ВРЕДОНОСНЫЙ КОД 65

Обзор вредоносного кода Xygeni 65

Каждую неделю наши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах, таких как npm и PyPI.

Эта неделя была другой.

Помимо подтверждения Более 40 вредоносных пакетовНаша исследовательская группа провела углублённое изучение следующих вопросов:

Это были не просто случаи тайпсквоттинга. В обоих случаях имело место злоупотребление учетными данными и методы перехвата сессий, способные повлиять на реальную среду разработки.

Этот еженедельный обзор является частью нашего постоянного Обзор вредоносного кодагде мы подтверждаем наличие новых угроз и предоставляем полезную информацию, чтобы помочь командам DevSecOps защитить свои ресурсы. pipelineза несколько секунд до возникновения повреждений.

Давайте разберем, что мы обнаружили на этой неделе и почему это важно.

Экосистема Упаковка Время
НПМconduit-utils:2.95.027 февраля, 2026
НПМconduit-utils:2.96.027 февраля, 2026
НПМconduit-utils:2.97.027 февраля, 2026
НПМconduit-utils:2.99.027 февраля, 2026
НПМconduit-utils:2.98.027 февраля, 2026
НПМconduit-utils:3.99.027 февраля, 2026
НПМrncalendareventsexample:0.0.502 Марта, 2026
НПМexamplereactnative76:0.0.802 Марта, 2026
НПМrncalendareventsexample:0.0.1002 Марта, 2026
НПМlaunch-darkly-js:199.99.10203 Марта, 2026
НПМlaunch-darkly-js:199.99.10303 Марта, 2026
НПМconsolelofy:1.3.003 Марта, 2026
НПМlaunch-darkly-js:199.99.10603 Марта, 2026
НПМsecurefiles-common:1.0.328 февраля, 2026
НПМnuget-task-common:1.0.428 февраля, 2026
НПМwoltpickerapp:40.6.202 Марта, 2026
НПМxrpl-dev-portal:1.0.303 Марта, 2026
Pypiisb:1.0.004 Марта, 2026
Pypimyproject-bola:1.0.003 Марта, 2026
НПМag-connect:1.0.028 февраля, 2026
НПМag-connect:1.0.128 февраля, 2026
НПМag-connect:1.1.028 февраля, 2026
НПМag-connect:1.2.028 февраля, 2026
НПМag-connect:1.3.028 февраля, 2026
НПМag-connect:1.3.128 февраля, 2026
НПМnaughty-package:1.0.202 Марта, 2026
НПМpiyush_test_vadapav:1.0.101 Марта, 2026
НПМreplay-ci:1.0.002 Марта, 2026
НПМreplay-ci:1.0.102 Марта, 2026
НПМng-vzbootstrap:1.0.303 Марта, 2026
НПМnaughty-package:1.0.602 Марта, 2026
НПМpdfjs-dist-v5:100.21.103 Марта, 2026
НПМpino-sdk:9.9.004 Марта, 2026
НПМaio-security-test-template-erk1ny:1.0.004 Марта, 2026
НПМpino-sdk-v2:9.9.004 Марта, 2026
НПМnf-console:99.0.004 Марта, 2026
НПМnf-console:99.0.104 Марта, 2026
НПМyaml-manifest-utils-mynarratorai:2.0.005 Марта, 2026
НПМyaml-manifest-utils-mynarratorai:4.0.005 Марта, 2026
НПМecto-module:99.0.005 Марта, 2026
НПМgunpowder-ghost:9999.0.005 Марта, 2026
НПМsiren-lament:9999.0.005 Марта, 2026
НПМect-472839:9999.0.005 Марта, 2026

Защитите свои зависимости с открытым исходным кодом от уязвимостей и вредоносного кода

Минимизируйте риски и защитите свои приложения от вредоносных пакетов с помощью Раннее обнаружение вредоносных программ Xygeni. Расставьте приоритеты и устраните уязвимости, которые имеют наибольшее значение. Наше комплексное решение предлагает мониторинг зависимостей в реальном времени для обнаружения и устранения угроз до того, как они повлияют на ваше программное обеспечение.

Управление компонентами с открытым исходным кодом в современной среде разработки программного обеспечения имеет решающее значение из-за растущего числа уязвимостей и угроз вредоносного кода. Ксигени Open Source Security Решение сканирует и блокирует вредоносные пакеты после публикации, значительно сводя к минимуму риск проникновения вредоносных программ и уязвимостей в ваши системы. Наш комплексный мониторинг охватывает несколько общедоступных реестров, обеспечивая тщательную проверку всех зависимостей на предмет безопасности и целостности. Xygeni расширяет возможности вашей команды поддерживать безопасные и надежные программные проекты за счет контекстуального определения приоритетов критических проблем и упрощения процессов исправления.

Xygeni использует многоуровневые методы для блокировки вредоносного кода до его распространения. Статический анализ кода выявляет шаблоны обфускации, скрытые полезные нагрузки и злоупотребления скриптами. Кроме того, поведенческая песочница анализирует установку hooks, команды времени выполнения и трюки с сохранением. Более того, машинное обучение выявляет вредоносные программы нулевого дня npm и варианты pypi, пропущенные сканерами сигнатур. Наконец, система раннего оповещения отслеживает общедоступные репозитории в режиме реального времени, проверяет результаты и немедленно оповещает команды DevOps.

В результате эта комбинация гарантирует разработчикам быструю и действенную информацию, интегрированную непосредственно в CI/CD рабочих процессов.

Почему разработчикам следует опасаться вредоносных пакетов npm

Современные угрозы редко дожидаются выполнения. Например, вредоносные пакеты npm часто выполняются во время установки, а вредоносные пакеты pypi скрывают утечку токенов или бэкдоры. Злоумышленники:

  • Перенесите приватные репозитории GitHub в публичные, чтобы реплицировать их.
  • Извлеките учетные данные и секреты, используя зашифрованные данные.
  • Используйте запутанные загрузчики JavaScript для развертывания программ-вымогателей или ботнетов.

Фактически, количество вредоносных пакетов с открытым исходным кодом выросло на 156% за год. Поэтому команды, которые полагаются только на отложенные обновления или базовые сканеры, отстают.

Что этот отчет о вредоносных программах отслеживает в npm и PyPI

Этот дайджест является центральным узлом для:

  • Подтвержденные вредоносные пакеты npm
  • Подтвержденные вредоносные пакеты pypi
  • Обнаружение вредоносного кода на основе поведения
  • Инциденты, подтвержденные реестром
  • Еженедельные и ежемесячные отчеты о вредоносных программах
  • История изменений всех обнаруженных вредоносных программ npm и pypi

Другими словами, он предоставляет единую точку отсчёта. Исследовательская группа Xygeni еженедельно обновляет эту страницу, добавляя ссылки на полный технический анализ и IOC на GitHub.

Как защититься от вредоносных пакетов npm и вредоносного ПО PyPI

Из-за этого растущего рискаорганизациям нужна сильная защита:

  • Обеспечить установку только файлов блокировки (npm ci) в CI/CD.
  • Кроме того, зависимости сканирования предварительно устанавливаются с помощью механизма раннего оповещения Xygeni.
  • Кроме того, блок строится на сигналах вредоносного кода, используя Guardrails.
  • Создать SBOMдля отслеживания косвенных зависимостей и применения политик.
  • Прежде всего, обучите разработчиков выявлять тайпсквоттинг, обфускацию и подозрительные установочные скрипты.

Попробуйте инструменты обнаружения вредоносных программ от Xygeni

Xygeni обеспечивает:

  • Обнаружение вредоносного кода в режиме реального времени, включая бэкдоры, шпионское ПО и программы-вымогатели.
  • В отличие от обычных сканеров, анализ данных по всему npm, PyPI, Специалист, NuGet, РубиГемсИ многое другое.
  • Автоматическая блокировка сборки, если отчет о вредоносном ПО выявляет риск.
  • Анализ возможностей эксплуатации, проверка репутации обслуживающей организации и обнаружение аномалий.
sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
7-дневная бесплатная пробная версия
Кредитная карта не требуется.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni