НПМ злонамерни софтвер данас наставља да се развија, а нападачи објављују злонамерни код, злонамерни npm пакети, i Злонамерни пакети PyPI дизајниран да циља на развојне токове рада, CI/CD pipelines, и екосистеме отвореног кода. Сажетак злонамерног кода је Xygeni-јев текући истраживачки извештај који прати и верификује стварне злонамерне пакете широм нпм, ПиПИ, ВС Цоде, i OpenVSX, укључујући потврђене задње улазе, крадљивце података, корисне оптерећења за крађу акредитива и аутоматизоване кампање са више верзија злонамерног софтвера.
Наш истраживачки тим редовно ажурира ову страницу са валидирани налази, индикатори компромиса (МОК), обрасци понашања, i техничка анализаКао резултат тога, програмери, AppSec тимовиа инжењери безбедности могу бити испред свих npm злонамерни софтвер данас и нове активности злонамерних пакета које утичу на модерне ланце снабдевања софтвером.
НПМ злонамерни софтвер данас: Недељни резиме 24–29. април 2026.
Истраживачи су потврдили 97 злонамерних пакета у свим јавним регистрима током овог периода.
Запажања скупа података
- Већина потврђених пакета је објављена у нпм
- Додатни погођени случајеви ПиПИ, OpenVSX, i Саставити
- Поновљено злонамерно објављивање у истим породицама пакета и повезаним називима
- Високи или атипични обрасци верзије као што су КСНУМКС.к, КСНУМКС.к, i КСНУМКС.к
- Снажна употреба плаћање и плаћање, enterprise-стиле, интерна веб апликација, аналитика, Фондација корисничког интерфејса, алат за програмере, са темом облака, i повезано са компонентама обрасци именовања
- Више координисаних серија верзија дизајнираних да подсећају на легитимна ажурирања пакета
Погледајте комплетан недељни извештај о злонамерном софтверу →
Месечни извештај о злонамерном софтверу: Потврђени злонамерни npm пакети у априлу 2026.
Добродошли у најновије издање часописа Xygeni Мајџест злонамерног кода (месечно издање). у April 2026., потврдио је наш истраживачки тим више од 250 злонамерних пакета, првенствено преко нпм, са додатним случајевима који утичу PyPI, VS Code, OpenVSX и Composer.
Април није био само о обиму. Уз то таласи објављивања вођени аутоматизацијом, агресивне верзије кампања за инфлацију, груписање породица пакета, i лажно представљање интерног алата, уочили смо неке од најзначајнијих образаца месеца у координисаном објављивању злонамерног садржаја у:
лажни интерни алати, пакети са темом вештачке интелигенције, модули за плаћање и наплату, аналитички клијенти, фронтенд компоненте, услужни програми за програмере, Kubernetes и cloud алати, VS Code и OpenVSX екстензије и поуздана имена пакета слична брендовима дизајнирана да се уклопе у праву испоруку софтвера pipelines.
Ово нису били једноставни инциденти са грешкама у типографији. Широм ширег Април скуп података, приметили смо обрасци злоупотребе акредитива, манипулација ланцем снабдевања, поновљено поновно коришћење именског простора, i координисано злонамерно објављивање дизајниран да се уклопи у стварна програмерска окружења и испоруку софтвера pipelines.
У ширем скупу података, наставили смо да посматрамо скриптовано објављивање у више верзија, надуване шеме верзирања, плаћање- и enterprise-тематско именовање, Називи пакета са темом вештачке интелигенције и агентике, Имитација SDK-а и фронтенд компоненти, мимикрија интерног алатаи класичне тактике као што су конфузија у вези са зависношћу ексфилтрација података.
Овај извештај је део нашег текућег Сажетак злонамерног кода, где валидирамо нове претње и пружамо активна интелигенција да помогне DevSecOps тимови останите испред ризик ланца снабдевања софтвером.
| Екосистем | пакет | datum |
|---|---|---|
| нпм | па-маркирано: 99.1.10 | 27. април 2026. |
| пипи | moonbit-locale-compat:0.2.3 | 27. април 2026. |
| нпм | @alfa.life.mapp/app.web:99.0.13 | 27. април 2026. |
| нпм | @sbt_gitverse/analytics-client:99.0.1 | 27. април 2026. |
| нпм | @френгки0707/гоогле-цлоуд-цлоне:1.33.1 | 27. април 2026. |
| нпм | @alfa.life.mapp/app.web:99.0.14 | 27. април 2026. |
| нпм | @tochka-ui/foundation:99.0.2 | 27. април 2026. |
| openvsx | аркане-искра/убел:0.1.0 | 28. април 2026. |
| нпм | @2011-08-19/n:99.9.9 | 28. април 2026. |
| нпм | @френгки0707/гоогле-цлоуд-цлоне:1.38.0 | 27. април 2026. |
Како откривамо злонамерни код у npm и PyPI малверу
Xygeni користи вишеслојне технике да заустави злонамерни код пре него што се прошири. Пре свега, статичка анализа кода открива обрасце обфускације, скривене корисне оптерећења и злоупотребу скрипти. Поред тога, инсталирају се анализе бихевиоралног „песчаника“ hooks, команде током извршавања и трикови перзистенције. Штавише, детекција машинског учења идентификује варијанте npm злонамерног софтвера нултог дана и pypi злонамерног софтвера које скенери потписа пропуштају. Коначно, систем раног упозоравања прати јавне репозиторијуме у реалном времену, валидира налазе и одмах обавештава DevOps тимове.
Као резултат тога, ова комбинација осигурава да програмери добијају брзе, корисне обавештајне податке интегрисане директно у CI/CD токови рада.
Зашто би програмери требало да се брину о злонамерним npm пакетима
Модерне претње ретко чекају време извршавања. На пример, злонамерни npm пакети се често извршавају током инсталације, док злонамерни pypi пакети крију крађу токена или задња врата. Нападачи:
- Претворите приватне GitHub репозиторијуме у јавне да бисте их реплицирали.
- Откријте акредитиве и тајне користећи кодиране корисне податке.
- Користите замаскиране JavaScript учитаваче за распоређивање ransomware-а или ботнета.
У ствари, број злонамерних пакета отвореног кода порастао је за 156% у једној години. Стога, тимови који се ослањају само на одложене преносе података или основне скенере заостају.
Шта овај извештај о злонамерном софтверу прати у npm-у и PyPI-ју
Овај сажетак је централно место за:
- Потврђени злонамерни npm пакети
- Потврђени злонамерни pypi пакети
- Детекција злонамерног кода заснована на понашању
- Инциденти потврђени од стране регистра
- Недељни и месечни резимеи извештаја о злонамерном софтверу
- Историјски дневник промена свих пронађених npm и pypi малвера
Другим речима, пружа јединствену референтну тачку. Истраживачки тим у Xygeni-ју ажурира ову страницу недељно са линковима ка комплетним техничким анализама и GitHub IOC-овима.
Како се заштитити од злонамерних npm пакета и PyPI малвера
Због овог растућег ризика, организацијама је потребно више од основних провера зависности. Јака одбрана од злонамерних npm пакета и pypi пакета захтева и превентивне контроле и спровођење мера током извршавања:
Примените инсталације само са закључаним датотекама против злонамерних npm пакета
употреба npm ci or pip install --require-hashes in CI/CD.
Ово осигурава да се користи тачно стабло зависности дефинисано у lockfiles. Као резултат тога, нападачи не могу да убаце модификоване или типографски погрешне верзије злонамерних npm пакета.
Скенирање пре инсталације за npm и PyPI злонамерни софтвер
Интегришите Xygeni-јев систем за рано упозоравање да бисте скенирали npm и pypi малвер пре него што пакети стигну у ваше окружење.
Штавише, откријте сумњиве postinstall скрипте, замаскиране програме за учитавање или чврсто кодиране C2 URL-ове.
Guardrails Блокирање верзија са злонамерним кодом
Сет guardrails да аутоматски престане са изградњом ако се открију потврђени злонамерни npm или pypi пакети.
На пример, break builds се користи на пакетима са необјављеним одржаваоцима, шаблонима за замагљивање или IOC подударањима. Сходно томе, злонамерни код никада не пролази незапажено.
Генериши и валидирај SBOMПротив злонамерних npm пакета и PyPI малвера
Створити SBOMс (CycloneDX, SPDX) за сваку верзију.
Након тога, упоредите са познатим злонамерним npm пакетима и pypi феедовима малвера како бисте пратили и директне и транзитивне зависности.
Заштита акредитива и токена од npm злонамерног софтвера и PyPI злонамерног софтвера
Многи злонамерни npm пакети покушавају да читају .npmrc, .pypirc, или променљиве окружења.
Стога, покрећите верзије у ојачаним контејнерима са минималним бројем откривених тајни. Поред тога, користите менаџере тајни уместо променљивих окружења да бисте блокирали злоупотребу злонамерног кода.
Праћење промена регистра и одржавања у злонамерним npm пакетима
Нападачи често отимају напуштене пројекте.
Посебно пазите на изненадне замене одржавалаца, неуобичајене скокове у верзијама или прекомерно објављивање npm злонамерних софтвера и pypi злонамерних пакета.
Обука програмера о откривању злонамерног кода у npm-у и PyPI-ју
Научите тимове да уоче црвене заставице као што су:
- Имена пакета са грешкама у куцању (
reqeustУМЕСТОrequest). - неуобичајен
installorprepareскрипте. - Недавно креирани пакети са сумњиво високим бројевима верзија.
Пре свега, ова свест помаже у раном откривању злонамерног кода.
Детекција аномалија током извршавања за злонамерне npm пакете и PyPI малвер
Чак и ако злонамерни софтвер заобилази статичке провере, детекција током извршавања у CI/CD може ухватити:
- Неочекиване мрежне везе.
- Модификације фајл система ван очекиваних директоријума.
- Покушаји истрајности у различитим пословима.
Коначно, ово осигурава да се претње од npm злонамерног софтвера и pypi злонамерног софтвера зауставе чак и након инсталације.
Комбиновањем ових контрола, тимови спречавају да злонамерни npm пакети и pypi пакети икада доспеју у продукцију. pipelines.
Испробајте Xygeni алате за откривање злонамерног софтвера
Ксигени испоручује:
- Детекција злонамерног кода у реалном времену, укључујући задња врата, шпијунски софтвер и рансомвер.
- За разлику од основних скенера, анализа преко npm, PyPI, Maven, NuGet, RubyGems и других.
- Аутоматско блокирање верзије када извештај о злонамерном софтверу идентификује ризик.
- Увиди у експлоатабилност, провере репутације одржаваоца и откривање аномалија.
Останите информисани
Наш тим ажурира ову страницу сваке недеље. Да бисте примали обавештења и детаљне извештаје:
- Претплатите се на наше Newsletter
- Пратити @XygeniSecurity на Линкедину
- Додајте ову страницу у обележиваче да бисте пратили најновије npm злонамерни софтвер пипи малваре претње




