ŠKODLIVÝ KÓD 65

Xygeni Súhrn škodlivého kódu 65

Naše systémy na detekciu škodlivého softvéru každý týždeň prehľadávajú tisíce nových a aktualizovaných balíkov vo verejných registroch, ako sú npm a PyPI.

Tento týždeň bol iný.

Okrem potvrdenia Viac ako 40 škodlivých balíkov, náš výskumný tím vykonal hĺbkové skúmanie:

Nešlo o jednoduché prípady preklepov. Oba zahŕňali zneužitie poverení a techniky únosu relácií, ktoré mohli ovplyvniť skutočné vývojárske prostredia.

Tento týždenný prehľad je súčasťou nášho prebiehajúceho Súhrn škodlivého kódu, kde overujeme nové hrozby a poskytujeme užitočné informácie, ktoré pomáhajú tímom DevSecOps chrániť ich pipelinepredtým, ako dôjde k poškodeniu.

Poďme si rozobrať, čo sme tento týždeň zistili a prečo je to dôležité.

ekosystémBalíčekdátum
NPMconduit-utils:2.95.0Februára 27, 2026
NPMconduit-utils:2.96.0Februára 27, 2026
NPMconduit-utils:2.97.0Februára 27, 2026
NPMconduit-utils:2.99.0Februára 27, 2026
NPMconduit-utils:2.98.0Februára 27, 2026
NPMconduit-utils:3.99.0Februára 27, 2026
NPMpríkladu udalostí v kalendári: 0.0.5Mar 02, 2026
NPMpríkladreactnative76:0.0.8Mar 02, 2026
NPMpríkladu udalostí v kalendári: 0.0.10Mar 02, 2026
NPMlaunch-darkly-js:199.99.102Mar 03, 2026
NPMlaunch-darkly-js:199.99.103Mar 03, 2026
NPMconsolelofy:1.3.0Mar 03, 2026
NPMlaunch-darkly-js:199.99.106Mar 03, 2026
NPMsecurefiles-common:1.0.3Februára 28, 2026
NPMnuget-task-common:1.0.4Februára 28, 2026
NPMwoltpickerapp:40.6.2Mar 02, 2026
NPMxrpl-dev-portal:1.0.3Mar 03, 2026
pypiisb:1.0.0Mar 04, 2026
pypimôjprojekt-bola:1.0.0Mar 03, 2026
NPMag-connect:1.0.0Februára 28, 2026
NPMag-connect:1.0.1Februára 28, 2026
NPMag-connect:1.1.0Februára 28, 2026
NPMag-connect:1.2.0Februára 28, 2026
NPMag-connect:1.3.0Februára 28, 2026
NPMag-connect:1.3.1Februára 28, 2026
NPMnaughty-package:1.0.2Mar 02, 2026
NPMpiyush_test_vadapav:1.0.1Mar 01, 2026
NPMreplay-ci:1.0.0Mar 02, 2026
NPMreplay-ci:1.0.1Mar 02, 2026
NPMng-vzbootstrap:1.0.3Mar 03, 2026
NPMnaughty-package:1.0.6Mar 02, 2026
NPMpdfjs-dist-v5:100.21.1Mar 03, 2026
NPMpino-sdk:9.9.0Mar 04, 2026
NPMaio-security-test-template-erk1ny:1.0.0Mar 04, 2026
NPMpino-sdk-v2:9.9.0Mar 04, 2026
NPMnf-konzola:99.0.0Mar 04, 2026
NPMnf-konzola:99.0.1Mar 04, 2026
NPMyaml-manifest-utils-mynarratorai:2.0.0Mar 05, 2026
NPMyaml-manifest-utils-mynarratorai:4.0.0Mar 05, 2026
NPMecto-module:99.0.0Mar 05, 2026
NPMpušný prach-duch:9999.0.0Mar 05, 2026
NPMsiréna-nárek:9999.0.0Mar 05, 2026
NPMect-472839:9999.0.0Mar 05, 2026

Zabezpečte svoje závislosti od otvoreného zdrojového kódu pred zraniteľnosťami a škodlivým kódom

Minimalizujte riziká a chráňte svoje aplikácie pred škodlivými balíkmi pomocou Včasná detekcia škodlivého softvéru XygeniUprednostnite a riešte najdôležitejšie zraniteľnosti. Naše komplexné riešenie ponúka monitorovanie vašich závislostí v reálnom čase s cieľom odhaliť a zmierniť hrozby skôr, ako ovplyvnia váš softvér.

Správa komponentov s otvoreným zdrojovým kódom je v súčasnom prostredí vývoja softvéru kľúčová kvôli rastúcim zraniteľnostiam a hrozbám škodlivého kódu. Xygeni Open Source Security Riešenie skenuje a blokuje škodlivé balíky hneď po ich publikovaní, čím dramaticky minimalizuje riziko preniknutia škodlivého softvéru a zraniteľností do vašich systémov. Naše komplexné monitorovanie zahŕňa viacero verejných registrov, čím zabezpečuje, že všetky závislosti sú kontrolované z hľadiska bezpečnosti a integrity. Xygeni zlepšuje schopnosť vášho tímu udržiavať bezpečné a spoľahlivé softvérové ​​projekty kontextovým uprednostňovaním kritických problémov a uľahčením zefektívnených procesov nápravy.

Xygeni používa viacvrstvové techniky na zastavenie škodlivého kódu skôr, ako sa rozšíri. V prvom rade statická analýza kódu detekuje vzory obfuskacie, skryté užitočné zaťaženia a zneužívanie skriptov. Okrem toho sa inštalujú behaviorálne sandboxové analýzy. hooks, runtime príkazy a triky perzistencie. Okrem toho detekcia strojového učenia identifikuje varianty malvéru zero-day npm a malvéru pypi, ktoré skenery podpisov prehliadnu. Systém včasného varovania monitoruje verejné repozitáre v reálnom čase, overuje zistenia a okamžite upozorňuje tímy DevOps.

Vďaka tejto kombinácii vývojári získajú rýchle a užitočné informácie integrované priamo do CI/CD pracovné postupy.

Prečo by sa vývojári mali zaujímať o škodlivé npm balíčky

Moderné hrozby len zriedka čakajú na spustenie. Napríklad škodlivé balíky npm sa často spúšťajú počas inštalácie, zatiaľ čo škodlivé balíky pypi skrývajú únik tokenov alebo zadné vrátka. Útočníci:

  • Pre replikáciu súkromných repozitárov GitHub ich prepnite na verejné.
  • Získajte prihlasovacie údaje a tajomstvá pomocou kódovaných údajov.
  • Na nasadenie ransomvéru alebo botnetov používajte zahalené JavaScriptové zavádzače.

V skutočnosti počet škodlivých open-source balíkov vzrástol za jeden rok o 156 %. Tímy, ktoré sa spoliehajú iba na oneskorené správy alebo základné skenery, preto zaostávajú.

Čo táto správa o malvéri sleduje v npm a PyPI

Tento súhrn je ústredným centrom pre:

  • Potvrdené škodlivé npm balíky
  • Potvrdené škodlivé balíky pypi
  • Detekcia škodlivého kódu na základe správania
  • Incidenty potvrdené registrom
  • Týždenné a mesačné súhrny hlásení o škodlivom softvéri
  • Historický zoznam zmien všetkých nájdených škodlivých softvérov npm a pypi

Inými slovami, poskytuje jednotný referenčný bod. Výskumný tím v spoločnosti Xygeni aktualizuje túto stránku každý týždeň s odkazmi na kompletné technické analýzy a zoznamy prevádzkovateľov (IOC) na GitHube.

Ako sa chrániť pred škodlivými balíkmi npm a malvérom PyPI

Kvôli tomuto rastúcemu riziku, organizácie potrebujú silnú obranu:

  • Vynútiť inštalácie iba zo súborov lockfile (npm ci) v CI/CD.
  • Okrem toho sa závislosti skenovania predinštalujú pomocou systému včasného varovania Xygeni.
  • Okrem toho blok zostavuje signály škodlivého kódu pomocou Guardrails.
  • Generovať SBOMna sledovanie nepriamych závislostí a uplatňovanie politík.
  • Predovšetkým vyškoľte vývojárov v odhaľovaní preklepov, nejasností a podozrivých inštalačných skriptov.

Vyskúšajte nástroje na detekciu škodlivého softvéru od spoločnosti Xygeni

Spoločnosť Xygeni dodáva:

  • Detekcia škodlivého kódu v reálnom čase vrátane zadných vrátok, spyware a ransomvéru.
  • Na rozdiel od základných skenerov, analýza naprieč npm, PyPI, Maven, NuGet, rubygems, A ďalšie.
  • Automatické blokovanie zostavení, keď hlásenie o malvéri identifikuje riziko.
  • Prehľady o zneužiteľnosti, kontroly reputácie správcu a detekcia anomálií.
nástroje na analýzu zloženia softvéru SCA
Stanovte si priority, odstraňujte a zabezpečte svoje softvérové ​​riziká
Získajte svoj bezplatný účet.
Nie je potrebná kreditná karta.

Zabezpečte si vývoj a dodávku softvéru

s produktovým balíkom Xygeni