ناوړه npm کڅوړې - pypi ناوړه کڅوړې - ناوړه کوډ - د مالویر راپور - npm مالویر - pypi مالویر

نن ورځ د Npm مالویر: د اونیزې زیان رسونکي کوډ ډایجسټ

نن ورځ د Npm مالویر د بریدګرو د خپرولو سره، پرمختګ ته دوام ورکوي ناوړه کوډ, ناوړه npm پیکجونه، او د PyPI ناوړه کڅوړې د پراختیایي کاري جریانونو په نښه کولو لپاره ډیزاین شوی، CI/CD pipelines، او د خلاصې سرچینې ایکوسیستمونه. د ناوړه کوډ ډایجسټ د زیګیني روان څیړنیز راپور دی چې په ټوله کې اصلي ناوړه کڅوړې تعقیبوي او تاییدوي npm, PyPI, د ایس ایس کوډ، او اوپن وي ایس ایکس، په شمول د تایید شویو دروازو، د معلوماتو غلا کونکو، د اسنادو د ایستلو پیلوډونو، او اتوماتیک څو نسخې مالویر کمپاینونه.

زموږ د څېړنې ټیم دا پاڼه په منظم ډول تازه کوي تایید شوې موندنې, د جوړجاړي شاخصونه (IOCs), د چلند نمونې، او تخنیکي تحلیل. په پایله کې، پراختیا ورکوونکي، د AppSec ټیمونه، او امنیتي انجنیران کولی شي مخکې پاتې شي نن ورځ د npm مالویر او د ناوړه کڅوړو راپورته کیدونکی فعالیت چې د عصري سافټویر رسولو زنځیرونه اغیزمنوي.

د NPM مالویر نن: د اونۍ لنډیز ۲۴-۲۹ اپریل ۲۰۲۶

څېړونکو تایید کړه ۱۳۵ ناوړه کڅوړې په دې موده کې د عامه ثبتونو په اوږدو کې.

د ډیټاسیټ مشاهدې

  • ډیری تایید شوي کڅوړې په کې خپرې شوې npm
  • اضافي قضیې اغیزمنې شوې PyPI, اوپن وي ایس ایکس، او کمپوز
  • په ورته پیکج کورنیو او اړوندو نومونو کې تکراري ناوړه خپرونې
  • لوړ یا غیر معمولي نسخې نمونې لکه 99.x, 99.9.x، او 1.0.x
  • د قوي استعمال تادیه او چیک آوټ, enterprise- ټیل, داخلي ویب اپلیکیشن, تحلیل, د UI بنسټ, د پراختیا کونکي وسیله, د ورېځ موضوع لرونکی، او د برخې پورې اړوند د نوم ورکولو نمونې
  • د څو همغږي شویو نسخو برسټونه ډیزاین شوي ترڅو د مشروع پیکج تازه معلوماتو سره ورته وي

د مالویر بشپړ اونيز راپور وګورئ →

د مالویر میاشتنی راپور: د اپریل په ۲۰۲۶ کې د زیانمنو npm پیکجونو تایید

د وروستي ګڼې ته ښه راغلاست د زیګیني میلیسیس کوډ ډایجسټ (میاشتنۍ نسخه)، په د اپریل په 2026، زموږ د څیړنې ټیم تایید کړه له ۲۳۰ څخه زیات ناوړه کڅوړې، په عمده توګه په اوږدو کې npm، د اضافي قضیو سره اغیزمن کیږي PyPI، VS کوډ، OpenVSX، او کمپوزر.

اپریل یوازې د حجم په اړه نه و. تر څنګ د اتوماتیک چلولو خپرونې څپې, د انفلاسیون کمپاینونو تیریدونکی نسخه, د بستې کورنۍ کلستر کول، او د داخلي وسیلې تقلید، موږ د میاشتې ځینې خورا د پام وړ نمونې په همغږي شوي ناوړه خپرونو کې په لاندې ډول ولیدلې:

جعلي داخلي وسیلې، د مصنوعي ذهانت سره تړلي کڅوړې، د تادیې او چیک آوټ ماډلونه، د تحلیل مراجعین، د فرنټ اینډ برخې، د پراختیا کونکي اسانتیاوې، کوبرنیټس او کلاوډ وسیلې، د VS کوډ او اوپن وی ایس ایکس توسیعونه، او د باور وړ برانډ په څیر د بسته بندۍ نومونه چې د ریښتیني سافټویر تحویلۍ سره یوځای کولو لپاره ډیزاین شوي. pipelines.

دا د ټایپوسکوټ کولو ساده پیښې نه وې. په پراخه کچه اپریل ډیټاسیټ، موږ ولیدل د اعتبار څخه د ناوړه ګټه اخیستنې نمونې, د اکمالاتي زنځیر لاسوهنه, د نومځای تکراري بیا کارول، او همغږي شوي ناوړه خپرونې د ریښتیني پراختیا کونکي چاپیریال او سافټویر تحویلۍ سره یوځای کولو لپاره ډیزاین شوی pipelines.

په پراخه ډیټاسیټ کې، موږ مشاهده کولو ته دوام ورکړ سکریپټ شوی څو نسخې خپرونه, د پراخ شوي نسخې سکیمونه, تادیه - او enterprise- موضوعي نوم ورکول, د مصنوعي ذهانت او اجنټۍ موضوع لرونکي بستې نومونه, د SDK او فرنټ اینډ برخې تقلید, د داخلي وسیلې تقلید، او کلاسیک تاکتیکونه لکه د تړاو ګډوډي او د معلوماتو ایستل.

دا راپور زموږ د روانو د ناوړه کوډ ډایجسټ، چیرې چې موږ نوي ګواښونه تاییدوو او چمتو کوو د عمل وړ استخبارات مرسته کول د DevSecOps ټیمونه مخکې پاتې شه د سافټویر رسولو سلسلې خطر.

اکسيستم هګ نېټه
npmپا-نښه شوی: 99.1.10Apr 27، 2026
pypiمونبټ-لوکل-کمپیټ: 0.2.3Apr 27، 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27، 2026
npm@sbt_gitverse/analytics-client:99.0.1Apr 27، 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27، 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27، 2026
npm@tochka-ui/بنسټ:99.0.2Apr 27، 2026
اوپن وی ایس ایکسآرکین-سپارک/یوبل: 0.1.0Apr 28، 2026
npm@۲۰۱۱-۰۸-۱۹/ن:۹۹.۹.۹Apr 28، 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27، 2026

څنګه موږ په npm مالویر او PyPI مالویر کې ناوړه کوډ کشف کوو

ژیګیني د څو پوړیزو تخنیکونو څخه کار اخلي ترڅو د ناوړه کوډ خپریدو دمخه ودروي. لومړی، د جامد کوډ تحلیل د پټولو نمونې، پټ شوي پیلوډونه، او د سکریپټ ناوړه ګټه اخیستنه کشف کوي. سربیره پردې، د چلند سینڈ باکسینګ تحلیلونه نصب کوي hooks، د چلولو وخت امرونه، او د دوام چلونه. سربیره پردې، د ماشین زده کړې کشف د صفر ورځې npm مالویر او pypi مالویر ډولونه پیژني چې د لاسلیک سکینرونو لخوا له لاسه ورکړل شوي. په پای کې، د لومړني خبرداري سیسټم په ریښتیني وخت کې عامه زیرمې څاري، موندنې تاییدوي، او سمدلاسه د DevOps ټیمونو ته خبرداری ورکوي.

په پایله کې، دا ترکیب ډاډ ورکوي چې پراختیا کونکي ګړندي، د عمل وړ استخبارات ترلاسه کوي چې په مستقیم ډول سره مدغم شوي CI/CD کاري ورکشاپونه.

ولې پراختیا ورکوونکي باید د ناوړه npm پیکجونو په اړه پاملرنه وکړي

عصري ګواښونه په ندرت سره د چلولو وخت ته انتظار باسي. د مثال په توګه، ناوړه npm پیکجونه ډیری وختونه د نصبولو پرمهال اجرا کیږي، پداسې حال کې چې د pypi ناوړه پیکجونه د ټوکن افشا کول یا شاته دروازې پټوي. برید کونکي:

  • د GitHub شخصي ریپوګانې د خلکو مخې ته وګرځوئ ترڅو دوی نقل کړئ.
  • د کوډ شوي پیلوډونو په کارولو سره اسناد او رازونه فلټر کړئ.
  • د رینسم ویئر یا بوټنیټ ځای پرځای کولو لپاره د جاواسکریپټ پټو لوډرونو څخه کار واخلئ.

په حقیقت کې، د خلاصې سرچینې ناوړه کڅوړې په یوه کال کې ۱۵۶٪ زیاتې شوې. له همدې امله، هغه ټیمونه چې یوازې په ځنډیدلي فیډونو یا اساسي سکینرونو تکیه کوي وروسته پاتې کیږي.

دا مالویر راپور په npm او PyPI کې څه تعقیبوي

دا لنډیز د دې لپاره مرکزي مرکز دی:

  • تایید شوي ناوړه npm پیکجونه
  • د pypi ناوړه پیکجونه تایید شوي
  • د ناوړه کوډ د چلند پر بنسټ کشفونه
  • د ثبت تایید شوي پیښې
  • د اونيزو او مياشتنيو مالوير راپورونو لنډيز
  • د ټولو npm مالویر او pypi مالویر موندنو تاریخي چینج لاګ

په بل عبارت، دا د حوالې یو واحد ټکی چمتو کوي. په Xygeni کې د څیړنې ټیم دا پاڼه په اونۍ کې د بشپړ تخنیکي تحلیلونو او GitHub IOCs لینکونو سره تازه کوي.

د ناوړه npm پیکجونو او PyPI مالویر په وړاندې د ساتنې څرنګوالی

د دې مخ په زیاتیدونکي خطر له امله، سازمانونه د بنسټیزو انحصاري چکونو څخه ډیر څه ته اړتیا لري. د ناوړه npm کڅوړو او pypi ناوړه کڅوړو په وړاندې قوي دفاع د مخنیوي کنټرولونو او د چلولو وخت پلي کولو دواړو ته اړتیا لري:

د ناوړه npm کڅوړو په وړاندې د لاک فایل یوازې انسټالونه پلي کړئ

کارول npm ci or pip install --require-hashes in CI/CD.
دا ډاډ ورکوي چې په لاک فایلونو کې تعریف شوي دقیق انحصاري ونې کارول کیږي. په پایله کې، برید کونکي نشي کولی د ناوړه npm پیکجونو تعدیل شوي یا ټایپ شوي نسخو ته ننوځي.

د npm مالویر او PyPI مالویر لپاره د مخکې نصب سکین کول

د Xygeni د لومړني خبرداري انجن سره یوځای کړئ ترڅو د npm مالویر او pypi مالویر سکین کړئ مخکې لدې چې پیکجونه ستاسو چاپیریال ته ورسیږي.
سربېره پردې، شکمن کشف کړئ postinstall سکرېپټونه، پټ شوي لوډرونه، یا هارډ کوډ شوي C2 URLs.

Guardrails د ناوړه کوډ سره د ودانیو بندول

ټاکل شوی guardrails که چیرې تایید شوي ناوړه npm کڅوړې یا pypi ناوړه کڅوړې کشف شي نو په اتوماتيک ډول جوړونه ناکامه کړي.
د مثال په توګه، د ناچاپ شویو ساتونکو، پټو نمونو، یا IOC میچونو سره په پیکجونو کې جوړونه مات کړئ. په پایله کې، ناوړه کوډ هیڅکله له پامه نه غورځول کیږي.

تولید او تایید کړئ SBOMد ناوړه npm پیکجونو او PyPI مالویر پر وړاندې

جوړول SBOMد هرې ودانۍ لپاره (CycloneDX، SPDX).
وروسته، د پیژندل شوي ناوړه npm پیکجونو او pypi مالویر فیډونو سره پرتله کړئ ترڅو مستقیم او انتقالي انحصار دواړه تعقیب کړئ.

د npm مالویر او PyPI مالویر څخه د اعتبار او ټوکن ساتنه

ډیری ناوړه npm پیکجونه د لوستلو هڅه کوي .npmrc, .pypirc، یا د چاپیریال متغیرات.
له همدې امله، په سختو کانټینرونو کې جوړونه چل کړئ چې لږترلږه رازونه افشا شي. سربیره پردې، د چاپیریال متغیراتو پرځای د رازونو مدیران وکاروئ ترڅو د ناوړه کوډ ناوړه ګټه اخیستنې مخه ونیسئ.

په ناوړه npm پیکجونو کې د راجسټری او مینټینر بدلونونه وڅارئ

بریدګر ډیری وخت پریښودل شوي پروژې تښتولي وي.
په ځانګړې توګه، د ناڅاپي ساتونکي بدلونونو، غیر معمولي نسخې کودونو، یا په npm مالویر او pypi ناوړه کڅوړو کې د ډیرو خپرونو لپاره وګورئ.

په npm او PyPI کې د ناوړه کوډ کشف کولو په اړه د پراختیا کونکي روزنه

ټیمونو ته د سور بیرغونو پیژندلو روزنه ورکړئ لکه:

  • د بستې نومونه چې ټایپونه لري (reqeust پرځای د request).
  • غېر install or prepare سکرېپټونه.
  • په دې وروستیو کې جوړ شوي کڅوړې چې په شکمن ډول لوړ نسخې شمیرې لري.
    تر ټولو پورته، دا پوهاوی د ناوړه کوډ په ژر کشفولو کې مرسته کوي.

د ناوړه npm پیکجونو او PyPI مالویر لپاره د رن ټایم انوملي کشف

حتی که مالویر جامد چکونه له پامه وغورځوي، د چلولو وخت کشف کول په CI/CD نیول کیدی شي:

  • ناڅاپي شبکې اړیکې.
  • د تمه شوي لارښودونو څخه بهر د فایل سیسټم بدلونونه.
  • په دندو کې د دوام هڅې.
    په پای کې، دا ډاډ ورکوي چې د npm مالویر او pypi مالویر ګواښونه حتی د نصبولو وروسته هم ودرول شي.

د دې کنټرولونو په یوځای کولو سره، ټیمونه د ناوړه npm کڅوړو او pypi ناوړه کڅوړو تولید ته د رسیدو مخه نیسي. pipelines.

د زیګیني د مالویر کشف کولو وسایلو هڅه وکړئ

ژیګیني وړاندې کوي:

  • د ناوړه کوډونو ریښتیني وخت کشف کول، په شمول د شا دروازې، سپایویر، او رینسم ویئر.
  • د اساسي سکینرونو برعکس، په npm، PyPI، Maven، NuGet، RubyGems، او نورو کې تحلیل.
  • کله چې د مالویر راپور خطر وپیژني نو د جوړولو اتوماتیک بندول.
  • د ګټې اخیستنې بصیرت، د ساتونکي د شهرت چکونه، او د بې نظمۍ کشف.

باوري یاست

زموږ ټیم هره اونۍ دا پاڼه تازه کوي. د خبرتیاو او تفصيلي راپورونو ترلاسه کولو لپاره:

  • زموږ غړیتوب ترلاسه کړئ خبر پاڼه
  • تعقیب کړئ @XygeniSecurity د امریکا غږ په لینکډین کې
  • د وروستي خبرونو د تعقیب لپاره دا پاڼه په نښه کړئ د npm مالویر او د pypi مالویر ګواښونه
د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره