Her haftaKötü amaçlı yazılım tespit sistemlerimiz, npm ve PyPI gibi halka açık kayıt defterlerindeki binlerce yeni ve güncellenmiş paketi tarar.
Bu hafta özellikle hareketli geçti.
Onayladık. 45 kötü amaçlı paketöncelikle genelinde npm, ek vakalarla birlikte PyPI hem de VS KoduBirçoğu koordineli kümeler halinde ortaya çıktı ve aynı isimler altında veya yakından ilişkili paket aileleri genelinde tekrarlanan kötü amaçlı sürümler yayınlandı. Birçoğu taklit etti. Yapay zekâ ile ilgili araçlar, geliştirici yardımcı programları, Kubernetes ve bulut araçları, veritabanı yardımcıları, ön uç bileşenleri, editör paketlerive modern geliştirme iş akışlarında yaygın olarak güvenilen diğer modüller.
Bunlar münferit anormallikler değildi. Bu hafta dikkat çeken şey, aynı paket ailelerinde tekrar tekrar yayın yapılması, adlandırma kalıplarının yeniden kullanılması ve kötü amaçlı paketlerin gerçek yazılım dağıtımında meşru bağımlılıklar gibi görünmesi için gizlenmesiydi. pipelines.
Bu haftalık özet, devam eden çalışmalarımızın bir parçasıdır. Kötü Amaçlı Kod ÖzetiBurada yeni tehditleri doğruluyor ve yardımcı olmak için eyleme geçirilebilir istihbarat sağlıyoruz. DevSecOps ekipleri koruyun pipelineHasar oluşmadan önce.
Bu hafta bulduklarımızı ve bunların neden önemli olduğunu inceleyelim.
| Ekosistem | paket | Tarih |
|---|---|---|
| npm | sn3akysnak3-test:1.1.1 | Nisan 17, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.11 | Nisan 17, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.12 | Nisan 17, 2026 |
| vs kodu | ptah-kodlama-orkestrası:0.2.18 | Nisan 17, 2026 |
| pipi | ölüm yıldızı-yapay zeka:0.19.9 | Nisan 17, 2026 |
| npm | wazir-xlocaletstnpm:9.9.2 | Nisan 20, 2026 |
| pipi | notrandompacketname:0.1.12 | Nisan 20, 2026 |
| npm | pocbitbarrontest:1.0.0 | Nisan 20, 2026 |
| npm | ac-sasskit-internal:100.0.12 | Nisan 21, 2026 |
| npm | sy-editör-v3:8.0.0 | Nisan 19, 2026 |
| npm | sy-editör-v3:9.0.0 | Nisan 19, 2026 |
| npm | sy-editör-v3:9.0.1 | Nisan 19, 2026 |
| npm | @caspian2026/agent-sdk:0.0.5 | Nisan 20, 2026 |
| npm | pa-işaretli:99.1.10 | Nisan 20, 2026 |
| npm | react-spa-shadcn:99.3.0 | Nisan 24, 2026 |
| pipi | moonbit-yerel-uyumluluk:0.2.3 | Nisan 20, 2026 |
| npm | shadxino:1.0.0 | Nisan 21, 2026 |
| npm | claude-beceri-kütüphanesi:2.0.6 | Nisan 21, 2026 |
| npm | claude-beceri-kütüphanesi:2.0.3 | Nisan 21, 2026 |
| npm | claude-beceri-kütüphanesi:1.0.2 | Nisan 21, 2026 |
| npm | claude-beceri-kütüphanesi:2.0.0 | Nisan 21, 2026 |
| npm | claude-beceri-kütüphanesi:1.0.1 | Nisan 21, 2026 |
| npm | claude-beceri-kütüphanesi:2.0.18 | Nisan 22, 2026 |
| npm | claude-beceri-kütüphanesi:2.0.19 | Nisan 22, 2026 |
| npm | kube-sağlık-araçları:2.4.0 | Nisan 22, 2026 |
| npm | pgserve:1.1.11 | Nisan 22, 2026 |
| npm | pgserve:1.1.12 | Nisan 22, 2026 |
| npm | pgserve:1.1.13 | Nisan 22, 2026 |
| npm | kube-sağlık-araçları:2.4.1 | Nisan 22, 2026 |
| npm | k8s-pod-checker:0.0.1 | Nisan 22, 2026 |
| npm | node-perf-utils:0.0.1 | Nisan 22, 2026 |
| npm | dev-env-setup:0.0.1 | Nisan 22, 2026 |
| npm | kube-sağlık-araçları:2.4.2 | Nisan 22, 2026 |
| npm | dev-env-setup:0.0.2 | Nisan 22, 2026 |
| npm | k8s-pod-checker:0.0.2 | Nisan 22, 2026 |
| npm | node-perf-utils:0.0.2 | Nisan 22, 2026 |
| npm | @automagik/genie:4.260421.40 | Nisan 22, 2026 |
| npm | pgserve:1.1.14 | Nisan 22, 2026 |
| npm | kube-sağlık-araçları:2.4.3 | Nisan 22, 2026 |
| npm | node-perf-utils:0.0.3 | Nisan 22, 2026 |
| npm | k8s-pod-checker:0.0.3 | Nisan 22, 2026 |
| npm | dev-env-setup:0.0.3 | Nisan 22, 2026 |
| npm | react-spa-shadcn:100.9.9 | Nisan 24, 2026 |
| npm | microsoft-employee-experience:99.2.1 | Nisan 24, 2026 |
| npm | microsoft-employee-experience:99.2.2 | Nisan 24, 2026 |
Açık Kaynak Bağımlılıklarınızı Güvenlik Açıklarına ve Kötü Amaçlı Kodlara Karşı Koruyun
Riskleri en aza indirin ve uygulamalarınızı zararlı paketlerden koruyun. Xygeni Erken Kötü Amaçlı Yazılım TespitiEn önemli güvenlik açıklarına öncelik verin ve bunları giderin. Kapsamlı çözümümüz, yazılımınızı etkilemeden önce tehditleri tespit etmek ve azaltmak için bağımlılıklarınızın gerçek zamanlı izlenmesini sağlar.
Günümüz yazılım geliştirme ortamında açık kaynaklı bileşenlerin yönetimi, artan güvenlik açıkları ve kötü amaçlı kod tehditleri nedeniyle hayati önem taşımaktadır. Xygeni'nin Open Source Security Çözümümüz, zararlı paketleri yayınlandığı anda tarar ve engeller, böylece sistemlerinize sızabilecek kötü amaçlı yazılım ve güvenlik açıklarının riskini önemli ölçüde azaltır. Kapsamlı izleme sistemimiz, birden fazla genel kayıt defterini kapsayarak tüm bağımlılıkların güvenlik ve bütünlük açısından incelenmesini sağlar. Xygeni, kritik sorunları bağlamsal olarak önceliklendirerek ve kolaylaştırılmış düzeltme süreçlerini sağlayarak ekibinizin güvenli ve güvenilir yazılım projelerini sürdürme yeteneğini geliştirir.
Xygeni, kötü amaçlı kodun yayılmasını önlemek için çok katmanlı teknikler kullanır. Her şeyden önce, statik kod analizi gizleme kalıplarını, gizli yükleri ve komut dosyası suistimalini tespit eder. Ek olarak, davranışsal sanal alan analizi kurulumu inceler. hooksÇalışma zamanı komutları ve kalıcılık yöntemleri de dahil olmak üzere birçok özelliği destekler. Ayrıca, makine öğrenimi tespiti, imza tarayıcıları tarafından gözden kaçırılan sıfır gün npm kötü amaçlı yazılımlarını ve pypi kötü amaçlı yazılım varyantlarını belirler. Son olarak, Erken Uyarı Sistemi, halka açık depoları gerçek zamanlı olarak izler, bulguları doğrular ve DevOps ekiplerini anında uyarır.
Sonuç olarak, bu kombinasyon geliştiricilerin doğrudan entegre edilmiş, hızlı ve uygulanabilir bilgilere erişmesini sağlar. CI/CD iş akışları.
Geliştiriciler Neden Kötü Amaçlı npm Paketleriyle İlgilenmeli?
Modern tehditler nadiren çalışma zamanını bekler. Örneğin, kötü amaçlı npm paketleri genellikle kurulum sırasında çalıştırılırken, pypi kötü amaçlı paketleri belirteç sızdırma veya arka kapılar gizler. Saldırganlar:
- Özel GitHub depolarını herkese açık hale getirerek aynılarını çoğaltın.
- Şifrelenmiş zararlı yazılımlar kullanarak kimlik bilgilerini ve gizli verileri sızdırın.
- Fidye yazılımı veya botnet yaymak için gizlenmiş JavaScript yükleyicileri kullanın.
Aslında, kötü amaçlı açık kaynaklı paketlerin sayısı bir yılda %156 arttı. Bu nedenle, yalnızca gecikmeli yayınlara veya temel tarayıcılara güvenen ekipler geride kalıyor.
Bu Kötü Amaçlı Yazılım Raporunun npm ve PyPI'da İzledikleri
Bu özet, aşağıdakiler için merkezi bir merkez görevi görmektedir:
- Zararlı npm paketleri doğrulandı
- Pypi'de zararlı paketlerin tespit edildiği doğrulandı.
- Davranış tabanlı kötü amaçlı kod tespiti
- Kayıtlarda doğrulanan olaylar
- Haftalık ve aylık kötü amaçlı yazılım raporu özetleri
- Tüm npm ve pypi kötü amaçlı yazılım bulgularının tarihsel değişiklik günlüğü
Başka bir deyişle, tek bir referans noktası sağlıyor. Xygeni'deki araştırma ekibi, bu sayfayı haftalık olarak tam teknik analizlere ve GitHub IOC'lerine bağlantılarla güncelliyor.
Zararlı npm paketlerine ve PyPI kötü amaçlı yazılımlarına karşı nasıl korunulur?
Bu artan risk nedeniyleOrganizasyonların güçlü savunmalara ihtiyacı vardır:
- Yalnızca kilit dosyasıyla kurulumları zorunlu kıl (
npm ci) içinde CI/CD. - Ek olarak, Xygeni'nin Erken Uyarı Motoru ile bağımlılıkları önceden tarayın.
- Ayrıca, engelleme kötü amaçlı kod sinyallerini kullanarak oluşturulur. Guardrails.
- Oluşturmak SBOMDolaylı bağımlılıkları izlemek ve politikalar uygulamak için.
- Her şeyden önce, geliştiricileri yazım hatalı alan adı ele geçirme, gizleme ve şüpheli kurulum komut dosyalarını tespit etme konusunda eğitin.
Xygeni'nin Kötü Amaçlı Yazılım Algılama Araçlarını Deneyin
Xygeni şunları sunar:
- Arka kapılar, casus yazılımlar ve fidye yazılımları da dahil olmak üzere kötü amaçlı kodların gerçek zamanlı tespiti.
- Temel tarayıcıların aksine, npm genelindeki analiz, PyPI, Maven, Nuget, rubygemsVe daha fazlası.
- Kötü amaçlı yazılım raporunda risk tespit edildiğinde otomatik derleme engelleme.
- İstismar edilebilirlik analizleri, bakımcı itibar kontrolleri ve anormallik tespiti.






