Щотижня наші системи виявлення шкідливих програм сканують тисячі нових та оновлених пакетів у публічних реєстрах, таких як npm та PyPI.
Цей тиждень був іншим.
Окрім підтвердження 40+ шкідливих пакетів, наша дослідницька група провела поглиблені дослідження щодо:
- Нещодавно виявлена кампанія зловживання інформацією, яка зловживає екосистемою npm
- Шкідливий форк, спрямований на ланцюг поставок бібліотеки Baileys WhatsApp
Це були не прості випадки помилок у налаштуванні коду. Обидва стосувалися зловживання обліковими даними та методів перехоплення сеансів, здатних впливати на реальні середовища розробників.
Цей щотижневий огляд є частиною нашої постійної Дайджест шкідливого коду, де ми перевіряємо нові загрози та надаємо практичну інформацію, щоб допомогти командам DevSecOps захистити свої pipelineдо того, як виникне пошкодження.
Давайте розглянемо, що ми знайшли цього тижня, і чому це важливо.
| Екосистема | пакет | Дата |
|---|---|---|
| нмм | conduit-utils:2.95.0 | Лютий 27, 2026 |
| нмм | conduit-utils:2.96.0 | Лютий 27, 2026 |
| нмм | conduit-utils:2.97.0 | Лютий 27, 2026 |
| нмм | conduit-utils:2.99.0 | Лютий 27, 2026 |
| нмм | conduit-utils:2.98.0 | Лютий 27, 2026 |
| нмм | conduit-utils:3.99.0 | Лютий 27, 2026 |
| нмм | приклад_подій_календаря: 0.0.5 | Березень 02, 2026 |
| нмм | прикладreactnative76:0.0.8 | Березень 02, 2026 |
| нмм | приклад_подій_календаря: 0.0.10 | Березень 02, 2026 |
| нмм | launch-darkly-js:199.99.102 | Березень 03, 2026 |
| нмм | launch-darkly-js:199.99.103 | Березень 03, 2026 |
| нмм | консольна версія: 1.3.0 | Березень 03, 2026 |
| нмм | launch-darkly-js:199.99.106 | Березень 03, 2026 |
| нмм | securefiles-common:1.0.3 | Лютий 28, 2026 |
| нмм | nuget-task-common:1.0.4 | Лютий 28, 2026 |
| нмм | woltpickerapp:40.6.2 | Березень 02, 2026 |
| нмм | xrpl-dev-portal:1.0.3 | Березень 03, 2026 |
| пайпі | isb:1.0.0 | Березень 04, 2026 |
| пайпі | myproject-bola:1.0.0 | Березень 03, 2026 |
| нмм | ag-connect:1.0.0 | Лютий 28, 2026 |
| нмм | ag-connect:1.0.1 | Лютий 28, 2026 |
| нмм | ag-connect:1.1.0 | Лютий 28, 2026 |
| нмм | ag-connect:1.2.0 | Лютий 28, 2026 |
| нмм | ag-connect:1.3.0 | Лютий 28, 2026 |
| нмм | ag-connect:1.3.1 | Лютий 28, 2026 |
| нмм | naughty-package:1.0.2 | Березень 02, 2026 |
| нмм | piyush_test_vadapav:1.0.1 | Березень 01, 2026 |
| нмм | replay-ci:1.0.0 | Березень 02, 2026 |
| нмм | replay-ci:1.0.1 | Березень 02, 2026 |
| нмм | ng-vzbootstrap:1.0.3 | Березень 03, 2026 |
| нмм | naughty-package:1.0.6 | Березень 02, 2026 |
| нмм | pdfjs-dist-v5:100.21.1 | Березень 03, 2026 |
| нмм | pino-sdk:9.9.0 | Березень 04, 2026 |
| нмм | шаблон тесту безпеки aio erk1ny:1.0.0 | Березень 04, 2026 |
| нмм | pino-sdk-v2:9.9.0 | Березень 04, 2026 |
| нмм | nf-консоль:99.0.0 | Березень 04, 2026 |
| нмм | nf-консоль:99.0.1 | Березень 04, 2026 |
| нмм | yaml-manifest-utils-mynarratorai:2.0.0 | Березень 05, 2026 |
| нмм | yaml-manifest-utils-mynarratorai:4.0.0 | Березень 05, 2026 |
| нмм | екто-модуль:99.0.0 | Березень 05, 2026 |
| нмм | порох-привид:9999.0.0 | Березень 05, 2026 |
| нмм | сирена-плач:9999.0.0 | Березень 05, 2026 |
| нмм | ect-472839:9999.0.0 | Березень 05, 2026 |
Захистіть свої залежності з відкритим кодом від вразливостей та шкідливого коду
Мінімізуйте ризики та захистіть свої програми від шкідливих пакетів за допомогою Раннє виявлення шкідливого програмного забезпечення XygeniВизначте пріоритети та усуньте найважливіші вразливості. Наше комплексне рішення пропонує моніторинг ваших залежностей у режимі реального часу для виявлення та зменшення загроз, перш ніж вони вплинуть на ваше програмне забезпечення.
Управління компонентами з відкритим кодом у сучасному ландшафті розробки програмного забезпечення є критично важливим через зростання вразливостей та загроз шкідливого коду. Xygeni Open Source Security Рішення сканує та блокує шкідливі пакети після публікації, значно мінімізуючи ризик проникнення шкідливого програмного забезпечення та вразливостей у ваші системи. Наш комплексний моніторинг охоплює кілька публічних реєстрів, гарантуючи, що всі залежності ретельно перевіряються на предмет безпеки та цілісності. Xygeni покращує здатність вашої команди підтримувати безпечні та надійні програмні проекти, контекстуально визначаючи пріоритети критичних проблем та сприяючи спрощеним процесам їх усунення.
Xygeni використовує багаторівневі методи для зупинки шкідливого коду до його поширення. Перш за все, статичний аналіз коду виявляє шаблони обфускації, приховані корисні навантаження та зловживання скриптами. Крім того, встановлюються поведінкові аналізи пісочниці. hooks, команди середовища виконання та трюки персистентності. Крім того, машинне навчання виявляє шкідливе програмне забезпечення нульового дня npm та варіанти шкідливого програмного забезпечення pypi, які пропускають сканери сигнатур. Нарешті, система раннього попередження (Early Warning System) контролює публічні репозиторії в режимі реального часу, перевіряє результати та негайно сповіщає команди DevOps.
В результаті, таке поєднання гарантує, що розробники отримують швидку та практичну аналітику, інтегровану безпосередньо в CI/CD робочі процеси.
Чому розробникам слід звертати увагу на шкідливі npm-пакети
Сучасні загрози рідко чекають на виконання. Наприклад, шкідливі npm-пакети часто виконуються під час встановлення, тоді як шкідливі pypi-пакети приховують крадіжку токенів або бекдори. Зловмисники:
- Перетворіть приватні репозиторії GitHub на публічні, щоб їх відтворити.
- Викрадайте облікові дані та секрети за допомогою закодованих корисних даних.
- Використовуйте завуальовані завантажувачі JavaScript для розгортання програм-вимагачів або ботнетів.
Фактично, кількість шкідливих пакетів з відкритим кодом зросла на 156% за один рік. Тому команди, які покладаються лише на затримані канали даних або прості сканери, відстають.
Що відстежує цей звіт про шкідливе програмне забезпечення в npm та PyPI
Цей дайджест є центральним вузлом для:
- Підтверджені шкідливі npm-пакети
- Підтверджені шкідливі пакети pypi
- Виявлення шкідливого коду на основі поведінки
- Інциденти, підтверджені реєстром
- Щотижневі та щомісячні звіти про шкідливе програмне забезпечення
- Історія змін усіх знайдених шкідливих програм npm та pypi
Іншими словами, це єдина точка відліку. Дослідницька команда Xygeni щотижня оновлює цю сторінку посиланнями на повний технічний аналіз та IOC на GitHub.
Як захиститися від шкідливих npm-пакетів та PyPI Malware
Через цей зростаючий ризик, організаціям потрібен сильний захист:
- Забезпечити встановлення лише з файлів блокування (
npm ciв) CI/CD. - Крім того, залежності сканування попередньо встановлюються за допомогою механізму раннього попередження Xygeni.
- Крім того, блок будується на сигналах шкідливого коду, використовуючи Guardrails.
- Генерувати SBOMвідстежувати непрямі залежності та застосовувати політики.
- Перш за все, навчіть розробників виявляти помилки, заплутування та підозрілі скрипти встановлення.
Спробуйте інструменти виявлення шкідливого програмного забезпечення Xygeni
Ксігені постачає:
- Виявлення шкідливого коду в режимі реального часу, включаючи бекдори, шпигунські програми та програми-вимагачі.
- На відміну від базових сканерів, аналіз за допомогою npm, PyPI, Maven, NuGet, рубіджемівІ багато іншого.
- Автоматичне блокування збірки, коли звіт про шкідливе програмне забезпечення виявляє ризик.
- Аналіз ймовірності використання, перевірка репутації супроводжуючими та виявлення аномалій.






