zararli npm paketlari - pypi zararli paketlari - zararli kod - zararli dastur haqida hisobot - npm zararli dastur - pypi zararli dasturi

Npm zararli dasturi bugungi kunda: haftalik zararli kodlar dayjesti

Bugungi kunda Npm zararli dasturi hujumchilar nashr etish bilan rivojlanishda davom etmoqda zararli kod, zararli npm paketlariva PyPI zararli paketlari ishlab chiqish ish oqimlarini nishonga olish uchun mo'ljallangan, CI/CD pipelinesva ochiq kodli ekotizimlar. Zararli kod dayjesti Xygeni kompaniyasining haqiqiy zararli paketlarni kuzatib boradigan va tasdiqlaydigan davom etayotgan tadqiqot hisoboti npm, PyPI, VS kodiva OpenVSX, jumladan, tasdiqlangan orqa eshiklar, ma'lumotlarni o'g'irlash, hisob ma'lumotlarini olib tashlash uchun foydali yuklamalar va avtomatlashtirilgan ko'p versiyali zararli dasturlar kampaniyalari.

Bizning tadqiqot guruhimiz ushbu sahifani muntazam ravishda yangilab turadi tasdiqlangan topilmalar, murosaga kelish ko'rsatkichlari (XOQ), xulq-atvor naqshlariva texnik tahlilNatijada, ishlab chiquvchilar, AppSec jamoalariva xavfsizlik muhandislari oldinda qolishlari mumkin bugungi kunda npm zararli dasturi va zamonaviy dasturiy ta'minot ta'minot zanjirlariga ta'sir qiluvchi zararli paketlarning paydo bo'lishi.

NPM zararli dasturi bugungi kunda: Haftalik xulosa 2026-yil 24–29-aprel

Tadqiqotchilar tasdiqladilar 97 ta zararli paket ushbu davrda davlat reyestrlari bo'ylab.

Ma'lumotlar to'plami kuzatuvlari

  • Ko'pgina tasdiqlangan paketlar nashr etilgan npm
  • Qo'shimcha holatlar ta'sir qildi PyPI, OpenVSXva yaratmoq
  • Xuddi shu paket oilalari va tegishli nomlar bo'yicha takroriy zararli nashrlar
  • Yuqori yoki atipik versiya naqshlari, masalan 99.x, 99.9.xva 1.0.x
  • Kuchli foydalanish to'lov va to'lov, enterprise-style, ichki veb-ilova, Analytics, UI asosi, dasturchi vositasi, bulutli mavzudagiva komponent bilan bog'liq nomlash naqshlari
  • Qonuniy paket yangilanishlariga o'xshash tarzda ishlab chiqilgan bir nechta muvofiqlashtirilgan versiya portlashlari

Haftalik zararli dasturlarning to'liq hisobotini ko'rish →

Oylik zararli dasturlar to'g'risidagi hisobot: 2026-yil aprel oyida tasdiqlangan zararli npm paketlari

So'nggi nashrga xush kelibsiz Xygeni zararli kod dayjesti (oylik nashr), yilda Aprel 2026, bizning tadqiqot guruhimiz tasdiqladi 250 dan ortiq zararli paketlar, asosan bo'ylab npm, qo'shimcha holatlar ta'sir qiladi PyPI, VS Code, OpenVSX va Composer.

Aprel oyi nafaqat hajm haqida edi. Shu bilan birga avtomatlashtirishga asoslangan nashriyot to'lqinlari, agressiv versiya inflyatsiya kampaniyalari, paketli oila klasterlashva ichki vosita taqlidi, biz oyning eng ko'zga ko'ringan naqshlaridan ba'zilarini muvofiqlashtirilgan zararli nashrlarda kuzatdik:

soxta ichki vositalar, AI mavzusidagi paketlar, to'lov va to'lov modullari, analitik mijozlar, frontend komponentlari, ishlab chiquvchilar uchun yordamchi dasturlar, Kubernetes va bulutli vositalar, VS Code va OpenVSX kengaytmalari va haqiqiy dasturiy ta'minot yetkazib berishga moslashtirilgan ishonchli brendga o'xshash paket nomlari. pipelines.

Bu oddiy xato yozish holatlari emas edi. Kengroq ma'noda Aprel ma'lumotlar to'plami, biz kuzatdik ishonch yorlig'ini suiiste'mol qilish naqshlari, ta'minot zanjiri manipulyatsiyasi, takroriy nom maydonini qayta ishlatishva muvofiqlashtirilgan zararli nashriyot haqiqiy ishlab chiquvchi muhitlari va dasturiy ta'minot yetkazib berish bilan uyg'unlashish uchun mo'ljallangan pipelines.

Kengroq ma'lumotlar to'plami bo'ylab biz kuzatishda davom etdik skriptlangan ko'p versiyali nashriyot, shishirilgan versiya sxemalari, to'lov- va enterprise-tematik nomlash, Sun'iy intellekt va agent mavzusidagi paket nomlari, SDK va frontend komponentlarini taqlid qilish, ichki vosita taqlidiva klassik taktikalar, masalan qaramlikning chalkashligi va ma'lumotlarning eksfiltratsiyasi.

Ushbu hisobot bizning davom etayotgan ishlarimizning bir qismidir Zararli kod dayjesti, bu yerda biz yangi tahdidlarni tasdiqlaymiz va taqdim etamiz harakatchan aql yordamlashmoq DevSecOps jamoalari oldinda bo'ling dasturiy ta'minot ta'minot zanjiri xavfi.

Ekosistema To'plam sana
npmpa-belgisi: 99.1.10Apr 27, 2026
pypioybit-mahalliy-moslik: 0.2.3Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.13Apr 27, 2026
npm@sbt_gitverse/analytics-mijoz: 99.0.1Apr 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1Apr 27, 2026
npm@alfa.life.mapp/app.web:99.0.14Apr 27, 2026
npm@tochka-ui/foundation:99.0.2Apr 27, 2026
openvsxsirli-uchqun/ubel:0.1.0Apr 28, 2026
npm@2011-08-19/n:99.9.9Apr 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0Apr 27, 2026

npm zararli dasturlari va PyPI zararli dasturlarida zararli kodni qanday aniqlaymiz

Xygeni zararli kod tarqalishidan oldin uni to'xtatish uchun ko'p qatlamli usullardan foydalanadi. Avvalo, statik kod tahlili chalkashlik naqshlarini, yashirin yuklamalarni va skriptni suiiste'mol qilishni aniqlaydi. Bundan tashqari, xulq-atvor sinov muhiti tahlillari o'rnatishni amalga oshiradi hooks, ish vaqti buyruqlari va qat'iylik fokuslari. Bundan tashqari, mashinani o'rganishni aniqlash imzo skanerlari tomonidan o'tkazib yuborilgan nol kunlik npm zararli dasturlari va pypi zararli dasturlari variantlarini aniqlaydi. Nihoyat, Erta Ogohlantirish Tizimi ommaviy omborlarni real vaqt rejimida kuzatib boradi, topilmalarni tasdiqlaydi va DevOps guruhlarini darhol ogohlantiradi.

Natijada, bu kombinatsiya ishlab chiquvchilarga to'g'ridan-to'g'ri integratsiyalashgan tezkor va amaliy ma'lumotlarni olishni ta'minlaydi CI/CD Ish oqimlari.

Nima uchun ishlab chiquvchilar zararli npm paketlari haqida qayg'urishlari kerak

Zamonaviy tahdidlar kamdan-kam hollarda ish vaqtini kutadi. Masalan, zararli npm paketlari ko'pincha o'rnatish paytida ishga tushadi, pypi zararli paketlari esa tokenlarni eksfiltratsiya qilish yoki orqa eshiklarni yashiradi. Hujumchilar:

  • Shaxsiy GitHub omborlarini ularni nusxalash uchun public ga o'zgartiring.
  • Kodlangan yuklamalar yordamida hisob ma'lumotlari va sirlarni chiqarib tashlang.
  • Ransomware yoki botnetlarni joylashtirish uchun chalkashtirilgan JavaScript yuklagichlaridan foydalaning.

Darhaqiqat, zararli ochiq kodli paketlar bir yil ichida 156% ga oshdi. Shuning uchun, faqat kechiktirilgan ma'lumotlarga yoki oddiy skanerlarga tayanadigan jamoalar orqada qolmoqda.

Ushbu zararli dastur hisoboti npm va PyPI da nimani kuzatadi

Ushbu dayjest quyidagilar uchun markaziy markaz hisoblanadi:

  • Tasdiqlangan zararli npm paketlari
  • Tasdiqlangan pypi zararli paketlari
  • Zararli kodni xulq-atvorga asoslangan aniqlashlar
  • Ro'yxatga olish organlari tomonidan tasdiqlangan hodisalar
  • Haftalik va oylik zararli dasturlar haqida hisobot xulosalari
  • Barcha npm zararli dasturlari va pypi zararli dasturlari topilmalarining tarixiy o'zgarishlar jurnali

Boshqacha aytganda, u bitta ma'lumotnoma nuqtasini taqdim etadi. Xygeni tadqiqot guruhi ushbu sahifani har hafta to'liq texnik tahlillar va GitHub IOClariga havolalar bilan yangilab boradi.

Zararli npm paketlari va PyPI zararli dasturlaridan qanday himoyalanish mumkin

Ushbu ortib borayotgan xavf tufayli tashkilotlarga oddiy qaramlik tekshiruvlaridan ko'proq narsa kerak. Zararli npm paketlari va pypi zararli paketlariga qarshi kuchli himoya ham profilaktik nazoratni, ham ish vaqtidagi majburiyatni talab qiladi:

Zararli npm paketlariga qarshi faqat Lockfile o'rnatmalarini amalga oshirish

foydalanish npm ci or pip install --require-hashes in CI/CD.
Bu lockfile'larda aniq belgilangan bog'liqlik daraxtidan foydalanishni ta'minlaydi. Natijada, tajovuzkorlar zararli npm paketlarining o'zgartirilgan yoki noto'g'ri yozilgan versiyalarini kirita olmaydilar.

npm zararli dasturlari va PyPI zararli dasturlarini oldindan o'rnatish orqali skanerlash

Paketlar muhitingizga yetib borishidan oldin npm zararli dasturlarini va pypi zararli dasturlarini skanerlash uchun Xygeni'ning erta ogohlantirish mexanizmini integratsiya qiling.
Bundan tashqari, shubhali narsalarni aniqlang postinstall skriptlar, chalkashtirilgan yuklovchilar yoki qattiq kodlangan C2 URL manzillari.

Guardrails Zararli kod yordamida tuzilmalarni bloklash

o'rnating guardrails tasdiqlangan zararli npm paketlari yoki pypi zararli paketlari aniqlansa, avtomatik ravishda tuzilmalarni ishdan chiqarish.
Masalan, break nashr qilinmagan texnik xizmat ko'rsatuvchilar, chalkashtirib yuborish naqshlari yoki IOC mosliklari bo'lgan paketlar asosida quriladi. Natijada, zararli kod hech qachon e'tibordan chetda qolmaydi.

Yarating va tasdiqlang SBOMZararli npm paketlari va PyPI zararli dasturlariga qarshi

yaratish SBOMhar bir yig'ilish uchun s (CycloneDX, SPDX).
Keyin, to'g'ridan-to'g'ri va tranzit bog'liqliklarni kuzatish uchun ma'lum zararli npm paketlari va pypi zararli dasturlari bilan taqqoslang.

npm zararli dasturlari va PyPI zararli dasturlaridan ishonchli ma'lumotlar va tokenlarni himoya qilish

Ko'pgina zararli npm paketlari o'qishga harakat qiladi .npmrc, .pypirc, yoki muhit o'zgaruvchilari.
Shuning uchun, minimal sirlar oshkor bo'lgan qattiqlashtirilgan konteynerlarda builds ni ishga tushiring. Bundan tashqari, zararli kodni suiiste'mol qilishni bloklash uchun muhit o'zgaruvchilari o'rniga sirlar menejerlaridan foydalaning.

Zararli npm paketlaridagi registr va boshqaruvchi o'zgarishlarni kuzatib boring

Hujumchilar ko'pincha tashlab ketilgan loyihalarni egallab olishadi.
Xususan, to'satdan texnik xizmat ko'rsatuvchi almashinuvlar, noodatiy versiya o'zgarishlari yoki npm zararli dasturlari va pypi zararli paketlarida haddan tashqari nashrlarga e'tibor bering.

npm va PyPI da zararli kodni aniqlash bo'yicha dasturchilar uchun trening

Jamoalarga quyidagi kabi xavfli bayroqlarni aniqlashni o'rgating:

  • Paket nomlari xatolar bilan (reqeust ning o'rniga request).
  • noyob install or prepare skriptlar.
  • Yaqinda shubhali darajada yuqori versiya raqamlariga ega paketlar yaratildi.
    Eng muhimi, bu xabardorlik zararli kodni erta aniqlashga yordam beradi.

Zararli npm paketlari va PyPI zararli dasturlari uchun ish vaqti anomaliyasini aniqlash

Zararli dastur statik tekshiruvlarni chetlab o'tsa ham, ish vaqtini aniqlash CI/CD qo'lga olishi mumkin:

  • Kutilmagan tarmoq ulanishlari.
  • Kutilgan kataloglardan tashqarida fayl tizimidagi o'zgarishlar.
  • Ish joylarida qat'iyatlilikka urinishlar.
    Nihoyat, bu npm zararli dasturlari va pypi zararli dasturlari tahdidlarining o'rnatilgandan keyin ham to'xtatilishini ta'minlaydi.

Ushbu boshqaruv elementlarini birlashtirish orqali jamoalar zararli npm paketlari va pypi zararli paketlarining ishlab chiqarishga yetib borishining oldini oladi pipelines.

Xygeni'ning zararli dasturlarni aniqlash vositalarini sinab ko'ring

Xygeni quyidagilarni taqdim etadi:

  • Zararli kodni, jumladan, orqa eshiklar, josuslik dasturlari va ransomware-ni real vaqt rejimida aniqlash.
  • Asosiy skanerlardan farqli o'laroq, npm, PyPI, Maven, NuGet, RubyGems va boshqalar bo'yicha tahlil.
  • Zararli dasturiy ta'minot hisobotida xavf aniqlanganda avtomatik ravishda blokirovka qilish.
  • Foydalanishga oid tushunchalar, texnik xizmat ko'rsatuvchi obro'sini tekshirish va anomaliyalarni aniqlash.

Xabardor bo'ling

Jamoamiz ushbu sahifani har hafta yangilaydi. Ogohlantirishlar va batafsil hisobotlarni olish uchun:

  • Bizga obuna bo'ling axborot byulletenlarini
  • qiling @XygeniSecurity Linkedin-da
  • Eng so'nggi yangiliklarni kuzatib borish uchun ushbu sahifani xatcho'plarga qo'shing npm zararli dasturi va pypi zararli dasturi tahdidlar
sca-vositalari-dasturiy ta'minot-kompozitsiya-tahlil-vositalari
Dasturiy ta'minot xavflaringizni ustuvorlashtiring, bartaraf eting va himoya qiling
Bepul hisobingizni oling.
Kredit karta talab qilinmaydi.

Dasturiy ta'minotingizni ishlab chiqish va yetkazib berishni ta'minlang

Xygeni mahsulot to'plami bilan