skadliga npm-paket - pypi skadliga paket - skadlig kod - rapport om skadlig kod - npm-skadlig kod - pypi-skadlig kod

Npm Malware Today: Veckovis sammanfattning av skadlig kod

Npm-skadlig programvara idag fortsätter att utvecklas, med angripare som publicerar skadlig kod, skadliga npm-paketoch PyPI skadliga paket utformad för att rikta in sig på utvecklingsarbetsflöden, CI/CD pipelinesoch ekosystem med öppen källkod. Skadlig kodsammanfattning är Xygenis pågående forskningsrapport som spårar och verifierar verkliga skadliga paket över hela npm, PyPI, VS-kodoch OpenVSX, inklusive bekräftade bakdörrar, datastölder, nyttolaster för utplåning av autentiseringsuppgifter och automatiserade kampanjer med skadlig kod i flera versioner.

Vårt forskarteam uppdaterar den här sidan regelbundet med validerade resultat, indikatorer för kompromiss (IOC), beteendemönsteroch teknisk analysSom ett resultat, utvecklare, AppSec-team, och säkerhetsingenjörer kan ligga steget före npm-skadlig programvara idag och framväxande skadlig paketaktivitet som påverkar moderna programvaruleveranskedjor.

NPM Malware Today: Veckovis sammanfattning 24–29 april 2026

Forskare bekräftade 245 032 skadliga paket i offentliga register under denna period.

observationer i datamängden

  • De flesta bekräftade paketen publicerades i npm
  • Ytterligare berörda fall PyPI, OpenVSXoch Samman
  • Upprepad skadlig publicering över samma paketfamiljer och relaterade namn
  • Höga eller atypiska versionsmönster som 99.x, 99.9.xoch 1.0.x
  • Stark användning av betalning och utcheckning, enterpriseStil, intern webbapp, analytics, UI-grunden, utvecklarverktyg, molntemaoch komponentrelaterad namngivningsmönster
  • Flera koordinerade versionsutbrott utformade för att likna legitima paketuppdateringar

Visa hela veckorapporten om skadlig kod →

Månadsrapport om skadlig kod: Bekräftade skadliga npm-paket i april 2026

Välkommen till den senaste upplagan av Xygeni Malicious Code Digest (Månadsutgåva). I april 2026, bekräftade vårt forskarteam mer än 250 skadliga paket, främst över npm, med ytterligare fall som påverkar PyPI, VS-kod, OpenVSX och Composer.

April handlade inte bara om volym. automatiseringsdrivna publiceringsvågor, aggressiva versioner av inflationskampanjer, paketfamiljklustringoch intern verktygsimitation, observerade vi några av månadens mest anmärkningsvärda mönster i samordnad skadlig publicering inom:

falska interna verktyg, AI-temapaket, betalnings- och utcheckningsmoduler, analysklienter, frontend-komponenter, utvecklarverktyg, Kubernetes- och molnverktyg, VS Code- och OpenVSX-tillägg och pålitliga varumärkesliknande paketnamn utformade för att smälta in i verklig programvaruleverans pipelines.

Det här var inte enkla typosquatting-incidenter. Över hela det bredare April dataset, observerade vi mönster för missbruk av autentiseringsuppgifter, manipulation av leveranskedjan, upprepad återanvändning av namnrymdenoch koordinerad skadlig publicering utformad för att smälta in i verkliga utvecklarmiljöer och programvaruleverans pipelines.

Över hela den bredare datamängden fortsatte vi att observera skriptad publicering i flera versioner, uppblåsta versionsscheman, betalning- och enterprise-tematisk namngivning, AI- och agent-tema paketnamn, SDK och frontend-komponentimitation, intern verktygsmimikoch klassiska taktiker som t.ex. beroendeförvirring och dataexfiltrering.

Denna rapport är en del av vårt pågående Skadlig kodsammanfattning, där vi validerar nya hot och tillhandahåller handlingsbar intelligens att hjälpa DevSecOps-team ligga före risk i leveranskedjan för programvara.

Ekosystem Paket Datum
npmpa-märkt: 99.1.10April 27, 2026
pypimoonbit-locale-compat:0.2.3April 27, 2026
npm@alfa.life.mapp/app.web:99.0.13April 27, 2026
npm@sbt_gitverse/analytics-klient:99.0.1April 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1April 27, 2026
npm@alfa.life.mapp/app.web:99.0.14April 27, 2026
npm@tochka-ui/stiftelse:99.0.2April 27, 2026
openvsxarcane-spark/ubel:0.1.0April 28, 2026
npm@2011-08-19/n:99.9.9April 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0April 27, 2026

Hur vi upptäcker skadlig kod i npm-skadlig programvara och PyPI-skadlig programvara

Xygeni använder flerskiktade tekniker för att stoppa skadlig kod innan den sprids. Först och främst upptäcker statisk kodanalys obfuskeringsmönster, dolda nyttolaster och skriptmissbruk. Dessutom installeras beteendemässiga sandlådeanalyser hooks, runtime-kommandon och persistens-tricks. Dessutom identifierar maskininlärningsdetektering zero-day npm-skadlig kod och pypi-skadlig kod som missas av signaturskannrar. Slutligen övervakar Early Warning System offentliga databaser i realtid, validerar resultat och varnar DevOps-team omedelbart.

Som ett resultat säkerställer denna kombination att utvecklare får snabb, handlingsbar information integrerad direkt i CI/CD arbetsflöden.

Varför utvecklare borde bry sig om skadliga npm-paket

Moderna hot väntar sällan på körning. Till exempel körs ofta skadliga npm-paket under installationen, medan skadliga pypi-paket döljer tokenexfiltrering eller bakdörrar. Angripare:

  • Vänd privata GitHub-repos till offentliga för att replikera dem.
  • Exfiltrera inloggningsuppgifter och hemligheter med hjälp av kodade nyttolaster.
  • Använd obfuskerade JavaScript-laddare för att distribuera ransomware eller botnät.

Faktum är att antalet skadliga paket med öppen källkod ökade med 156 % på ett år. Därför hamnar team som bara förlitar sig på fördröjda flöden eller enkla skannrar på efterkälken.

Vad den här skadliga rapporten spårar i npm och PyPI

Denna sammanfattning är den centrala navet för:

  • Bekräftade skadliga npm-paket
  • Bekräftade skadliga pypi-paket
  • Beteendebaserade detekteringar av skadlig kod
  • Registerbekräftade incidenter
  • Veckovisa och månatliga sammanfattningar av skadlig kod
  • Historisk ändringslogg över alla fynd av npm- och pypi-skadlig programvara

Med andra ord, det ger en enda referenspunkt. Forskarteamet på Xygeni uppdaterar den här sidan varje vecka med länkar till fullständiga tekniska analyser och GitHub IOC:er.

Hur man skyddar sig mot skadliga npm-paket och PyPI-skadlig programvara

På grund av denna växande risk behöver organisationer mer än grundläggande beroendekontroller. Starka försvar mot skadliga npm-paket och pypi-skadliga paket kräver både förebyggande kontroller och körtidskontroll:

Tillämpa endast låsbara installationer mot skadliga npm-paket

Använda npm ci or pip install --require-hashes in CI/CD.
Detta säkerställer att exakt det beroendeträd som definieras i låsfiler används. Som ett resultat kan angripare inte smyga in modifierade eller typosquattade versioner av skadliga npm-paket.

Förinstallationsskanning efter npm-skadlig programvara och PyPI-skadlig programvara

Integrera Xygenis Early Warning Engine för att skanna npm- och pypi-skadlig kod innan paket når din miljö.
Dessutom upptäcka misstänkta postinstall skript, obfuskerade laddare eller hårdkodade C2-URL:er.

Guardrails att blockera byggen med skadlig kod

uppsättning guardrails att automatiskt misslyckas med byggen om bekräftade skadliga npm-paket eller pypi-skadliga paket upptäcks.
Till exempel, bryt byggen på paket med opublicerade utvecklare, obfuskeringsmönster eller IOC-matchningar. Följaktligen går skadlig kod aldrig obemärkt förbi.

Generera och validera SBOMMot skadliga npm-paket och PyPI-skadlig programvara

Skapa SBOMs (CycloneDX, SPDX) för varje build.
Jämför därefter med kända skadliga npm-paket och pypi-feeds för skadlig kod för att spåra både direkta och transitiva beroenden.

Skydd av autentiseringsuppgifter och tokens mot npm-skadlig programvara och PyPI-skadlig programvara

Många skadliga npm-paket försöker läsa .npmrc, .pypirc, eller miljövariabler.
Kör därför byggen i härdade behållare med minimala exponerade hemligheter. Använd dessutom hemlighetshanterare istället för miljövariabler för att blockera missbruk av skadlig kod.

Övervaka register- och underhållsändringar i skadliga npm-paket

Angripare kapar ofta övergivna projekt.
Var särskilt uppmärksam på plötsliga byten av utvecklare, ovanliga versionshopp eller överdrivna publiceringar i npm-skadlig kod och pypi-skadliga paket.

Utvecklarutbildning i att upptäcka skadlig kod i npm och PyPI

Lär team att upptäcka varningssignaler som:

  • Paketnamn med stavfel (reqeust istället för request).
  • Ovanliga install or prepare skript.
  • Nyligen skapade paket med misstänkt höga versionsnummer.
    Framför allt hjälper denna medvetenhet till att upptäcka skadlig kod tidigt.

Avvikelsedetektering vid körning för skadliga npm-paket och PyPI-skadlig programvara

Även om skadlig kod kringgår statiska kontroller, körtidsdetektering i CI/CD kan fånga:

  • Oväntade nätverksanslutningar.
  • Filsystemändringar utanför förväntade kataloger.
  • Uthållighetsförsök över jobb.
    Slutligen säkerställer detta att hot från npm- och pypi-skadlig programvara stoppas även efter installationen.

Genom att kombinera dessa kontroller förhindrar team att skadliga npm-paket och pypi-skadliga paket någonsin når produktionsläget. pipelines.

Prova Xygenis verktyg för att upptäcka skadlig kod

Xygeni levererar:

  • Realtidsdetektering av skadlig kod, inklusive bakdörrar, spionprogram och ransomware.
  • Till skillnad från grundläggande skannrar, analyser över npm, PyPI, Maven, NuGet, RubyGems och mer.
  • Automatisk byggblockering när rapporten om skadlig kod identifierar risk.
  • Insikter om exploateringsmöjligheter, kontroller av underhållares rykte och avvikelsedetektering.

Hållas informerad

Vårt team uppdaterar den här sidan varje vecka. För att få aviseringar och detaljerade rapporter:

  • Prenumerera på vår Nyhetsbrev
  • Följ @XygeniSecurity på Linkedin
  • Bokmärk den här sidan för att hålla koll på det senaste npm-skadlig programvara och pypi skadlig kod hot
sca-tools-programvara-verktyg-för-kompositionsanalys
Prioritera, åtgärda och säkra dina programvarurisker
Skaffa ditt gratiskonto.
Inga kreditkort krävs.

Säkra din programvaruutveckling och leverans

med Xygeni-produktsviten