zlonamerni paketi npm - zlonamerni paketi pypi - zlonamerna koda - poročilo o zlonamerni programski opremi - zlonamerna programska oprema npm - zlonamerna programska oprema pypi

Npm Malware Today: Tedenski pregled zlonamerne kode

Zlonamerna programska oprema NPM danes se še naprej razvija, napadalci pa objavljajo zlonamerno kodo, zlonamerni npm paketiin Zlonamerni paketi PyPI zasnovan za ciljno usmerjene razvojne delovne procese, CI/CD pipelinesin ekosisteme odprte kode. Zbirka zlonamerne kode je Xygenijevo tekoče raziskovalno poročilo, ki sledi in preverja resnične zlonamerne pakete po npm, PyPI, VS kodain OpenVSX, vključno s potrjenimi zadnjimi vrati, krajo podatkov, koristnimi podatki za krajo poverilnic in avtomatiziranimi kampanjami zlonamerne programske opreme z več različicami.

Naša raziskovalna ekipa to stran redno posodablja z potrjene ugotovitve, kazalniki kompromisa (IOC), vedenjski vzorciin Tehnična analizaPosledično razvijalci, Ekipe AppSecin varnostni inženirji lahko ostanejo korak pred drugimi Zlonamerna programska oprema npm danes in nastajajoča dejavnost zlonamernih paketov, ki vpliva na sodobne dobavne verige programske opreme.

Zlonamerna programska oprema NPM danes: tedenski povzetek 24.–29. april 2026

Raziskovalci so potrdili 97 zlonamernih paketov v javnih registrih v tem obdobju.

Opazovanja nabora podatkov

  • Večina potrjenih paketov je bila objavljenih v npm
  • Dodatni prizadeti primeri PyPI, OpenVSXin skladatelj
  • Ponavljajoče se zlonamerno objavljanje v istih družinah paketov in sorodnih imenih
  • Visoki ali netipični vzorci različic, kot so 99.x, 99.9.xin 1.0.x
  • Močna uporaba plačilo in blagajna, enterprise-Style, interna spletna aplikacija, analitika, Temelj uporabniškega vmesnika, orodje za razvijalce, z oblačno tematikoin povezane s komponentami vzorci poimenovanja
  • Več usklajenih izbruhov različic, zasnovanih tako, da so podobni legitimnim posodobitvam paketov

Oglejte si celotno tedensko poročilo o zlonamerni programski opremi →

Mesečno poročilo o zlonamerni programski opremi: Potrjeni zlonamerni paketi npm v aprilu 2026

Dobrodošli v najnovejši izdaji Xygeni Zbirka zlonamerne kode (mesečna izdaja). v april 2026, je potrdila naša raziskovalna ekipa več kot 250 zlonamernih paketov, predvsem čez npm, z dodatnimi primeri, ki vplivajo PyPI, VS Code, OpenVSX in Composer.

April ni bil le o količini. Poleg tega valovi objavljanja, ki jih poganja avtomatizacija, agresivne različice inflacijskih kampanj, združevanje družin paketov v gručein poosebljanje notranjega orodja, smo v tem mesecu opazili nekaj najbolj opaznih vzorcev usklajenega zlonamernega objavljanja v:

lažna notranja orodja, paketi z umetno inteligenco, moduli za plačila in blagajne, odjemalci za analitiko, komponente frontenda, pripomočki za razvijalce, orodja Kubernetes in oblak, razširitve VS Code in OpenVSX ter zaupanja vredna imena paketov, podobna blagovnim znamkam, zasnovana tako, da se zlijejo z resnično dobavo programske opreme. pipelines.

To niso bili preprosti primeri tipkanja. V širšem april nabor podatkov, smo opazili vzorci zlorabe poverilnic, manipulacija dobavne verige, ponavljajoča se ponovna uporaba imenskega prostorain usklajeno zlonamerno objavljanje zasnovan tako, da se zlije z resničnimi razvijalskimi okolji in dobavo programske opreme pipelines.

V širšem naboru podatkov smo še naprej opazovali skriptno objavljanje v več različicah, napihnjene sheme različic, plačilo in enterprise-tematsko poimenovanje, Imena paketov z umetno inteligenco in agenti, Poosebljanje SDK-ja in komponent frontenda, mimikrija notranjega orodjain klasične taktike, kot so zmeda glede odvisnosti in izčrpavanje podatkov.

To poročilo je del našega tekočega Zbirka zlonamerne kode, kjer preverjamo nove grožnje in zagotavljamo uporabna inteligenca pomoč Ekipe DevSecOps ostati korak pred tveganje dobavne verige programske opreme.

Ekosistem paket Datum
npmoznačeno s pa: 99.1.10April 27, 2026
pypimoonbit-locale-compat:0.2.3April 27, 2026
npm@alfa.life.mapp/app.web:99.0.13April 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1April 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1April 27, 2026
npm@alfa.life.mapp/app.web:99.0.14April 27, 2026
npm@tochka-ui/fondacija:99.0.2April 27, 2026
openvsxarcane-spark/ubel:0.1.0April 28, 2026
npm@2011-08-19/n:99.9.9April 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0April 27, 2026

Kako zaznavamo zlonamerno kodo v zlonamerni programski opremi npm in zlonamerni programski opremi PyPI

Xygeni uporablja večplastne tehnike za zaustavitev zlonamerne kode, preden se razširi. Najprej statična analiza kode zazna vzorce zakrivanja, skrite koristne obremenitve in zlorabo skriptov. Poleg tega se namestijo vedenjske analize peskovnika. hooks, ukazi med izvajanjem in triki vztrajnosti. Poleg tega zaznavanje strojnega učenja prepozna zlonamerno programsko opremo ničelnega dne npm in različice zlonamerne programske opreme pypi, ki jih skenerji podpisov spregledajo. Nenazadnje sistem zgodnjega opozarjanja v realnem času spremlja javna skladišča, potrjuje ugotovitve in takoj opozori ekipe DevOps.

Posledično ta kombinacija zagotavlja, da razvijalci prejmejo hitre in uporabne informacije, integrirane neposredno v CI/CD potek dela.

Zakaj bi morali razvijalci skrbeti za zlonamerne npm pakete

Sodobne grožnje redko čakajo na zagon. Zlonamerni paketi npm se na primer pogosto izvajajo med namestitvijo, medtem ko zlonamerni paketi pypi skrivajo krajo žetonov ali zadnja vrata. Napadalci:

  • Za repliciranje zasebnih repozitorij GitHub spremenite v javne.
  • Izbrskajte poverilnice in skrivnosti z uporabo kodiranih koristnih podatkov.
  • Za nameščanje izsiljevalske programske opreme ali botnetov uporabite zakrite nalagalnike JavaScript.

Pravzaprav se je število zlonamernih odprtokodnih paketov v enem letu povečalo za 156 %. Zato ekipe, ki se zanašajo le na zapoznele vire ali osnovne skenerje, zaostajajo.

Kaj to poročilo o zlonamerni programski opremi spremlja v npm in PyPI

Ta povzetek je osrednje središče za:

  • Potrjeni zlonamerni npm paketi
  • Potrjeni zlonamerni paketi pypi
  • Zaznavanje zlonamerne kode na podlagi vedenja
  • Incidenti, potrjeni s strani registra
  • Tedenski in mesečni povzetki poročil o zlonamerni programski opremi
  • Zgodovinski dnevnik sprememb vseh odkritij zlonamerne programske opreme npm in zlonamerne programske opreme pypi

Z drugimi besedami, zagotavlja enotno referenčno točko. Raziskovalna ekipa pri Xygeniju to stran tedensko posodablja s povezavami do celotnih tehničnih analiz in seznamov razpoložljivih virov (IOC) na GitHubu.

Kako se zaščititi pred zlonamernimi paketi npm in zlonamerno programsko opremo PyPI

Zaradi tega naraščajočega tveganja organizacije potrebujejo več kot le osnovna preverjanja odvisnosti. Močna obramba pred zlonamernimi paketi npm in pypi zahteva tako preventivne kontrole kot tudi uveljavljanje pravil med izvajanjem:

Uveljavljanje namestitve samo z zaklenjenimi datotekami proti zlonamernim paketom npm

Uporaba npm ci or pip install --require-hashes in CI/CD.
To zagotavlja, da se uporablja natančno tisto drevo odvisnosti, ki je definirano v datotekah zaklepanja. Posledično napadalci ne morejo vstaviti spremenjenih ali tipkarsko napačnih različic zlonamernih npm paketov.

Prednamestitveno skeniranje za zlonamerno programsko opremo npm in zlonamerno programsko opremo PyPI

Integrirajte Xygenijev mehanizem za zgodnje opozarjanje za skeniranje zlonamerne programske opreme npm in pypi, preden paketi dosežejo vaše okolje.
Poleg tega odkrijte sumljive postinstall skripte, zakrite nalagalnike ali trdo kodirane URL-je C2.

Guardrails blokiranje gradenj z zlonamerno kodo

Kompleti guardrails da samodejno prekine gradnjo, če so zaznani potrjeni zlonamerni paketi npm ali pypi.
Na primer, gradnje break se izvajajo na paketih z neobjavljenimi vzdrževalci, vzorci zakrivanja ali ujemanja IOC. Posledično zlonamerna koda nikoli ne ostane neopažena.

Ustvari in preveri SBOMProti zlonamernim paketom npm in zlonamerni programski opremi PyPI

ustvarjanje SBOMs (CycloneDX, SPDX) za vsako gradnjo.
Nato primerjajte z znanimi zlonamernimi paketi npm in viri zlonamerne programske opreme pypi, da bi sledili tako neposrednim kot tranzitivnim odvisnostim.

Zaščita poverilnic in žetonov pred zlonamerno programsko opremo npm in PyPI

Številni zlonamerni npm paketi poskušajo brati .npmrc, .pypircali spremenljivke okolja.
Zato izvajajte gradnje v utrjenih vsebnikih z minimalnim številom razkritih skrivnosti. Poleg tega namesto okoljskih spremenljivk uporabite upravitelje skrivnosti, da preprečite zlorabo zlonamerne kode.

Spremljanje sprememb registra in vzdrževalca v zlonamernih paketih npm

Napadalci pogosto ugrabijo zapuščene projekte.
Še posebej bodite pozorni na nenadne menjave vzdrževalcev, nenavadne skoke različic ali prekomerno objavljanje v zlonamernih programih npm in zlonamernih paketih pypi.

Usposabljanje razvijalcev o odkrivanju zlonamerne kode v npm in PyPI

Naučite ekipe prepoznati rdeče zastavice, kot so:

  • Imena paketov z napakami v tipkanju (reqeust Namesto request).
  • neobičajna install or prepare skripte.
  • Nedavno ustvarjeni paketi s sumljivo visokimi številkami različic.
    Predvsem pa ta ozaveščenost pomaga pri zgodnjem odkrivanju zlonamerne kode.

Zaznavanje anomalij med izvajanjem za zlonamerne pakete npm in zlonamerno programsko opremo PyPI

Tudi če zlonamerna programska oprema zaobide statična preverjanja, zaznavanje med izvajanjem v CI/CD lahko ujame:

  • Nepričakovane omrežne povezave.
  • Spremembe datotečnega sistema zunaj pričakovanih imenikov.
  • Vztrajnostni poskusi med različnimi opravili.
    Končno to zagotavlja, da so grožnje zlonamerne programske opreme npm in pypi ustavljene tudi po namestitvi.

Z združevanjem teh kontrol ekipe preprečujejo, da bi zlonamerni paketi npm in pypi kdajkoli dosegli produkcijo. pipelines.

Preizkusite Xygenijeva orodja za odkrivanje zlonamerne programske opreme

Xygeni ponuja:

  • Zaznavanje zlonamerne kode v realnem času, vključno z zadnjimi vrati, vohunsko programsko opremo in izsiljevalsko programsko opremo.
  • V nasprotju z osnovnimi skenerji, analiza v npm, PyPI, Maven, NuGet, RubyGems in drugih.
  • Samodejno blokiranje gradnje, ko poročilo o zlonamerni programski opremi zazna tveganje.
  • Vpogledi v izkoriščevalnost, preverjanje ugleda vzdrževalca in odkrivanje anomalij.

Ostanite obveščeni

Naša ekipa posodablja to stran vsak teden. Če želite prejemati opozorila in podrobna poročila:

  • Naročite se na naše Novice
  • Sledite @XygeniSecurity na Linkedinu
  • Dodaj to stran med zaznamke, da boš spremljal/a najnovejše zlonamerna programska oprema npm in zlonamerna programska oprema pypi grožnje
orodja-za-analizo-sestave-programske-programske-orodja-sca
Določite prednostne naloge, odpravite in zavarujte tveganja programske opreme
Pridobite svoj brezplačni račun.
Ni potrebna kreditna kartica.

Zagotovite si razvoj in dostavo programske opreme

z Xygeni Product Suite