ВРЕДОНОСНЫЙ КОД

Ежемесячный обзор вредоносного кода: февраль

Добро пожаловать в последний выпуск журнала Сборник вредоносных кодов Xygeni (ежемесячное издание)Наша команда специалистов по безопасности в очередной раз проанализировала реальные данные телеметрии пакетов из общедоступных реестров, чтобы выявить то, что часто упускают из виду традиционные сканеры: вредоносный код, разработанный для внедрения в рабочие процессы доверенных разработчиков.

В течение последних нескольких недель мы подтвердили более 230 вредоносных пакетовВ основном это касалось npm, с occasional задачами на PyPI. Однако в этом месяце дело было не только в объеме работы.

Наша исследовательская группа провела два углубленных исследования угроз высокой степени опасности:

Это были не просто попытки тайпсквоттинга. В обоих случаях использовались методы злоупотребления учетными данными и манипуляции с цепочками поставок, направленные на реальное воздействие. CI/CD pipelineи производственных сред.

Помимо этих расследований, последние волны нарушений продолжали демонстрировать автоматизированную публикацию, агрессивное завышение версий и использование поддельных внутренних инструментов, наряду с классическими тактиками, такими как тайпсквоттинг, путаница зависимостей и утечка данных. Цель остается неизменной: обойти эвристические критерии доверия и незаметно скомпрометировать системы разработчиков до обнаружения.

Это ежемесячное обновление является частью нашего текущего отчета о вредоносном ПО, в котором мы публикуем подтвержденные результаты, проверяем наличие новых угроз и предоставляем полезную информацию, которая поможет командам DevSecOps опережать риски в цепочке поставок.

Для получения полной информации обо всех вредоносных пакетах, проанализированных в этом месяце, ознакомьтесь с полным обзором вредоносного кода.

Неделя 4: Обнаружено более 30 пакетов

Экосистема Упаковка Время
НПМuxproject11:1.0.023 февраля, 2026
НПМopencraw:2026.2.1520 февраля, 2026
НПМreact-dropzone-truffle:100.21.923 февраля, 2026
НПМdrikssy-sdk-test:1.0.823 февраля, 2026
НПМ@powpegtest/powpeg:10.2.023 февраля, 2026
НПМeslint-validator:1.0.223 февраля, 2026
НПМselfbot-lofy:1.2.523 февраля, 2026
НПМng-vzbootstrap:1.0.123 февраля, 2026
НПМng-vzbootstrap:1.0.223 февраля, 2026
НПМvds-monarch:1.0.423 февраля, 2026

Неделя 3: Обнаружено более 20 пакетов

Экосистема Упаковка Время
НПМether-lint:5.9.013 февраля, 2026
НПМlibjs-cqs:90.9.013 февраля, 2026
НПМcollabs-merchants:99.9.1213 февраля, 2026
НПМгадкий-я:3.0.013 февраля, 2026
НПМenvoy1:1.0.913 февраля, 2026
НПМecosystem_ui:11.0.013 февраля, 2026
НПМenvoy1:1.0.1013 февраля, 2026
НПМ@depro0x/despicable-me:6.0.013 февраля, 2026
openvsxfelix2cn/anti-tools:1.10.14115 февраля, 2026
openvsxfelix2cn/anti-tools:1.10.14215 февраля, 2026

Неделя 2: Обнаружено более 130 пакетов

Экосистема Упаковка Время
НПМmysqldbstool:1.0.409 февраля, 2026
НПМ@acqui-calm-library/acqui-hero-carousel-section:999.99.99909 февраля, 2026
НПМringcentral-google-drive-notification-add-in:2.2.209 февраля, 2026
НПМdate-fns-2:1.0.009 февраля, 2026
НПМredux-saga-task-cancel-rce:1.0.009 февраля, 2026
НПМteeseest:1.6.209 февраля, 2026
НПМinternal-logger-embay:9.9.1009 февраля, 2026
НПМ@xcxcxxx/gsap3:99.10.9009 февраля, 2026
НПМbdf-server-clone:1.0.009 февраля, 2026
НПМreact-native-kraken-oauth:1.0.109 февраля, 2026

Неделя 1: Обнаружено более 50 пакетов

Экосистема Упаковка Время
НПМmonkey-tags:99.9.205 февраля, 2026
НПМmingw-trial:1.0.005 февраля, 2026
НПМsyf-api-legacy:1.0.006 февраля, 2026
НПМgoogle-audit-tool:1.0.030 января, 2026
НПМidv-script:1.0.104 февраля, 2026
НПМidv-script:1.0.304 февраля, 2026
НПМidv-script:1.0.404 февраля, 2026
НПМ@anthropic-field/cli:0.3.103 февраля, 2026
НПМ@anthropic-field/cli:0.3.003 февраля, 2026
НПМ@anthropic-field/cli:0.2.103 февраля, 2026

Защитите свои зависимости с открытым исходным кодом от уязвимостей и вредоносного кода

Вредоносное ПО — это уже не просто теоретическая угроза, оно уже скрывается в общедоступных пакетах. Раннее обнаружение вредоносного ПО от Xygeni, вы можете уменьшить воздействие, выявляя угрозы как только они будут опубликованы, прежде чем они достигнут вашего pipeline.

Наш механизм сканирования и приоритизации в режиме реального времени непрерывно отслеживает публичные реестры, такие как npm и PyPI. Вредоносные пакеты блокируются, помечаются и ранжируются по степени воздействия, поэтому вы точно знаете, что и когда нужно исправить. Будь то тайпсквоттинг, путаница с зависимостями или кража учётных данных, мы помогаем вашей команде оставаться впереди.

Если вы хотите получить полную картину еженедельных и ежемесячных результатов, проверьте полную версию Обзор вредоносного кода.

Оставайтесь в безопасности. Оставайтесь быстрыми. Держите всё под контролем с Xygeni.

sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
7-дневная бесплатная пробная версия
Кредитная карта не требуется.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni