Kötü amaçlı npm paketleri - pypi kötü amaçlı paketleri - kötü amaçlı kod - kötü amaçlı yazılım raporu - npm kötü amaçlı yazılımı - pypi kötü amaçlı yazılımı

Npm Malware Today: Haftalık Kötü Amaçlı Kod Özeti

Npm kötü amaçlı yazılımları bugün Saldırganların yayınlarıyla birlikte gelişmeye devam ediyor. kötü amaçlı kod, kötü amaçlı npm paketleri, ve PyPI kötü amaçlı paketleri Geliştirme iş akışlarını hedeflemek üzere tasarlanmıştır, CI/CD pipelinesve açık kaynak ekosistemleri. Kötü Amaçlı Kod Özeti Xygeni'nin devam eden araştırma raporu, gerçek kötü amaçlı yazılım paketlerini takip ediyor ve doğruluyor. npm, PyPI, VS Kodu, ve OpenVSXBunlar arasında onaylanmış arka kapılar, veri hırsızları, kimlik bilgilerini sızdıran zararlı yazılımlar ve otomatik çok sürümlü kötü amaçlı yazılım kampanyaları yer almaktadır.

Araştırma ekibimiz bu sayfayı düzenli olarak güncelliyor. doğrulanmış bulgular, uzlaşma göstergeleri (IOC'ler), davranış kalıpları, ve teknik analiz için kullanılırSonuç olarak, geliştiriciler, Uygulama Güvenliği ekiplerive güvenlik mühendisleri bu sayede gelişmelerin önünde kalabilirler. npm malware today ve ortaya çıkan kötü amaçlı paket faaliyetleri, modern yazılım tedarik zincirlerini etkiliyor.

NPM Kötü Amaçlı Yazılımları Bugün: Haftalık Özet 24–29 Nisan 2026

Araştırmacılar doğruladı 97 kötü amaçlı paket Bu dönem boyunca kamu kayıtlarında.

Veri kümesi gözlemleri

  • Onaylanan paketlerin çoğu şu tarihlerde yayınlandı: npm
  • Ek vakalar etkilendi PyPI, OpenVSX, ve Oluşturmak
  • Aynı paket aileleri ve ilgili adlar üzerinden tekrarlanan kötü amaçlı yayınlar.
  • Yüksek veya atipik versiyon kalıpları gibi 99.x, 99.9.x, ve 1.0.x
  • Güçlü kullanımı ödeme ve ödeme işlemleri, enterpriseTarzı, dahili web uygulaması, analytics, Kullanıcı arayüzü temeli, geliştirici aracı, bulut temalı, ve bileşenle ilgili adlandırma kalıpları
  • Meşru paket güncellemelerine benzeyecek şekilde tasarlanmış, birden fazla koordineli sürüm patlaması.

Haftalık kötü amaçlı yazılım raporunun tamamını görüntüleyin →

Aylık Kötü Amaçlı Yazılım Raporu: Nisan 2026'da Doğrulanan Zararlı npm Paketleri

En son sürümüne hoş geldiniz. Xygeni Zararlı Kod Özeti (Aylık Baskı). içinde Nisan 2026Araştırma ekibimiz bunu doğruladı. 250'dan fazla zararlı paketöncelikle genelinde npmEk vakaların da etkilediği durumlar söz konusu. PyPI, VS Code, OpenVSX ve Composer.

Nisan ayı sadece hacimle ilgili değildi. Bunun yanı sıra... otomasyon odaklı yayıncılık dalgaları, agresif versiyon enflasyon kampanyaları, paket ailesi kümelemesi, ve dahili araç taklitçiliğiAy boyunca gözlemlediğimiz en dikkat çekici koordineli kötü amaçlı yayıncılık kalıplarından bazıları şunlardır:

Sahte dahili araçlar, yapay zeka temalı paketler, ödeme ve ödeme modülleri, analitik istemciler, ön uç bileşenleri, geliştirici yardımcı programları, Kubernetes ve bulut araçları, VS Code ve OpenVSX uzantıları ve gerçek yazılım teslimatına uyum sağlamak üzere tasarlanmış güvenilir marka benzeri paket adları. pipelines.

Bunlar basit yazım hatasıyla alan adı ele geçirme olayları değildi. Daha geniş kapsamda Nisan veri kümesinde gözlemledik kimlik bilgilerinin kötüye kullanım kalıpları, tedarik zinciri manipülasyonu, tekrarlanan ad alanı kullanımı, ve koordineli kötü amaçlı yayıncılık Gerçek geliştirici ortamlarına ve yazılım dağıtımına entegre olacak şekilde tasarlanmıştır. pipelines.

Daha geniş veri kümesi genelinde gözlemlemeye devam ettik. betik tabanlı çok sürümlü yayıncılık, şişirilmiş sürümleme şemaları, ödeme ve enterprise- Temalı isimlendirme, Yapay zeka ve ajan temalı paket adları, SDK ve ön uç bileşen takliti, dahili araç taklitçiliğive klasik taktikler gibi bağımlılık karışıklığı hem de veri sızması.

Bu rapor, devam eden çalışmalarımızın bir parçasıdır. Kötü Amaçlı Kod ÖzetiBurada yeni tehditleri doğruluyor ve çözümler sunuyoruz. eyleme geçirilebilir zeka yardım etmek için DevSecOps ekipleri bir adım önde olmak yazılım tedarik zinciri riski.

Ekosistem paket Tarih
npmpa-işaretli:99.1.10Nisan 27, 2026
pipimoonbit-yerel-uyumluluk:0.2.3Nisan 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Nisan 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1Nisan 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Nisan 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Nisan 27, 2026
npm@tochka-ui/foundation:99.0.2Nisan 27, 2026
OpenVSXarcane-spark/ubel:0.1.0Nisan 28, 2026
npm@2011-08-19/n:99.9.9Nisan 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Nisan 27, 2026

npm ve PyPI'deki Kötü Amaçlı Yazılımlarda Zararlı Kodu Nasıl Tespit Ediyoruz?

Xygeni, kötü amaçlı kodun yayılmasını önlemek için çok katmanlı teknikler kullanır. Her şeyden önce, statik kod analizi gizleme kalıplarını, gizli yükleri ve komut dosyası suistimalini tespit eder. Ek olarak, davranışsal sanal alan analizi kurulumu inceler. hooksÇalışma zamanı komutları ve kalıcılık yöntemleri de dahil olmak üzere birçok özelliği destekler. Ayrıca, makine öğrenimi tespiti, imza tarayıcıları tarafından gözden kaçırılan sıfır gün npm kötü amaçlı yazılımlarını ve pypi kötü amaçlı yazılım varyantlarını belirler. Son olarak, Erken Uyarı Sistemi, halka açık depoları gerçek zamanlı olarak izler, bulguları doğrular ve DevOps ekiplerini anında uyarır.

Sonuç olarak, bu kombinasyon geliştiricilerin doğrudan entegre edilmiş, hızlı ve uygulanabilir bilgilere erişmesini sağlar. CI/CD iş akışları.

Geliştiriciler Neden Kötü Amaçlı npm Paketleriyle İlgilenmeli?

Modern tehditler nadiren çalışma zamanını bekler. Örneğin, kötü amaçlı npm paketleri genellikle kurulum sırasında çalıştırılırken, pypi kötü amaçlı paketleri belirteç sızdırma veya arka kapılar gizler. Saldırganlar:

  • Özel GitHub depolarını herkese açık hale getirerek aynılarını çoğaltın.
  • Şifrelenmiş zararlı yazılımlar kullanarak kimlik bilgilerini ve gizli verileri sızdırın.
  • Fidye yazılımı veya botnet yaymak için gizlenmiş JavaScript yükleyicileri kullanın.

Aslında, kötü amaçlı açık kaynaklı paketlerin sayısı bir yılda %156 arttı. Bu nedenle, yalnızca gecikmeli yayınlara veya temel tarayıcılara güvenen ekipler geride kalıyor.

Bu Kötü Amaçlı Yazılım Raporunun npm ve PyPI'da İzledikleri

Bu özet, aşağıdakiler için merkezi bir merkez görevi görmektedir:

  • Zararlı npm paketleri doğrulandı
  • Pypi'de zararlı paketlerin tespit edildiği doğrulandı.
  • Davranış tabanlı kötü amaçlı kod tespiti
  • Kayıtlarda doğrulanan olaylar
  • Haftalık ve aylık kötü amaçlı yazılım raporu özetleri
  • Tüm npm ve pypi kötü amaçlı yazılım bulgularının tarihsel değişiklik günlüğü

Başka bir deyişle, tek bir referans noktası sağlıyor. Xygeni'deki araştırma ekibi, bu sayfayı haftalık olarak tam teknik analizlere ve GitHub IOC'lerine bağlantılarla güncelliyor.

Zararlı npm paketlerine ve PyPI kötü amaçlı yazılımlarına karşı nasıl korunulur?

Bu artan risk nedeniyle, kuruluşların temel bağımlılık kontrollerinden daha fazlasına ihtiyacı var. Kötü amaçlı npm paketlerine ve pypi paketlerine karşı güçlü savunmalar, hem önleyici kontrolleri hem de çalışma zamanı uygulamalarını gerektirir:

Kötü amaçlı npm paketlerine karşı yalnızca kilit dosyasıyla kurulum yapılmasını zorunlu kılın.

Kullanım npm ci or pip install --require-hashes in CI/CD.
Bu, kilit dosyalarında tanımlanan bağımlılık ağacının aynen kullanılmasını sağlar. Sonuç olarak, saldırganlar kötü amaçlı npm paketlerinin değiştirilmiş veya yazım hatası içeren sürümlerini içeri sızdıramazlar.

npm ve PyPI kötü amaçlı yazılımlarına karşı ön kurulum taraması

Xygeni'nin Erken Uyarı Motorunu entegre ederek, paketler ortamınıza ulaşmadan önce npm ve pypi kötü amaçlı yazılımlarını tarayın.
Ayrıca, şüpheli durumları tespit edin. postinstall Komut dosyaları, gizlenmiş yükleyiciler veya sabit kodlanmış C2 URL'leri.

Guardrails Kötü Amaçlı Kod İçeren Derlemeleri Engellemek

set guardrails Onaylanmış zararlı npm paketleri veya pypi paketleri tespit edilirse derlemeleri otomatik olarak başarısız kılmak.
Örneğin, yayınlanmamış bakımcıları olan paketlerde, gizleme kalıplarında veya IOC eşleşmelerinde derleme hataları oluşur. Sonuç olarak, kötü amaçlı kod asla fark edilmeden geçmez.

Oluştur ve Doğrula SBOMKötü Amaçlı npm Paketlerine ve PyPI Kötü Amaçlı Yazılımlarına Karşı Koruma

Oluştur SBOMHer yapı için (CycloneDX, SPDX) s.
Ardından, hem doğrudan hem de dolaylı bağımlılıkları izlemek için bilinen kötü amaçlı npm paketleri ve pypi kötü amaçlı yazılım beslemeleriyle karşılaştırma yapın.

npm ve PyPI Kötü Amaçlı Yazılımlarına Karşı Kimlik Bilgisi ve Token Koruması

Birçok kötü amaçlı npm paketi okumaya çalışır. .npmrc, .pypircveya çevresel değişkenler.
Bu nedenle, gizli bilgilerin minimum düzeyde açığa çıktığı, güvenli konteynerlerde derleme işlemlerini gerçekleştirin. Ayrıca, kötü amaçlı kod kullanımını engellemek için ortam değişkenleri yerine gizli bilgi yöneticileri kullanın.

Kötü Amaçlı npm Paketlerindeki Kayıt Defteri ve Bakımcı Değişikliklerini İzleme

Saldırganlar genellikle terk edilmiş projeleri ele geçirirler.
Özellikle, npm malware ve pypi zararlı paketlerinde ani bakımcı değişikliklerine, olağandışı sürüm atlamalarına veya aşırı yayınlara dikkat edin.

npm ve PyPI'da Kötü Amaçlı Kod Tespiti Konusunda Geliştirici Eğitimi

Ekiplere şu gibi tehlike işaretlerini tespit etmeyi öğretin:

  • Yazım hatalı paket adları (reqeust yerine request).
  • Olağandışı install or prepare komut.
  • Son zamanlarda oluşturulmuş ve şüpheli derecede yüksek sürüm numaralarına sahip paketler.
    Her şeyden önemlisi, bu farkındalık kötü amaçlı kodların erken aşamada tespit edilmesine yardımcı olur.

Zararlı npm paketleri ve PyPI kötü amaçlı yazılımları için çalışma zamanı anormallik tespiti

Kötü amaçlı yazılım statik kontrolleri atlatsa bile, çalışma zamanı tespiti mümkündür. CI/CD yakalayabilir:

  • Beklenmeyen ağ bağlantıları.
  • Dosya sisteminde beklenen dizinlerin dışında yapılan değişiklikler.
  • İşler arası süreklilik çabaları.
    Sonuç olarak, bu sayede npm ve pypi kaynaklı kötü amaçlı yazılım tehditlerinin kurulumdan sonra bile durdurulması sağlanır.

Bu kontrolleri birleştirerek, ekipler kötü amaçlı npm paketlerinin ve pypi paketlerinin üretim ortamına ulaşmasını tamamen engeller. pipelines.

Xygeni'nin Kötü Amaçlı Yazılım Algılama Araçlarını Deneyin

Xygeni şunları sunar:

  • Arka kapılar, casus yazılımlar ve fidye yazılımları da dahil olmak üzere kötü amaçlı kodların gerçek zamanlı tespiti.
  • Temel tarayıcılardan farklı olarak, npm, PyPI, Maven, NuGet, RubyGems ve daha fazlası genelinde analiz yapar.
  • Kötü amaçlı yazılım raporunda risk tespit edildiğinde otomatik derleme engelleme.
  • İstismar edilebilirlik analizleri, bakımcı itibar kontrolleri ve anormallik tespiti.

Sizi bilgilendireceğız

Ekibimiz bu sayfayı her hafta güncelliyor. Bildirimler ve ayrıntılı raporlar almak için:

  • Bizim abone E-bülten
  • Takip Edin @XygeniSecurity Linkedin üzerinde
  • En son gelişmeleri takip etmek için bu sayfayı yer işaretlerinize ekleyin. npm kötü amaçlı yazılımı hem de pypi kötü amaçlı yazılım tehditler
sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile