Naše systémy na detekciu škodlivého softvéru každý týždeň prehľadávajú tisíce nových a aktualizovaných balíkov vo verejných registroch, ako sú npm a PyPI.
Tento týždeň bol iný.
Okrem potvrdenia Viac ako 40 škodlivých balíkov, náš výskumný tím vykonal hĺbkové skúmanie:
- Novoodhalená kampaň na krádež informácií zneužívajúca ekosystém npm
- Škodlivý fork zameraný na dodávateľský reťazec knižnice Baileys WhatsApp
Nešlo o jednoduché prípady preklepov. Oba zahŕňali zneužitie poverení a techniky únosu relácií, ktoré mohli ovplyvniť skutočné vývojárske prostredia.
Tento týždenný prehľad je súčasťou nášho prebiehajúceho Súhrn škodlivého kódu, kde overujeme nové hrozby a poskytujeme užitočné informácie, ktoré pomáhajú tímom DevSecOps chrániť ich pipelinepredtým, ako dôjde k poškodeniu.
Poďme si rozobrať, čo sme tento týždeň zistili a prečo je to dôležité.
| ekosystém | Balíček | dátum |
|---|---|---|
| NPM | conduit-utils:2.95.0 | Februára 27, 2026 |
| NPM | conduit-utils:2.96.0 | Februára 27, 2026 |
| NPM | conduit-utils:2.97.0 | Februára 27, 2026 |
| NPM | conduit-utils:2.99.0 | Februára 27, 2026 |
| NPM | conduit-utils:2.98.0 | Februára 27, 2026 |
| NPM | conduit-utils:3.99.0 | Februára 27, 2026 |
| NPM | príkladu udalostí v kalendári: 0.0.5 | Mar 02, 2026 |
| NPM | príkladreactnative76:0.0.8 | Mar 02, 2026 |
| NPM | príkladu udalostí v kalendári: 0.0.10 | Mar 02, 2026 |
| NPM | launch-darkly-js:199.99.102 | Mar 03, 2026 |
| NPM | launch-darkly-js:199.99.103 | Mar 03, 2026 |
| NPM | consolelofy:1.3.0 | Mar 03, 2026 |
| NPM | launch-darkly-js:199.99.106 | Mar 03, 2026 |
| NPM | securefiles-common:1.0.3 | Februára 28, 2026 |
| NPM | nuget-task-common:1.0.4 | Februára 28, 2026 |
| NPM | woltpickerapp:40.6.2 | Mar 02, 2026 |
| NPM | xrpl-dev-portal:1.0.3 | Mar 03, 2026 |
| pypi | isb:1.0.0 | Mar 04, 2026 |
| pypi | môjprojekt-bola:1.0.0 | Mar 03, 2026 |
| NPM | ag-connect:1.0.0 | Februára 28, 2026 |
| NPM | ag-connect:1.0.1 | Februára 28, 2026 |
| NPM | ag-connect:1.1.0 | Februára 28, 2026 |
| NPM | ag-connect:1.2.0 | Februára 28, 2026 |
| NPM | ag-connect:1.3.0 | Februára 28, 2026 |
| NPM | ag-connect:1.3.1 | Februára 28, 2026 |
| NPM | naughty-package:1.0.2 | Mar 02, 2026 |
| NPM | piyush_test_vadapav:1.0.1 | Mar 01, 2026 |
| NPM | replay-ci:1.0.0 | Mar 02, 2026 |
| NPM | replay-ci:1.0.1 | Mar 02, 2026 |
| NPM | ng-vzbootstrap:1.0.3 | Mar 03, 2026 |
| NPM | naughty-package:1.0.6 | Mar 02, 2026 |
| NPM | pdfjs-dist-v5:100.21.1 | Mar 03, 2026 |
| NPM | pino-sdk:9.9.0 | Mar 04, 2026 |
| NPM | aio-security-test-template-erk1ny:1.0.0 | Mar 04, 2026 |
| NPM | pino-sdk-v2:9.9.0 | Mar 04, 2026 |
| NPM | nf-konzola:99.0.0 | Mar 04, 2026 |
| NPM | nf-konzola:99.0.1 | Mar 04, 2026 |
| NPM | yaml-manifest-utils-mynarratorai:2.0.0 | Mar 05, 2026 |
| NPM | yaml-manifest-utils-mynarratorai:4.0.0 | Mar 05, 2026 |
| NPM | ecto-module:99.0.0 | Mar 05, 2026 |
| NPM | pušný prach-duch:9999.0.0 | Mar 05, 2026 |
| NPM | siréna-nárek:9999.0.0 | Mar 05, 2026 |
| NPM | ect-472839:9999.0.0 | Mar 05, 2026 |
Zabezpečte svoje závislosti od otvoreného zdrojového kódu pred zraniteľnosťami a škodlivým kódom
Minimalizujte riziká a chráňte svoje aplikácie pred škodlivými balíkmi pomocou Včasná detekcia škodlivého softvéru XygeniUprednostnite a riešte najdôležitejšie zraniteľnosti. Naše komplexné riešenie ponúka monitorovanie vašich závislostí v reálnom čase s cieľom odhaliť a zmierniť hrozby skôr, ako ovplyvnia váš softvér.
Správa komponentov s otvoreným zdrojovým kódom je v súčasnom prostredí vývoja softvéru kľúčová kvôli rastúcim zraniteľnostiam a hrozbám škodlivého kódu. Xygeni Open Source Security Riešenie skenuje a blokuje škodlivé balíky hneď po ich publikovaní, čím dramaticky minimalizuje riziko preniknutia škodlivého softvéru a zraniteľností do vašich systémov. Naše komplexné monitorovanie zahŕňa viacero verejných registrov, čím zabezpečuje, že všetky závislosti sú kontrolované z hľadiska bezpečnosti a integrity. Xygeni zlepšuje schopnosť vášho tímu udržiavať bezpečné a spoľahlivé softvérové projekty kontextovým uprednostňovaním kritických problémov a uľahčením zefektívnených procesov nápravy.
Xygeni používa viacvrstvové techniky na zastavenie škodlivého kódu skôr, ako sa rozšíri. V prvom rade statická analýza kódu detekuje vzory obfuskacie, skryté užitočné zaťaženia a zneužívanie skriptov. Okrem toho sa inštalujú behaviorálne sandboxové analýzy. hooks, runtime príkazy a triky perzistencie. Okrem toho detekcia strojového učenia identifikuje varianty malvéru zero-day npm a malvéru pypi, ktoré skenery podpisov prehliadnu. Systém včasného varovania monitoruje verejné repozitáre v reálnom čase, overuje zistenia a okamžite upozorňuje tímy DevOps.
Vďaka tejto kombinácii vývojári získajú rýchle a užitočné informácie integrované priamo do CI/CD pracovné postupy.
Prečo by sa vývojári mali zaujímať o škodlivé npm balíčky
Moderné hrozby len zriedka čakajú na spustenie. Napríklad škodlivé balíky npm sa často spúšťajú počas inštalácie, zatiaľ čo škodlivé balíky pypi skrývajú únik tokenov alebo zadné vrátka. Útočníci:
- Pre replikáciu súkromných repozitárov GitHub ich prepnite na verejné.
- Získajte prihlasovacie údaje a tajomstvá pomocou kódovaných údajov.
- Na nasadenie ransomvéru alebo botnetov používajte zahalené JavaScriptové zavádzače.
V skutočnosti počet škodlivých open-source balíkov vzrástol za jeden rok o 156 %. Tímy, ktoré sa spoliehajú iba na oneskorené správy alebo základné skenery, preto zaostávajú.
Čo táto správa o malvéri sleduje v npm a PyPI
Tento súhrn je ústredným centrom pre:
- Potvrdené škodlivé npm balíky
- Potvrdené škodlivé balíky pypi
- Detekcia škodlivého kódu na základe správania
- Incidenty potvrdené registrom
- Týždenné a mesačné súhrny hlásení o škodlivom softvéri
- Historický zoznam zmien všetkých nájdených škodlivých softvérov npm a pypi
Inými slovami, poskytuje jednotný referenčný bod. Výskumný tím v spoločnosti Xygeni aktualizuje túto stránku každý týždeň s odkazmi na kompletné technické analýzy a zoznamy prevádzkovateľov (IOC) na GitHube.
Ako sa chrániť pred škodlivými balíkmi npm a malvérom PyPI
Kvôli tomuto rastúcemu riziku, organizácie potrebujú silnú obranu:
- Vynútiť inštalácie iba zo súborov lockfile (
npm ci) v CI/CD. - Okrem toho sa závislosti skenovania predinštalujú pomocou systému včasného varovania Xygeni.
- Okrem toho blok zostavuje signály škodlivého kódu pomocou Guardrails.
- Generovať SBOMna sledovanie nepriamych závislostí a uplatňovanie politík.
- Predovšetkým vyškoľte vývojárov v odhaľovaní preklepov, nejasností a podozrivých inštalačných skriptov.
Vyskúšajte nástroje na detekciu škodlivého softvéru od spoločnosti Xygeni
Spoločnosť Xygeni dodáva:
- Detekcia škodlivého kódu v reálnom čase vrátane zadných vrátok, spyware a ransomvéru.
- Na rozdiel od základných skenerov, analýza naprieč npm, PyPI, Maven, NuGet, rubygems, A ďalšie.
- Automatické blokovanie zostavení, keď hlásenie o malvéri identifikuje riziko.
- Prehľady o zneužiteľnosti, kontroly reputácie správcu a detekcia anomálií.






