Bugungi kunda Npm zararli dasturi hujumchilar nashr etish bilan rivojlanishda davom etmoqda zararli kod, zararli npm paketlariva PyPI zararli paketlari ishlab chiqish ish oqimlarini nishonga olish uchun mo'ljallangan, CI/CD pipelinesva ochiq kodli ekotizimlar. Zararli kod dayjesti Xygeni kompaniyasining haqiqiy zararli paketlarni kuzatib boradigan va tasdiqlaydigan davom etayotgan tadqiqot hisoboti npm, PyPI, VS kodiva OpenVSX, jumladan, tasdiqlangan orqa eshiklar, ma'lumotlarni o'g'irlash, hisob ma'lumotlarini olib tashlash uchun foydali yuklamalar va avtomatlashtirilgan ko'p versiyali zararli dasturlar kampaniyalari.
Bizning tadqiqot guruhimiz ushbu sahifani muntazam ravishda yangilab turadi tasdiqlangan topilmalar, murosaga kelish ko'rsatkichlari (XOQ), xulq-atvor naqshlariva texnik tahlilNatijada, ishlab chiquvchilar, AppSec jamoalariva xavfsizlik muhandislari oldinda qolishlari mumkin bugungi kunda npm zararli dasturi va zamonaviy dasturiy ta'minot ta'minot zanjirlariga ta'sir qiluvchi zararli paketlarning paydo bo'lishi.
NPM zararli dasturi bugungi kunda: Haftalik xulosa 2026-yil 24–29-aprel
Tadqiqotchilar tasdiqladilar 97 ta zararli paket ushbu davrda davlat reyestrlari bo'ylab.
Ma'lumotlar to'plami kuzatuvlari
- Ko'pgina tasdiqlangan paketlar nashr etilgan npm
- Qo'shimcha holatlar ta'sir qildi PyPI, OpenVSXva yaratmoq
- Xuddi shu paket oilalari va tegishli nomlar bo'yicha takroriy zararli nashrlar
- Yuqori yoki atipik versiya naqshlari, masalan 99.x, 99.9.xva 1.0.x
- Kuchli foydalanish to'lov va to'lov, enterprise-style, ichki veb-ilova, Analytics, UI asosi, dasturchi vositasi, bulutli mavzudagiva komponent bilan bog'liq nomlash naqshlari
- Qonuniy paket yangilanishlariga o'xshash tarzda ishlab chiqilgan bir nechta muvofiqlashtirilgan versiya portlashlari
Oylik zararli dasturlar to'g'risidagi hisobot: 2026-yil aprel oyida tasdiqlangan zararli npm paketlari
So'nggi nashrga xush kelibsiz Xygeni zararli kod dayjesti (oylik nashr), yilda Aprel 2026, bizning tadqiqot guruhimiz tasdiqladi 250 dan ortiq zararli paketlar, asosan bo'ylab npm, qo'shimcha holatlar ta'sir qiladi PyPI, VS Code, OpenVSX va Composer.
Aprel oyi nafaqat hajm haqida edi. Shu bilan birga avtomatlashtirishga asoslangan nashriyot to'lqinlari, agressiv versiya inflyatsiya kampaniyalari, paketli oila klasterlashva ichki vosita taqlidi, biz oyning eng ko'zga ko'ringan naqshlaridan ba'zilarini muvofiqlashtirilgan zararli nashrlarda kuzatdik:
soxta ichki vositalar, AI mavzusidagi paketlar, to'lov va to'lov modullari, analitik mijozlar, frontend komponentlari, ishlab chiquvchilar uchun yordamchi dasturlar, Kubernetes va bulutli vositalar, VS Code va OpenVSX kengaytmalari va haqiqiy dasturiy ta'minot yetkazib berishga moslashtirilgan ishonchli brendga o'xshash paket nomlari. pipelines.
Bu oddiy xato yozish holatlari emas edi. Kengroq ma'noda Aprel ma'lumotlar to'plami, biz kuzatdik ishonch yorlig'ini suiiste'mol qilish naqshlari, ta'minot zanjiri manipulyatsiyasi, takroriy nom maydonini qayta ishlatishva muvofiqlashtirilgan zararli nashriyot haqiqiy ishlab chiquvchi muhitlari va dasturiy ta'minot yetkazib berish bilan uyg'unlashish uchun mo'ljallangan pipelines.
Kengroq ma'lumotlar to'plami bo'ylab biz kuzatishda davom etdik skriptlangan ko'p versiyali nashriyot, shishirilgan versiya sxemalari, to'lov- va enterprise-tematik nomlash, Sun'iy intellekt va agent mavzusidagi paket nomlari, SDK va frontend komponentlarini taqlid qilish, ichki vosita taqlidiva klassik taktikalar, masalan qaramlikning chalkashligi va ma'lumotlarning eksfiltratsiyasi.
Ushbu hisobot bizning davom etayotgan ishlarimizning bir qismidir Zararli kod dayjesti, bu yerda biz yangi tahdidlarni tasdiqlaymiz va taqdim etamiz harakatchan aql yordamlashmoq DevSecOps jamoalari oldinda bo'ling dasturiy ta'minot ta'minot zanjiri xavfi.
| Ekosistema | To'plam | sana |
|---|---|---|
| npm | pa-belgisi: 99.1.10 | Apr 27, 2026 |
| pypi | oybit-mahalliy-moslik: 0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/analytics-mijoz: 99.0.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Apr 27, 2026 |
| openvsx | sirli-uchqun/ubel:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
npm zararli dasturlari va PyPI zararli dasturlarida zararli kodni qanday aniqlaymiz
Xygeni zararli kod tarqalishidan oldin uni to'xtatish uchun ko'p qatlamli usullardan foydalanadi. Avvalo, statik kod tahlili chalkashlik naqshlarini, yashirin yuklamalarni va skriptni suiiste'mol qilishni aniqlaydi. Bundan tashqari, xulq-atvor sinov muhiti tahlillari o'rnatishni amalga oshiradi hooks, ish vaqti buyruqlari va qat'iylik fokuslari. Bundan tashqari, mashinani o'rganishni aniqlash imzo skanerlari tomonidan o'tkazib yuborilgan nol kunlik npm zararli dasturlari va pypi zararli dasturlari variantlarini aniqlaydi. Nihoyat, Erta Ogohlantirish Tizimi ommaviy omborlarni real vaqt rejimida kuzatib boradi, topilmalarni tasdiqlaydi va DevOps guruhlarini darhol ogohlantiradi.
Natijada, bu kombinatsiya ishlab chiquvchilarga to'g'ridan-to'g'ri integratsiyalashgan tezkor va amaliy ma'lumotlarni olishni ta'minlaydi CI/CD Ish oqimlari.
Nima uchun ishlab chiquvchilar zararli npm paketlari haqida qayg'urishlari kerak
Zamonaviy tahdidlar kamdan-kam hollarda ish vaqtini kutadi. Masalan, zararli npm paketlari ko'pincha o'rnatish paytida ishga tushadi, pypi zararli paketlari esa tokenlarni eksfiltratsiya qilish yoki orqa eshiklarni yashiradi. Hujumchilar:
- Shaxsiy GitHub omborlarini ularni nusxalash uchun public ga o'zgartiring.
- Kodlangan yuklamalar yordamida hisob ma'lumotlari va sirlarni chiqarib tashlang.
- Ransomware yoki botnetlarni joylashtirish uchun chalkashtirilgan JavaScript yuklagichlaridan foydalaning.
Darhaqiqat, zararli ochiq kodli paketlar bir yil ichida 156% ga oshdi. Shuning uchun, faqat kechiktirilgan ma'lumotlarga yoki oddiy skanerlarga tayanadigan jamoalar orqada qolmoqda.
Ushbu zararli dastur hisoboti npm va PyPI da nimani kuzatadi
Ushbu dayjest quyidagilar uchun markaziy markaz hisoblanadi:
- Tasdiqlangan zararli npm paketlari
- Tasdiqlangan pypi zararli paketlari
- Zararli kodni xulq-atvorga asoslangan aniqlashlar
- Ro'yxatga olish organlari tomonidan tasdiqlangan hodisalar
- Haftalik va oylik zararli dasturlar haqida hisobot xulosalari
- Barcha npm zararli dasturlari va pypi zararli dasturlari topilmalarining tarixiy o'zgarishlar jurnali
Boshqacha aytganda, u bitta ma'lumotnoma nuqtasini taqdim etadi. Xygeni tadqiqot guruhi ushbu sahifani har hafta to'liq texnik tahlillar va GitHub IOClariga havolalar bilan yangilab boradi.
Zararli npm paketlari va PyPI zararli dasturlaridan qanday himoyalanish mumkin
Ushbu ortib borayotgan xavf tufayli tashkilotlarga oddiy qaramlik tekshiruvlaridan ko'proq narsa kerak. Zararli npm paketlari va pypi zararli paketlariga qarshi kuchli himoya ham profilaktik nazoratni, ham ish vaqtidagi majburiyatni talab qiladi:
Zararli npm paketlariga qarshi faqat Lockfile o'rnatmalarini amalga oshirish
foydalanish npm ci or pip install --require-hashes in CI/CD.
Bu lockfile'larda aniq belgilangan bog'liqlik daraxtidan foydalanishni ta'minlaydi. Natijada, tajovuzkorlar zararli npm paketlarining o'zgartirilgan yoki noto'g'ri yozilgan versiyalarini kirita olmaydilar.
npm zararli dasturlari va PyPI zararli dasturlarini oldindan o'rnatish orqali skanerlash
Paketlar muhitingizga yetib borishidan oldin npm zararli dasturlarini va pypi zararli dasturlarini skanerlash uchun Xygeni'ning erta ogohlantirish mexanizmini integratsiya qiling.
Bundan tashqari, shubhali narsalarni aniqlang postinstall skriptlar, chalkashtirilgan yuklovchilar yoki qattiq kodlangan C2 URL manzillari.
Guardrails Zararli kod yordamida tuzilmalarni bloklash
o'rnating guardrails tasdiqlangan zararli npm paketlari yoki pypi zararli paketlari aniqlansa, avtomatik ravishda tuzilmalarni ishdan chiqarish.
Masalan, break nashr qilinmagan texnik xizmat ko'rsatuvchilar, chalkashtirib yuborish naqshlari yoki IOC mosliklari bo'lgan paketlar asosida quriladi. Natijada, zararli kod hech qachon e'tibordan chetda qolmaydi.
Yarating va tasdiqlang SBOMZararli npm paketlari va PyPI zararli dasturlariga qarshi
yaratish SBOMhar bir yig'ilish uchun s (CycloneDX, SPDX).
Keyin, to'g'ridan-to'g'ri va tranzit bog'liqliklarni kuzatish uchun ma'lum zararli npm paketlari va pypi zararli dasturlari bilan taqqoslang.
npm zararli dasturlari va PyPI zararli dasturlaridan ishonchli ma'lumotlar va tokenlarni himoya qilish
Ko'pgina zararli npm paketlari o'qishga harakat qiladi .npmrc, .pypirc, yoki muhit o'zgaruvchilari.
Shuning uchun, minimal sirlar oshkor bo'lgan qattiqlashtirilgan konteynerlarda builds ni ishga tushiring. Bundan tashqari, zararli kodni suiiste'mol qilishni bloklash uchun muhit o'zgaruvchilari o'rniga sirlar menejerlaridan foydalaning.
Zararli npm paketlaridagi registr va boshqaruvchi o'zgarishlarni kuzatib boring
Hujumchilar ko'pincha tashlab ketilgan loyihalarni egallab olishadi.
Xususan, to'satdan texnik xizmat ko'rsatuvchi almashinuvlar, noodatiy versiya o'zgarishlari yoki npm zararli dasturlari va pypi zararli paketlarida haddan tashqari nashrlarga e'tibor bering.
npm va PyPI da zararli kodni aniqlash bo'yicha dasturchilar uchun trening
Jamoalarga quyidagi kabi xavfli bayroqlarni aniqlashni o'rgating:
- Paket nomlari xatolar bilan (
reqeustning o'rnigarequest). - noyob
installorprepareskriptlar. - Yaqinda shubhali darajada yuqori versiya raqamlariga ega paketlar yaratildi.
Eng muhimi, bu xabardorlik zararli kodni erta aniqlashga yordam beradi.
Zararli npm paketlari va PyPI zararli dasturlari uchun ish vaqti anomaliyasini aniqlash
Zararli dastur statik tekshiruvlarni chetlab o'tsa ham, ish vaqtini aniqlash CI/CD qo'lga olishi mumkin:
- Kutilmagan tarmoq ulanishlari.
- Kutilgan kataloglardan tashqarida fayl tizimidagi o'zgarishlar.
- Ish joylarida qat'iyatlilikka urinishlar.
Nihoyat, bu npm zararli dasturlari va pypi zararli dasturlari tahdidlarining o'rnatilgandan keyin ham to'xtatilishini ta'minlaydi.
Ushbu boshqaruv elementlarini birlashtirish orqali jamoalar zararli npm paketlari va pypi zararli paketlarining ishlab chiqarishga yetib borishining oldini oladi pipelines.
Xygeni'ning zararli dasturlarni aniqlash vositalarini sinab ko'ring
Xygeni quyidagilarni taqdim etadi:
- Zararli kodni, jumladan, orqa eshiklar, josuslik dasturlari va ransomware-ni real vaqt rejimida aniqlash.
- Asosiy skanerlardan farqli o'laroq, npm, PyPI, Maven, NuGet, RubyGems va boshqalar bo'yicha tahlil.
- Zararli dasturiy ta'minot hisobotida xavf aniqlanganda avtomatik ravishda blokirovka qilish.
- Foydalanishga oid tushunchalar, texnik xizmat ko'rsatuvchi obro'sini tekshirish va anomaliyalarni aniqlash.
Xabardor bo'ling
Jamoamiz ushbu sahifani har hafta yangilaydi. Ogohlantirishlar va batafsil hisobotlarni olish uchun:
- Bizga obuna bo'ling axborot byulletenlarini
- qiling @XygeniSecurity Linkedin-da
- Eng so'nggi yangiliklarni kuzatib borish uchun ushbu sahifani xatcho'plarga qo'shing npm zararli dasturi va pypi zararli dasturi tahdidlar




