มัลแวร์ Npm ในปัจจุบัน การพัฒนายังคงดำเนินต่อไป โดยผู้โจมตีได้เผยแพร่ข้อมูลต่างๆ ออกมา โค้ดที่เป็นอันตราย, แพ็กเกจ npm ที่เป็นอันตรายและ แพ็กเกจที่เป็นอันตรายของ PyPI ออกแบบมาเพื่อกำหนดเป้าหมายเวิร์กโฟลว์การพัฒนา CI/CD pipelinesและระบบนิเวศโอเพนซอร์ส บทสรุปโค้ดที่เป็นอันตราย เป็นรายงานการวิจัยต่อเนื่องของ Xygeni ที่ติดตามและตรวจสอบความถูกต้องของแพ็กเกจมัลแวร์จริง ๆ NPM, PyPI, VS Codeและ โอเพ่นวีเอสเอ็กซ์รวมถึงช่องโหว่ที่ได้รับการยืนยันแล้ว โปรแกรมขโมยข้อมูล โปรแกรมขโมยข้อมูลประจำตัว และแคมเปญมัลแวร์หลายเวอร์ชันอัตโนมัติ
ทีมวิจัยของเราจะอัปเดตหน้านี้เป็นประจำด้วยข้อมูลใหม่ ผลการค้นพบที่ได้รับการตรวจสอบแล้ว, ตัวบ่งชี้การประนีประนอม (IOCs), รูปแบบพฤติกรรมและ การวิเคราะห์ทางเทคนิคส่งผลให้เหล่านักพัฒนาซอฟต์แวร์ ทีม AppSecและวิศวกรด้านความปลอดภัยสามารถก้าวล้ำนำหน้าได้ มัลแวร์ npm ในปัจจุบัน และกิจกรรมของมัลแวร์ที่เกิดขึ้นใหม่ซึ่งส่งผลกระทบต่อห่วงโซ่อุปทานซอฟต์แวร์สมัยใหม่
มัลแวร์ NPM ในปัจจุบัน: สรุปรายสัปดาห์ 24–29 เมษายน 2026
นักวิจัยยืนยันแล้ว แพ็คเกจที่เป็นอันตราย 97 รายการ จากฐานข้อมูลสาธารณะต่างๆ ในช่วงเวลานี้
การสังเกตชุดข้อมูล
- แพ็กเกจที่ได้รับการยืนยันส่วนใหญ่ได้รับการเผยแพร่ใน NPM
- ผู้ป่วยเพิ่มเติมได้รับผลกระทบ PyPI, โอเพ่นวีเอสเอ็กซ์และ แต่ง
- การเผยแพร่มัลแวร์ซ้ำๆ ในตระกูลแพ็กเกจเดียวกันและชื่อที่เกี่ยวข้อง
- รูปแบบเวอร์ชันสูงหรือผิดปกติ เช่น 99.x, 99.9.xและ 1.0.x
- การใช้อย่างเข้มข้นของ การชำระเงินและขั้นตอนการชำระเงิน, enterpriseสไตล์, แอปพลิเคชันเว็บภายใน, การวิเคราะห์, พื้นฐาน UI, เครื่องมือสำหรับนักพัฒนา, ธีมเมฆและ ที่เกี่ยวข้องกับส่วนประกอบ รูปแบบการตั้งชื่อ
- มีการปล่อยเวอร์ชันใหม่หลายเวอร์ชันพร้อมกัน โดยมีเป้าหมายเพื่อให้ดูเหมือนการอัปเดตแพ็กเกจที่ถูกต้องตามกฎหมาย
รายงานมัลแวร์รายเดือน: แพ็กเกจ npm ที่เป็นอันตรายที่ได้รับการยืนยันในเดือนเมษายน 2026
ยินดีต้อนรับสู่ฉบับล่าสุดของ Xygeni Malicious Code Digest (ฉบับรายเดือน). ใน เมษายนทีมวิจัยของเรายืนยันแล้ว แพ็กเกจที่เป็นอันตรายมากกว่า 250 รายการโดยส่วนใหญ่ครอบคลุมพื้นที่ต่างๆ NPMโดยมีกรณีเพิ่มเติมที่ส่งผลกระทบ PyPI, VS Code, OpenVSX และ Composer.
เดือนเมษายนไม่ได้มีแค่เรื่องปริมาณเท่านั้น นอกจากนั้นแล้ว... คลื่นแห่งการเผยแพร่ที่ขับเคลื่อนด้วยระบบอัตโนมัติ, แคมเปญขยายขนาดเวอร์ชันเชิงรุก, การจัดกลุ่มตระกูลแพ็กเกจและ การปลอมตัวเป็นเครื่องมือภายในเราสังเกตเห็นรูปแบบที่น่าสนใจที่สุดบางประการของการเผยแพร่เนื้อหาที่เป็นอันตรายอย่างเป็นระบบในเดือนนี้ ได้แก่:
เครื่องมือภายในปลอม, แพ็กเกจธีม AI, โมดูลการชำระเงินและการชำระเงิน, ไคลเอนต์วิเคราะห์ข้อมูล, ส่วนประกอบส่วนหน้า, ยูทิลิตี้สำหรับนักพัฒนา, Kubernetes และเครื่องมือคลาวด์, ส่วนขยาย VS Code และ OpenVSX และชื่อแพ็กเกจที่ดูน่าเชื่อถือเหมือนแบรนด์ต่างๆ ซึ่งออกแบบมาเพื่อให้กลมกลืนกับการส่งมอบซอฟต์แวร์จริง pipelines.
นี่ไม่ใช่แค่เหตุการณ์การจดทะเบียนชื่อเว็บไซต์โดยใช้คำผิดธรรมดาๆ เท่านั้น ในภาพรวมแล้ว... เมษายน จากชุดข้อมูล เราสังเกตเห็นว่า รูปแบบการละเมิดข้อมูลประจำตัว, การบิดเบือนห่วงโซ่อุปทาน, การใช้เนมสเปซซ้ำและ การเผยแพร่ที่เป็นอันตรายแบบประสานงาน ออกแบบมาเพื่อผสานรวมเข้ากับสภาพแวดล้อมการพัฒนาซอฟต์แวร์และการส่งมอบซอฟต์แวร์ในโลกแห่งความเป็นจริง pipelines.
จากการวิเคราะห์ข้อมูลในวงกว้าง เรายังคงสังเกตเห็นสิ่งต่อไปนี้ การเผยแพร่หลายเวอร์ชันตามสคริปต์, แผนการกำหนดเวอร์ชันที่ขยายใหญ่ขึ้น, การชำระเงินและ enterpriseการตั้งชื่อตามธีม, ชื่อแพ็กเกจที่มีธีม AI และตัวแทน, การปลอมตัวเป็น SDK และส่วนประกอบฟรอนต์เอนด์, การเลียนแบบเครื่องมือภายในและกลยุทธ์แบบคลาสสิก เช่น ความสับสนในการพึ่งพา และ การขโมยข้อมูล.
รายงานฉบับนี้เป็นส่วนหนึ่งของโครงการต่อเนื่องของเรา บทสรุปโค้ดที่เป็นอันตรายซึ่งเราจะตรวจสอบภัยคุกคามใหม่ๆ และให้ข้อมูล ปัญญาที่ดำเนินการได้ เพื่อช่วย ทีม DevSecOps อยู่ข้างหน้า ความเสี่ยงในห่วงโซ่อุปทานซอฟต์แวร์.
| ระบบนิเวศ (Ecosystem) | แพ็คเกจ | วันที่ |
|---|---|---|
| NPM | pa-marked:99.1.10 | เมษายน 27, 2026 |
| ปิปิ | moonbit-locale-compat:0.2.3 | เมษายน 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | เมษายน 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | เมษายน 27, 2026 |
| NPM | @ fengki0707/google-cloud-clone:1.33.1 | เมษายน 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | เมษายน 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.2 | เมษายน 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | เมษายน 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | เมษายน 28, 2026 |
| NPM | @ fengki0707/google-cloud-clone:1.38.0 | เมษายน 27, 2026 |
วิธีที่เราตรวจจับโค้ดที่เป็นอันตรายในมัลแวร์ npm และมัลแวร์ PyPI
Xygeni ใช้เทคนิคหลายชั้นเพื่อหยุดยั้งโค้ดที่เป็นอันตรายก่อนที่จะแพร่กระจาย ขั้นแรก การวิเคราะห์โค้ดแบบคงที่ (Static Code Analysis) จะตรวจจับรูปแบบการปกปิด (Obfuscation Patterns) เพย์โหลดที่ซ่อนอยู่ (Hidden Payloads) และการใช้สคริปต์ในทางที่ผิด (Script Abuse) นอกจากนี้ การจำกัดการเข้าถึงตามพฤติกรรม (Behavioral Sandboxing) จะวิเคราะห์การติดตั้ง hooksรวมถึงคำสั่งรันไทม์และเทคนิคการคงอยู่ของมัลแวร์ นอกจากนี้ การตรวจจับด้วยแมชชีนเลิร์นนิงยังระบุถึงมัลแวร์ npm และ pypi ที่เป็นช่องโหว่ Zero-day ซึ่งสแกนเนอร์ลายเซ็นตรวจไม่พบ สุดท้าย ระบบเตือนภัยล่วงหน้าจะตรวจสอบคลังเก็บข้อมูลสาธารณะแบบเรียลไทม์ ตรวจสอบความถูกต้องของสิ่งที่พบ และแจ้งเตือนทีม DevOps ทันที
ด้วยเหตุนี้ การผสมผสานนี้จึงช่วยให้ผู้พัฒนาได้รับข้อมูลเชิงลึกที่รวดเร็วและนำไปใช้ได้จริง ซึ่งผสานรวมเข้ากับระบบโดยตรง CI/CD เวิร์กโฟลว์
เหตุใดนักพัฒนาจึงควรใส่ใจเกี่ยวกับแพ็กเกจ npm ที่เป็นอันตราย
ภัยคุกคามสมัยใหม่มักไม่รอจนถึงเวลารันไทม์ ตัวอย่างเช่น แพ็กเกจ npm ที่เป็นอันตรายมักจะทำงานระหว่างการติดตั้ง ในขณะที่แพ็กเกจ pypi ที่เป็นอันตรายจะซ่อนการขโมยโทเค็นหรือช่องโหว่ต่างๆ ไว้ ผู้โจมตี:
- เปลี่ยน GitHub repository ส่วนตัวให้เป็นสาธารณะเพื่อทำการคัดลอกข้อมูล
- ขโมยข้อมูลประจำตัวและความลับโดยใช้เพย์โหลดที่เข้ารหัส
- ใช้โปรแกรมโหลด JavaScript ที่เข้ารหัสเพื่อติดตั้งแรนซัมแวร์หรือบอทเน็ต
ในความเป็นจริง แพ็กเกจโอเพนซอร์สที่เป็นอันตรายเพิ่มขึ้นถึง 156% ในหนึ่งปี ดังนั้น ทีมที่พึ่งพาแต่ข้อมูลที่ได้รับล่าช้าหรือเครื่องสแกนพื้นฐานจึงตามหลังอยู่
รายงานมัลแวร์นี้ติดตามอะไรบ้างใน npm และ PyPI
เอกสารสรุปนี้เป็นศูนย์รวมข้อมูลสำคัญสำหรับ:
- ยืนยันแล้วว่าแพ็กเกจ npm ที่เป็นอันตราย
- ยืนยันแล้วว่าแพ็กเกจ pypi เป็นอันตราย
- การตรวจจับโค้ดที่เป็นอันตรายโดยอาศัยพฤติกรรม
- เหตุการณ์ที่ได้รับการยืนยันจากทะเบียน
- สรุปรายงานมัลแวร์รายสัปดาห์และรายเดือน
- บันทึกการเปลี่ยนแปลงทางประวัติศาสตร์ของการค้นพบมัลแวร์ npm และมัลแวร์ pypi ทั้งหมด
กล่าวอีกนัยหนึ่งคือ มันเป็นจุดอ้างอิงเดียว ทีมวิจัยของ Xygeni จะอัปเดตหน้านี้ทุกสัปดาห์ด้วยลิงก์ไปยังการวิเคราะห์ทางเทคนิคฉบับเต็มและ IOC บน GitHub
วิธีการป้องกันแพ็กเกจ npm ที่เป็นอันตรายและมัลแวร์ PyPI
เนื่องจากความเสี่ยงที่เพิ่มขึ้นนี้ องค์กรต่างๆ จึงต้องการมากกว่าแค่การตรวจสอบการพึ่งพาขั้นพื้นฐาน การป้องกันที่แข็งแกร่งต่อแพ็กเกจ npm ที่เป็นอันตรายและแพ็กเกจ pypi ที่เป็นอันตรายนั้น ต้องอาศัยทั้งการควบคุมเชิงป้องกันและการบังคับใช้ในขณะทำงาน:
บังคับใช้การติดตั้งแบบใช้ไฟล์ล็อกเท่านั้นเพื่อป้องกันแพ็กเกจ npm ที่เป็นอันตราย
ใช้ npm ci or pip install --require-hashes in CI/CD.
วิธีนี้ช่วยให้มั่นใจได้ว่าโครงสร้างการพึ่งพาที่กำหนดไว้ในไฟล์ล็อกจะถูกนำมาใช้อย่างถูกต้อง ส่งผลให้ผู้โจมตีไม่สามารถแทรกแพ็กเกจ npm ที่เป็นอันตรายซึ่งได้รับการดัดแปลงหรือพิมพ์ผิดได้
การสแกนก่อนติดตั้งเพื่อตรวจหามัลแวร์ npm และมัลแวร์ PyPI
ผสานรวมระบบเตือนภัยล่วงหน้าของ Xygeni เพื่อสแกนหามัลแวร์ใน npm และ pypi ก่อนที่แพ็กเกจจะเข้าสู่ระบบของคุณ
นอกจากนี้ ยังสามารถตรวจจับสิ่งต้องสงสัยได้อีกด้วย postinstall สคริปต์ ตัวโหลดที่ซ่อนเร้น หรือ URL C2 ที่เขียนตายตัว
Guardrails เพื่อบล็อกการสร้างโปรแกรมที่มีโค้ดที่เป็นอันตราย
ชุด guardrails เพื่อยกเลิกการสร้างโดยอัตโนมัติหากตรวจพบแพ็กเกจ npm หรือ pypi ที่เป็นอันตราย
ตัวอย่างเช่น การคอมไพล์โปรแกรมจะหยุดทำงานหากแพ็กเกจนั้นมีผู้ดูแลที่ไม่เปิดเผยตัวตน รูปแบบการเข้ารหัสที่ซับซ้อน หรือการจับคู่ IOC ที่ไม่ตรงกัน ดังนั้น โค้ดที่เป็นอันตรายจึงไม่สามารถเล็ดลอดไปได้โดยไม่ถูกตรวจพบ
สร้างและตรวจสอบความถูกต้อง SBOMป้องกันแพ็กเกจ npm ที่เป็นอันตรายและมัลแวร์ PyPI
สร้างบัญชีตัวแทน SBOMใช้ไฟล์ s (CycloneDX, SPDX) สำหรับทุกการสร้าง
หลังจากนั้น ให้เปรียบเทียบกับแพ็กเกจ npm ที่เป็นอันตรายที่รู้จัก และแหล่งข้อมูลมัลแวร์ของ pypi เพื่อติดตามการพึ่งพาโดยตรงและโดยอ้อม
การปกป้องข้อมูลประจำตัวและโทเค็นจากมัลแวร์ npm และมัลแวร์ PyPI
แพ็กเกจ npm ที่เป็นอันตรายจำนวนมากพยายามอ่านข้อมูล .npmrc, .pypircหรือตัวแปรสภาพแวดล้อม
ดังนั้น ควรทำการสร้างโปรแกรมในคอนเทนเนอร์ที่มีการรักษาความปลอดภัยสูง โดยเปิดเผยข้อมูลลับให้น้อยที่สุด นอกจากนี้ ควรใช้ตัวจัดการข้อมูลลับแทนตัวแปรสภาพแวดล้อมเพื่อป้องกันการใช้โค้ดที่เป็นอันตราย
ตรวจสอบการเปลี่ยนแปลงรีจิสทรีและผู้ดูแลในแพ็กเกจ npm ที่เป็นอันตราย
ผู้โจมตีมักเข้ายึดโครงการที่ถูกทิ้งร้าง
โดยเฉพาะอย่างยิ่ง ให้ระวังการเปลี่ยนแปลงผู้ดูแลอย่างกะทันหัน การเปลี่ยนแปลงเวอร์ชันที่ไม่ปกติ หรือการเผยแพร่มากเกินไปในมัลแวร์ npm และแพ็กเกจที่เป็นอันตรายใน pypi
การฝึกอบรมสำหรับนักพัฒนาเกี่ยวกับการตรวจจับโค้ดที่เป็นอันตรายใน npm และ PyPI
สอนทีมงานให้สังเกตสัญญาณอันตราย เช่น:
- ชื่อแพ็กเกจที่มีการพิมพ์ผิด (
reqeustแทนrequest). - ผิดปกติ
installorprepareสคริปต์ - แพ็กเกจที่สร้างขึ้นใหม่เมื่อเร็ว ๆ นี้ มีหมายเลขเวอร์ชันสูงผิดปกติ
เหนือสิ่งอื่นใด ความตระหนักรู้ดังกล่าวช่วยให้ตรวจจับโค้ดที่เป็นอันตรายได้ตั้งแต่เนิ่นๆ
การตรวจจับความผิดปกติขณะรันไทม์สำหรับแพ็กเกจ npm ที่เป็นอันตรายและมัลแวร์ PyPI
แม้ว่ามัลแวร์จะหลีกเลี่ยงการตรวจสอบแบบคงที่ได้ แต่การตรวจจับขณะทำงานก็ยังคงมีประสิทธิภาพ CI/CD สามารถจับได้:
- การเชื่อมต่อเครือข่ายที่ไม่คาดคิด
- การแก้ไขระบบไฟล์นอกไดเร็กทอรีที่คาดไว้
- ความพยายามอย่างต่อเนื่องในการทำงานข้ามสายงาน
สุดท้ายนี้ วิธีนี้จะช่วยหยุดยั้งภัยคุกคามจากมัลแวร์ npm และมัลแวร์ pypi ได้แม้หลังจากการติดตั้งเสร็จสิ้นแล้ว
ด้วยการผสานรวมการควบคุมเหล่านี้ ทีมงานจึงสามารถป้องกันแพ็กเกจ npm ที่เป็นอันตรายและแพ็กเกจ pypi ที่เป็นอันตรายไม่ให้เข้าสู่ระบบการผลิตได้ pipelines.
ลองใช้เครื่องมือตรวจจับมัลแวร์ของ Xygeni ดูสิ
Xygeni นำเสนอ:
- ตรวจจับโค้ดที่เป็นอันตรายแบบเรียลไทม์ รวมถึงแบ็กดอร์ สปายแวร์ และแรนซัมแวร์
- แตกต่างจากสแกนเนอร์พื้นฐาน สแกนเนอร์นี้สามารถวิเคราะห์ข้อมูลจาก npm, PyPI, Maven, NuGet, RubyGems และอื่นๆ ได้
- ระบบจะบล็อกการสร้างโปรแกรมโดยอัตโนมัติเมื่อรายงานมัลแวร์ระบุถึงความเสี่ยง
- การวิเคราะห์ช่องโหว่ การตรวจสอบชื่อเสียงของผู้ดูแลระบบ และการตรวจจับความผิดปกติ
รับข่าวสาร
ทีมงานของเราอัปเดตหน้านี้ทุกสัปดาห์ หากต้องการรับการแจ้งเตือนและรายงานโดยละเอียด:
- สมัครสมาชิกของเรา จดหมายข่าว
- ติดตาม @XygeniSecurity บน Linkedin
- บันทึกหน้านี้ไว้เพื่อติดตามข่าวสารล่าสุด มัลแวร์ npm และ มัลแวร์ pypi ภัยคุกคาม




