Përmbledhje e Kodit të Dëmshëm 71

Përmbledhje e Kodit të Dëmshëm Xygeni 71

Çdo javë, sistemet tona të zbulimit të programeve keqdashëse skanojnë mijëra paketa të reja dhe të përditësuara në regjistrat publikë si npm dhe PyPI.

Kjo javë ishte veçanërisht aktive.

Ne konfirmuam 45 paketa dashakeqe, kryesisht përgjatë NPM, me raste shtesë në PyPI VS KodiDisa u shfaqën në grupe të koordinuara, me lëshime të përsëritura keqdashëse të publikuara nën të njëjtat emra ose nëpër familje paketash të lidhura ngushtë. Shumë imituan Mjete të lidhura me inteligjencën artificiale, shërbimet e zhvilluesve, Kubernetes dhe mjetet cloud, ndihmësit e bazës së të dhënave, komponentët e frontend-it, paketa redaktuesish, dhe module të tjera të besueshme zakonisht në rrjedhat e punës moderne të zhvillimit.

Këto nuk ishin anomali të izoluara. Ajo që spikati këtë javë ishte publikimi i përsëritur në të njëjtat familje paketash, ripërdorimi i modeleve të emërtimit dhe mënyra se si paketat keqdashëse u maskuan për t'u dukur si varësi legjitime brenda shpërndarjes së softuerëve të vërtetë. pipelines.

Kjo pamje e shkurtër javore është pjesë e aktivitetit tonë të vazhdueshëm Përmbledhje e Kodit të Dëmshëm, ku ne vërtetojmë kërcënimet e reja dhe ofrojmë inteligjencë të zbatueshme për të ndihmuar Ekipet DevSecOps mbrojnë të tyre pipelines para se të ndodhë dëmtimi.

Le të analizojmë çfarë gjetëm këtë javë dhe pse ka rëndësi.

ekosistemitpaketëdata
NPMsn3akysnak3-test:1.1.1Prill 17, 2026
NPMnyje-e-kuqe-kontrib-zbulimi-i-objektit-yolo:9.1.11Prill 17, 2026
NPMnyje-e-kuqe-kontrib-zbulimi-i-objektit-yolo:9.1.12Prill 17, 2026
vscodeorkestra-e-kodimit-ptah:0.2.18Prill 17, 2026
pypiylli i vdekjes-ai: 0.19.9Prill 17, 2026
NPMwazir-xlocaletstnpm:9.9.2Prill 20, 2026
pypiemri i paketës jo i rastësishëm: 0.1.12Prill 20, 2026
NPMpocbitbarrontest:1.0.0Prill 20, 2026
NPMac-sasskit-i brendshëm:100.0.12Prill 21, 2026
NPMsy-editor-v3:8.0.0Prill 19, 2026
NPMsy-editor-v3:9.0.0Prill 19, 2026
NPMsy-editor-v3:9.0.1Prill 19, 2026
NPM@caspian2026/agent-sdk:0.0.5Prill 20, 2026
NPMpa-markuar: 99.1.10Prill 20, 2026
NPMreact-spa-shadcn:99.3.0Prill 24, 2026
pypimoonbit-locale-compat:0.2.3Prill 20, 2026
NPMshadxino:1.0.0Prill 21, 2026
NPMbiblioteka-e-shkathtësive-claude:2.0.6Prill 21, 2026
NPMbiblioteka-e-shkathtësive-claude:2.0.3Prill 21, 2026
NPMbiblioteka-e-shkathtësive-claude:1.0.2Prill 21, 2026
NPMbiblioteka-e-shkathtësive-claude:2.0.0Prill 21, 2026
NPMbiblioteka-e-shkathtësive-claude:1.0.1Prill 21, 2026
NPMbiblioteka-e-shkathtësive-claude:2.0.18Prill 22, 2026
NPMbiblioteka-e-shkathtësive-claude:2.0.19Prill 22, 2026
NPMmjetet-e-shëndetësor-kube:2.4.0Prill 22, 2026
NPMpgserve:1.1.11Prill 22, 2026
NPMpgserve:1.1.12Prill 22, 2026
NPMpgserve:1.1.13Prill 22, 2026
NPMmjetet-e-shëndetësor-kube:2.4.1Prill 22, 2026
NPMkontrolluesi-i-pod-it-k8s:0.0.1Prill 22, 2026
NPMnyje-perf-utils:0.0.1Prill 22, 2026
NPMkonfigurimi i-env-së-dev:0.0.1Prill 22, 2026
NPMmjetet-e-shëndetësor-kube:2.4.2Prill 22, 2026
NPMkonfigurimi i-env-së-dev:0.0.2Prill 22, 2026
NPMkontrolluesi-i-pod-it-k8s:0.0.2Prill 22, 2026
NPMnyje-perf-utils:0.0.2Prill 22, 2026
NPM@automagik/genie:4.260421.40Prill 22, 2026
NPMpgserve:1.1.14Prill 22, 2026
NPMmjetet-e-shëndetësor-kube:2.4.3Prill 22, 2026
NPMnyje-perf-utils:0.0.3Prill 22, 2026
NPMkontrolluesi-i-pod-it-k8s:0.0.3Prill 22, 2026
NPMkonfigurimi i-env-së-dev:0.0.3Prill 22, 2026
NPMreact-spa-shadcn:100.9.9Prill 24, 2026
NPMpërvoja-e-punonjësve-të-microsoft-it:99.2.1Prill 24, 2026
NPMpërvoja-e-punonjësve-të-microsoft-it:99.2.2Prill 24, 2026

Siguroni Varësitë tuaja me Burim të Hapur kundër Dobësive dhe Kodit Dashakeq

Minimizoni rreziqet dhe mbroni aplikacionet tuaja nga paketat dashakeqe me Zbulimi i Hershëm i Malware-it XygeniPërparësoni dhe adresoni dobësitë që kanë më shumë rëndësi. Zgjidhja jonë gjithëpërfshirëse ofron monitorim në kohë reale të varësive tuaja për të zbuluar dhe zbutur kërcënimet përpara se ato të ndikojnë në softuerin tuaj.

Menaxhimi i komponentëve me burim të hapur në peizazhin aktual të zhvillimit të softuerëve është thelbësor për shkak të rritjes së dobësive dhe kërcënimeve të kodit dashakeq. Xygeni's Open Source Security Zgjidhja skanon dhe bllokon paketat e dëmshme pas publikimit, duke minimizuar ndjeshëm rrezikun e programeve keqdashëse dhe dobësive që depërtojnë në sistemet tuaja. Monitorimi ynë gjithëpërfshirës përfshin regjistra të shumtë publikë, duke siguruar që të gjitha varësitë të shqyrtohen për siguri dhe integritet. Xygeni rrit aftësinë e ekipit tuaj për të mirëmbajtur projekte softuerike të sigurta dhe të besueshme duke i dhënë përparësi kontekstualitetit të çështjeve kritike dhe duke lehtësuar proceset e përmirësuara të korrigjimit.

Xygeni përdor teknika shumështresore për të ndaluar kodin keqdashës përpara se të përhapet. Para së gjithash, analiza statike e kodit zbulon modelet e errësimit, ngarkesat e fshehura dhe abuzimin me skriptet. Përveç kësaj, sandbox-i i sjelljes analizon instalimin. hooks, komandat në kohën e ekzekutimit dhe truket e qëndrueshmërisë. Për më tepër, zbulimi i të mësuarit automatik identifikon variantet e malware-it npm zero-day dhe malware-it pypi të anashkaluara nga skanerët e nënshkrimeve. Së fundmi, Sistemi i Paralajmërimit të Hershëm monitoron depot publike në kohë reale, validon gjetjet dhe njofton menjëherë ekipet DevOps.

Si rezultat, ky kombinim siguron që zhvilluesit të marrin inteligjencë të shpejtë dhe të zbatueshme, të integruar direkt në CI/CD menu.

Pse zhvilluesit duhet të kujdesen për paketat keqdashëse npm

Kërcënimet moderne rrallë presin për kohën e ekzekutimit. Për shembull, paketat keqdashëse npm shpesh ekzekutohen gjatë instalimit, ndërsa paketat keqdashëse pypi fshehin nxjerrjen e token-eve ose backdoor-et. Sulmuesit:

  • Kthejini repozitorët privatë të GitHub në publik për t'i replikuar ato.
  • Nxirrni kredencialet dhe sekretet duke përdorur ngarkesa të koduara.
  • Përdorni ngarkues të paqartë të JavaScript për të vendosur ransomware ose botnet-e.

Në fakt, paketat me burim të hapur dhe keqdashës u rritën me 156% brenda një viti. Prandaj, ekipet që mbështeten vetëm në furnizime të vonuara ose skanera bazë mbeten prapa.

Çfarë gjurmon ky raport për programe keqdashëse në npm dhe PyPI

Ky përmbledhje është qendra kryesore për:

  • Paketa npm të konfirmuara keqdashëse
  • Paketa të dëmshme të konfirmuara pypi
  • Zbulimet e kodit keqdashës bazuar në sjellje
  • Incidente të konfirmuara nga Regjistri
  • Përmbledhjet javore dhe mujore të raporteve të malware-it
  • Regjistri historik i ndryshimeve të të gjitha gjetjeve të malware-it npm dhe malware-it pypi

Me fjalë të tjera, ofron një pikë të vetme referimi. Ekipi i kërkimit në Xygeni e përditëson këtë faqe çdo javë me lidhje për analiza të plota teknike dhe GitHub IOC.

Si të mbroheni nga paketat keqdashëse npm dhe programet keqdashëse PyPI

Për shkak të këtij rreziku në rritje, organizatat kanë nevojë për mbrojtje të forta:

  • Zbato instalimet vetëm me lockfile (npm ci) në CI/CD.
  • Për më tepër, skanoni varësitë para-instaloni me Motorin e Paralajmërimit të Hershëm të Xygenit.
  • Për më tepër, bllokimi ndërtohet mbi sinjalet e kodit të dëmshëm duke përdorur Guardrails.
  • Generate SBOMpër të gjurmuar varësitë indirekte dhe për të zbatuar politikat.
  • Mbi të gjitha, trajnoni zhvilluesit për të zbuluar gabimet drejtshkrimore, errësimin dhe skriptet e dyshimta të instalimit.

Provoni Mjetet e Zbulimit të Malware të Xygeni-t

Xygeni ofron:

  • Zbulimi në kohë reale i kodit dashakeq, duke përfshirë backdoors, spyware dhe ransomware.
  • Në dallim nga skanerët bazë, analiza në të gjithë npm-në, PyPI, Maven, NuGet, Gurë Kristali Ruby, Dhe më shumë.
  • Bllokim automatik i ndërtimit kur raporti i malware identifikon rrezik.
  • Njohuri mbi shfrytëzueshmërinë, kontrolle të reputacionit të mirëmbajtësit dhe zbulim të anomalive.
mjetet-e-për-përbërjes-së-softuerit-sca-tools
Përparësoni, korrigjoni dhe siguroni rreziqet e softuerit tuaj
Merrni Llogarinë tuaj Falas.
Nuk kërkohet kartë krediti.

Siguroni Zhvillimin dhe Ofrimin e Softuerit tuaj

me Xygeni Product Suite