Malware-ul NPM astăzi continuă să evolueze, atacatorii publicând cod rău intenționat, pachete npm rău intenționate și Pachete rău intenționate PyPI concepute pentru a viza fluxurile de lucru de dezvoltare, CI/CD pipelinesși ecosisteme open-source. Rezumat Cod Răufăcător este raportul de cercetare continuu al Xygeni care urmărește și verifică pachetele rău intenționate reale din întreaga lume NPM, PyPI, Codul VS și OpenVSX, inclusiv backdoor-uri confirmate, furturi de date, sarcini utile de exfiltrare a credențialelor și campanii automate de programe malware multi-versiune.
Echipa noastră de cercetare actualizează periodic această pagină cu constatări validate, indicatori de compromis (COI), tiparele comportamentale și Analiza tehnicăPrin urmare, dezvoltatorii, Echipe AppSecși inginerii de securitate pot fi cu un pas înaintea malware-ul npm astăzi și activități emergente ale pachetelor rău intenționate care afectează lanțurile de aprovizionare cu software moderne.
Programe malware NPM astăzi: Rezumat săptămânal 24–29 aprilie 2026
Cercetătorii au confirmat 97 de pachete rău intenționate în registrele publice în această perioadă.
Observații ale setului de date
- Majoritatea pachetelor confirmate au fost publicate în NPM
- Cazuri suplimentare afectate PyPI, OpenVSX și Compozitor
- Publicare repetată de fișiere rău intenționate pe aceleași familii de pachete și nume conexe
- Modele de versiuni înalte sau atipice, cum ar fi 99.x, 99.9.x și 1.0.x
- Utilizarea puternică a plată și finalizare a comenzii, enterprise-Stil, aplicație web internă, Google Analytics, Fundația UI, instrument pentru dezvoltatori, tematică cu nor și legate de componente modele de denumire
- Mai multe rafale de versiuni coordonate, concepute să semene cu actualizări legitime de pachete
Vedeți raportul săptămânal complet despre programe malware →
Raport lunar privind programele malware: Pachete npm rău intenționate confirmate în aprilie 2026
Bun venit la cea mai recentă ediție a Xygeni Malicious Code Digest (Ediție lunară). În aprilie 2026, echipa noastră de cercetare a confirmat peste 250 de pachete rău intenționate, în principal peste NPM, cu cazuri suplimentare care afectează PyPI, VS Code, OpenVSX și Composer.
Aprilie nu a fost doar despre volum. Alături de valuri de publicare bazate pe automatizare, campanii de inflație în versiuni agresive, gruparea familiilor de pachete și uzurparea de identitate a instrumentului intern, am observat unele dintre cele mai notabile tipare ale lunii în ceea ce privește publicarea coordonată de materiale rău intenționate în:
instrumente interne false, pachete cu tematică de inteligență artificială, module de plată și finalizare a comenzii, clienți de analiză, componente frontend, utilitare pentru dezvoltatori, instrumente Kubernetes și cloud, extensii VS Code și OpenVSX și nume de pachete de încredere, asemănătoare mărcilor, concepute pentru a se integra în livrarea reală de software. pipelines.
Acestea nu au fost simple incidente de typosquatting. În general, Aprilie set de date, am observat modele de abuz al acreditărilor, manipularea lanțului de aprovizionare, reutilizare repetată a spațiului de nume și publicare coordonată și rău intenționată conceput pentru a se integra în medii reale de dezvoltare și livrare de software pipelines.
În setul de date mai larg, am continuat să observăm publicare multi-versiune cu script, scheme de versiuni umflate, plată - și enterprisedenumire tematică, Nume de pachete cu tematică de inteligență artificială și agențică, SDK și împersonarea componentelor frontend, imitație internă a instrumentelorși tactici clasice, cum ar fi confuzie de dependență și exfiltrarea datelor.
Acest raport face parte din activitatea noastră continuă Rezumat Cod Răufăcător, unde validăm noile amenințări și oferim inteligență acționabilă pentru a ajuta la Echipe DevSecOps stai inaintea riscul lanțului de aprovizionare cu software.
| SnowGem | Pachet | Data |
|---|---|---|
| NPM | marcat PA: 99.1.10 | Aprilie 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Aprilie 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | Aprilie 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | Aprilie 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | Aprilie 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | Aprilie 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.2 | Aprilie 27, 2026 |
| openvsx | scânteie-arcană/ubel:0.1.0 | Aprilie 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | Aprilie 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | Aprilie 27, 2026 |
Cum detectăm codul rău intenționat în programele malware npm și PyPI
Xygeni folosește tehnici multistratificate pentru a opri codul malițios înainte de a se răspândi. În primul rând, analiza statică a codului detectează modele de ofuscare, sarcini utile ascunse și abuzuri de scripturi. În plus, analizele de tip sandboxing comportamental instalează... hooks, comenzi de execuție și trucuri de persistență. Mai mult, detectarea prin învățare automată identifică malware-ul npm zero-day și variantele de malware pypi ratate de scanerele de semnături. În cele din urmă, Sistemul de avertizare timpurie monitorizează depozitele publice în timp real, validează constatările și alertează imediat echipele DevOps.
Prin urmare, această combinație asigură că dezvoltatorii primesc informații rapide și utile, integrate direct în CI/CD fluxuri de lucru.
De ce ar trebui dezvoltatorii să fie interesați de pachetele npm rău intenționate
Amenințările moderne rareori așteaptă runtime-ul. De exemplu, pachetele npm rău intenționate se execută adesea în timpul instalării, în timp ce pachetele pypi rău intenționate ascund exfiltrarea de token-uri sau backdoor-uri. Atacatorii:
- Transformă depozitele private GitHub în publice pentru a le replica.
- Exfiltrați acreditările și secretele folosind sarcini utile codificate.
- Folosește încărcătoare JavaScript ofuscate pentru a implementa ransomware sau botnet-uri.
De fapt, numărul pachetelor open-source rău intenționate a crescut cu 156% într-un an. Prin urmare, echipele care se bazează doar pe fluxuri întârziate sau scanere de bază rămân în urmă.
Ce urmărește acest raport privind programele malware în npm și PyPI
Acest rezumat este centrul pentru:
- Pachete npm rău intenționate confirmate
- Pachete pypi rău intenționate confirmate
- Detectarea codului rău intenționat bazată pe comportament
- Incidente confirmate de registru
- Rezumatele rapoartelor săptămânale și lunare privind programele malware
- Jurnalul istoric al modificărilor tuturor descoperirilor de malware npm și malware pypi
Cu alte cuvinte, oferă un singur punct de referință. Echipa de cercetare de la Xygeni actualizează această pagină săptămânal cu linkuri către analize tehnice complete și IOC-uri GitHub.
Cum să vă protejați împotriva pachetelor npm rău intenționate și a programelor malware PyPI
Din cauza acestui risc tot mai mare, organizațiile au nevoie de mai mult decât verificări de bază ale dependențelor. Apărările puternice împotriva pachetelor npm rău intenționate și a pachetelor pypi rău intenționate necesită atât controale preventive, cât și aplicarea regulilor la execuție:
Aplicarea instalărilor Lockfile-Only împotriva pachetelor npm rău intenționate
Utilizare npm ci or pip install --require-hashes in CI/CD.
Acest lucru asigură utilizarea exactă a arborelui de dependențe definit în fișierele de blocare. Prin urmare, atacatorii nu pot introduce versiuni modificate sau typosquattate ale pachetelor npm rău intenționate.
Scanare preinstalată pentru malware npm și malware PyPI
Integrați motorul de avertizare timpurie al Xygeni pentru a scana programele malware npm și pypi înainte ca pachetele să ajungă în mediul dvs.
În plus, detectați suspiciunile postinstall scripturi, încărcătoare ofuscate sau URL-uri C2 codificate hardcoded.
Guardrails pentru a bloca construcțiile cu cod rău intenționat
set guardrails să eșueze automat construcțiile dacă sunt detectate pachete npm sau pachete pypi rău intenționate confirmate.
De exemplu, se pot întrerupe versiunile de pe pachete cu administratori nepublicați, modele de ofuscare sau potriviri IOC. Prin urmare, codul malițios nu trece niciodată neobservat.
Generați și validați SBOMÎmpotriva pachetelor npm rău intenționate și a programelor malware PyPI
Crează SBOMs (CycloneDX, SPDX) pentru fiecare compilare.
Ulterior, comparați cu pachete npm rău intenționate și fluxuri de programe malware pypi cunoscute pentru a urmări atât dependențele directe, cât și cele tranzitorii.
Protecție a credențialelor și a tokenurilor împotriva programelor malware npm și PyPI
Multe pachete npm rău intenționate încearcă să citească .npmrc, .pypircsau variabile de mediu.
Prin urmare, rulați versiuni în containere securizate cu un minim de secrete expuse. În plus, utilizați manageri de secrete în loc de variabile de mediu pentru a bloca abuzul de cod rău intenționat.
Monitorizarea modificărilor Registrului și ale întreținătorului în pachetele npm rău intenționate
Atacatorii deturnează adesea proiecte abandonate.
În special, fiți atenți la schimbările bruște ale mentenanței, schimbările neobișnuite de versiune sau publicările excesive în pachetele malware npm și pypi.
Instruire pentru dezvoltatori privind detectarea codului rău intenționat în npm și PyPI
Învățați echipele să identifice semnalele de alarmă precum:
- Nume de pachete cu greșeli de scriere (
reqeustîn loc derequest). - neobișnuit
installorpreparescripturi. - Pachete create recent cu numere de versiune suspect de mari.
Mai presus de toate, această conștientizare ajută la detectarea timpurie a codului rău intenționat.
Detectarea anomaliilor în timpul rulării pentru pachete npm rău intenționate și programe malware PyPI
Chiar dacă programele malware ocolesc verificările statice, detectarea în timpul execuției în CI/CD poate prinde:
- Conexiuni de rețea neașteptate.
- Modificări ale sistemului de fișiere în afara directoarelor așteptate.
- Încercări de persistență pe parcursul locurilor de muncă.
În cele din urmă, acest lucru asigură că amenințările malware npm și pypi sunt oprite chiar și după instalare.
Prin combinarea acestor controale, echipele împiedică pachetele npm rău intenționate și pachetele pypi rău intenționate să ajungă vreodată în producție. pipelines.
Încercați instrumentele de detectare a programelor malware de la Xygeni
Xygeni oferă:
- Detectarea în timp real a codului malițios, inclusiv backdoor-uri, spyware și ransomware.
- Spre deosebire de scanerele de bază, analiza se realizează prin npm, PyPI, Maven, NuGet, RubyGems și multe altele.
- Blocarea automată a versiunilor atunci când raportul malware identifică un risc.
- Informații despre exploatabilitate, verificări ale reputației mentenatorului și detectarea anomaliilor.
Stai informat
Echipa noastră actualizează această pagină în fiecare săptămână. Pentru a primi alerte și rapoarte detaliate:
- Abonează-te la Newsletter
- Urmărește acest angajator @XygeniSecurity pe Linkedin
- Adaugă la favorite această pagină pentru a urmări cele mai recente noutăți malware npm și malware pypi amenințări




