Npm-skadlig programvara idag fortsätter att utvecklas, med angripare som publicerar skadlig kod, skadliga npm-paketoch PyPI skadliga paket utformad för att rikta in sig på utvecklingsarbetsflöden, CI/CD pipelinesoch ekosystem med öppen källkod. Skadlig kodsammanfattning är Xygenis pågående forskningsrapport som spårar och verifierar verkliga skadliga paket över hela npm, PyPI, VS-kodoch OpenVSX, inklusive bekräftade bakdörrar, datastölder, nyttolaster för utplåning av autentiseringsuppgifter och automatiserade kampanjer med skadlig kod i flera versioner.
Vårt forskarteam uppdaterar den här sidan regelbundet med validerade resultat, indikatorer för kompromiss (IOC), beteendemönsteroch teknisk analysSom ett resultat, utvecklare, AppSec-team, och säkerhetsingenjörer kan ligga steget före npm-skadlig programvara idag och framväxande skadlig paketaktivitet som påverkar moderna programvaruleveranskedjor.
NPM Malware Today: Veckovis sammanfattning 24–29 april 2026
Forskare bekräftade 245 032 skadliga paket i offentliga register under denna period.
observationer i datamängden
- De flesta bekräftade paketen publicerades i npm
- Ytterligare berörda fall PyPI, OpenVSXoch Samman
- Upprepad skadlig publicering över samma paketfamiljer och relaterade namn
- Höga eller atypiska versionsmönster som 99.x, 99.9.xoch 1.0.x
- Stark användning av betalning och utcheckning, enterpriseStil, intern webbapp, analytics, UI-grunden, utvecklarverktyg, molntemaoch komponentrelaterad namngivningsmönster
- Flera koordinerade versionsutbrott utformade för att likna legitima paketuppdateringar
Månadsrapport om skadlig kod: Bekräftade skadliga npm-paket i april 2026
Välkommen till den senaste upplagan av Xygeni Malicious Code Digest (Månadsutgåva). I april 2026, bekräftade vårt forskarteam mer än 250 skadliga paket, främst över npm, med ytterligare fall som påverkar PyPI, VS-kod, OpenVSX och Composer.
April handlade inte bara om volym. automatiseringsdrivna publiceringsvågor, aggressiva versioner av inflationskampanjer, paketfamiljklustringoch intern verktygsimitation, observerade vi några av månadens mest anmärkningsvärda mönster i samordnad skadlig publicering inom:
falska interna verktyg, AI-temapaket, betalnings- och utcheckningsmoduler, analysklienter, frontend-komponenter, utvecklarverktyg, Kubernetes- och molnverktyg, VS Code- och OpenVSX-tillägg och pålitliga varumärkesliknande paketnamn utformade för att smälta in i verklig programvaruleverans pipelines.
Det här var inte enkla typosquatting-incidenter. Över hela det bredare April dataset, observerade vi mönster för missbruk av autentiseringsuppgifter, manipulation av leveranskedjan, upprepad återanvändning av namnrymdenoch koordinerad skadlig publicering utformad för att smälta in i verkliga utvecklarmiljöer och programvaruleverans pipelines.
Över hela den bredare datamängden fortsatte vi att observera skriptad publicering i flera versioner, uppblåsta versionsscheman, betalning- och enterprise-tematisk namngivning, AI- och agent-tema paketnamn, SDK och frontend-komponentimitation, intern verktygsmimikoch klassiska taktiker som t.ex. beroendeförvirring och dataexfiltrering.
Denna rapport är en del av vårt pågående Skadlig kodsammanfattning, där vi validerar nya hot och tillhandahåller handlingsbar intelligens att hjälpa DevSecOps-team ligga före risk i leveranskedjan för programvara.
| Ekosystem | Paket | Datum |
|---|---|---|
| npm | pa-märkt: 99.1.10 | April 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | April 27, 2026 |
| npm | @sbt_gitverse/analytics-klient:99.0.1 | April 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | April 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | April 27, 2026 |
| npm | @tochka-ui/stiftelse:99.0.2 | April 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | April 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | April 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | April 27, 2026 |
Hur vi upptäcker skadlig kod i npm-skadlig programvara och PyPI-skadlig programvara
Xygeni använder flerskiktade tekniker för att stoppa skadlig kod innan den sprids. Först och främst upptäcker statisk kodanalys obfuskeringsmönster, dolda nyttolaster och skriptmissbruk. Dessutom installeras beteendemässiga sandlådeanalyser hooks, runtime-kommandon och persistens-tricks. Dessutom identifierar maskininlärningsdetektering zero-day npm-skadlig kod och pypi-skadlig kod som missas av signaturskannrar. Slutligen övervakar Early Warning System offentliga databaser i realtid, validerar resultat och varnar DevOps-team omedelbart.
Som ett resultat säkerställer denna kombination att utvecklare får snabb, handlingsbar information integrerad direkt i CI/CD arbetsflöden.
Varför utvecklare borde bry sig om skadliga npm-paket
Moderna hot väntar sällan på körning. Till exempel körs ofta skadliga npm-paket under installationen, medan skadliga pypi-paket döljer tokenexfiltrering eller bakdörrar. Angripare:
- Vänd privata GitHub-repos till offentliga för att replikera dem.
- Exfiltrera inloggningsuppgifter och hemligheter med hjälp av kodade nyttolaster.
- Använd obfuskerade JavaScript-laddare för att distribuera ransomware eller botnät.
Faktum är att antalet skadliga paket med öppen källkod ökade med 156 % på ett år. Därför hamnar team som bara förlitar sig på fördröjda flöden eller enkla skannrar på efterkälken.
Vad den här skadliga rapporten spårar i npm och PyPI
Denna sammanfattning är den centrala navet för:
- Bekräftade skadliga npm-paket
- Bekräftade skadliga pypi-paket
- Beteendebaserade detekteringar av skadlig kod
- Registerbekräftade incidenter
- Veckovisa och månatliga sammanfattningar av skadlig kod
- Historisk ändringslogg över alla fynd av npm- och pypi-skadlig programvara
Med andra ord, det ger en enda referenspunkt. Forskarteamet på Xygeni uppdaterar den här sidan varje vecka med länkar till fullständiga tekniska analyser och GitHub IOC:er.
Hur man skyddar sig mot skadliga npm-paket och PyPI-skadlig programvara
På grund av denna växande risk behöver organisationer mer än grundläggande beroendekontroller. Starka försvar mot skadliga npm-paket och pypi-skadliga paket kräver både förebyggande kontroller och körtidskontroll:
Tillämpa endast låsbara installationer mot skadliga npm-paket
Använda npm ci or pip install --require-hashes in CI/CD.
Detta säkerställer att exakt det beroendeträd som definieras i låsfiler används. Som ett resultat kan angripare inte smyga in modifierade eller typosquattade versioner av skadliga npm-paket.
Förinstallationsskanning efter npm-skadlig programvara och PyPI-skadlig programvara
Integrera Xygenis Early Warning Engine för att skanna npm- och pypi-skadlig kod innan paket når din miljö.
Dessutom upptäcka misstänkta postinstall skript, obfuskerade laddare eller hårdkodade C2-URL:er.
Guardrails att blockera byggen med skadlig kod
uppsättning guardrails att automatiskt misslyckas med byggen om bekräftade skadliga npm-paket eller pypi-skadliga paket upptäcks.
Till exempel, bryt byggen på paket med opublicerade utvecklare, obfuskeringsmönster eller IOC-matchningar. Följaktligen går skadlig kod aldrig obemärkt förbi.
Generera och validera SBOMMot skadliga npm-paket och PyPI-skadlig programvara
Skapa SBOMs (CycloneDX, SPDX) för varje build.
Jämför därefter med kända skadliga npm-paket och pypi-feeds för skadlig kod för att spåra både direkta och transitiva beroenden.
Skydd av autentiseringsuppgifter och tokens mot npm-skadlig programvara och PyPI-skadlig programvara
Många skadliga npm-paket försöker läsa .npmrc, .pypirc, eller miljövariabler.
Kör därför byggen i härdade behållare med minimala exponerade hemligheter. Använd dessutom hemlighetshanterare istället för miljövariabler för att blockera missbruk av skadlig kod.
Övervaka register- och underhållsändringar i skadliga npm-paket
Angripare kapar ofta övergivna projekt.
Var särskilt uppmärksam på plötsliga byten av utvecklare, ovanliga versionshopp eller överdrivna publiceringar i npm-skadlig kod och pypi-skadliga paket.
Utvecklarutbildning i att upptäcka skadlig kod i npm och PyPI
Lär team att upptäcka varningssignaler som:
- Paketnamn med stavfel (
reqeustistället förrequest). - Ovanliga
installorprepareskript. - Nyligen skapade paket med misstänkt höga versionsnummer.
Framför allt hjälper denna medvetenhet till att upptäcka skadlig kod tidigt.
Avvikelsedetektering vid körning för skadliga npm-paket och PyPI-skadlig programvara
Även om skadlig kod kringgår statiska kontroller, körtidsdetektering i CI/CD kan fånga:
- Oväntade nätverksanslutningar.
- Filsystemändringar utanför förväntade kataloger.
- Uthållighetsförsök över jobb.
Slutligen säkerställer detta att hot från npm- och pypi-skadlig programvara stoppas även efter installationen.
Genom att kombinera dessa kontroller förhindrar team att skadliga npm-paket och pypi-skadliga paket någonsin når produktionsläget. pipelines.
Prova Xygenis verktyg för att upptäcka skadlig kod
Xygeni levererar:
- Realtidsdetektering av skadlig kod, inklusive bakdörrar, spionprogram och ransomware.
- Till skillnad från grundläggande skannrar, analyser över npm, PyPI, Maven, NuGet, RubyGems och mer.
- Automatisk byggblockering när rapporten om skadlig kod identifierar risk.
- Insikter om exploateringsmöjligheter, kontroller av underhållares rykte och avvikelsedetektering.
Hållas informerad
Vårt team uppdaterar den här sidan varje vecka. För att få aviseringar och detaljerade rapporter:
- Prenumerera på vår Nyhetsbrev
- Följ @XygeniSecurity på Linkedin
- Bokmärk den här sidan för att hålla koll på det senaste npm-skadlig programvara och pypi skadlig kod hot




