, VS कोड र OpenVSX एक्सटेन्सनहरू, र वास्तविक सफ्टवेयर डेलिभरीमा मिसाउन डिजाइन गरिएका विश्वसनीय ब्रान्ड-जस्तै प्याकेज नामहरू। pipelines.
यी साधारण टाइपोस्क्वाटिङ घटनाहरू थिएनन्। व्यापक रूपमा अप्रिल डेटासेट, हामीले अवलोकन गर्यौं प्रमाणपत्र दुरुपयोग ढाँचाहरू, आपूर्ति श्रृंखला हेरफेर, दोहोरिएको नेमस्पेस पुन: प्रयोग, र समन्वयित दुर्भावनापूर्ण प्रकाशन वास्तविक विकासकर्ता वातावरण र सफ्टवेयर डेलिभरीमा मिसिन डिजाइन गरिएको pipelines.
फराकिलो डेटासेटभरि, हामीले अवलोकन गर्न जारी राख्यौं स्क्रिप्टेड बहु-संस्करण प्रकाशन, बढाइएको संस्करण योजनाहरू, भुक्तानी- र enterprise- थीम्ड नामकरण, एआई- र एजेन्टिक-थीम भएका प्याकेज नामहरू, SDK र फ्रन्टएन्ड कम्पोनेन्टको प्रतिरूपण, आन्तरिक-उपकरण नक्कल, र क्लासिक रणनीतिहरू जस्तै निर्भरता भ्रम र डाटा निष्कासन.
यो रिपोर्ट हाम्रो निरन्तरको अंश हो दुर्भावनापूर्ण कोड डाइजेस्ट, जहाँ हामी नयाँ खतराहरूलाई प्रमाणित गर्छौं र प्रदान गर्छौं कार्ययोग्य बुद्धि सहयोग गर्नु DevSecOps टोलीहरू अगाडि रहनुहोस् सफ्टवेयर आपूर्ति श्रृंखला जोखिम.
| पारिस्थितिकी तंत्र | प्याकेज | मिति |
|---|---|---|
| npm | पा-मार्क गरिएको: ९९.१.१० | अप्रिल 27, 2026 |
| pypi | मुनबिट-लोकेल-कम्प्याट: ०.२.३ | अप्रिल 27, 2026 |
| npm | @alfa.life.mapp/app.web:९९.०.१४ | अप्रिल 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | अप्रिल 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | अप्रिल 27, 2026 |
| npm | @alfa.life.mapp/app.web:९९.०.१४ | अप्रिल 27, 2026 |
| npm | @tochka-ui/फाउन्डेसन:९९.०.२ | अप्रिल 27, 2026 |
| ओपनभिएसएक्स | रहस्यमय-स्पार्क/उबेल: ०.१.० | अप्रिल 28, 2026 |
| npm | @२०११-०८-१९/n:९९.९.९ | अप्रिल 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | अप्रिल 27, 2026 |
npm मालवेयर र PyPI मालवेयरमा हामी कसरी खराब कोड पत्ता लगाउँछौं
Xygeni ले मालिसियस कोड फैलिनु अघि रोक्न बहु-स्तरीय प्रविधिहरू प्रयोग गर्दछ। सबैभन्दा पहिले, स्थिर कोड विश्लेषणले अस्पष्ट ढाँचाहरू, लुकेका पेलोडहरू, र स्क्रिप्ट दुरुपयोग पत्ता लगाउँछ। थप रूपमा, व्यवहारिक स्यान्डबक्सिङ विश्लेषणहरू स्थापना गर्दछ hooks, रनटाइम आदेशहरू, र दृढता चालहरू। यसबाहेक, मेसिन लर्निङ पत्ता लगाउनेले सिग्नेचर स्क्यानरहरूले छुटेका शून्य-दिन npm मालवेयर र pypi मालवेयर भेरियन्टहरू पहिचान गर्दछ। अन्तमा, प्रारम्भिक चेतावनी प्रणालीले वास्तविक समयमा सार्वजनिक भण्डारहरूको निगरानी गर्दछ, खोजहरूलाई प्रमाणित गर्दछ, र DevOps टोलीहरूलाई तुरुन्तै सचेत गराउँछ।
फलस्वरूप, यो संयोजनले विकासकर्ताहरूलाई सिधै एकीकृत छिटो, कार्ययोग्य बुद्धिमत्ता प्राप्त गर्ने सुनिश्चित गर्दछ CI/CD कार्यप्रवाह।
विकासकर्ताहरूले दुर्भावनापूर्ण npm प्याकेजहरूको बारेमा किन ख्याल राख्नुपर्छ?
आधुनिक खतराहरू रनटाइमको लागि विरलै पर्खन्छन्। उदाहरणका लागि, दुर्भावनापूर्ण npm प्याकेजहरू प्रायः स्थापनाको समयमा कार्यान्वयन हुन्छन्, जबकि pypi दुर्भावनापूर्ण प्याकेजहरूले टोकन एक्सफिल्ट्रेसन वा ब्याकडोर लुकाउँछन्। आक्रमणकारीहरू:
- निजी GitHub रिपोहरूलाई प्रतिकृति बनाउन सार्वजनिक रूपमा फ्लिप गर्नुहोस्।
- एन्कोड गरिएको पेलोडहरू प्रयोग गरेर प्रमाणहरू र गोप्य कुराहरू एक्सफिल्टरेट गर्नुहोस्।
- ransomware वा botnets तैनाथ गर्न अस्पष्ट JavaScript लोडरहरू प्रयोग गर्नुहोस्।
वास्तवमा, एक वर्षमा दुर्भावनापूर्ण खुला-स्रोत प्याकेजहरू १५६% ले बढे। त्यसैले, ढिलाइ भएका फिडहरू वा आधारभूत स्क्यानरहरूमा मात्र भर पर्ने टोलीहरू पछि पर्छन्।
यो मालवेयर रिपोर्टले npm र PyPI मा के ट्र्याक गर्छ
यो डाइजेस्ट निम्नका लागि केन्द्रीय केन्द्र हो:
- पुष्टि गरिएको खराब npm प्याकेजहरू
- पुष्टि गरिएको pypi दुर्भावनापूर्ण प्याकेजहरू
- दुर्भावनापूर्ण कोडको व्यवहार-आधारित पत्ता लगाउने कार्यहरू
- रजिस्ट्री-पुष्टि गरिएका घटनाहरू
- साप्ताहिक र मासिक मालवेयर रिपोर्ट सारांशहरू
- सबै npm मालवेयर र pypi मालवेयर निष्कर्षहरूको ऐतिहासिक चेन्जलग
अर्को शब्दमा, यसले एकल सन्दर्भ बिन्दु प्रदान गर्दछ। Xygeni को अनुसन्धान टोलीले पूर्ण प्राविधिक विश्लेषण र GitHub IOC हरूको लिङ्कहरू सहित यो पृष्ठलाई साप्ताहिक रूपमा अपडेट गर्दछ।
मालिसियस npm प्याकेजहरू र PyPI मालवेयरबाट कसरी सुरक्षित रहने
यो बढ्दो जोखिमको कारण, संस्थाहरूलाई आधारभूत निर्भरता जाँचहरू भन्दा बढी आवश्यक पर्दछ। दुर्भावनापूर्ण npm प्याकेजहरू र pypi दुर्भावनापूर्ण प्याकेजहरू विरुद्ध बलियो प्रतिरक्षाको लागि निवारक नियन्त्रणहरू र रनटाइम प्रवर्तन दुवै आवश्यक पर्दछ:
दुर्भावनापूर्ण npm प्याकेजहरू विरुद्ध लकफाइल-मात्र स्थापनाहरू लागू गर्नुहोस्
प्रयोग npm ci or pip install --require-hashes in CI/CD.
यसले लकफाइलहरूमा परिभाषित गरिएको सटीक निर्भरता रूख प्रयोग भएको सुनिश्चित गर्दछ। फलस्वरूप, आक्रमणकारीहरूले दुर्भावनापूर्ण npm प्याकेजहरूको परिमार्जित वा टाइपोस्क्वाटेड संस्करणहरूमा स्लिप गर्न सक्दैनन्।
npm मालवेयर र PyPI मालवेयरको लागि पूर्व-स्थापना स्क्यानिङ
प्याकेजहरू तपाईंको वातावरणमा पुग्नु अघि npm मालवेयर र pypi मालवेयर स्क्यान गर्न Xygeni को प्रारम्भिक चेतावनी इन्जिनलाई एकीकृत गर्नुहोस्।
साथै, शंकास्पद वस्तु पत्ता लगाउने postinstall स्क्रिप्टहरू, अस्पष्ट लोडरहरू, वा हार्डकोड गरिएका C2 URL हरू।
Guardrails दुर्भावनापूर्ण कोडको साथ निर्माणहरू रोक्न
सेट guardrails यदि पुष्टि गरिएको मालिसियस npm प्याकेजहरू वा pypi मालिसियस प्याकेजहरू पत्ता लागेमा निर्माणहरू स्वचालित रूपमा असफल हुन।
उदाहरणका लागि, अप्रकाशित मर्मतकर्ताहरू, अस्पष्ट ढाँचाहरू, वा IOC मिलानहरू भएका प्याकेजहरूमा निर्माणहरू तोड्नुहोस्। फलस्वरूप, दुर्भावनापूर्ण कोड कहिल्यै बेवास्ता हुँदैन।
उत्पन्न गर्नुहोस् र प्रमाणित गर्नुहोस् SBOMमालिसियस npm प्याकेजहरू र PyPI मालवेयर विरुद्ध
सिर्जना SBOMप्रत्येक निर्माणको लागि s (CycloneDX, SPDX)।
त्यसपछि, प्रत्यक्ष र ट्रान्जिटिभ निर्भरताहरू ट्र्याक गर्न ज्ञात मालिसियस npm प्याकेजहरू र pypi मालवेयर फिडहरूसँग तुलना गर्नुहोस्।
npm मालवेयर र PyPI मालवेयरबाट प्रमाणपत्र र टोकन सुरक्षा
धेरै खराब npm प्याकेजहरू पढ्ने प्रयास गर्छन् .npmrc, .pypirc, वा वातावरण चरहरू।
त्यसकारण, न्यूनतम गोप्य कुराहरू उजागर गरी कडा पारिएका कन्टेनरहरूमा बिल्डहरू चलाउनुहोस्। थप रूपमा, दुर्भावनापूर्ण कोड दुरुपयोग रोक्न वातावरण चरहरूको सट्टा गोप्य कुराहरू प्रबन्धकहरू प्रयोग गर्नुहोस्।
मालिसियस एनपीएम प्याकेजहरूमा रजिस्ट्री र मर्मतकर्ता परिवर्तनहरूको निगरानी गर्नुहोस्
आक्रमणकारीहरूले प्रायः त्यागिएका परियोजनाहरू अपहरण गर्छन्।
विशेष गरी, अचानक मर्मतकर्ता स्वैप, असामान्य संस्करण जम्प, वा npm मालवेयर र pypi मालिसियस प्याकेजहरूमा अत्यधिक प्रकाशनहरूको लागि हेर्नुहोस्।
npm र PyPI मा दुर्भावनापूर्ण कोड पत्ता लगाउने बारे विकासकर्ता तालिम
टोलीहरूलाई निम्न जस्ता खतराहरू पहिचान गर्न सिकाउनुहोस्:
- टाइपिङ त्रुटिहरू सहित प्याकेज नामहरू (
reqeustसट्टामाrequest). - असामान्य
installorprepareलिपिहरू। - शंकास्पद रूपमा उच्च संस्करण संख्याहरू भएका हालसालै सिर्जना गरिएका प्याकेजहरू।
सबैभन्दा माथि, यो जागरूकताले दुर्भावनापूर्ण कोड चाँडै पत्ता लगाउन मद्दत गर्छ।
मालिसियस npm प्याकेजहरू र PyPI मालवेयरको लागि रनटाइम विसंगति पत्ता लगाउने
मालवेयरले स्थिर जाँचहरू बाइपास गरे पनि, रनटाइम पत्ता लगाउने CI/CD समात्न सक्छ:
- अनपेक्षित नेटवर्क जडानहरू।
- अपेक्षित निर्देशिकाहरू बाहिर फाइल प्रणाली परिमार्जनहरू।
- कामहरूमा निरन्तर प्रयासहरू।
अन्तमा, यसले स्थापना पछि पनि npm मालवेयर र pypi मालवेयर खतराहरू रोकिएको सुनिश्चित गर्दछ।
यी नियन्त्रणहरू संयोजन गरेर, टोलीहरूले मालिसियस npm प्याकेजहरू र pypi मालिसियस प्याकेजहरूलाई उत्पादनमा पुग्नबाट रोक्छन्। pipelines.
Xygeni को मालवेयर पत्ता लगाउने उपकरणहरू प्रयास गर्नुहोस्
Xygeni ले प्रदान गर्दछ:
- ब्याकडोर, स्पाइवेयर, र र्यान्समवेयर सहित दुर्भावनापूर्ण कोडको वास्तविक-समय पत्ता लगाउने।
- आधारभूत स्क्यानरहरूको विपरीत, npm, PyPI, Maven, NuGet, RubyGems, र थपमा विश्लेषण।
- मालवेयर रिपोर्टले जोखिम पहिचान गर्दा स्वचालित निर्माण अवरुद्ध।
- शोषणशीलता अन्तर्दृष्टि, मर्मतकर्ता प्रतिष्ठा जाँच, र विसंगति पत्ता लगाउने।
सूचित रहनुहोस्
हाम्रो टोलीले यो पृष्ठ हरेक हप्ता अपडेट गर्छ। अलर्ट र विस्तृत रिपोर्टहरू प्राप्त गर्न:
- हाम्रो सदस्यता लिनुहोस् समाचार पत्र
- पालना @जाइजेनीसुरक्षा लिंक्डइनमा
- पछिल्लो जानकारी ट्र्याक गर्न यो पृष्ठलाई बुकमार्क गर्नुहोस्। npm मालवेयर र पाइपी मालवेयर खतराहरू




