Npm malware dzisiaj nadal ewoluuje, a atakujący publikują złośliwy kod, złośliwe pakiety npm, Złośliwe pakiety PyPI zaprojektowane z myślą o ukierunkowanych przepływach prac rozwojowych, CI/CD pipelinesi ekosystemy open-source. Streszczenie złośliwego kodu to trwający raport badawczy firmy Xygeni, który śledzi i weryfikuje prawdziwe złośliwe pakiety Npm, PyPI, Kod VS, OpenVSX, w tym potwierdzone tylne furtki, programy kradnące dane, programy umożliwiające eksfiltrację danych uwierzytelniających i zautomatyzowane kampanie złośliwego oprogramowania obejmujące wiele wersji.
Nasz zespół badawczy regularnie aktualizuje tę stronę potwierdzone ustalenia, wskaźniki zagrożenia (IOC), wzorce zachowań, analiza technicznaW rezultacie deweloperzy, Zespoły AppSeci inżynierowie ds. bezpieczeństwa mogą być o krok przed npm malware dzisiaj oraz nowo powstająca złośliwa aktywność pakietów mająca wpływ na nowoczesne łańcuchy dostaw oprogramowania.
NPM Malware Today: Podsumowanie tygodnia 24–29 kwietnia 2026 r.
Naukowcy potwierdzili 97 XNUMX złośliwych pakietów w rejestrach publicznych w tym okresie.
Obserwacje zbioru danych
- Większość potwierdzonych pakietów opublikowano w Npm
- Dodatkowe przypadki dotknięte PyPI, OpenVSX, Komponować
- Powtarzające się złośliwe publikacje w obrębie tych samych rodzin pakietów i powiązanych nazw
- Wzory wersji wysokich lub nietypowych, takie jak 99.x, 99.9.x, 1.0.x
- Silne wykorzystanie płatność i kasa, enterprise-Style, wewnętrzna aplikacja internetowa, analityka, Podstawy interfejsu użytkownika, narzędzie dla programistów, o tematyce chmurowej, związany ze składnikami wzorce nazewnictwa
- Wiele skoordynowanych pakietów wersji zaprojektowanych tak, aby przypominały legalne aktualizacje pakietów
Zobacz pełny cotygodniowy raport o złośliwym oprogramowaniu →
Miesięczny raport o złośliwym oprogramowaniu: Potwierdzone złośliwe pakiety npm w kwietniu 2026 r.
Zapraszamy do najnowszego wydania magazynu Streszczenie złośliwego kodu Xygeni (wydanie miesięczne), w Kwiecień 2026 nasz zespół badawczy potwierdził ponad 250 złośliwych pakietów, głównie w poprzek Npm, z dodatkowymi przypadkami wpływającymi PyPI, VS Code, OpenVSX i Composer.
Kwiecień nie był miesiącem wyłącznie wolumenu. Obok fale publikacji napędzane automatyzacją, agresywna wersja kampanii inflacyjnych, klastrowanie rodzin pakietów, podszywanie się pod wewnętrzne narzędziezaobserwowaliśmy niektóre z najbardziej znaczących wzorców skoordynowanego publikowania złośliwych treści w tym miesiącu:
fałszywe narzędzia wewnętrzne, pakiety o tematyce AI, moduły płatności i realizacji transakcji, klienci analityczni, komponenty front-end, narzędzia dla programistów, narzędzia Kubernetes i chmurowe, rozszerzenia VS Code i OpenVSX oraz zaufane nazwy pakietów przypominające marki, zaprojektowane tak, aby wpasowywały się w rzeczywiste dostarczanie oprogramowania pipelines.
Nie były to proste incydenty typosquattingu. W szerszym kontekście kwiecień zestaw danych, który zaobserwowaliśmy wzorce nadużyć danych uwierzytelniających, manipulacja łańcuchem dostaw, wielokrotne ponowne użycie przestrzeni nazw, skoordynowane złośliwe publikowanie zaprojektowane tak, aby wpasować się w rzeczywiste środowiska programistyczne i dostarczanie oprogramowania pipelines.
W szerszym zestawie danych kontynuowaliśmy obserwację skryptowe publikowanie w wielu wersjach, zawyżone schematy wersjonowania, płatność- i enterprise-tematyczne nazewnictwo, Nazwy pakietów o tematyce AI i agentów, Podszywanie się pod SDK i komponent front-end, mimikra narzędzi wewnętrznychi klasyczne taktyki, takie jak pomieszanie zależności oraz eksfiltracja danych.
Niniejszy raport jest częścią naszego trwającego Streszczenie złośliwego kodu, gdzie weryfikujemy nowe zagrożenia i zapewniamy informacje wywiadowcze nadające się do wykorzystania aby pomóc Zespoły DevSecOps być o krok przed ryzyko łańcucha dostaw oprogramowania.
| ekosystem | Pakiet | Data |
|---|---|---|
| Npm | oznakowane pa:99.1.10 | Kwiecień 27, 2026 |
| pipi | moonbit-locale-compat:0.2.3 | Kwiecień 27, 2026 |
| Npm | @alfa.life.mapp/app.web:99.0.13 | Kwiecień 27, 2026 |
| Npm | @sbt_gitverse/analytics-client:99.0.1 | Kwiecień 27, 2026 |
| Npm | @frengki0707/google-cloud-clone:1.33.1 | Kwiecień 27, 2026 |
| Npm | @alfa.life.mapp/app.web:99.0.14 | Kwiecień 27, 2026 |
| Npm | @tochka-ui/foundation:99.0.2 | Kwiecień 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Kwiecień 28, 2026 |
| Npm | @2011-08-19/n:99.9.9 | Kwiecień 28, 2026 |
| Npm | @frengki0707/google-cloud-clone:1.38.0 | Kwiecień 27, 2026 |
Jak wykrywamy złośliwy kod w oprogramowaniu npm i PyPI
Xygeni wykorzystuje wielowarstwowe techniki, aby zatrzymać złośliwy kod, zanim się rozprzestrzeni. Przede wszystkim statyczna analiza kodu wykrywa wzorce zaciemniania, ukryte ładunki i nadużycia skryptów. Dodatkowo, analiza behawioralna sandboxingu instaluje… hooks, polecenia środowiska uruchomieniowego i sztuczki związane z trwałością. Co więcej, funkcja wykrywania uczenia maszynowego identyfikuje warianty złośliwego oprogramowania typu zero-day npm i pypi, które są pomijane przez skanery sygnatur. Wreszcie, system wczesnego ostrzegania monitoruje publiczne repozytoria w czasie rzeczywistym, weryfikuje wyniki i natychmiast powiadamia zespoły DevOps.
Dzięki temu połączeniu deweloperzy otrzymują szybkie i przydatne informacje, zintegrowane bezpośrednio z CI/CD przepływy pracy.
Dlaczego programiści powinni zwracać uwagę na złośliwe pakiety npm
Współczesne zagrożenia rzadko czekają na uruchomienie. Na przykład złośliwe pakiety npm często uruchamiają się podczas instalacji, podczas gdy złośliwe pakiety pypi ukrywają wyciek tokenów lub tylne furtki. Atakujący:
- Zmień prywatne repozytoria GitHub na publiczne, aby je powielić.
- Wykradaj dane uwierzytelniające i poufne za pomocą zakodowanych ładunków.
- Użyj zaciemnionych programów ładujących JavaScript do wdrażania oprogramowania ransomware lub botnetów.
W rzeczywistości liczba złośliwych pakietów open source wzrosła o 156% w ciągu jednego roku. W rezultacie zespoły, które polegają jedynie na opóźnionych źródłach danych lub podstawowych skanerach, pozostają w tyle.
Co raport o złośliwym oprogramowaniu śledzi w npm i PyPI
Niniejszy skrót stanowi centralny punkt dla:
- Potwierdzone złośliwe pakiety npm
- Potwierdzono złośliwe pakiety pypi
- Wykrywanie złośliwego kodu na podstawie zachowania
- Incydenty potwierdzone przez rejestr
- Podsumowania raportów o złośliwym oprogramowaniu tygodniowe i miesięczne
- Historyczny dziennik zmian wszystkich ustaleń dotyczących złośliwego oprogramowania npm i pypi
Innymi słowy, zapewnia pojedynczy punkt odniesienia. Zespół badawczy Xygeni co tydzień aktualizuje tę stronę, dodając linki do pełnych analiz technicznych i raportów IOC na GitHubie.
Jak chronić się przed złośliwymi pakietami npm i złośliwym oprogramowaniem PyPI
Ze względu na rosnące ryzyko organizacje potrzebują czegoś więcej niż tylko podstawowych kontroli zależności. Skuteczna obrona przed złośliwymi pakietami npm i pypi wymaga zarówno mechanizmów kontroli prewencyjnej, jak i egzekwowania zasad w czasie wykonywania:
Wymuś instalacje wyłącznie za pomocą pliku blokady w przypadku złośliwych pakietów npm
Zastosowanie npm ci or pip install --require-hashes in CI/CD.
Dzięki temu gwarantowane jest użycie dokładnego drzewa zależności zdefiniowanego w plikach blokady. Dzięki temu atakujący nie mogą podszyć się zmodyfikowanymi lub podrobionymi wersjami złośliwych pakietów npm.
Skanowanie przed instalacją w poszukiwaniu złośliwego oprogramowania npm i PyPI
Zintegruj mechanizm wczesnego ostrzegania Xygeni, aby skanować złośliwe oprogramowanie npm i pypi zanim pakiety dotrą do Twojego środowiska.
Ponadto wykrywaj podejrzane postinstall skrypty, ukryte programy ładujące lub zakodowane na stałe adresy URL C2.
Guardrails blokowanie kompilacji ze złośliwym kodem
Zestaw guardrails automatyczne przerywanie kompilacji w przypadku wykrycia potwierdzonych złośliwych pakietów npm lub pypi.
Na przykład, przerywaj kompilacje pakietów z nieopublikowanymi opiekunami, wzorcami zaciemniania lub zgodnością IOC. W rezultacie złośliwy kod nigdy nie pozostaje niezauważony.
Generuj i sprawdzaj SBOMs Przeciwko złośliwym pakietom npm i złośliwemu oprogramowaniu PyPI
Stwórz SBOMs (CycloneDX, SPDX) dla każdej kompilacji.
Następnie porównaj je ze znanymi złośliwymi pakietami npm i kanałami złośliwego oprogramowania pypi, aby prześledzić zarówno zależności bezpośrednie, jak i przechodnie.
Ochrona poświadczeń i tokenów przed złośliwym oprogramowaniem npm i PyPI
Wiele złośliwych pakietów npm próbuje odczytać .npmrc, .pypirclub zmienne środowiskowe.
Dlatego uruchamiaj kompilacje w zabezpieczonych kontenerach z minimalną liczbą ujawnionych sekretów. Dodatkowo, używaj menedżerów sekretów zamiast zmiennych środowiskowych, aby blokować nadużycia złośliwego kodu.
Monitoruj zmiany w rejestrze i konserwatorze w złośliwych pakietach npm
Atakujący często przejmują kontrolę nad porzuconymi projektami.
W szczególności należy zwracać uwagę na nagłe zmiany opiekunów, nietypowe zmiany wersji lub nadmierną liczbę publikacji w złośliwych pakietach npm malware i pypi.
Szkolenie dla programistów dotyczące wykrywania złośliwego kodu w npm i PyPI
Naucz zespoły rozpoznawać sygnały ostrzegawcze, takie jak:
- Nazwy pakietów z literówkami (
reqeustzamiastrequest). - Niezwykły
installorprepareskrypty. - Ostatnio utworzone pakiety mają podejrzanie wysokie numery wersji.
Przede wszystkim taka świadomość pozwala na wcześniejsze wykrywanie złośliwego kodu.
Wykrywanie anomalii w czasie wykonywania dla złośliwych pakietów npm i złośliwego oprogramowania PyPI
Nawet jeśli złośliwe oprogramowanie omija statyczne kontrole, wykrywanie w czasie wykonywania CI/CD może złapać:
- Nieoczekiwane połączenia sieciowe.
- Modyfikacje systemu plików poza oczekiwanymi katalogami.
- Próby wytrwałości w różnych miejscach pracy.
Wreszcie, gwarantuje to, że złośliwe oprogramowanie npm i pypi zostanie zatrzymane nawet po instalacji.
Łącząc te elementy sterujące, zespoły zapobiegają przedostaniu się złośliwych pakietów npm i złośliwych pakietów pypi do środowiska produkcyjnego pipelines.
Wypróbuj narzędzia Xygeni do wykrywania złośliwego oprogramowania
Xygeni dostarcza:
- Wykrywanie w czasie rzeczywistym złośliwego kodu, w tym tylnych furtek, oprogramowania szpiegującego i oprogramowania wymuszającego okup.
- W przeciwieństwie do podstawowych skanerów, analiza obejmuje npm, PyPI, Maven, NuGet, RubyGems i inne.
- Automatyczne blokowanie kompilacji, gdy raport o złośliwym oprogramowaniu zidentyfikuje zagrożenie.
- Wgląd w podatność na wykorzystanie luk, sprawdzanie reputacji osób odpowiedzialnych za utrzymanie oraz wykrywanie anomalii.
Bądź na bieżąco
Nasz zespół aktualizuje tę stronę co tydzień. Aby otrzymywać alerty i szczegółowe raporty:
- Zapisz się do naszego Newsletter
- Obserwuj @XygeniSecurity na Linkedin
- Dodaj tę stronę do zakładek, aby śledzić najnowsze złośliwe oprogramowanie npm oraz złośliwe oprogramowanie pypi zagrożenia




