ШКІДЛИВИЙ КОД 65

Дайджест шкідливого коду Xygeni 65

Щотижня наші системи виявлення шкідливих програм сканують тисячі нових та оновлених пакетів у публічних реєстрах, таких як npm та PyPI.

Цей тиждень був іншим.

Окрім підтвердження 40+ шкідливих пакетів, наша дослідницька група провела поглиблені дослідження щодо:

Це були не прості випадки помилок у налаштуванні коду. Обидва стосувалися зловживання обліковими даними та методів перехоплення сеансів, здатних впливати на реальні середовища розробників.

Цей щотижневий огляд є частиною нашої постійної Дайджест шкідливого коду, де ми перевіряємо нові загрози та надаємо практичну інформацію, щоб допомогти командам DevSecOps захистити свої pipelineдо того, як виникне пошкодження.

Давайте розглянемо, що ми знайшли цього тижня, і чому це важливо.

ЕкосистемапакетДата
нммconduit-utils:2.95.0Лютий 27, 2026
нммconduit-utils:2.96.0Лютий 27, 2026
нммconduit-utils:2.97.0Лютий 27, 2026
нммconduit-utils:2.99.0Лютий 27, 2026
нммconduit-utils:2.98.0Лютий 27, 2026
нммconduit-utils:3.99.0Лютий 27, 2026
нммприклад_подій_календаря: 0.0.5Березень 02, 2026
нммприкладreactnative76:0.0.8Березень 02, 2026
нммприклад_подій_календаря: 0.0.10Березень 02, 2026
нммlaunch-darkly-js:199.99.102Березень 03, 2026
нммlaunch-darkly-js:199.99.103Березень 03, 2026
нммконсольна версія: 1.3.0Березень 03, 2026
нммlaunch-darkly-js:199.99.106Березень 03, 2026
нммsecurefiles-common:1.0.3Лютий 28, 2026
нммnuget-task-common:1.0.4Лютий 28, 2026
нммwoltpickerapp:40.6.2Березень 02, 2026
нммxrpl-dev-portal:1.0.3Березень 03, 2026
пайпіisb:1.0.0Березень 04, 2026
пайпіmyproject-bola:1.0.0Березень 03, 2026
нммag-connect:1.0.0Лютий 28, 2026
нммag-connect:1.0.1Лютий 28, 2026
нммag-connect:1.1.0Лютий 28, 2026
нммag-connect:1.2.0Лютий 28, 2026
нммag-connect:1.3.0Лютий 28, 2026
нммag-connect:1.3.1Лютий 28, 2026
нммnaughty-package:1.0.2Березень 02, 2026
нммpiyush_test_vadapav:1.0.1Березень 01, 2026
нммreplay-ci:1.0.0Березень 02, 2026
нммreplay-ci:1.0.1Березень 02, 2026
нммng-vzbootstrap:1.0.3Березень 03, 2026
нммnaughty-package:1.0.6Березень 02, 2026
нммpdfjs-dist-v5:100.21.1Березень 03, 2026
нммpino-sdk:9.9.0Березень 04, 2026
нммшаблон тесту безпеки aio erk1ny:1.0.0Березень 04, 2026
нммpino-sdk-v2:9.9.0Березень 04, 2026
нммnf-консоль:99.0.0Березень 04, 2026
нммnf-консоль:99.0.1Березень 04, 2026
нммyaml-manifest-utils-mynarratorai:2.0.0Березень 05, 2026
нммyaml-manifest-utils-mynarratorai:4.0.0Березень 05, 2026
нммекто-модуль:99.0.0Березень 05, 2026
нммпорох-привид:9999.0.0Березень 05, 2026
нммсирена-плач:9999.0.0Березень 05, 2026
нммect-472839:9999.0.0Березень 05, 2026

Захистіть свої залежності з відкритим кодом від вразливостей та шкідливого коду

Мінімізуйте ризики та захистіть свої програми від шкідливих пакетів за допомогою Раннє виявлення шкідливого програмного забезпечення XygeniВизначте пріоритети та усуньте найважливіші вразливості. Наше комплексне рішення пропонує моніторинг ваших залежностей у режимі реального часу для виявлення та зменшення загроз, перш ніж вони вплинуть на ваше програмне забезпечення.

Управління компонентами з відкритим кодом у сучасному ландшафті розробки програмного забезпечення є критично важливим через зростання вразливостей та загроз шкідливого коду. Xygeni Open Source Security Рішення сканує та блокує шкідливі пакети після публікації, значно мінімізуючи ризик проникнення шкідливого програмного забезпечення та вразливостей у ваші системи. Наш комплексний моніторинг охоплює кілька публічних реєстрів, гарантуючи, що всі залежності ретельно перевіряються на предмет безпеки та цілісності. Xygeni покращує здатність вашої команди підтримувати безпечні та надійні програмні проекти, контекстуально визначаючи пріоритети критичних проблем та сприяючи спрощеним процесам їх усунення.

Xygeni використовує багаторівневі методи для зупинки шкідливого коду до його поширення. Перш за все, статичний аналіз коду виявляє шаблони обфускації, приховані корисні навантаження та зловживання скриптами. Крім того, встановлюються поведінкові аналізи пісочниці. hooks, команди середовища виконання та трюки персистентності. Крім того, машинне навчання виявляє шкідливе програмне забезпечення нульового дня npm та варіанти шкідливого програмного забезпечення pypi, які пропускають сканери сигнатур. Нарешті, система раннього попередження (Early Warning System) контролює публічні репозиторії в режимі реального часу, перевіряє результати та негайно сповіщає команди DevOps.

В результаті, таке поєднання гарантує, що розробники отримують швидку та практичну аналітику, інтегровану безпосередньо в CI/CD робочі процеси.

Чому розробникам слід звертати увагу на шкідливі npm-пакети

Сучасні загрози рідко чекають на виконання. Наприклад, шкідливі npm-пакети часто виконуються під час встановлення, тоді як шкідливі pypi-пакети приховують крадіжку токенів або бекдори. Зловмисники:

  • Перетворіть приватні репозиторії GitHub на публічні, щоб їх відтворити.
  • Викрадайте облікові дані та секрети за допомогою закодованих корисних даних.
  • Використовуйте завуальовані завантажувачі JavaScript для розгортання програм-вимагачів або ботнетів.

Фактично, кількість шкідливих пакетів з відкритим кодом зросла на 156% за один рік. Тому команди, які покладаються лише на затримані канали даних або прості сканери, відстають.

Що відстежує цей звіт про шкідливе програмне забезпечення в npm та PyPI

Цей дайджест є центральним вузлом для:

  • Підтверджені шкідливі npm-пакети
  • Підтверджені шкідливі пакети pypi
  • Виявлення шкідливого коду на основі поведінки
  • Інциденти, підтверджені реєстром
  • Щотижневі та щомісячні звіти про шкідливе програмне забезпечення
  • Історія змін усіх знайдених шкідливих програм npm та pypi

Іншими словами, це єдина точка відліку. Дослідницька команда Xygeni щотижня оновлює цю сторінку посиланнями на повний технічний аналіз та IOC на GitHub.

Як захиститися від шкідливих npm-пакетів та PyPI Malware

Через цей зростаючий ризик, організаціям потрібен сильний захист:

  • Забезпечити встановлення лише з файлів блокування (npm ciв) CI/CD.
  • Крім того, залежності сканування попередньо встановлюються за допомогою механізму раннього попередження Xygeni.
  • Крім того, блок будується на сигналах шкідливого коду, використовуючи Guardrails.
  • Генерувати SBOMвідстежувати непрямі залежності та застосовувати політики.
  • Перш за все, навчіть розробників виявляти помилки, заплутування та підозрілі скрипти встановлення.

Спробуйте інструменти виявлення шкідливого програмного забезпечення Xygeni

Ксігені постачає:

  • Виявлення шкідливого коду в режимі реального часу, включаючи бекдори, шпигунські програми та програми-вимагачі.
  • На відміну від базових сканерів, аналіз за допомогою npm, PyPI, Maven, NuGet, рубіджемівІ багато іншого.
  • Автоматичне блокування збірки, коли звіт про шкідливе програмне забезпечення виявляє ризик.
  • Аналіз ймовірності використання, перевірка репутації супроводжуючими та виявлення аномалій.
інструменти-для-аналізу-складу-програмного-засобу-sca
Визначте пріоритети, усуньте та захистіть ризики, пов'язані з програмним забезпеченням
Отримайте свій безкоштовний обліковий запис.
Не потрібна кредитна картка.

Забезпечте розробку та доставку програмного забезпечення

з пакетом продуктів Xygeni