Çdo javë, sistemet tona të zbulimit të programeve keqdashëse skanojnë mijëra paketa të reja dhe të përditësuara në regjistrat publikë si npm dhe PyPI.
Kjo javë ishte veçanërisht aktive.
Ne konfirmuam 45 paketa dashakeqe, kryesisht përgjatë NPM, me raste shtesë në PyPI VS KodiDisa u shfaqën në grupe të koordinuara, me lëshime të përsëritura keqdashëse të publikuara nën të njëjtat emra ose nëpër familje paketash të lidhura ngushtë. Shumë imituan Mjete të lidhura me inteligjencën artificiale, shërbimet e zhvilluesve, Kubernetes dhe mjetet cloud, ndihmësit e bazës së të dhënave, komponentët e frontend-it, paketa redaktuesish, dhe module të tjera të besueshme zakonisht në rrjedhat e punës moderne të zhvillimit.
Këto nuk ishin anomali të izoluara. Ajo që spikati këtë javë ishte publikimi i përsëritur në të njëjtat familje paketash, ripërdorimi i modeleve të emërtimit dhe mënyra se si paketat keqdashëse u maskuan për t'u dukur si varësi legjitime brenda shpërndarjes së softuerëve të vërtetë. pipelines.
Kjo pamje e shkurtër javore është pjesë e aktivitetit tonë të vazhdueshëm Përmbledhje e Kodit të Dëmshëm, ku ne vërtetojmë kërcënimet e reja dhe ofrojmë inteligjencë të zbatueshme për të ndihmuar Ekipet DevSecOps mbrojnë të tyre pipelines para se të ndodhë dëmtimi.
Le të analizojmë çfarë gjetëm këtë javë dhe pse ka rëndësi.
| ekosistemit | paketë | data |
|---|---|---|
| NPM | sn3akysnak3-test:1.1.1 | Prill 17, 2026 |
| NPM | nyje-e-kuqe-kontrib-zbulimi-i-objektit-yolo:9.1.11 | Prill 17, 2026 |
| NPM | nyje-e-kuqe-kontrib-zbulimi-i-objektit-yolo:9.1.12 | Prill 17, 2026 |
| vscode | orkestra-e-kodimit-ptah:0.2.18 | Prill 17, 2026 |
| pypi | ylli i vdekjes-ai: 0.19.9 | Prill 17, 2026 |
| NPM | wazir-xlocaletstnpm:9.9.2 | Prill 20, 2026 |
| pypi | emri i paketës jo i rastësishëm: 0.1.12 | Prill 20, 2026 |
| NPM | pocbitbarrontest:1.0.0 | Prill 20, 2026 |
| NPM | ac-sasskit-i brendshëm:100.0.12 | Prill 21, 2026 |
| NPM | sy-editor-v3:8.0.0 | Prill 19, 2026 |
| NPM | sy-editor-v3:9.0.0 | Prill 19, 2026 |
| NPM | sy-editor-v3:9.0.1 | Prill 19, 2026 |
| NPM | @caspian2026/agent-sdk:0.0.5 | Prill 20, 2026 |
| NPM | pa-markuar: 99.1.10 | Prill 20, 2026 |
| NPM | react-spa-shadcn:99.3.0 | Prill 24, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Prill 20, 2026 |
| NPM | shadxino:1.0.0 | Prill 21, 2026 |
| NPM | biblioteka-e-shkathtësive-claude:2.0.6 | Prill 21, 2026 |
| NPM | biblioteka-e-shkathtësive-claude:2.0.3 | Prill 21, 2026 |
| NPM | biblioteka-e-shkathtësive-claude:1.0.2 | Prill 21, 2026 |
| NPM | biblioteka-e-shkathtësive-claude:2.0.0 | Prill 21, 2026 |
| NPM | biblioteka-e-shkathtësive-claude:1.0.1 | Prill 21, 2026 |
| NPM | biblioteka-e-shkathtësive-claude:2.0.18 | Prill 22, 2026 |
| NPM | biblioteka-e-shkathtësive-claude:2.0.19 | Prill 22, 2026 |
| NPM | mjetet-e-shëndetësor-kube:2.4.0 | Prill 22, 2026 |
| NPM | pgserve:1.1.11 | Prill 22, 2026 |
| NPM | pgserve:1.1.12 | Prill 22, 2026 |
| NPM | pgserve:1.1.13 | Prill 22, 2026 |
| NPM | mjetet-e-shëndetësor-kube:2.4.1 | Prill 22, 2026 |
| NPM | kontrolluesi-i-pod-it-k8s:0.0.1 | Prill 22, 2026 |
| NPM | nyje-perf-utils:0.0.1 | Prill 22, 2026 |
| NPM | konfigurimi i-env-së-dev:0.0.1 | Prill 22, 2026 |
| NPM | mjetet-e-shëndetësor-kube:2.4.2 | Prill 22, 2026 |
| NPM | konfigurimi i-env-së-dev:0.0.2 | Prill 22, 2026 |
| NPM | kontrolluesi-i-pod-it-k8s:0.0.2 | Prill 22, 2026 |
| NPM | nyje-perf-utils:0.0.2 | Prill 22, 2026 |
| NPM | @automagik/genie:4.260421.40 | Prill 22, 2026 |
| NPM | pgserve:1.1.14 | Prill 22, 2026 |
| NPM | mjetet-e-shëndetësor-kube:2.4.3 | Prill 22, 2026 |
| NPM | nyje-perf-utils:0.0.3 | Prill 22, 2026 |
| NPM | kontrolluesi-i-pod-it-k8s:0.0.3 | Prill 22, 2026 |
| NPM | konfigurimi i-env-së-dev:0.0.3 | Prill 22, 2026 |
| NPM | react-spa-shadcn:100.9.9 | Prill 24, 2026 |
| NPM | përvoja-e-punonjësve-të-microsoft-it:99.2.1 | Prill 24, 2026 |
| NPM | përvoja-e-punonjësve-të-microsoft-it:99.2.2 | Prill 24, 2026 |
Siguroni Varësitë tuaja me Burim të Hapur kundër Dobësive dhe Kodit Dashakeq
Minimizoni rreziqet dhe mbroni aplikacionet tuaja nga paketat dashakeqe me Zbulimi i Hershëm i Malware-it XygeniPërparësoni dhe adresoni dobësitë që kanë më shumë rëndësi. Zgjidhja jonë gjithëpërfshirëse ofron monitorim në kohë reale të varësive tuaja për të zbuluar dhe zbutur kërcënimet përpara se ato të ndikojnë në softuerin tuaj.
Menaxhimi i komponentëve me burim të hapur në peizazhin aktual të zhvillimit të softuerëve është thelbësor për shkak të rritjes së dobësive dhe kërcënimeve të kodit dashakeq. Xygeni's Open Source Security Zgjidhja skanon dhe bllokon paketat e dëmshme pas publikimit, duke minimizuar ndjeshëm rrezikun e programeve keqdashëse dhe dobësive që depërtojnë në sistemet tuaja. Monitorimi ynë gjithëpërfshirës përfshin regjistra të shumtë publikë, duke siguruar që të gjitha varësitë të shqyrtohen për siguri dhe integritet. Xygeni rrit aftësinë e ekipit tuaj për të mirëmbajtur projekte softuerike të sigurta dhe të besueshme duke i dhënë përparësi kontekstualitetit të çështjeve kritike dhe duke lehtësuar proceset e përmirësuara të korrigjimit.
Xygeni përdor teknika shumështresore për të ndaluar kodin keqdashës përpara se të përhapet. Para së gjithash, analiza statike e kodit zbulon modelet e errësimit, ngarkesat e fshehura dhe abuzimin me skriptet. Përveç kësaj, sandbox-i i sjelljes analizon instalimin. hooks, komandat në kohën e ekzekutimit dhe truket e qëndrueshmërisë. Për më tepër, zbulimi i të mësuarit automatik identifikon variantet e malware-it npm zero-day dhe malware-it pypi të anashkaluara nga skanerët e nënshkrimeve. Së fundmi, Sistemi i Paralajmërimit të Hershëm monitoron depot publike në kohë reale, validon gjetjet dhe njofton menjëherë ekipet DevOps.
Si rezultat, ky kombinim siguron që zhvilluesit të marrin inteligjencë të shpejtë dhe të zbatueshme, të integruar direkt në CI/CD menu.
Pse zhvilluesit duhet të kujdesen për paketat keqdashëse npm
Kërcënimet moderne rrallë presin për kohën e ekzekutimit. Për shembull, paketat keqdashëse npm shpesh ekzekutohen gjatë instalimit, ndërsa paketat keqdashëse pypi fshehin nxjerrjen e token-eve ose backdoor-et. Sulmuesit:
- Kthejini repozitorët privatë të GitHub në publik për t'i replikuar ato.
- Nxirrni kredencialet dhe sekretet duke përdorur ngarkesa të koduara.
- Përdorni ngarkues të paqartë të JavaScript për të vendosur ransomware ose botnet-e.
Në fakt, paketat me burim të hapur dhe keqdashës u rritën me 156% brenda një viti. Prandaj, ekipet që mbështeten vetëm në furnizime të vonuara ose skanera bazë mbeten prapa.
Çfarë gjurmon ky raport për programe keqdashëse në npm dhe PyPI
Ky përmbledhje është qendra kryesore për:
- Paketa npm të konfirmuara keqdashëse
- Paketa të dëmshme të konfirmuara pypi
- Zbulimet e kodit keqdashës bazuar në sjellje
- Incidente të konfirmuara nga Regjistri
- Përmbledhjet javore dhe mujore të raporteve të malware-it
- Regjistri historik i ndryshimeve të të gjitha gjetjeve të malware-it npm dhe malware-it pypi
Me fjalë të tjera, ofron një pikë të vetme referimi. Ekipi i kërkimit në Xygeni e përditëson këtë faqe çdo javë me lidhje për analiza të plota teknike dhe GitHub IOC.
Si të mbroheni nga paketat keqdashëse npm dhe programet keqdashëse PyPI
Për shkak të këtij rreziku në rritje, organizatat kanë nevojë për mbrojtje të forta:
- Zbato instalimet vetëm me lockfile (
npm ci) në CI/CD. - Për më tepër, skanoni varësitë para-instaloni me Motorin e Paralajmërimit të Hershëm të Xygenit.
- Për më tepër, bllokimi ndërtohet mbi sinjalet e kodit të dëmshëm duke përdorur Guardrails.
- Generate SBOMpër të gjurmuar varësitë indirekte dhe për të zbatuar politikat.
- Mbi të gjitha, trajnoni zhvilluesit për të zbuluar gabimet drejtshkrimore, errësimin dhe skriptet e dyshimta të instalimit.
Provoni Mjetet e Zbulimit të Malware të Xygeni-t
Xygeni ofron:
- Zbulimi në kohë reale i kodit dashakeq, duke përfshirë backdoors, spyware dhe ransomware.
- Në dallim nga skanerët bazë, analiza në të gjithë npm-në, PyPI, Maven, NuGet, Gurë Kristali Ruby, Dhe më shumë.
- Bllokim automatik i ndërtimit kur raporti i malware identifikon rrezik.
- Njohuri mbi shfrytëzueshmërinë, kontrolle të reputacionit të mirëmbajtësit dhe zbulim të anomalive.






