Npm kötü amaçlı yazılımları bugün Saldırganların yayınlarıyla birlikte gelişmeye devam ediyor. kötü amaçlı kod, kötü amaçlı npm paketleri, ve PyPI kötü amaçlı paketleri Geliştirme iş akışlarını hedeflemek üzere tasarlanmıştır, CI/CD pipelinesve açık kaynak ekosistemleri. Kötü Amaçlı Kod Özeti Xygeni'nin devam eden araştırma raporu, gerçek kötü amaçlı yazılım paketlerini takip ediyor ve doğruluyor. npm, PyPI, VS Kodu, ve OpenVSXBunlar arasında onaylanmış arka kapılar, veri hırsızları, kimlik bilgilerini sızdıran zararlı yazılımlar ve otomatik çok sürümlü kötü amaçlı yazılım kampanyaları yer almaktadır.
Araştırma ekibimiz bu sayfayı düzenli olarak güncelliyor. doğrulanmış bulgular, uzlaşma göstergeleri (IOC'ler), davranış kalıpları, ve teknik analiz için kullanılırSonuç olarak, geliştiriciler, Uygulama Güvenliği ekiplerive güvenlik mühendisleri bu sayede gelişmelerin önünde kalabilirler. npm malware today ve ortaya çıkan kötü amaçlı paket faaliyetleri, modern yazılım tedarik zincirlerini etkiliyor.
NPM Kötü Amaçlı Yazılımları Bugün: Haftalık Özet 24–29 Nisan 2026
Araştırmacılar doğruladı 97 kötü amaçlı paket Bu dönem boyunca kamu kayıtlarında.
Veri kümesi gözlemleri
- Onaylanan paketlerin çoğu şu tarihlerde yayınlandı: npm
- Ek vakalar etkilendi PyPI, OpenVSX, ve Oluşturmak
- Aynı paket aileleri ve ilgili adlar üzerinden tekrarlanan kötü amaçlı yayınlar.
- Yüksek veya atipik versiyon kalıpları gibi 99.x, 99.9.x, ve 1.0.x
- Güçlü kullanımı ödeme ve ödeme işlemleri, enterpriseTarzı, dahili web uygulaması, analytics, Kullanıcı arayüzü temeli, geliştirici aracı, bulut temalı, ve bileşenle ilgili adlandırma kalıpları
- Meşru paket güncellemelerine benzeyecek şekilde tasarlanmış, birden fazla koordineli sürüm patlaması.
Haftalık kötü amaçlı yazılım raporunun tamamını görüntüleyin →
Aylık Kötü Amaçlı Yazılım Raporu: Nisan 2026'da Doğrulanan Zararlı npm Paketleri
En son sürümüne hoş geldiniz. Xygeni Zararlı Kod Özeti (Aylık Baskı). içinde Nisan 2026Araştırma ekibimiz bunu doğruladı. 250'dan fazla zararlı paketöncelikle genelinde npmEk vakaların da etkilediği durumlar söz konusu. PyPI, VS Code, OpenVSX ve Composer.
Nisan ayı sadece hacimle ilgili değildi. Bunun yanı sıra... otomasyon odaklı yayıncılık dalgaları, agresif versiyon enflasyon kampanyaları, paket ailesi kümelemesi, ve dahili araç taklitçiliğiAy boyunca gözlemlediğimiz en dikkat çekici koordineli kötü amaçlı yayıncılık kalıplarından bazıları şunlardır:
Sahte dahili araçlar, yapay zeka temalı paketler, ödeme ve ödeme modülleri, analitik istemciler, ön uç bileşenleri, geliştirici yardımcı programları, Kubernetes ve bulut araçları, VS Code ve OpenVSX uzantıları ve gerçek yazılım teslimatına uyum sağlamak üzere tasarlanmış güvenilir marka benzeri paket adları. pipelines.
Bunlar basit yazım hatasıyla alan adı ele geçirme olayları değildi. Daha geniş kapsamda Nisan veri kümesinde gözlemledik kimlik bilgilerinin kötüye kullanım kalıpları, tedarik zinciri manipülasyonu, tekrarlanan ad alanı kullanımı, ve koordineli kötü amaçlı yayıncılık Gerçek geliştirici ortamlarına ve yazılım dağıtımına entegre olacak şekilde tasarlanmıştır. pipelines.
Daha geniş veri kümesi genelinde gözlemlemeye devam ettik. betik tabanlı çok sürümlü yayıncılık, şişirilmiş sürümleme şemaları, ödeme ve enterprise- Temalı isimlendirme, Yapay zeka ve ajan temalı paket adları, SDK ve ön uç bileşen takliti, dahili araç taklitçiliğive klasik taktikler gibi bağımlılık karışıklığı hem de veri sızması.
Bu rapor, devam eden çalışmalarımızın bir parçasıdır. Kötü Amaçlı Kod ÖzetiBurada yeni tehditleri doğruluyor ve çözümler sunuyoruz. eyleme geçirilebilir zeka yardım etmek için DevSecOps ekipleri bir adım önde olmak yazılım tedarik zinciri riski.
| Ekosistem | paket | Tarih |
|---|---|---|
| npm | pa-işaretli:99.1.10 | Nisan 27, 2026 |
| pipi | moonbit-yerel-uyumluluk:0.2.3 | Nisan 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Nisan 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Nisan 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Nisan 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Nisan 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Nisan 27, 2026 |
| OpenVSX | arcane-spark/ubel:0.1.0 | Nisan 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Nisan 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Nisan 27, 2026 |
npm ve PyPI'deki Kötü Amaçlı Yazılımlarda Zararlı Kodu Nasıl Tespit Ediyoruz?
Xygeni, kötü amaçlı kodun yayılmasını önlemek için çok katmanlı teknikler kullanır. Her şeyden önce, statik kod analizi gizleme kalıplarını, gizli yükleri ve komut dosyası suistimalini tespit eder. Ek olarak, davranışsal sanal alan analizi kurulumu inceler. hooksÇalışma zamanı komutları ve kalıcılık yöntemleri de dahil olmak üzere birçok özelliği destekler. Ayrıca, makine öğrenimi tespiti, imza tarayıcıları tarafından gözden kaçırılan sıfır gün npm kötü amaçlı yazılımlarını ve pypi kötü amaçlı yazılım varyantlarını belirler. Son olarak, Erken Uyarı Sistemi, halka açık depoları gerçek zamanlı olarak izler, bulguları doğrular ve DevOps ekiplerini anında uyarır.
Sonuç olarak, bu kombinasyon geliştiricilerin doğrudan entegre edilmiş, hızlı ve uygulanabilir bilgilere erişmesini sağlar. CI/CD iş akışları.
Geliştiriciler Neden Kötü Amaçlı npm Paketleriyle İlgilenmeli?
Modern tehditler nadiren çalışma zamanını bekler. Örneğin, kötü amaçlı npm paketleri genellikle kurulum sırasında çalıştırılırken, pypi kötü amaçlı paketleri belirteç sızdırma veya arka kapılar gizler. Saldırganlar:
- Özel GitHub depolarını herkese açık hale getirerek aynılarını çoğaltın.
- Şifrelenmiş zararlı yazılımlar kullanarak kimlik bilgilerini ve gizli verileri sızdırın.
- Fidye yazılımı veya botnet yaymak için gizlenmiş JavaScript yükleyicileri kullanın.
Aslında, kötü amaçlı açık kaynaklı paketlerin sayısı bir yılda %156 arttı. Bu nedenle, yalnızca gecikmeli yayınlara veya temel tarayıcılara güvenen ekipler geride kalıyor.
Bu Kötü Amaçlı Yazılım Raporunun npm ve PyPI'da İzledikleri
Bu özet, aşağıdakiler için merkezi bir merkez görevi görmektedir:
- Zararlı npm paketleri doğrulandı
- Pypi'de zararlı paketlerin tespit edildiği doğrulandı.
- Davranış tabanlı kötü amaçlı kod tespiti
- Kayıtlarda doğrulanan olaylar
- Haftalık ve aylık kötü amaçlı yazılım raporu özetleri
- Tüm npm ve pypi kötü amaçlı yazılım bulgularının tarihsel değişiklik günlüğü
Başka bir deyişle, tek bir referans noktası sağlıyor. Xygeni'deki araştırma ekibi, bu sayfayı haftalık olarak tam teknik analizlere ve GitHub IOC'lerine bağlantılarla güncelliyor.
Zararlı npm paketlerine ve PyPI kötü amaçlı yazılımlarına karşı nasıl korunulur?
Bu artan risk nedeniyle, kuruluşların temel bağımlılık kontrollerinden daha fazlasına ihtiyacı var. Kötü amaçlı npm paketlerine ve pypi paketlerine karşı güçlü savunmalar, hem önleyici kontrolleri hem de çalışma zamanı uygulamalarını gerektirir:
Kötü amaçlı npm paketlerine karşı yalnızca kilit dosyasıyla kurulum yapılmasını zorunlu kılın.
Kullanım npm ci or pip install --require-hashes in CI/CD.
Bu, kilit dosyalarında tanımlanan bağımlılık ağacının aynen kullanılmasını sağlar. Sonuç olarak, saldırganlar kötü amaçlı npm paketlerinin değiştirilmiş veya yazım hatası içeren sürümlerini içeri sızdıramazlar.
npm ve PyPI kötü amaçlı yazılımlarına karşı ön kurulum taraması
Xygeni'nin Erken Uyarı Motorunu entegre ederek, paketler ortamınıza ulaşmadan önce npm ve pypi kötü amaçlı yazılımlarını tarayın.
Ayrıca, şüpheli durumları tespit edin. postinstall Komut dosyaları, gizlenmiş yükleyiciler veya sabit kodlanmış C2 URL'leri.
Guardrails Kötü Amaçlı Kod İçeren Derlemeleri Engellemek
set guardrails Onaylanmış zararlı npm paketleri veya pypi paketleri tespit edilirse derlemeleri otomatik olarak başarısız kılmak.
Örneğin, yayınlanmamış bakımcıları olan paketlerde, gizleme kalıplarında veya IOC eşleşmelerinde derleme hataları oluşur. Sonuç olarak, kötü amaçlı kod asla fark edilmeden geçmez.
Oluştur ve Doğrula SBOMKötü Amaçlı npm Paketlerine ve PyPI Kötü Amaçlı Yazılımlarına Karşı Koruma
Oluştur SBOMHer yapı için (CycloneDX, SPDX) s.
Ardından, hem doğrudan hem de dolaylı bağımlılıkları izlemek için bilinen kötü amaçlı npm paketleri ve pypi kötü amaçlı yazılım beslemeleriyle karşılaştırma yapın.
npm ve PyPI Kötü Amaçlı Yazılımlarına Karşı Kimlik Bilgisi ve Token Koruması
Birçok kötü amaçlı npm paketi okumaya çalışır. .npmrc, .pypircveya çevresel değişkenler.
Bu nedenle, gizli bilgilerin minimum düzeyde açığa çıktığı, güvenli konteynerlerde derleme işlemlerini gerçekleştirin. Ayrıca, kötü amaçlı kod kullanımını engellemek için ortam değişkenleri yerine gizli bilgi yöneticileri kullanın.
Kötü Amaçlı npm Paketlerindeki Kayıt Defteri ve Bakımcı Değişikliklerini İzleme
Saldırganlar genellikle terk edilmiş projeleri ele geçirirler.
Özellikle, npm malware ve pypi zararlı paketlerinde ani bakımcı değişikliklerine, olağandışı sürüm atlamalarına veya aşırı yayınlara dikkat edin.
npm ve PyPI'da Kötü Amaçlı Kod Tespiti Konusunda Geliştirici Eğitimi
Ekiplere şu gibi tehlike işaretlerini tespit etmeyi öğretin:
- Yazım hatalı paket adları (
reqeustyerinerequest). - Olağandışı
installorpreparekomut. - Son zamanlarda oluşturulmuş ve şüpheli derecede yüksek sürüm numaralarına sahip paketler.
Her şeyden önemlisi, bu farkındalık kötü amaçlı kodların erken aşamada tespit edilmesine yardımcı olur.
Zararlı npm paketleri ve PyPI kötü amaçlı yazılımları için çalışma zamanı anormallik tespiti
Kötü amaçlı yazılım statik kontrolleri atlatsa bile, çalışma zamanı tespiti mümkündür. CI/CD yakalayabilir:
- Beklenmeyen ağ bağlantıları.
- Dosya sisteminde beklenen dizinlerin dışında yapılan değişiklikler.
- İşler arası süreklilik çabaları.
Sonuç olarak, bu sayede npm ve pypi kaynaklı kötü amaçlı yazılım tehditlerinin kurulumdan sonra bile durdurulması sağlanır.
Bu kontrolleri birleştirerek, ekipler kötü amaçlı npm paketlerinin ve pypi paketlerinin üretim ortamına ulaşmasını tamamen engeller. pipelines.
Xygeni'nin Kötü Amaçlı Yazılım Algılama Araçlarını Deneyin
Xygeni şunları sunar:
- Arka kapılar, casus yazılımlar ve fidye yazılımları da dahil olmak üzere kötü amaçlı kodların gerçek zamanlı tespiti.
- Temel tarayıcılardan farklı olarak, npm, PyPI, Maven, NuGet, RubyGems ve daha fazlası genelinde analiz yapar.
- Kötü amaçlı yazılım raporunda risk tespit edildiğinde otomatik derleme engelleme.
- İstismar edilebilirlik analizleri, bakımcı itibar kontrolleri ve anormallik tespiti.
Sizi bilgilendireceğız
Ekibimiz bu sayfayı her hafta güncelliyor. Bildirimler ve ayrıntılı raporlar almak için:
- Bizim abone E-bülten
- Takip Edin @XygeniSecurity Linkedin üzerinde
- En son gelişmeleri takip etmek için bu sayfayı yer işaretlerinize ekleyin. npm kötü amaçlı yazılımı hem de pypi kötü amaçlı yazılım tehditler




