ondsinnede npm-pakker - pypi ondsinnede pakker - ondsinnet kode - rapport om skadelig programvare - npm-skadelig programvare - pypi-skadelig programvare

Npm Malware Today: Ukentlig oversikt over skadelig kode

NPM-skadevare i dag fortsetter å utvikle seg, med angripere som publiserer ondsinnet kode, ondsinnede npm-pakkerog PyPI-skadelige pakker designet for å målrette utviklingsarbeidsflyter, CI/CD pipelinesog økosystemer med åpen kildekode. Sammendrag av skadelig kode er Xygenis pågående forskningsrapport som sporer og verifiserer ekte ondsinnede pakker på tvers av NPM, PyPI, VS-kodeog OpenVSX, inkludert bekreftede bakdører, datatyveri, nyttelaster for påloggingsutprøving og automatiserte kampanjer for skadelig programvare med flere versjoner.

Vårt forskningsteam oppdaterer denne siden jevnlig med validerte funn, indikatorer på kompromiss (IOC-er), atferdsmønstreog teknisk analyseSom et resultat, utviklere, AppSec-teamene, og sikkerhetsingeniører kan ligge i forkant npm-skadevare i dag og ny ondsinnet pakkeaktivitet som påvirker moderne programvareforsyningskjeder.

NPM Malware Today: Ukentlig oppsummering 24.–29. april 2026

Forskere bekreftet 97 XNUMX ondsinnede pakker på tvers av offentlige registre i denne perioden.

Datasettobservasjoner

  • De fleste bekreftede pakkene ble publisert i NPM
  • Ytterligere tilfeller berørt PyPI, OpenVSXog Komponer
  • Gjentatt ondsinnet publisering på tvers av de samme pakkefamiliene og relaterte navn
  • Høye eller atypiske versjonsmønstre som 99.x, 99.9.xog 1.0.x
  • Sterk bruk av betaling og utsjekking, enterpriseStil, intern webapp, analytics, UI-grunnlaget, utviklerverktøy, skytemaog komponentrelatert navnemønstre
  • Flere koordinerte versjonsutbrudd designet for å ligne legitime pakkeoppdateringer

Se hele den ukentlige rapporten om skadelig programvare →

Månedlig rapport om skadelig programvare: Bekreftede skadelige npm-pakker i april 2026

Velkommen til siste utgave av Xygeni Malicious Code Digest (månedlig utgave). i april 2026, bekreftet forskerteamet vårt mer enn 250 ondsinnede pakker, hovedsakelig på tvers av NPM, med ytterligere tilfeller som påvirker PyPI, VS-kode, OpenVSX og Composer.

April handlet ikke bare om volum. automatiseringsdrevne publiseringsbølger, aggressive versjoner av inflasjonskampanjer, pakkefamilieklyngingog intern verktøy-etterligning, observerte vi noen av månedens mest bemerkelsesverdige mønstre i koordinert ondsinnet publisering på tvers av:

falske interne verktøy, AI-temapakker, betalings- og utsjekkingsmoduler, analyseklienter, frontend-komponenter, utviklerverktøy, Kubernetes- og skyverktøy, VS Code- og OpenVSX-utvidelser og pålitelige merkevarelignende pakkenavn designet for å gli inn i ekte programvarelevering pipelines.

Dette var ikke enkle typosquatting-hendelser. På tvers av det bredere April datasett, observerte vi mønstre for misbruk av legitimasjon, manipulasjon av forsyningskjeden, gjentatt gjenbruk av navneområderog koordinert ondsinnet publisering designet for å gli inn i ekte utviklermiljøer og programvarelevering pipelines.

På tvers av det bredere datasettet fortsatte vi å observere skriptbasert publisering av flere versjoner, oppblåste versjonsordninger, betaling- og enterprise-temabasert navngivning, AI- og agent-tema pakkenavn, SDK- og frontend-komponentimitasjon, intern verktøyetterligningog klassiske taktikker som avhengighetsforvirring og datautfiltrering.

Denne rapporten er en del av vår pågående Sammendrag av skadelig kode, hvor vi validerer nye trusler og tilbyr handlingskraftig intelligens for å hjelpe DevSecOps-team ligge i forkant risiko i forsyningskjeden for programvare.

Økosystem Pakke Dato
NPMpa-merket: 99.1.10April 27, 2026
pypimoonbit-locale-compat:0.2.3April 27, 2026
NPM@alfa.life.mapp/app.web:99.0.13April 27, 2026
NPM@sbt_gitverse/analytics-klient:99.0.1April 27, 2026
NPM@frengki0707/google-cloud-clone:1.33.1April 27, 2026
NPM@alfa.life.mapp/app.web:99.0.14April 27, 2026
NPM@tochka-ui/stiftelse:99.0.2April 27, 2026
openvsxarcane-spark/ubel:0.1.0April 28, 2026
NPM@2011-08-19/n:99.9.9April 28, 2026
NPM@frengki0707/google-cloud-clone:1.38.0April 27, 2026

Hvordan vi oppdager skadelig kode i npm-skadevare og PyPI-skadevare

Xygeni bruker flerlagsteknikker for å stoppe ondsinnet kode før den sprer seg. Først og fremst oppdager statisk kodeanalyse obfuskasjonsmønstre, skjulte nyttelaster og skriptmisbruk. I tillegg installeres atferdsmessige sandboksanalyser hooks, runtime-kommandoer og persistenstriks. I tillegg identifiserer maskinlæringsdeteksjon nulldags npm-skadevare og pypi-skadevarevarianter som signaturskannere overser. Til slutt overvåker Early Warning System offentlige databaser i sanntid, validerer funn og varsler DevOps-team umiddelbart.

Som et resultat sikrer denne kombinasjonen at utviklere mottar rask, handlingsrettet informasjon integrert direkte i CI/CD arbeidsflyt.

Hvorfor utviklere bør bry seg om skadelige npm-pakker

Moderne trusler venter sjelden på kjøretid. For eksempel kjøres ofte ondsinnede npm-pakker under installasjon, mens ondsinnede pypi-pakker skjuler tokenutrensing eller bakdører. Angripere:

  • Gjør private GitHub-repoer offentlige for å replikere dem.
  • Eksfiltrer legitimasjon og hemmeligheter ved hjelp av kodede nyttelaster.
  • Bruk obfuskerte JavaScript-lastere til å distribuere ransomware eller botnett.

Faktisk økte skadelige pakker med åpen kildekode med 156 % på ett år. Derfor henger team som bare er avhengige av forsinkede feeder eller grunnleggende skannere akterut.

Hva denne skadevarerapporten sporer i npm og PyPI

Dette sammendraget er det sentrale knutepunktet for:

  • Bekreftede ondsinnede npm-pakker
  • Bekreftede ondsinnede pypi-pakker
  • Atferdsbasert deteksjon av ondsinnet kode
  • Registerbekreftede hendelser
  • Ukentlige og månedlige sammendrag av rapporter om skadelig programvare
  • Historisk endringslogg over alle funn av npm-skadevare og pypi-skadevare

Med andre ord gir det ett enkelt referansepunkt. Forskningsteamet hos Xygeni oppdaterer denne siden ukentlig med lenker til fullstendige tekniske analyser og GitHub IOC-er.

Slik beskytter du deg mot skadelige npm-pakker og PyPI-skadevare

På grunn av denne økende risikoen trenger organisasjoner mer enn grunnleggende avhengighetskontroller. Sterkt forsvar mot ondsinnede npm-pakker og ondsinnede pypi-pakker krever både forebyggende kontroller og håndheving av kjøretid:

Håndhev Lockfile-kun-installasjoner mot ondsinnede npm-pakker

Bruk npm ci or pip install --require-hashes in CI/CD.
Dette sikrer at det nøyaktige avhengighetstreet som er definert i låsefiler brukes. Som et resultat kan ikke angripere snike inn modifiserte eller typosquattede versjoner av ondsinnede npm-pakker.

Forhåndsinstallert skanning etter npm-skadevare og PyPI-skadevare

Integrer Xygenis Early Warning Engine for å skanne npm- og pypi-skadevare før pakker når miljøet ditt.
Dessuten oppdage mistenkelige postinstall skript, obfuskerte lastere eller hardkodede C2-URL-er.

Guardrails å blokkere bygg med skadelig kode

Sett guardrails å feile bygg automatisk hvis bekreftede ondsinnede npm-pakker eller pypi-ondsinnede pakker oppdages.
For eksempel, bryte bygg på pakker med upubliserte vedlikeholdere, obfuskasjonsmønstre eller IOC-treff. Følgelig går skadelig kode aldri ubemerket hen.

Generer og valider SBOMMot ondsinnede npm-pakker og PyPI-skadevare

Opprett SBOMs (CycloneDX, SPDX) for hver versjon.
Sammenlign deretter med kjente ondsinnede npm-pakker og pypi-malware-feeder for å spore både direkte og transitive avhengigheter.

Beskyttelse av legitimasjon og tokener mot npm-skadevare og PyPI-skadevare

Mange ondsinnede npm-pakker prøver å lese .npmrc, .pypirc, eller miljøvariabler.
Kjør derfor bygg i herdede containere med minimale eksponerte hemmeligheter. Bruk i tillegg hemmelighetsadministratorer i stedet for miljøvariabler for å blokkere misbruk av ondsinnet kode.

Overvåk register- og vedlikeholdsendringer i skadelige npm-pakker

Angripere kaprer ofte forlatte prosjekter.
Vær spesielt oppmerksom på plutselige bytter av vedlikeholder, uvanlige versjonshopp eller overdreven publisering i npm-skadevare og pypi-skadevarepakker.

Utvikleropplæring i å oppdage skadelig kode i npm og PyPI

Lær team å oppdage røde flagg som:

  • Pakkenavn med skrivefeil (reqeust istedenfor request).
  • Uvanlig install or prepare skript.
  • Nylig opprettede pakker med mistenkelig høye versjonsnumre.
    Fremfor alt bidrar denne bevisstheten til å oppdage skadelig kode tidlig.

Kjøretidsavviksdeteksjon for skadelige npm-pakker og PyPI-skadevare

Selv om skadelig programvare omgår statiske kontroller, kjøretidsdeteksjon i CI/CD kan fange:

  • Uventede nettverkstilkoblinger.
  • Filsystemendringer utenfor forventede mapper.
  • Utholdenhetsforsøk på tvers av jobber.
    Til slutt sikrer dette at npm- og pypi-malwaretrusler stoppes selv etter installasjon.

Ved å kombinere disse kontrollene forhindrer teamene at ondsinnede npm-pakker og ondsinnede pypi-pakker noen gang når produksjonsprosessen. pipelines.

Prøv Xygenis verktøy for skadelig programvaredeteksjon

Xygeni leverer:

  • Sanntidsdeteksjon av ondsinnet kode, inkludert bakdører, spionprogrammer og løsepengevirus.
  • I motsetning til grunnleggende skannere, analyser på tvers av npm, PyPI, Maven, NuGet, RubyGems og mer.
  • Automatisk byggeblokkering når skadelig programvare-rapporten identifiserer risiko.
  • Innsikt i utnyttbarhet, omdømmesjekker for vedlikeholdere og avviksdeteksjon.

Hold deg informert

Teamet vårt oppdaterer denne siden hver uke. For å motta varsler og detaljerte rapporter:

  • Abonner på vår Nyhetsbrev
  • Følg @XygeniSecurity på LinkedIn
  • Bokmerk denne siden for å følge med på det siste npm-skadevare og pypi malware trusler
sca-tools-programvare-verktøy for komposisjonsanalyse
Prioriter, utbedre og sikre programvarerisikoene dine
Få din gratis konto.
Ingen kredittkort kreves.

Sikre programvareutviklingen og -leveringen din

med Xygeni-produktpakken