NPM-skadevare i dag fortsetter å utvikle seg, med angripere som publiserer ondsinnet kode, ondsinnede npm-pakkerog PyPI-skadelige pakker designet for å målrette utviklingsarbeidsflyter, CI/CD pipelinesog økosystemer med åpen kildekode. Sammendrag av skadelig kode er Xygenis pågående forskningsrapport som sporer og verifiserer ekte ondsinnede pakker på tvers av NPM, PyPI, VS-kodeog OpenVSX, inkludert bekreftede bakdører, datatyveri, nyttelaster for påloggingsutprøving og automatiserte kampanjer for skadelig programvare med flere versjoner.
Vårt forskningsteam oppdaterer denne siden jevnlig med validerte funn, indikatorer på kompromiss (IOC-er), atferdsmønstreog teknisk analyseSom et resultat, utviklere, AppSec-teamene, og sikkerhetsingeniører kan ligge i forkant npm-skadevare i dag og ny ondsinnet pakkeaktivitet som påvirker moderne programvareforsyningskjeder.
NPM Malware Today: Ukentlig oppsummering 24.–29. april 2026
Forskere bekreftet 97 XNUMX ondsinnede pakker på tvers av offentlige registre i denne perioden.
Datasettobservasjoner
- De fleste bekreftede pakkene ble publisert i NPM
- Ytterligere tilfeller berørt PyPI, OpenVSXog Komponer
- Gjentatt ondsinnet publisering på tvers av de samme pakkefamiliene og relaterte navn
- Høye eller atypiske versjonsmønstre som 99.x, 99.9.xog 1.0.x
- Sterk bruk av betaling og utsjekking, enterpriseStil, intern webapp, analytics, UI-grunnlaget, utviklerverktøy, skytemaog komponentrelatert navnemønstre
- Flere koordinerte versjonsutbrudd designet for å ligne legitime pakkeoppdateringer
Månedlig rapport om skadelig programvare: Bekreftede skadelige npm-pakker i april 2026
Velkommen til siste utgave av Xygeni Malicious Code Digest (månedlig utgave). i april 2026, bekreftet forskerteamet vårt mer enn 250 ondsinnede pakker, hovedsakelig på tvers av NPM, med ytterligere tilfeller som påvirker PyPI, VS-kode, OpenVSX og Composer.
April handlet ikke bare om volum. automatiseringsdrevne publiseringsbølger, aggressive versjoner av inflasjonskampanjer, pakkefamilieklyngingog intern verktøy-etterligning, observerte vi noen av månedens mest bemerkelsesverdige mønstre i koordinert ondsinnet publisering på tvers av:
falske interne verktøy, AI-temapakker, betalings- og utsjekkingsmoduler, analyseklienter, frontend-komponenter, utviklerverktøy, Kubernetes- og skyverktøy, VS Code- og OpenVSX-utvidelser og pålitelige merkevarelignende pakkenavn designet for å gli inn i ekte programvarelevering pipelines.
Dette var ikke enkle typosquatting-hendelser. På tvers av det bredere April datasett, observerte vi mønstre for misbruk av legitimasjon, manipulasjon av forsyningskjeden, gjentatt gjenbruk av navneområderog koordinert ondsinnet publisering designet for å gli inn i ekte utviklermiljøer og programvarelevering pipelines.
På tvers av det bredere datasettet fortsatte vi å observere skriptbasert publisering av flere versjoner, oppblåste versjonsordninger, betaling- og enterprise-temabasert navngivning, AI- og agent-tema pakkenavn, SDK- og frontend-komponentimitasjon, intern verktøyetterligningog klassiske taktikker som avhengighetsforvirring og datautfiltrering.
Denne rapporten er en del av vår pågående Sammendrag av skadelig kode, hvor vi validerer nye trusler og tilbyr handlingskraftig intelligens for å hjelpe DevSecOps-team ligge i forkant risiko i forsyningskjeden for programvare.
| Økosystem | Pakke | Dato |
|---|---|---|
| NPM | pa-merket: 99.1.10 | April 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | April 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | April 27, 2026 |
| NPM | @sbt_gitverse/analytics-klient:99.0.1 | April 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | April 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | April 27, 2026 |
| NPM | @tochka-ui/stiftelse:99.0.2 | April 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | April 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | April 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | April 27, 2026 |
Hvordan vi oppdager skadelig kode i npm-skadevare og PyPI-skadevare
Xygeni bruker flerlagsteknikker for å stoppe ondsinnet kode før den sprer seg. Først og fremst oppdager statisk kodeanalyse obfuskasjonsmønstre, skjulte nyttelaster og skriptmisbruk. I tillegg installeres atferdsmessige sandboksanalyser hooks, runtime-kommandoer og persistenstriks. I tillegg identifiserer maskinlæringsdeteksjon nulldags npm-skadevare og pypi-skadevarevarianter som signaturskannere overser. Til slutt overvåker Early Warning System offentlige databaser i sanntid, validerer funn og varsler DevOps-team umiddelbart.
Som et resultat sikrer denne kombinasjonen at utviklere mottar rask, handlingsrettet informasjon integrert direkte i CI/CD arbeidsflyt.
Hvorfor utviklere bør bry seg om skadelige npm-pakker
Moderne trusler venter sjelden på kjøretid. For eksempel kjøres ofte ondsinnede npm-pakker under installasjon, mens ondsinnede pypi-pakker skjuler tokenutrensing eller bakdører. Angripere:
- Gjør private GitHub-repoer offentlige for å replikere dem.
- Eksfiltrer legitimasjon og hemmeligheter ved hjelp av kodede nyttelaster.
- Bruk obfuskerte JavaScript-lastere til å distribuere ransomware eller botnett.
Faktisk økte skadelige pakker med åpen kildekode med 156 % på ett år. Derfor henger team som bare er avhengige av forsinkede feeder eller grunnleggende skannere akterut.
Hva denne skadevarerapporten sporer i npm og PyPI
Dette sammendraget er det sentrale knutepunktet for:
- Bekreftede ondsinnede npm-pakker
- Bekreftede ondsinnede pypi-pakker
- Atferdsbasert deteksjon av ondsinnet kode
- Registerbekreftede hendelser
- Ukentlige og månedlige sammendrag av rapporter om skadelig programvare
- Historisk endringslogg over alle funn av npm-skadevare og pypi-skadevare
Med andre ord gir det ett enkelt referansepunkt. Forskningsteamet hos Xygeni oppdaterer denne siden ukentlig med lenker til fullstendige tekniske analyser og GitHub IOC-er.
Slik beskytter du deg mot skadelige npm-pakker og PyPI-skadevare
På grunn av denne økende risikoen trenger organisasjoner mer enn grunnleggende avhengighetskontroller. Sterkt forsvar mot ondsinnede npm-pakker og ondsinnede pypi-pakker krever både forebyggende kontroller og håndheving av kjøretid:
Håndhev Lockfile-kun-installasjoner mot ondsinnede npm-pakker
Bruk npm ci or pip install --require-hashes in CI/CD.
Dette sikrer at det nøyaktige avhengighetstreet som er definert i låsefiler brukes. Som et resultat kan ikke angripere snike inn modifiserte eller typosquattede versjoner av ondsinnede npm-pakker.
Forhåndsinstallert skanning etter npm-skadevare og PyPI-skadevare
Integrer Xygenis Early Warning Engine for å skanne npm- og pypi-skadevare før pakker når miljøet ditt.
Dessuten oppdage mistenkelige postinstall skript, obfuskerte lastere eller hardkodede C2-URL-er.
Guardrails å blokkere bygg med skadelig kode
Sett guardrails å feile bygg automatisk hvis bekreftede ondsinnede npm-pakker eller pypi-ondsinnede pakker oppdages.
For eksempel, bryte bygg på pakker med upubliserte vedlikeholdere, obfuskasjonsmønstre eller IOC-treff. Følgelig går skadelig kode aldri ubemerket hen.
Generer og valider SBOMMot ondsinnede npm-pakker og PyPI-skadevare
Opprett SBOMs (CycloneDX, SPDX) for hver versjon.
Sammenlign deretter med kjente ondsinnede npm-pakker og pypi-malware-feeder for å spore både direkte og transitive avhengigheter.
Beskyttelse av legitimasjon og tokener mot npm-skadevare og PyPI-skadevare
Mange ondsinnede npm-pakker prøver å lese .npmrc, .pypirc, eller miljøvariabler.
Kjør derfor bygg i herdede containere med minimale eksponerte hemmeligheter. Bruk i tillegg hemmelighetsadministratorer i stedet for miljøvariabler for å blokkere misbruk av ondsinnet kode.
Overvåk register- og vedlikeholdsendringer i skadelige npm-pakker
Angripere kaprer ofte forlatte prosjekter.
Vær spesielt oppmerksom på plutselige bytter av vedlikeholder, uvanlige versjonshopp eller overdreven publisering i npm-skadevare og pypi-skadevarepakker.
Utvikleropplæring i å oppdage skadelig kode i npm og PyPI
Lær team å oppdage røde flagg som:
- Pakkenavn med skrivefeil (
reqeustistedenforrequest). - Uvanlig
installorprepareskript. - Nylig opprettede pakker med mistenkelig høye versjonsnumre.
Fremfor alt bidrar denne bevisstheten til å oppdage skadelig kode tidlig.
Kjøretidsavviksdeteksjon for skadelige npm-pakker og PyPI-skadevare
Selv om skadelig programvare omgår statiske kontroller, kjøretidsdeteksjon i CI/CD kan fange:
- Uventede nettverkstilkoblinger.
- Filsystemendringer utenfor forventede mapper.
- Utholdenhetsforsøk på tvers av jobber.
Til slutt sikrer dette at npm- og pypi-malwaretrusler stoppes selv etter installasjon.
Ved å kombinere disse kontrollene forhindrer teamene at ondsinnede npm-pakker og ondsinnede pypi-pakker noen gang når produksjonsprosessen. pipelines.
Prøv Xygenis verktøy for skadelig programvaredeteksjon
Xygeni leverer:
- Sanntidsdeteksjon av ondsinnet kode, inkludert bakdører, spionprogrammer og løsepengevirus.
- I motsetning til grunnleggende skannere, analyser på tvers av npm, PyPI, Maven, NuGet, RubyGems og mer.
- Automatisk byggeblokkering når skadelig programvare-rapporten identifiserer risiko.
- Innsikt i utnyttbarhet, omdømmesjekker for vedlikeholdere og avviksdeteksjon.
Hold deg informert
Teamet vårt oppdaterer denne siden hver uke. For å motta varsler og detaljerte rapporter:
- Abonner på vår Nyhetsbrev
- Følg @XygeniSecurity på LinkedIn
- Bokmerk denne siden for å følge med på det siste npm-skadevare og pypi malware trusler




