Malware Npm sot vazhdon të evoluojë, me sulmuesit që publikojnë kod me qëllim të keq, paketa npm të dëmshmedhe Paketa keqdashëse PyPI i projektuar për të synuar rrjedhat e punës së zhvillimit, CI/CD pipelinesdhe ekosistemet me burim të hapur. Përmbledhje e Kodit të Dëmshëm është raporti i vazhdueshëm kërkimor i Xygenit që gjurmon dhe verifikon paketa të vërteta dashakeqe në të gjithë NPM, PyPI, VS Kodidhe OpenVSX, duke përfshirë dyer të pasme të konfirmuara, vjedhës të të dhënave, ngarkesa të nxjerrjes së kredencialeve dhe fushata të automatizuara të programeve keqdashëse me shumë versione.
Ekipi ynë i kërkimit e përditëson këtë faqe rregullisht me gjetje të validuara, treguesit e kompromisit (IOC), modelet e sjelljesdhe Analiza teknikeSi rezultat, zhvilluesit, Ekipet e AppSec, dhe inxhinierët e sigurisë mund të qëndrojnë përpara malware npm sot dhe aktiviteti i ri i paketave dashakeqe që ndikon në zinxhirët modernë të furnizimit me softuer.
Malware NPM Sot: Përmbledhje Javore 24–29 Prill 2026
Studiuesit konfirmuan 97 paketa dashakeqe nëpër regjistrat publikë gjatë kësaj periudhe.
Vëzhgime të të dhënave
- Shumica e paketave të konfirmuara u publikuan në NPM
- Raste të tjera të prekura PyPI, OpenVSXdhe Kompozitor
- Publikime të përsëritura keqdashëse në të njëjtat familje paketash dhe emra të lidhur
- Modele të versionit të lartë ose atipike si p.sh. 99.x, 99.9.xdhe 1.0.x
- Përdorim i fortë i pagesa dhe arkëtimi, enterprise-style, aplikacion i brendshëm në internet, analitikë, Fondacioni i ndërfaqes së përdoruesit, mjet për zhvilluesit, me temë reshdhe lidhur me komponentët modele emërtimi
- Shpërthime të shumëfishta të koordinuara të versioneve të dizajnuara për t'iu ngjasuar përditësimeve legjitime të paketave
Raporti Mujor i Malware-it: Paketa npm të Konfirmuara me Dashje në Prill 2026
Mirë se vini në botimin më të fundit të Përmbledhje e Kodit të Dëmshëm Xygeni (Edicion Mujor). Në prill 2026, ekipi ynë i kërkimit konfirmoi më shumë se 250 paketa dashakeqe, kryesisht përgjatë NPM, me raste të tjera që ndikojnë PyPI, VS Code, OpenVSX dhe Composer.
Prilli nuk kishte të bënte vetëm me vëllimin. Krahas kësaj, valët e botimit të drejtuara nga automatizimi, fushatat agresive të inflacionit, grupimi i familjes së paketavedhe imitim i mjetit të brendshëm, ne vëzhguam disa nga modelet më të dukshme të muajit në publikimin e koordinuar të përmbajtjes keqdashëse në:
mjete të brendshme të rreme, paketa me temë IA, module pagese dhe arkëtimi, klientë analitikë, komponentë të frontend-it, shërbime për zhvilluesit, mjete Kubernetes dhe cloud, zgjerime VS Code dhe OpenVSX, dhe emra paketash të besueshme të ngjashme me markën, të dizajnuara për t'u përzier me ofrimin e softuerëve të vërtetë. pipelines.
Këto nuk ishin incidente të thjeshta shtypjeje. Në të gjithë kontekstin prill grup të dhënash, ne vëzhguam modelet e abuzimit me kredencialet, manipulimi i zinxhirit të furnizimit, ripërdorimi i përsëritur i hapësirës së emravedhe publikim i koordinuar keqdashës i projektuar për t'u përshtatur me mjedise reale zhvilluesish dhe ofrimi softuerësh pipelines.
Në të gjithë të dhënat më të gjera, ne vazhduam të vëzhgonim botim me shumë versione të shkruara me skenar, skema të fryra të versionimit, pagesa- dhe enterpriseemërtim me temë, Emrat e paketave me temë IA-je dhe agjentësh, Imitimi i SDK-së dhe komponentëve të frontend-it, imitim i brendshëm i mjetevedhe taktika klasike si p.sh. konfuzion varësie eksfiltrimi i të dhënave.
Ky raport është pjesë e aktivitetit tonë të vazhdueshëm Përmbledhje e Kodit të Dëmshëm, ku ne vërtetojmë kërcënimet e reja dhe ofrojmë inteligjencë vepruese për të ndihmuar Ekipet DevSecOps qëndro përpara rreziku i zinxhirit të furnizimit me softuer.
| ekosistemit | paketë | data |
|---|---|---|
| NPM | pa-markuar: 99.1.10 | Prill 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Prill 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | Prill 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | Prill 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | Prill 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | Prill 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.2 | Prill 27, 2026 |
| openvsx | shkëndijë-arcane/ubel:0.1.0 | Prill 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | Prill 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | Prill 27, 2026 |
Si e zbulojmë kodin keqdashës në malware npm dhe malware PyPI
Xygeni përdor teknika shumështresore për të ndaluar kodin keqdashës përpara se të përhapet. Para së gjithash, analiza statike e kodit zbulon modelet e errësimit, ngarkesat e fshehura dhe abuzimin me skriptet. Përveç kësaj, sandbox-i i sjelljes analizon instalimin. hooks, komandat në kohën e ekzekutimit dhe truket e qëndrueshmërisë. Për më tepër, zbulimi i të mësuarit automatik identifikon variantet e malware-it npm zero-day dhe malware-it pypi të anashkaluara nga skanerët e nënshkrimeve. Së fundmi, Sistemi i Paralajmërimit të Hershëm monitoron depot publike në kohë reale, validon gjetjet dhe njofton menjëherë ekipet DevOps.
Si rezultat, ky kombinim siguron që zhvilluesit të marrin inteligjencë të shpejtë dhe të zbatueshme, të integruar direkt në CI/CD menu.
Pse zhvilluesit duhet të kujdesen për paketat keqdashëse npm
Kërcënimet moderne rrallë presin për kohën e ekzekutimit. Për shembull, paketat keqdashëse npm shpesh ekzekutohen gjatë instalimit, ndërsa paketat keqdashëse pypi fshehin nxjerrjen e token-eve ose backdoor-et. Sulmuesit:
- Kthejini repozitorët privatë të GitHub në publik për t'i replikuar ato.
- Nxirrni kredencialet dhe sekretet duke përdorur ngarkesa të koduara.
- Përdorni ngarkues të paqartë të JavaScript për të vendosur ransomware ose botnet-e.
Në fakt, paketat me burim të hapur dhe keqdashës u rritën me 156% brenda një viti. Prandaj, ekipet që mbështeten vetëm në furnizime të vonuara ose skanera bazë mbeten prapa.
Çfarë gjurmon ky raport për programe keqdashëse në npm dhe PyPI
Ky përmbledhje është qendra kryesore për:
- Paketa npm të konfirmuara keqdashëse
- Paketa të dëmshme të konfirmuara pypi
- Zbulimet e kodit keqdashës bazuar në sjellje
- Incidente të konfirmuara nga Regjistri
- Përmbledhjet javore dhe mujore të raporteve të malware-it
- Regjistri historik i ndryshimeve të të gjitha gjetjeve të malware-it npm dhe malware-it pypi
Me fjalë të tjera, ofron një pikë të vetme referimi. Ekipi i kërkimit në Xygeni e përditëson këtë faqe çdo javë me lidhje për analiza të plota teknike dhe GitHub IOC.
Si të mbroheni nga paketat keqdashëse npm dhe programet keqdashëse PyPI
Për shkak të këtij rreziku në rritje, organizatat kanë nevojë për më shumë sesa kontrolle bazë të varësisë. Mbrojtje të forta kundër paketave dashakeqe npm dhe paketave dashakeqe pypi kërkojnë si kontrolle parandaluese ashtu edhe zbatim të programit në kohën e ekzekutimit:
Zbatoni instalimet Lockfile-Only kundër paketave npm keqdashëse
përdorim npm ci or pip install --require-hashes in CI/CD.
Kjo siguron që të përdoret pema e saktë e varësisë e përcaktuar në lockfiles. Si rezultat, sulmuesit nuk mund të futin versione të modifikuara ose të shtypura me gabime shtypi të paketave dashakeqe npm.
Skanimi para instalimit për programe keqdashëse npm dhe programe keqdashëse PyPI
Integroni Motorin e Paralajmërimit të Hershëm të Xygenit për të skanuar malware-in npm dhe malware-in pypi përpara se paketat të arrijnë në mjedisin tuaj.
Për më tepër, zbuloni dyshime postinstall skripte, ngarkues të paqartë ose URL C2 të koduara fort.
Guardrails për të bllokuar ndërtimet me kod keqdashës
Set guardrails të dështojë automatikisht ndërtimet nëse zbulohen paketa të konfirmuara dashakeqe npm ose paketa të dëmshme pypi.
Për shembull, thyerja ndërtohet mbi paketa me mirëmbajtës të pabotuar, modele të errësimit ose përputhje IOC. Si pasojë, kodi keqdashës nuk kalon kurrë pa u vënë re.
Gjeneroni dhe Validoni SBOMKundër Paketave Dëmtuese npm dhe Malware PyPI
Krijo SBOMs (CycloneDX, SPDX) për çdo ndërtim.
Më pas, krahasojeni me paketa të njohura keqdashëse npm dhe burime të programeve keqdashëse pypi për të ndjekur varësitë si të drejtpërdrejta ashtu edhe ato kalimtare.
Mbrojtja e kredencialeve dhe tokeneve nga malware npm dhe malware PyPI
Shumë paketa npm dashakeqe përpiqen të lexojnë .npmrc, .pypirc, ose variablat e mjedisit.
Prandaj, ekzekutoni ndërtime në kontejnerë të përforcuar me sekrete minimale të ekspozuara. Përveç kësaj, përdorni menaxherë sekretesh në vend të variablave të mjedisit për të bllokuar abuzimin me kodin keqdashës.
Monitoroni ndryshimet e Regjistrit dhe Mirëmbajtësit në Paketat npm keqdashëse
Sulmuesit shpesh rrëmbejnë projektet e braktisura.
Në veçanti, kini kujdes për ndërrime të papritura të mirëmbajtësve, kërcime të pazakonta në versionim ose publikime të tepërta në programet keqdashëse npm dhe paketat keqdashëse pypi.
Trajnim për Zhvilluesin mbi Zbulimin e Kodit të Dëmshëm në npm dhe PyPI
Mësojini ekipet të dallojnë flamujt e kuq si:
- Emrat e paketave me gabime drejtshkrimore (
reqeustnë vend tërequest). - pazakontë
installorprepareskripte. - Paketa të krijuara së fundmi me numra versionesh dyshimisht të lartë.
Mbi të gjitha, kjo vetëdije ndihmon në zbulimin e hershëm të kodit dashakeq.
Zbulimi i Anomalive në Kohën e Ekzekutimit për Paketat Dëmtuese npm dhe Malware PyPI
Edhe nëse programi keqdashës anashkalon kontrollet statike, zbulimi i kohës së ekzekutimit në CI/CD mund të kapësh:
- Lidhje të papritura rrjeti.
- Modifikimet e sistemit të skedarëve jashtë drejtorive të pritura.
- Përpjekje për këmbëngulje në të gjitha vendet e punës.
Së fundmi, kjo siguron që kërcënimet nga malware npm dhe malware pypi të ndalen edhe pas instalimit.
Duke kombinuar këto kontrolle, ekipet parandalojnë që paketat dashakeqe npm dhe paketat dashakeqe pypi të arrijnë ndonjëherë në prodhim. pipelines.
Provoni Mjetet e Zbulimit të Malware të Xygeni-t
Xygeni ofron:
- Zbulimi në kohë reale i kodit dashakeq, duke përfshirë backdoors, spyware dhe ransomware.
- Në dallim nga skanerët bazë, analiza në npm, PyPI, Maven, NuGet, RubyGems dhe të tjera.
- Bllokim automatik i ndërtimit kur raporti i malware identifikon rrezik.
- Njohuri mbi shfrytëzueshmërinë, kontrolle të reputacionit të mirëmbajtësit dhe zbulim të anomalive.
Qëndroni të informuar
Ekipi ynë e përditëson këtë faqe çdo javë. Për të marrë njoftime dhe raporte të hollësishme:
- Regjistrohu për tonë Gazete
- ndjek @XygeniSecurity në Linkedin
- Vendose këtë faqe në shënues për të ndjekur të rejat më të fundit. malware npm malware pypi kërcënimet




