škodlivé balíky npm - škodlivé balíky pypi - škodlivý kód - hlásenie o škodlivom softvéri - npm malware - pypi malware

Npm Malware Today: Týždenný prehľad škodlivého kódu

Škodlivý softvér NPM dnes sa neustále vyvíja a útočníci publikujú škodlivý kód, škodlivé balíky npma Škodlivé balíky PyPI navrhnuté tak, aby sa zamerali na vývojové pracovné postupy, CI/CD pipelinesa ekosystémy s otvoreným zdrojovým kódom. Súhrn škodlivého kódu je prebiehajúca výskumná správa spoločnosti Xygeni, ktorá sleduje a overuje skutočné škodlivé balíky naprieč NPM, PyPI, Kód VSa OpenVSX, vrátane potvrdených zadných vrátok, kradcov údajov, úlovkov prihlasovacích údajov a automatizovaných kampaní s viacerými verziami škodlivého softvéru.

Náš výskumný tím túto stránku pravidelne aktualizuje overené zistenia, indikátory kompromisu (IOC), vzorce správaniaa technická analýzaV dôsledku toho vývojári, Tímy AppSeca bezpečnostní inžinieri si môžu udržať náskok pred npm malware dnes a vznikajúca aktivita škodlivých balíkov, ktorá ovplyvňuje moderné dodávateľské reťazce softvéru.

NPM Malware dnes: Týždenný súhrn 24. – 29. apríla 2026

Výskumníci potvrdili 97 škodlivých balíkov vo verejných registroch počas tohto obdobia.

Pozorovania v súbore údajov

  • Väčšina potvrdených balíkov bola publikovaná v roku NPM
  • Ďalšie dotknuté prípady PyPI, OpenVSXa Skladať
  • Opakované škodlivé publikovanie v rámci rovnakých rodín balíkov a súvisiacich názvov
  • Vysoké alebo atypické verzie vzorov, ako napríklad 99.x, 99.9.xa 1.0.x
  • Silné používanie platba a pokladňa, enterpriseŠtýlu, interná webová aplikácia, analytika, Základy používateľského rozhrania, nástroj pre vývojárov, s tematikou oblakova súvisiaci s komponentmi pomenovacie vzory
  • Viacero koordinovaných verzových burstov navrhnutých tak, aby pripomínali legitímne aktualizácie balíkov

Zobraziť kompletnú týždennú správu o malvéri →

Mesačná správa o malvéri: Potvrdené škodlivé balíky npm v apríli 2026

Vitajte v najnovšom vydaní časopisu Xygeni Malicious Code Digest (mesačné vydanie), v apríla 2026, potvrdil náš výskumný tím viac ako 250 škodlivých balíkov, predovšetkým naprieč NPM, s ďalšími prípadmi ovplyvňujúcimi PyPI, VS Code, OpenVSX a Composer.

Apríl nebol len o objeme. Popri tom vlny publikovania riadené automatizáciou, agresívne verzie inflačných kampaní, zoskupovanie rodiny balíkova zosobnenie interného nástroja, sme v tomto mesiaci pozorovali niektoré z najvýraznejších vzorcov koordinovaného publikovania škodlivého obsahu v týchto oblastiach:

falošné interné nástroje, balíčky s tematikou umelej inteligencie, platobné a pokladničné moduly, analytické klienty, frontendové komponenty, vývojárske nástroje, nástroje pre Kubernetes a cloud, rozšírenia VS Code a OpenVSX a dôveryhodné názvy balíčkov podobné značkám, ktoré sú navrhnuté tak, aby zapadli do skutočného softvéru. pipelines.

Nešlo o jednoduché prípady preklepov. V širšom kontexte apríl súbor údajov, pozorovali sme vzorce zneužívania poverení, manipulácia s dodávateľským reťazcom, opakované opätovné použitie menného priestorua koordinované škodlivé publikovanie navrhnuté tak, aby sa začlenili do reálnych vývojárskych prostredí a dodávok softvéru pipelines.

V rámci širšieho súboru údajov sme naďalej pozorovali skriptované publikovanie viacerých verzií, nafúknuté schémy verzovania, platba a enterprisepomenovanie s tematikou, Názvy balíkov s tematikou umelej inteligencie a agentov, Zosobnenie SDK a frontendových komponentov, napodobeniny vnútorných nástrojova klasické taktiky ako napr. zmätok zo závislosti a exfiltrácia dát.

Táto správa je súčasťou nášho prebiehajúceho Súhrn škodlivého kódu, kde overujeme nové hrozby a poskytujeme akčná inteligencia pomôcť tímy DevSecOps udržať si náskok riziko dodávateľského reťazca softvéru.

ekosystém Balíček dátum
NPMoznačené pa: 99.1.10Apríla 27, 2026
pypimoonbit-locale-compat:0.2.3Apríla 27, 2026
NPM@alfa.life.mapp/app.web:99.0.13Apríla 27, 2026
NPM@sbt_gitverse/analytics-client:99.0.1Apríla 27, 2026
NPM@frengki0707/google-cloud-clone:1.33.1Apríla 27, 2026
NPM@alfa.life.mapp/app.web:99.0.14Apríla 27, 2026
NPM@tochka-ui/foundation:99.0.2Apríla 27, 2026
openvsxarcane-spark/ubel:0.1.0Apríla 28, 2026
NPM@2011-08-19/n:99.9.9Apríla 28, 2026
NPM@frengki0707/google-cloud-clone:1.38.0Apríla 27, 2026

Ako detekujeme škodlivý kód v malvéri npm a malvéri PyPI

Xygeni používa viacvrstvové techniky na zastavenie škodlivého kódu skôr, ako sa rozšíri. V prvom rade statická analýza kódu detekuje vzory obfuskacie, skryté užitočné zaťaženia a zneužívanie skriptov. Okrem toho sa inštalujú behaviorálne sandboxové analýzy. hooks, runtime príkazy a triky perzistencie. Okrem toho detekcia strojového učenia identifikuje varianty malvéru zero-day npm a malvéru pypi, ktoré skenery podpisov prehliadnu. Systém včasného varovania monitoruje verejné repozitáre v reálnom čase, overuje zistenia a okamžite upozorňuje tímy DevOps.

Vďaka tejto kombinácii vývojári získajú rýchle a užitočné informácie integrované priamo do CI/CD pracovné postupy.

Prečo by sa vývojári mali zaujímať o škodlivé npm balíčky

Moderné hrozby len zriedka čakajú na spustenie. Napríklad škodlivé balíky npm sa často spúšťajú počas inštalácie, zatiaľ čo škodlivé balíky pypi skrývajú únik tokenov alebo zadné vrátka. Útočníci:

  • Pre replikáciu súkromných repozitárov GitHub ich prepnite na verejné.
  • Získajte prihlasovacie údaje a tajomstvá pomocou kódovaných údajov.
  • Na nasadenie ransomvéru alebo botnetov používajte zahalené JavaScriptové zavádzače.

V skutočnosti počet škodlivých open-source balíkov vzrástol za jeden rok o 156 %. Tímy, ktoré sa spoliehajú iba na oneskorené správy alebo základné skenery, preto zaostávajú.

Čo táto správa o malvéri sleduje v npm a PyPI

Tento súhrn je ústredným centrom pre:

  • Potvrdené škodlivé npm balíky
  • Potvrdené škodlivé balíky pypi
  • Detekcia škodlivého kódu na základe správania
  • Incidenty potvrdené registrom
  • Týždenné a mesačné súhrny hlásení o škodlivom softvéri
  • Historický zoznam zmien všetkých nájdených škodlivých softvérov npm a pypi

Inými slovami, poskytuje jednotný referenčný bod. Výskumný tím v spoločnosti Xygeni aktualizuje túto stránku každý týždeň s odkazmi na kompletné technické analýzy a zoznamy prevádzkovateľov (IOC) na GitHube.

Ako sa chrániť pred škodlivými balíkmi npm a malvérom PyPI

Kvôli tomuto rastúcemu riziku potrebujú organizácie viac než len základné kontroly závislostí. Silná obrana proti škodlivým balíkom npm a pypi si vyžaduje preventívne kontroly aj vynucovanie pravidiel za behu:

Vynútiť inštalácie iba pomocou Lockfile proti škodlivým balíkom npm

Použitie npm ci or pip install --require-hashes in CI/CD.
Vďaka tomu sa použije presný strom závislostí definovaný v súboroch lockfiles. Útočníci tak nemôžu vložiť upravené alebo preklepové verzie škodlivých npm balíkov.

Predinštalačné skenovanie na prítomnosť škodlivého softvéru npm a škodlivého softvéru PyPI

Integrujte systém včasného varovania Xygeni na skenovanie malvéru npm a pypi skôr, ako sa balíky dostanú do vášho prostredia.
Okrem toho odhaliť podozrivé postinstall skripty, zahalené zavádzače alebo pevne kódované adresy URL C2.

Guardrails blokovať zostavy so škodlivým kódom

Sada guardrails automaticky zlyhávať zostavenia, ak sa zistia potvrdené škodlivé balíky npm alebo pypi.
Napríklad, zostavenia break sú na balíkoch s nepublikovanými správcami, vzormi zahmlievania alebo zhodami IOC. V dôsledku toho škodlivý kód nikdy nezostane bez povšimnutia.

Generovať a overovať SBOMProti škodlivým balíkom npm a malvéru PyPI

vytvoriť SBOMs (CycloneDX, SPDX) pre každú zostavu.
Následne porovnajte so známymi škodlivými balíkmi npm a informačnými kanálmi malvéru pypi, aby ste sledovali priame aj tranzitívne závislosti.

Ochrana poverení a tokenov pred škodlivým softvérom npm a škodlivým softvérom PyPI

Mnoho škodlivých npm balíkov sa pokúša čítať .npmrc, .pypircalebo premenné prostredia.
Preto spúšťajte zostavy v zosilnených kontajneroch s minimálnym odhalením tajných údajov. Okrem toho použite správcov tajných údajov namiesto premenných prostredia na zablokovanie zneužitia škodlivého kódu.

Monitorovanie zmien v registri a zo strany správcu v škodlivých balíkoch npm

Útočníci často unášajú opustené projekty.
Dávajte si pozor najmä na náhle zmeny správcov, nezvyčajné skoky vo verziách alebo nadmerné publikovanie v balíkoch škodlivého softvéru npm a pypi.

Školenie vývojárov o detekcii škodlivého kódu v npm a PyPI

Naučte tímy rozpoznávať varovné signály, ako napríklad:

  • Názvy balíkov s preklepmi (reqeust MIESTO request).
  • neobvyklý install or prepare skripty.
  • Nedávno vytvorené balíky s podozrivo vysokými číslami verzií.
    Predovšetkým toto povedomie pomáha včas odhaliť škodlivý kód.

Detekcia anomálií za behu pre škodlivé balíky npm a malvér PyPI

Aj keď malvér obchádza statické kontroly, detekcia za behu v CI/CD môže chytiť:

  • Neočakávané sieťové pripojenia.
  • Úpravy súborového systému mimo očakávaných adresárov.
  • Pokusy o vytrvalosť naprieč úlohami.
    Nakoniec sa tým zabezpečí, že hrozby škodlivého softvéru npm a pypi budú zastavené aj po inštalácii.

Kombináciou týchto kontrol tímy zabraňujú tomu, aby sa škodlivé balíky npm a pypi dostali do produkčného prostredia. pipelines.

Vyskúšajte nástroje na detekciu škodlivého softvéru od spoločnosti Xygeni

Spoločnosť Xygeni dodáva:

  • Detekcia škodlivého kódu v reálnom čase vrátane zadných vrátok, spyware a ransomvéru.
  • Na rozdiel od základných skenerov, analýza naprieč npm, PyPI, Maven, NuGet, RubyGems a ďalšími.
  • Automatické blokovanie zostavení, keď hlásenie o malvéri identifikuje riziko.
  • Prehľady o zneužiteľnosti, kontroly reputácie správcu a detekcia anomálií.

Zostaňte informovaní

Náš tím aktualizuje túto stránku každý týždeň. Ak chcete dostávať upozornenia a podrobné správy:

  • Prihlásiť sa k odberu našich Odber newslettra
  • Nasledovať @XygeniSecurity na LinkedIn
  • Uložte si túto stránku do záložiek a sledujte najnovšie malware npm a škodlivý softvér pypi hrozby
nástroje na analýzu zloženia softvéru SCA
Stanovte si priority, odstraňujte a zabezpečte svoje softvérové ​​riziká
Získajte svoj bezplatný účet.
Nie je potrebná kreditná karta.

Zabezpečte si vývoj a dodávku softvéru

s produktovým balíkom Xygeni