Co tydzieńNasze systemy wykrywania złośliwego oprogramowania skanują tysiące nowych i zaktualizowanych pakietów w publicznych rejestrach, takich jak npm i PyPI.
Ten tydzień był wyjątkowo aktywny.
Potwierdziliśmy 45 XNUMX złośliwych pakietów, głównie w poprzek Npm, z dodatkowym przypadkiem w PyPIKilka z nich pojawiło się w skoordynowanych klastrach, z powtarzającymi się złośliwymi wersjami publikowanymi pod tymi samymi nazwami lub w obrębie blisko spokrewnionych rodzin pakietów. Wiele z nich naśladowało Narzędzia dla programistów, widżety zgodności, narzędzia do audytu bezpieczeństwa, Wtyczki Strapi, Pakiety związane z LangGraph, Instalatory o tematyce Codev, pomocnicy bezserwerowioraz inne komponenty powszechnie zaufane w nowoczesnych procesach prac programistycznych.
Nie były to odosobnione anomalie. W tym tygodniu szczególnie rzucało się w oczy wielokrotne publikowanie w tych samych rodzinach pakietów, ponowne wykorzystywanie wzorców nazewnictwa oraz sposób, w jaki złośliwe pakiety były maskowane, aby wyglądały na legalne zależności w ramach rzeczywistego oprogramowania. pipelines.
Ta cotygodniowa migawka jest częścią naszego trwającego Streszczenie złośliwego kodugdzie weryfikujemy nowe zagrożenia i dostarczamy przydatne informacje, które pomogą Zespoły DevSecOps chronić ich pipelinezanim dojdzie do uszkodzenia.
Przyjrzyjmy się bliżej temu, co odkryliśmy w tym tygodniu i dlaczego jest to ważne.
| ekosystem | Pakiet | Data |
|---|---|---|
| Npm | strapi-plugin-finseven:3.6.8 | Kwiecień 08, 2026 |
| Npm | romi-bot:0.1.6 | Kwiecień 03, 2026 |
| Npm | romi-bot:0.1.5 | Kwiecień 03, 2026 |
| Npm | jedno-tłumaczenia:99.0.0 | Kwiecień 03, 2026 |
| Npm | okx-data:9999.1.0 | Kwiecień 03, 2026 |
| Npm | okxglobal:9999.1.0 | Kwiecień 03, 2026 |
| Npm | serverless-env-helpers:1.0.1 | Kwiecień 03, 2026 |
| Npm | serverless-env-helpers:1.0.5 | Kwiecień 03, 2026 |
| Npm | serverless-env-helpers:1.0.6 | Kwiecień 03, 2026 |
| Npm | coviu-client:9.9.9 | Kwiecień 04, 2026 |
| Npm | gorąca-walidacja-sdk:99.9.9 | Kwiecień 04, 2026 |
| Npm | nerite-security-audit:1.0.4 | Kwiecień 05, 2026 |
| Npm | nerite-security-audit:1.0.3 | Kwiecień 05, 2026 |
| Npm | strapi-plugin-api:3.6.10 | Kwiecień 08, 2026 |
| Npm | klient-przekaźnika-zdrowia:1.0.3 | Kwiecień 05, 2026 |
| pipi | testowanie-figueroa:0.1.0 | Kwiecień 05, 2026 |
| Npm | klient-przekaźnika-zdrowia:1.0.4 | Kwiecień 05, 2026 |
| Npm | @hermit46/depguard-test-malicious:1.0.0 | Kwiecień 05, 2026 |
| Npm | react-emits:1.0.5 | Kwiecień 05, 2026 |
| Npm | admin0911:1.0.14 | Kwiecień 05, 2026 |
| Npm | admin0911:1.0.15 | Kwiecień 05, 2026 |
| Npm | @warnthyfriends/compliance-widgets:1.0.2 | Kwiecień 06, 2026 |
| Npm | @warnthyfriends/compliance-widgets:1.0.3 | Kwiecień 06, 2026 |
| Npm | @warnthyfriends/compliance-widgets:1.0.6 | Kwiecień 06, 2026 |
| Npm | @warnthyfriends/compliance-widgets:1.0.7 | Kwiecień 06, 2026 |
| Npm | @warnthyfriends/compliance-widgets:1.0.8 | Kwiecień 06, 2026 |
| Npm | admin0911:1.0.23 | Kwiecień 07, 2026 |
| Npm | admin0911:1.0.47 | Kwiecień 07, 2026 |
| Npm | admin0911:1.0.59 | Kwiecień 07, 2026 |
| Npm | @langgraphjs/toolkit:0.2.5 | Kwiecień 07, 2026 |
| Npm | @langgraphjs/toolkit:0.2.2 | Kwiecień 07, 2026 |
| Npm | @langgraphjs/toolkit:0.2.8 | Kwiecień 07, 2026 |
| Npm | @langgraphjs/toolkit:0.2.9 | Kwiecień 07, 2026 |
| Npm | instalator kodu:1.0.1 | Kwiecień 07, 2026 |
| Npm | instalator kodu:1.0.3 | Kwiecień 07, 2026 |
| Npm | instalacja kodu:1.0.0 | Kwiecień 07, 2026 |
| Npm | @langgraphjs/toolkit:1.2.9 | Kwiecień 07, 2026 |
| Npm | prywatne-pakiety-udostępnianie-sesji:1.9.8 | Kwiecień 07, 2026 |
| Npm | @fairwords/loopback-connector-es:1.4.4 | Kwiecień 08, 2026 |
| Npm | @sie-ppr-web-checkout/app:3.999.0 | Kwiecień 09, 2026 |
| Npm | @codev-team/codev-installer:1.0.1 | Kwiecień 09, 2026 |
| Npm | kodev-demo:1.0.0 | Kwiecień 09, 2026 |
| Npm | kodev-demo-1:1.0.0 | Kwiecień 09, 2026 |
| Npm | @minij/cli:0.0.2 | Kwiecień 09, 2026 |
| Npm | czarny-księżyc-js:1.0.0 | Kwiecień 09, 2026 |
Zabezpiecz swoje zależności Open Source przed lukami w zabezpieczeniach i złośliwym kodem
Zminimalizuj ryzyko i chroń swoje aplikacje przed złośliwymi pakietami dzięki Wczesne wykrywanie złośliwego oprogramowania XygeniOkreśl priorytety i zajmij się lukami, które mają największe znaczenie. Nasze kompleksowe rozwiązanie oferuje monitorowanie zależności w czasie rzeczywistym, aby wykrywać i łagodzić zagrożenia, zanim wpłyną one na Twoje oprogramowanie.
Zarządzanie komponentami open source w obecnym krajobrazie rozwoju oprogramowania jest kluczowe ze względu na rosnącą liczbę luk w zabezpieczeniach i zagrożeń związanych ze złośliwym kodem. Xygeni Open Source Security Rozwiązanie skanuje i blokuje szkodliwe pakiety po ich opublikowaniu, radykalnie minimalizując ryzyko infiltracji systemów przez złośliwe oprogramowanie i luki w zabezpieczeniach. Nasz kompleksowy monitoring obejmuje wiele rejestrów publicznych, zapewniając weryfikację wszystkich zależności pod kątem bezpieczeństwa i integralności. Xygeni zwiększa możliwości Twojego zespołu w zakresie utrzymania bezpiecznych i niezawodnych projektów programistycznych poprzez kontekstowe priorytetyzowanie krytycznych problemów i usprawnianie procesów naprawczych.
Xygeni wykorzystuje wielowarstwowe techniki, aby zatrzymać złośliwy kod, zanim się rozprzestrzeni. Przede wszystkim statyczna analiza kodu wykrywa wzorce zaciemniania, ukryte ładunki i nadużycia skryptów. Dodatkowo, analiza behawioralna sandboxingu instaluje… hooks, polecenia środowiska uruchomieniowego i sztuczki związane z trwałością. Co więcej, funkcja wykrywania uczenia maszynowego identyfikuje warianty złośliwego oprogramowania typu zero-day npm i pypi, które są pomijane przez skanery sygnatur. Wreszcie, system wczesnego ostrzegania monitoruje publiczne repozytoria w czasie rzeczywistym, weryfikuje wyniki i natychmiast powiadamia zespoły DevOps.
Dzięki temu połączeniu deweloperzy otrzymują szybkie i przydatne informacje, zintegrowane bezpośrednio z CI/CD przepływy pracy.
Dlaczego programiści powinni zwracać uwagę na złośliwe pakiety npm
Współczesne zagrożenia rzadko czekają na uruchomienie. Na przykład złośliwe pakiety npm często uruchamiają się podczas instalacji, podczas gdy złośliwe pakiety pypi ukrywają wyciek tokenów lub tylne furtki. Atakujący:
- Zmień prywatne repozytoria GitHub na publiczne, aby je powielić.
- Wykradaj dane uwierzytelniające i poufne za pomocą zakodowanych ładunków.
- Użyj zaciemnionych programów ładujących JavaScript do wdrażania oprogramowania ransomware lub botnetów.
W rzeczywistości liczba złośliwych pakietów open source wzrosła o 156% w ciągu jednego roku. W rezultacie zespoły, które polegają jedynie na opóźnionych źródłach danych lub podstawowych skanerach, pozostają w tyle.
Co raport o złośliwym oprogramowaniu śledzi w npm i PyPI
Niniejszy skrót stanowi centralny punkt dla:
- Potwierdzone złośliwe pakiety npm
- Potwierdzono złośliwe pakiety pypi
- Wykrywanie złośliwego kodu na podstawie zachowania
- Incydenty potwierdzone przez rejestr
- Podsumowania raportów o złośliwym oprogramowaniu tygodniowe i miesięczne
- Historyczny dziennik zmian wszystkich ustaleń dotyczących złośliwego oprogramowania npm i pypi
Innymi słowy, zapewnia pojedynczy punkt odniesienia. Zespół badawczy Xygeni co tydzień aktualizuje tę stronę, dodając linki do pełnych analiz technicznych i raportów IOC na GitHubie.
Jak chronić się przed złośliwymi pakietami npm i złośliwym oprogramowaniem PyPI
Ze względu na rosnące ryzyko, organizacje potrzebują silnych mechanizmów obronnych:
- Wymuś instalację wyłącznie za pomocą pliku blokady (
npm ci) w CI/CD. - Dodatkowo zależności skanowania są wstępnie instalowane przy użyciu mechanizmu wczesnego ostrzegania Xygeni.
- Ponadto blok buduje się na podstawie sygnałów złośliwego kodu, wykorzystując Guardrails.
- Wygeneruj SBOMs do śledzenia zależności pośrednich i stosowania zasad.
- Przede wszystkim należy przeszkolić programistów w zakresie wykrywania typosquattingu, zaciemniania tekstu i podejrzanych skryptów instalacyjnych.
Wypróbuj narzędzia Xygeni do wykrywania złośliwego oprogramowania
Xygeni dostarcza:
- Wykrywanie w czasie rzeczywistym złośliwego kodu, w tym tylnych furtek, oprogramowania szpiegującego i oprogramowania wymuszającego okup.
- W przeciwieństwie do podstawowych skanerów analiza w npm, PyPI, Maven, NuGeta, Rubinowe Klejnoty.
- Automatyczne blokowanie kompilacji, gdy raport o złośliwym oprogramowaniu zidentyfikuje zagrożenie.
- Wgląd w podatność na wykorzystanie luk, sprawdzanie reputacji osób odpowiedzialnych za utrzymanie oraz wykrywanie anomalii.




