шкідливі пакети npm - шкідливі пакети pypi - шкідливий код - звіт про шкідливе програмне забезпечення - шкідливе програмне забезпечення npm - шкідливе програмне забезпечення pypi

Npm Malware сьогодні: щотижневий дайджест шкідливого коду

Шкідливе програмне забезпечення NPM сьогодні продовжує розвиватися, а зловмисники публікують шкідливий код, шкідливі npm-пакети та Шкідливі пакети PyPI розроблений для цільових робочих процесів розробки, CI/CD pipelines, та екосистеми з відкритим кодом. Дайджест шкідливого коду – це поточний дослідницький звіт Xygeni, який відстежує та перевіряє справжні шкідливі пакети нмм, PyPI, В.С. Код та OpenVSX, включаючи підтверджені бекдори, викрадачі даних, корисні навантаження для вилучення облікових даних та автоматизовані багатоверсійні кампанії з розповсюдження шкідливого програмного забезпечення.

Наша дослідницька команда регулярно оновлює цю сторінку підтверджені висновки, індикатори компрометації (МОК), поведінкові моделі та Технічний аналізВ результаті, розробники, Команди AppSecа інженери з безпеки можуть бути попереду Шкідливе програмне забезпечення npm сьогодні та нові шкідливі пакети, що впливають на сучасні ланцюги поставок програмного забезпечення.

Шкідливе програмне забезпечення NPM сьогодні: щотижневий огляд 24–29 квітня 2026 року

Дослідники підтвердили 97 шкідливих пакетів у всіх публічних реєстрах протягом цього періоду.

Спостереження за набором даних

  • Більшість підтверджених пакетів було опубліковано в нмм
  • Додаткові випадки, що зачіпаються PyPI, OpenVSX та Композитор
  • Повторна публікація шкідливого програмного забезпечення в тих самих сімействах пакетів та пов'язаних з ними назвах
  • Високі або нетипові версії шаблонів, такі як 99.x, 99.9.x та 1.0.x
  • Сильне використання оплата та оформлення замовлення, enterprise-стиль, внутрішній веб-додаток, аналітика, Фонд інтерфейсу користувача, інструмент розробника, хмарний та пов'язані з компонентами моделі іменування
  • Кілька скоординованих пакетів версій, розроблених для імітації легітимних оновлень пакетів

Переглянути повний щотижневий звіт про шкідливе програмне забезпечення →

Щомісячний звіт про шкідливе програмне забезпечення: підтверджені шкідливі пакети npm у квітні 2026 року

Ласкаво просимо до останнього випуску Збірник шкідливого коду Xygeni (щомісячне видання), в квітень 2026, підтвердила наша дослідницька група понад 250 шкідливих пакетів, головним чином поперек нмм, з додатковими випадками, що впливають PyPI, VS Code, OpenVSX та Composer.

Квітень був не лише про обсяг. Поряд хвилі публікацій, зумовлені автоматизацією, агресивні версії інфляційних кампаній, кластеризація сімейств пакетів та імітація внутрішнього інструменту, ми спостерігали деякі з найпомітніших закономірностей місяця щодо скоординованих публікацій шкідливого контенту в:

фальшиві внутрішні інструменти, пакети на тему штучного інтелекту, модулі оплати та оформлення замовлення, клієнти аналітики, компоненти фронтенду, утиліти для розробників, інструменти Kubernetes та хмарні інструменти, розширення VS Code та OpenVSX, а також надійні назви пакетів, схожі на бренди, розроблені для інтеграції в реальне програмне забезпечення. pipelines.

Це були не прості випадки помилок у написанні тексту. У ширшому сенсі квітня набір даних, ми спостерігали схеми зловживання обліковими даними, маніпуляції ланцюгом поставок, багаторазове повторне використання простору імен та скоординована шкідлива публікація розроблений для інтеграції в реальні середовища розробників та розробників програмного забезпечення pipelines.

У ширшому наборі даних ми продовжували спостерігати сценарійна публікація кількох версій, завищені схеми версій, оплата- та enterprise-тематичне найменування, Назви пакетів на тему штучного інтелекту та агентів, Імітація SDK та компонентів фронтенду, мімікрія внутрішнього інструменту, та класичні тактики, такі як плутанина залежностей та ексфільтрація даних.

Цей звіт є частиною нашої поточної Дайджест шкідливого коду, де ми перевіряємо нові загрози та надаємо дієвий інтелект , Щоб допомогти Команди DevSecOps випереджати ризик ланцюга постачання програмного забезпечення.

Екосистема пакет Дата
нммпа-марковано: 99.1.10Квітень 27, 2026
пайпіmoonbit-locale-compat:0.2.3Квітень 27, 2026
нмм@alfa.life.mapp/app.web:99.0.13Квітень 27, 2026
нмм@sbt_gitverse/analytics-client:99.0.1Квітень 27, 2026
нмм@frengki0707/google-cloud-clone:1.33.1Квітень 27, 2026
нмм@alfa.life.mapp/app.web:99.0.14Квітень 27, 2026
нмм@tochka-ui/foundation:99.0.2Квітень 27, 2026
openvsxтаїнська-іскра/убел:0.1.0Квітень 28, 2026
нмм@2011-08-19/n:99.9.9Квітень 28, 2026
нмм@frengki0707/google-cloud-clone:1.38.0Квітень 27, 2026

Як ми виявляємо шкідливий код у npm Malware та PyPI Malware

Xygeni використовує багаторівневі методи для зупинки шкідливого коду до його поширення. Перш за все, статичний аналіз коду виявляє шаблони обфускації, приховані корисні навантаження та зловживання скриптами. Крім того, встановлюються поведінкові аналізи пісочниці. hooks, команди середовища виконання та трюки персистентності. Крім того, машинне навчання виявляє шкідливе програмне забезпечення нульового дня npm та варіанти шкідливого програмного забезпечення pypi, які пропускають сканери сигнатур. Нарешті, система раннього попередження (Early Warning System) контролює публічні репозиторії в режимі реального часу, перевіряє результати та негайно сповіщає команди DevOps.

В результаті, таке поєднання гарантує, що розробники отримують швидку та практичну аналітику, інтегровану безпосередньо в CI/CD робочі процеси.

Чому розробникам слід звертати увагу на шкідливі npm-пакети

Сучасні загрози рідко чекають на виконання. Наприклад, шкідливі npm-пакети часто виконуються під час встановлення, тоді як шкідливі pypi-пакети приховують крадіжку токенів або бекдори. Зловмисники:

  • Перетворіть приватні репозиторії GitHub на публічні, щоб їх відтворити.
  • Викрадайте облікові дані та секрети за допомогою закодованих корисних даних.
  • Використовуйте завуальовані завантажувачі JavaScript для розгортання програм-вимагачів або ботнетів.

Фактично, кількість шкідливих пакетів з відкритим кодом зросла на 156% за один рік. Тому команди, які покладаються лише на затримані канали даних або прості сканери, відстають.

Що відстежує цей звіт про шкідливе програмне забезпечення в npm та PyPI

Цей дайджест є центральним вузлом для:

  • Підтверджені шкідливі npm-пакети
  • Підтверджені шкідливі пакети pypi
  • Виявлення шкідливого коду на основі поведінки
  • Інциденти, підтверджені реєстром
  • Щотижневі та щомісячні звіти про шкідливе програмне забезпечення
  • Історія змін усіх знайдених шкідливих програм npm та pypi

Іншими словами, це єдина точка відліку. Дослідницька команда Xygeni щотижня оновлює цю сторінку посиланнями на повний технічний аналіз та IOC на GitHub.

Як захиститися від шкідливих npm-пакетів та PyPI Malware

Через цей зростаючий ризик організаціям потрібно більше, ніж просто базові перевірки залежностей. Надійний захист від шкідливих npm-пакетів та pypi-пакетів вимагає як превентивного контролю, так і забезпечення виконання:

Застосувати встановлення лише з блокуванням файлів для шкідливих npm-пакетів

Скористайтеся кнопкою npm ci or pip install --require-hashes in CI/CD.
Це гарантує використання точно того дерева залежностей, яке визначено в lockfiles. Як результат, зловмисники не можуть підсунути модифіковані або помилкові версії шкідливих npm-пакетів.

Попереднє сканування на наявність шкідливих програм npm та PyPI

Інтегруйте механізм раннього попередження Xygeni для сканування шкідливих програм npm та pypi, перш ніж пакети потраплять до вашого середовища.
Крім того, виявляти підозрілі postinstall скрипти, обфусковані завантажувачі або жорстко закодовані URL-адреси C2.

Guardrails блокувати збірки зі шкідливим кодом

Установка guardrails автоматично аварійно завершувати збірку, якщо виявлено підтверджені шкідливі пакети npm або pypi.
Наприклад, збірки break використовуються для пакетів з неопублікованими супроводжуючими, шаблонами обфускації або збігами IOC. Отже, шкідливий код ніколи не залишається непоміченим.

Згенерувати та перевірити SBOMПроти шкідливих npm-пакетів та PyPI Malware

Створити SBOMs (CycloneDX, SPDX) для кожної збірки.
Після цього порівняйте з відомими шкідливими npm-пакетами та каналами шкідливого програмного забезпечення pypi, щоб відстежувати як прямі, так і транзитивні залежності.

Захист облікових даних та токенів від шкідливих програм npm та PyPI

Багато шкідливих npm-пакетів намагаються читати .npmrc, .pypirc, або змінні середовища.
Тому запускайте збірки в захищених контейнерах з мінімальною кількістю розкритих секретів. Крім того, використовуйте менеджери секретів замість змінних середовища, щоб блокувати зловживання шкідливим кодом.

Моніторинг змін реєстру та супроводжуючого у шкідливих npm-пакетах

Зловмисники часто захоплюють покинуті проекти.
Зокрема, слідкуйте за раптовими змінами розробників, незвичайними переходами між версіями або надмірною кількістю публікацій шкідливих програм npm та шкідливих пакетів pypi.

Навчання розробників з виявлення шкідливого коду в npm та PyPI

Навчіть команди розпізнавати червоні прапорці, такі як:

  • Назви пакетів з друкарськими помилками (reqeust замість request).
  • незвичайний install or prepare скриптів.
  • Нещодавно створені пакети з підозріло високими номерами версій.
    Перш за все, ця обізнаність допомагає виявляти шкідливий код на ранній стадії.

Виявлення аномалій виконання для шкідливих пакетів npm та шкідливого програмного забезпечення PyPI

Навіть якщо шкідливе програмне забезпечення обходить статичні перевірки, виявлення під час виконання в CI/CD може зловити:

  • Неочікувані мережеві підключення.
  • Модифікації файлової системи поза межами очікуваних каталогів.
  • Спроби збереження результатів у різних завданнях.
    Зрештою, це гарантує, що загрози шкідливого програмного забезпечення npm та pypi будуть зупинені навіть після встановлення.

Поєднуючи ці елементи керування, команди запобігають потраплянню шкідливих npm-пакетів та pypi у продакшн. pipelines.

Спробуйте інструменти виявлення шкідливого програмного забезпечення Xygeni

Ксігені постачає:

  • Виявлення шкідливого коду в режимі реального часу, включаючи бекдори, шпигунські програми та програми-вимагачі.
  • На відміну від базових сканерів, аналіз здійснюється за допомогою npm, PyPI, Maven, NuGet, RubyGems тощо.
  • Автоматичне блокування збірки, коли звіт про шкідливе програмне забезпечення виявляє ризик.
  • Аналіз ймовірності використання, перевірка репутації супроводжуючими та виявлення аномалій.

Будьте в курсі

Наша команда оновлює цю сторінку щотижня. Щоб отримувати сповіщення та детальні звіти:

  • Підпишіться на наш Інформаційний бюлетень
  • Відстежувати @XygeniSecurity на Linkedin
  • Додайте цю сторінку до закладок, щоб відстежувати останні новини шкідливе програмне забезпечення npm та шкідливе програмне забезпечення pypi загрози
інструменти-для-аналізу-складу-програмного-засобу-sca
Визначте пріоритети, усуньте та захистіть ризики, пов'язані з програмним забезпеченням
Отримайте свій безкоштовний обліковий запис.
Не потрібна кредитна картка.

Забезпечте розробку та доставку програмного забезпечення

з пакетом продуктів Xygeni