Unggal minggu, sistem deteksi malware kami nyeken rébuan pakét énggal sareng anu diénggalan di sakumna pendaptaran umum sapertos npm sareng PyPI.
Minggu ieu aktip pisan.
Kami mastikeun 45 pakét jahat, utamina di sakuliah npm, kalawan kasus tambahan dina PyPISababaraha muncul dina klaster anu terkoordinasi, kalayan rilis jahat anu diulang-ulang diterbitkeun dina nami anu sami atanapi di sakumna kulawarga pakét anu raket patalina. Seueur anu nirukeun parabot pamekar, widget patuh kana aturan, utilitas audit kaamanan, Plugin Strapi, Paket anu aya hubunganana sareng LangGraph, Para pemasang bertema Codev, asisten tanpa server, sareng komponén sanés anu umumna dipercaya dina alur kerja pamekaran modéren.
Ieu sanés anomali anu terasing. Anu nonjol minggu ieu nyaéta penerbitan anu diulang-ulang di sakumna kulawarga pakét anu sami, panggunaan deui pola penamaan, sareng cara pakét jahat disamarkan supados katingalina sapertos dependensi anu sah dina pangiriman parangkat lunak anu nyata. pipelines.
Potret mingguan ieu mangrupikeun bagian tina kagiatan kami anu terus-terusan Ringkesan Kodeu Jahat, dimana urang ngavalidasi ancaman anyar sareng nyayogikeun intelijen anu tiasa ditindaklanjuti pikeun ngabantosan Tim DevSecOps ngajaga maranéhna pipelines sateuacan karusakan kajadian.
Hayu urang bahas naon anu urang mendakan minggu ieu sareng kunaon éta penting.
| ékosistem | paket | tanggal |
|---|---|---|
| npm | strapi-plugin-finseven:3.6.8 | Apr 08, 2026 |
| npm | romi-bot:0.1.6 | Apr 03, 2026 |
| npm | romi-bot:0.1.5 | Apr 03, 2026 |
| npm | hiji-tarjamahan:99.0.0 | Apr 03, 2026 |
| npm | okx-data:9999.1.0 | Apr 03, 2026 |
| npm | okxglobal:9999.1.0 | Apr 03, 2026 |
| npm | serverless-env-helpers:1.0.1 | Apr 03, 2026 |
| npm | serverless-env-helpers:1.0.5 | Apr 03, 2026 |
| npm | serverless-env-helpers:1.0.6 | Apr 03, 2026 |
| npm | coviu-client:9.9.9 | Apr 04, 2026 |
| npm | validasi-panas-sdk:99.9.9 | Apr 04, 2026 |
| npm | audit-kaamanan-nerite:1.0.4 | Apr 05, 2026 |
| npm | audit-kaamanan-nerite:1.0.3 | Apr 05, 2026 |
| npm | strapi-plugin-api:3.6.10 | Apr 08, 2026 |
| npm | klien-relay-kaséhatan:1.0.3 | Apr 05, 2026 |
| pypi | nguji-figueroa:0.1.0 | Apr 05, 2026 |
| npm | klien-relay-kaséhatan:1.0.4 | Apr 05, 2026 |
| npm | @hermit46/depguard-test-malicious:1.0.0 | Apr 05, 2026 |
| npm | réaksi-émit:1.0.5 | Apr 05, 2026 |
| npm | admin0911:1.0.14 | Apr 05, 2026 |
| npm | admin0911:1.0.15 | Apr 05, 2026 |
| npm | @warnthyfriends/widget-patuh:1.0.2 | Apr 06, 2026 |
| npm | @warnthyfriends/widget-patuh:1.0.3 | Apr 06, 2026 |
| npm | @warnthyfriends/widget-patuh:1.0.6 | Apr 06, 2026 |
| npm | @warnthyfriends/widget-patuh:1.0.7 | Apr 06, 2026 |
| npm | @warnthyfriends/widget-patuh:1.0.8 | Apr 06, 2026 |
| npm | admin0911:1.0.23 | Apr 07, 2026 |
| npm | admin0911:1.0.47 | Apr 07, 2026 |
| npm | admin0911:1.0.59 | Apr 07, 2026 |
| npm | @langgraphjs/toolkit:0.2.5 | Apr 07, 2026 |
| npm | @langgraphjs/toolkit:0.2.2 | Apr 07, 2026 |
| npm | @langgraphjs/toolkit:0.2.8 | Apr 07, 2026 |
| npm | @langgraphjs/toolkit:0.2.9 | Apr 07, 2026 |
| npm | pamasang-codev:1.0.1 | Apr 07, 2026 |
| npm | pamasang-codev:1.0.3 | Apr 07, 2026 |
| npm | codev-install:1.0.0 | Apr 07, 2026 |
| npm | @langgraphjs/toolkit:1.2.9 | Apr 07, 2026 |
| npm | sési-ngabagi-paketan-pribadiz:1.9.8 | Apr 07, 2026 |
| npm | @fairwords/loopback-connector-es:1.4.4 | Apr 08, 2026 |
| npm | @sie-ppr-web-checkout/app:3.999.0 | Apr 09, 2026 |
| npm | @codev-team/pamasang-codev:1.0.1 | Apr 09, 2026 |
| npm | codev-demo:1.0.0 | Apr 09, 2026 |
| npm | codev-demo-1:1.0.0 | Apr 09, 2026 |
| npm | @minij/cli:0.0.2 | Apr 09, 2026 |
| npm | hideung-bulan-js:1.0.0 | Apr 09, 2026 |
Amankeun Dependensi Sumber Terbuka Anjeun tina Karentanan sareng Kode Jahat
Minimalkeun résiko sareng lindungi aplikasi anjeun tina paket jahat nganggo Deteksi Malware Awal XygeniPrioritaskeun sareng tangani kerentanan anu paling penting. Solusi komprehensif kami nawiskeun pangawasan real-time tina dependensi anjeun pikeun ngadeteksi sareng ngirangan ancaman sateuacan mangaruhan parangkat lunak anjeun.
Ngatur komponén sumber terbuka dina lanskap pamekaran parangkat lunak ayeuna penting pisan kusabab ningkatna kerentanan sareng ancaman kode jahat. Xygeni's Open Source Security Solusi nyeken sareng meungpeuk pakét anu ngabahayakeun nalika diterbitkeun, sacara dramatis ngaminimalkeun résiko malware sareng kerentanan anu nyusup kana sistem anjeun. Pemantauan komprehensif kami ngawengku sababaraha pendaptaran umum, mastikeun sadaya dependensi ditaliti pikeun kaamanan sareng integritas. Xygeni ningkatkeun kamampuan tim anjeun pikeun ngajaga proyék parangkat lunak anu aman sareng tiasa dipercaya ku cara ngutamakeun masalah kritis sacara kontekstual sareng ngagampangkeun prosés remediasi anu efisien.
Xygeni nganggo téknik multi-lapisan pikeun ngeureunkeun kode jahat sateuacan nyebar. Anu mimiti, analisis kode statis ngadeteksi pola obfuscation, payload anu disumputkeun, sareng panyalahgunaan skrip. Salaku tambahan, analisis sandboxing paripolah masang hooks, paréntah runtime, sareng trik persistensi. Leuwih ti éta, deteksi pembelajaran mesin ngaidéntifikasi malware npm zero-day sareng varian malware pypi anu teu katingali ku pamindai tanda tangan. Pamungkas, Sistem Peringatan Dini ngawas repositori umum sacara real time, ngavalidasi panemuan, sareng langsung ngingetkeun tim DevOps.
Hasilna, kombinasi ieu mastikeun para pamekar nampi intelijen anu gancang sareng tiasa ditindaklanjuti anu diintegrasikeun langsung kana CI/CD workflows.
Naha Pamekar Kudu Miara Paket npm Jahat
Ancaman modéren jarang ngantosan runtime. Salaku conto, pakét npm jahat sering dijalankeun nalika pamasangan, sedengkeun pakét jahat pypi nyumputkeun token exfiltration atanapi backdoors. Penyerang:
- Balikkeun repo GitHub pribadi ka umum pikeun nirukeunana.
- Éksfiltrasi kredensial sareng rahasia nganggo muatan anu dikodekeun.
- Anggo pangisi JavaScript anu diobfuskasi pikeun nyebarkeun ransomware atanapi botnet.
Kanyataanna, pakét sumber terbuka anu jahat naék 156% dina sataun. Ku kituna, tim anu ngan ukur ngandelkeun feed anu telat atanapi pamindai dasar bakal tinggaleun.
Naon anu Dilacak ku Laporan Malware Ieu dina npm sareng PyPI
Ringkesan ieu mangrupikeun pusat pikeun:
- Paket npm jahat anu dikonfirmasi
- Paket jahat pypi anu dikonfirmasi
- Deteksi kode jahat dumasar kana paripolah
- Insiden anu dikonfirmasi ku pendaptaran
- Ringkesan laporan malware mingguan sareng bulanan
- Log parobahan sajarah sadaya panemuan malware npm sareng malware pypi
Ku kituna, éta nyayogikeun hiji titik rujukan. Tim panalungtik di Xygeni ngapdet halaman ieu mingguan nganggo tautan ka analisis téknis lengkep sareng IOC GitHub.
Kumaha Ngajaga tina Paket npm anu Jahat sareng Malware PyPI
Kusabab résiko anu ningkat ieu, organisasi peryogi pertahanan anu kuat:
- Laksanakeun pamasangan anu ngan ukur nganggo lockfile (
npm ci) di CI/CD. - Salian ti éta, dependensi scan tos dipasang sateuacanna nganggo Mesin Peringatan Awal Xygeni.
- Salajengna, blok diwangun dumasar kana sinyal kode jahat anu nganggo Guardrails.
- Ngabangkitkeun SBOMs pikeun ngalacak katergantungan teu langsung sareng nerapkeun kawijakan.
- Anu paling penting, latih pamekar pikeun ngadeteksi typoscript, obfuscation, sareng skrip pamasangan anu curiga.
Coba Alat Deteksi Malware Xygeni
Xygeni nganteurkeun:
- Deteksi kode jahat sacara real-time, kalebet backdoors, spyware, sareng ransomware.
- Beda sareng pamindai dasar, analisis dina npm, PyPI, Maven, NuGet, rubygems, Sareng nu sanesna.
- Blokir wangunan otomatis nalika laporan malware ngaidentipikasi résiko.
- Wawasan eksploitasi, pamariksaan reputasi pangurus, sareng deteksi anomali.




