අද Npm අනිෂ්ට මෘදුකාංගය ප්රහාරකයින් ප්රකාශයට පත් කිරීමත් සමඟ, අඛණ්ඩව පරිණාමය වෙමින් පවතී අනිෂ්ට කේතය, අනිෂ්ට npm පැකේජ, සහ PyPI ද්වේශ සහගත පැකේජ සංවර්ධන කාර්ය ප්රවාහ ඉලක්ක කර ගැනීම සඳහා නිර්මාණය කර ඇත, CI/CD pipelines, සහ විවෘත මූලාශ්ර පරිසර පද්ධති. අනිෂ්ට කේත සංග්රහය යනු Xygeni හි අඛණ්ඩ පර්යේෂණ වාර්තාවක් වන අතර එය සැබෑ ද්වේෂසහගත පැකේජ නිරීක්ෂණය කර සත්යාපනය කරයි. npm, පයිපී, VS කේතය, සහ ඕපන්වීඑස්එක්ස්, තහවුරු කරන ලද පසුබිම්, දත්ත සොරකම් කරන්නන්, අක්තපත්ර පිටකිරීමේ ගෙවීම් සහ ස්වයංක්රීය බහු-අනුවාද අනිෂ්ට මෘදුකාංග ව්යාපාර ඇතුළුව.
අපගේ පර්යේෂණ කණ්ඩායම මෙම පිටුව නිතිපතා යාවත්කාලීන කරයි තහවුරු කළ සොයාගැනීම්, සම්මුති දර්ශක (IOCs), චර්යා රටා, සහ තාක්ෂණික විශ්ලේෂණය. එහි ප්රතිඵලයක් ලෙස, සංවර්ධකයින්, AppSec කණ්ඩායම්, සහ ආරක්ෂක ඉංජිනේරුවන්ට ඉදිරියෙන් සිටිය හැක අද npm අනිෂ්ට මෘදුකාංගය සහ නවීන මෘදුකාංග සැපයුම් දාමයන්ට බලපාන මතුවන ද්වේෂසහගත පැකේජ ක්රියාකාරකම්.
NPM Malware Today: සතිපතා සාරාංශය 2026 අප්රේල් 24–29
පර්යේෂකයින් තහවුරු කළහ අනිෂ්ට පැකේජ 97ක් මෙම කාල සීමාව තුළ මහජන ලේඛන හරහා.
දත්ත කට්ටල නිරීක්ෂණ
- තහවුරු කරන ලද පැකේජ බොහොමයක් ප්රකාශයට පත් කරන ලද්දේ npm
- බලපෑමට ලක් වූ අමතර අවස්ථා පයිපී, ඕපන්වීඑස්එක්ස්, සහ සංයුක්තය
- එකම පැකේජ පවුල් සහ අදාළ නම් හරහා නැවත නැවතත් ද්වේෂසහගත ප්රකාශනය
- වැනි ඉහළ හෝ අසාමාන්ය අනුවාද රටා 99.x, 99.9.x, සහ 1.0.x
- දැඩි ලෙස භාවිතා කිරීම ගෙවීම සහ පිටවීම, enterprise-ශෛලිය, අභ්යන්තර වෙබ් යෙදුම, විශ්ලේෂී, UI පදනම, සංවර්ධක-මෙවලම, වලාකුළු තේමා සහිත, සහ සංරචක-ආශ්රිත නම් කිරීමේ රටා
- නීත්යානුකූල පැකේජ යාවත්කාලීන කිරීම් වලට සමාන වන පරිදි නිර්මාණය කර ඇති බහු සම්බන්ධීකරණ අනුවාද පිපිරීම්
මාසික අනිෂ්ට මෘදුකාංග වාර්තාව: 2026 අප්රේල් මාසයේදී තහවුරු කරන ලද අනිෂ්ට npm පැකේජ
නවතම සංස්කරණයට සාදරයෙන් පිළිගනිමු Xygeni අනිෂ්ට කේත සංග්රහය (මාසික සංස්කරණය), දී අප්රේල් මස 2026, අපගේ පර්යේෂණ කණ්ඩායම තහවුරු කළේ අනිෂ්ට පැකේජ 250 කට වඩා, ප්රධාන වශයෙන් හරහා npm, බලපාන අමතර අවස්ථා සමඟ PyPI, VS කේතය, OpenVSX, සහ රචකයා.
අප්රේල් මාසය පරිමාව ගැන පමණක් නොවේ. ඒ සමඟම ස්වයංක්රීයකරණයෙන් මෙහෙයවන ප්රකාශන තරංග, ආක්රමණශීලී අනුවාදය උද්ධමන ව්යාපාර, පැකේජ පවුල් පොකුරුකරණය, සහ අභ්යන්තර-මෙවලම් අනුකරණය, අපි මාසයේ සම්බන්ධීකරණ ද්වේෂසහගත ප්රකාශනයන්හි වඩාත්ම කැපී පෙනෙන රටා කිහිපයක් නිරීක්ෂණය කළෙමු:
ව්යාජ අභ්යන්තර මෙවලම්, AI-තේමා පැකේජ, ගෙවීම් සහ පිටවීමේ මොඩියුල, විශ්ලේෂණ සේවාලාභීන්, ඉදිරිපස සංරචක, සංවර්ධක උපයෝගිතා, Kubernetes සහ වලාකුළු මෙවලම්, VS කේත සහ OpenVSX දිගු, සහ සැබෑ මෘදුකාංග බෙදාහැරීමට මිශ්ර කිරීම සඳහා නිර්මාණය කර ඇති විශ්වාසදායක වෙළඳ නාම-සමාන පැකේජ නම්. pipelines.
මේවා සරල අකුරු වැරදි සිදුවීම් නොවේ. පුළුල් ලෙස අප්රේල් දත්ත කට්ටලය, අපි නිරීක්ෂණය කළෙමු අක්තපත්ර අපයෝජන රටා, සැපයුම් දාම හැසිරවීම, නැවත නැවත නාම අවකාශය නැවත භාවිතා කිරීම, සහ සම්බන්ධීකරණය කරන ලද ද්වේෂසහගත ප්රකාශනය සැබෑ සංවර්ධක පරිසරයන් සහ මෘදුකාංග බෙදා හැරීම සමඟ මිශ්ර වීමට නිර්මාණය කර ඇත. pipelines.
පුළුල් දත්ත කට්ටලය පුරාවටම, අපි දිගටම නිරීක්ෂණය කළෙමු ස්ක්රිප්ටඩ් බහු-අනුවාද ප්රකාශනය, පුම්බන ලද අනුවාදකරණ යෝජනා ක්රම, ගෙවීම- සහ enterprise- තේමා නම් කිරීම, AI- සහ නියෝජිත-තේමා පැකේජ නම්, SDK සහ ඉදිරිපස සංරචක අනුකරණය, අභ්යන්තර මෙවලම් අනුකරණය, සහ සම්භාව්ය උපක්රම වැනි යැපීම් ව්යාකූලත්වය සහ දත්ත පිටකිරීම.
මෙම වාර්තාව අපගේ අඛණ්ඩ අනිෂ්ට කේත සංග්රහය, එහිදී අපි නව තර්ජන වලංගු කර සපයන්නෙමු ක්රියාකාරී බුද්ධිය උදව් කිරීමට DevSecOps කණ්ඩායම් ඉදිරියෙන් සිටින්න මෘදුකාංග සැපයුම් දාම අවදානම.
| පරිසර පද්ධතිය | පැකේජය | දිනය |
|---|---|---|
| npm | සලකුණු කර ඇත:99.1.10 | අප්රේල් 27, 2026 |
| pypi | මූන්බිට්-දේශීය-සමාගම:0.2.3 | අප්රේල් 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | අප්රේල් 27, 2026 |
| npm | @sbt_gitverse/විශ්ලේෂණ-සේවාදායකයා:99.0.1 | අප්රේල් 27, 2026 |
| npm | @frengki0707/google-Cloud-clone:1.33.1 | අප්රේල් 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | අප්රේල් 27, 2026 |
| npm | @tochka-ui/පදනම:99.0.2 | අප්රේල් 27, 2026 |
| විවෘත vsx | ආර්කේන්-ස්පාර්ක්/උබෙල්:0.1.0 | අප්රේල් 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | අප්රේල් 28, 2026 |
| npm | @frengki0707/google-Cloud-clone:1.38.0 | අප්රේල් 27, 2026 |
npm Malware සහ PyPI Malware වල අනිෂ්ට කේත හඳුනා ගන්නේ කෙසේද?
Xygeni ද්වේෂසහගත කේතය පැතිරීමට පෙර නැවැත්වීමට බහු ස්ථර ශිල්පීය ක්රම භාවිතා කරයි. පළමුවෙන්ම, ස්ථිතික කේත විශ්ලේෂණය මඟින් අපැහැදිලි රටා, සැඟවුණු ගෙවීම් සහ ස්ක්රිප්ට් අපයෝජනය හඳුනා ගනී. ඊට අමතරව, හැසිරීම් වැලිපිල්ල විශ්ලේෂණයන් ස්ථාපනය කරයි hooks, ධාවන කාල විධාන සහ නොනැසී පවතින උපක්රම. එපමණක් නොව, යන්ත්ර ඉගෙනුම් හඳුනාගැනීම මඟින් අත්සන ස්කෑනර් මඟින් මඟ හැරුණු ශුන්ය-දින npm අනිෂ්ට මෘදුකාංග සහ pypi අනිෂ්ට මෘදුකාංග ප්රභේද හඳුනා ගනී. අවසාන වශයෙන්, පූර්ව අනතුරු ඇඟවීමේ පද්ධතිය තත්ය කාලීනව පොදු ගබඩාවන් නිරීක්ෂණය කරයි, සොයාගැනීම් වලංගු කරයි, සහ DevOps කණ්ඩායම් වහාම දැනුවත් කරයි.
එහි ප්රතිඵලයක් වශයෙන්, මෙම සංයෝජනය මඟින් සංවර්ධකයින්ට සෘජුවම ඒකාබද්ධ කරන ලද වේගවත්, ක්රියාකාරී බුද්ධිය ලැබීම සහතික කෙරේ CI/CD වැඩපලේ.
සංවර්ධකයින් අනිෂ්ට npm පැකේජ ගැන සැලකිලිමත් විය යුත්තේ ඇයි?
නවීන තර්ජන කලාතුරකින් ධාවන කාලය සඳහා රැඳී සිටියි. උදාහරණයක් ලෙස, අනිෂ්ට npm පැකේජ බොහෝ විට ස්ථාපනය අතරතුර ක්රියාත්මක වන අතර, pypi අනිෂ්ට පැකේජ ටෝකන් පිටවීම හෝ පසුපස දොරවල් සඟවයි. ප්රහාරකයින්:
- පුද්ගලික GitHub ගබඩාවන් අනුකරණය කිරීම සඳහා මහජනතාව වෙත හරවන්න.
- කේතනය කරන ලද ගෙවීම් භාවිතයෙන් අක්තපත්ර සහ රහස් ඉවත් කරන්න.
- ransomware හෝ botnets යෙදවීමට අපැහැදිලි JavaScript පූරක භාවිතා කරන්න.
ඇත්ත වශයෙන්ම, ද්වේෂසහගත විවෘත-මූලාශ්ර පැකේජ වසරක් තුළ 156% කින් ඉහළ ගියේය. එබැවින්, ප්රමාද වූ සංග්රහ හෝ මූලික ස්කෑනර් මත පමණක් රඳා පවතින කණ්ඩායම් පසුබෑමට ලක් වේ.
මෙම අනිෂ්ට මෘදුකාංග වාර්තාව npm සහ PyPI හි නිරීක්ෂණය කරන දේ
මෙම සංග්රහය පහත සඳහන් දේ සඳහා මධ්යම මධ්යස්ථානයයි:
- තහවුරු කරන ලද අනිෂ්ට npm පැකේජ
- තහවුරු කරන ලද pypi අනිෂ්ට පැකේජ
- හැසිරීම් මත පදනම් වූ අනිෂ්ට කේත හඳුනාගැනීම්
- රෙජිස්ට්රාර්-තහවුරු කළ සිදුවීම්
- සතිපතා සහ මාසික අනිෂ්ට මෘදුකාංග වාර්තා සාරාංශ
- සියලුම npm malware සහ pypi malware සොයාගැනීම්වල ඓතිහාසික වෙනස් කිරීමේ ලොගය
වෙනත් වචන වලින් කිවහොත්, එය තනි යොමු ලක්ෂ්යයක් සපයයි. Xygeni හි පර්යේෂණ කණ්ඩායම මෙම පිටුව සතිපතා සම්පූර්ණ තාක්ෂණික විශ්ලේෂණ සහ GitHub IOC වෙත සබැඳි සමඟ යාවත්කාලීන කරයි.
අනිෂ්ට npm පැකේජ සහ PyPI අනිෂ්ට මෘදුකාංග වලින් ආරක්ෂා වන්නේ කෙසේද?
මෙම වර්ධනය වන අවදානම නිසා, සංවිධානවලට මූලික යැපුම් පරීක්ෂාවන්ට වඩා වැඩි යමක් අවශ්ය වේ. අනිෂ්ට npm පැකේජ සහ pypi අනිෂ්ට පැකේජ වලට එරෙහිව ශක්තිමත් ආරක්ෂාවක් සඳහා වැළැක්වීමේ පාලනයන් සහ ධාවන කාල බලාත්මක කිරීම යන දෙකම අවශ්ය වේ:
අනිෂ්ට npm පැකේජ වලට එරෙහිව Lockfile-පමණක් ස්ථාපනයන් බලාත්මක කරන්න
භාවිත npm ci or pip install --require-hashes in CI/CD.
මෙය lockfiles හි අර්ථ දක්වා ඇති නිශ්චිත යැපුම් ගස භාවිතා කිරීම සහතික කරයි. එහි ප්රතිඵලයක් ලෙස, ප්රහාරකයන්ට අනිෂ්ට npm පැකේජවල වෙනස් කරන ලද හෝ අකුරු ටයිප් නොකළ අනුවාදවලට ලිස්සා යා නොහැක.
npm Malware සහ PyPI Malware සඳහා ස්කෑන් කිරීම පූර්ව ස්ථාපනය කරන්න.
පැකේජ ඔබේ පරිසරයට ළඟා වීමට පෙර npm malware සහ pypi malware පරිලෝකනය කිරීමට Xygeni හි පූර්ව අනතුරු ඇඟවීමේ එන්ජිම ඒකාබද්ධ කරන්න.
එපමණක් නොව, සැක සහිත දේ හඳුනා ගන්න postinstall ස්ක්රිප්ට්, අපැහැදිලි පූරක, හෝ දෘඪ කේතනය කළ C2 URL.
Guardrails අනිෂ්ට කේත සහිත ගොඩනැගිලි අවහිර කිරීමට
කට්ටලයක් guardrails තහවුරු කරන ලද අනිෂ්ට npm පැකේජ හෝ pypi අනිෂ්ට පැකේජ අනාවරණය වුවහොත් ස්වයංක්රීයව ගොඩනැගීම් අසාර්ථක වේ.
උදාහරණයක් ලෙස, ප්රකාශයට පත් නොකළ නඩත්තු කරන්නන්, අපැහැදිලි රටා හෝ IOC ගැලපීම් සහිත පැකේජ මත break ගොඩනැගීම්. එහි ප්රතිඵලයක් ලෙස, අනිෂ්ට කේතය කිසි විටෙකත් අවධානයට ලක් නොවී යයි.
ජනනය කර වලංගු කරන්න SBOMඅනිෂ්ට npm පැකේජ සහ PyPI අනිෂ්ට මෘදුකාංග වලට එරෙහිව
නිර්මාණය SBOMසෑම ගොඩනැගීමක් සඳහාම (CycloneDX, SPDX).
ඉන්පසු, සෘජු සහ සංක්රාන්ති පරායත්තතා දෙකම නිරීක්ෂණය කිරීම සඳහා දන්නා අනිෂ්ට npm පැකේජ සහ pypi අනිෂ්ට මෘදුකාංග සංග්රහ සමඟ සසඳන්න.
npm Malware සහ PyPI Malware වලින් අක්තපත්ර සහ ටෝකන් ආරක්ෂාව
බොහෝ ද්වේෂසහගත npm පැකේජ කියවීමට උත්සාහ කරයි .npmrc, .pypirc, හෝ පරිසර විචල්යයන්.
එමනිසා, අවම රහස් නිරාවරණය වන දැඩි කළ බහාලුම්වල ගොඩනැගීම් ක්රියාත්මක කරන්න. අතිරේකව, අනිෂ්ට කේත අනිසි භාවිතය අවහිර කිරීමට පරිසර විචල්යයන් වෙනුවට රහස් කළමනාකරුවන් භාවිතා කරන්න.
අනිෂ්ට npm පැකේජවල රෙජිස්ට්රි සහ නඩත්තුකරු වෙනස්කම් නිරීක්ෂණය කරන්න
ප්රහාරකයින් බොහෝ විට අතහැර දැමූ ව්යාපෘති පැහැර ගනී.
විශේෂයෙන්, npm malware සහ pypi malicious packages තුළ හදිසි නඩත්තු හුවමාරු, අසාමාන්ය අනුවාද පැනීම් හෝ අධික ප්රකාශන සඳහා අවධානය යොමු කරන්න.
npm සහ PyPI හි අනිෂ්ට කේත හඳුනා ගැනීම පිළිබඳ සංවර්ධක පුහුණුව
කණ්ඩායම්වලට රතු කොඩි හඳුනා ගැනීමට උගන්වන්න, උදාහරණයක් ලෙස:
- යතුරු ලියන දෝෂ සහිත පැකේජ නම් (
reqeustවෙනුවටrequest). - අසාමාන්ය
installorprepareපිටපත්. - සැක සහිත ලෙස ඉහළ අනුවාද අංක සහිත මෑතකදී නිර්මාණය කරන ලද පැකේජ.
සියල්ලටත් වඩා, මෙම දැනුවත්භාවය අනිෂ්ට කේත කල්තියා හඳුනා ගැනීමට උපකාරී වේ.
අනිෂ්ට npm පැකේජ සහ PyPI අනිෂ්ට මෘදුකාංග සඳහා ධාවන කාල විෂමතා හඳුනාගැනීම
අනිෂ්ට මෘදුකාංග ස්ථිතික පරීක්ෂාවන් මඟ හැරියත්, ධාවන කාල අනාවරණය CI/CD අල්ලා ගත හැකිය:
- අනපේක්ෂිත ජාල සම්බන්ධතා.
- අපේක්ෂිත නාමාවලි වලින් පිටත ගොනු පද්ධති වෙනස් කිරීම්.
- රැකියා හරහා නොපසුබට උත්සාහයන්.
අවසාන වශයෙන්, මෙය ස්ථාපනය කිරීමෙන් පසුව පවා npm malware සහ pypi malware තර්ජන නතර කරන බව සහතික කරයි.
මෙම පාලනයන් ඒකාබද්ධ කිරීමෙන්, කණ්ඩායම් අනිෂ්ට npm පැකේජ සහ pypi අනිෂ්ට පැකේජ කිසිදා නිෂ්පාදනයට ළඟා වීම වළක්වයි. pipelines.
Xygeni හි අනිෂ්ට මෘදුකාංග හඳුනාගැනීමේ මෙවලම් උත්සාහ කරන්න.
Xygeni ඉදිරිපත් කරයි:
- පසුපස දොරවල්, ඔත්තු මෘදුකාංග සහ කප්පම් මෘදුකාංග ඇතුළු අනිෂ්ට කේත තත්ය කාලීනව හඳුනාගැනීම.
- මූලික ස්කෑනර් වලට ප්රතිවිරුද්ධව, npm, PyPI, Maven, NuGet, RubyGems සහ තවත් දේ හරහා විශ්ලේෂණය.
- අනිෂ්ට මෘදුකාංග වාර්තාව අවදානම හඳුනාගත් විට ස්වයංක්රීය ගොඩනැගීම අවහිර කිරීම.
- සූරාකෑමේ තීක්ෂ්ණ බුද්ධිය, නඩත්තු කරන්නාගේ කීර්ති නාමය පරීක්ෂා කිරීම සහ විෂමතා හඳුනාගැනීම.
දැනුවත් වන්න
අපගේ කණ්ඩායම සෑම සතියකම මෙම පිටුව යාවත්කාලීන කරයි. ඇඟවීම් සහ සවිස්තර වාර්තා ලබා ගැනීමට:
- අපගේ දායක වන්න පුවත් ලිපි
- අනුගමනය @සයිජෙනිආරක්ෂාව Linkedin හි
- නවතම දේ නිරීක්ෂණය කිරීමට මෙම පිටුව පිටු සලකුණු කරන්න npm අනිෂ්ට මෘදුකාංග සහ පයිපි අනිෂ්ට මෘදුකාංග තර්ජන




