Phần mềm độc hại Npm hôm nay Tình hình tiếp tục phát triển, với việc các kẻ tấn công công bố thông tin. mã độc hại, gói npm độc hạivà Các gói phần mềm độc hại PyPI được thiết kế để nhắm mục tiêu vào các quy trình phát triển, CI/CD pipelinesvà các hệ sinh thái mã nguồn mở. Bản tóm tắt mã độc hại Đây là báo cáo nghiên cứu đang được Xygeni thực hiện, theo dõi và xác minh các gói phần mềm độc hại thực sự. NPM, PyPI, Mã VSvà OpenVSXbao gồm các phần mềm độc hại như cửa hậu, phần mềm đánh cắp dữ liệu, phần mềm đánh cắp thông tin đăng nhập và các chiến dịch phát tán phần mềm độc hại tự động nhiều phiên bản đã được xác nhận.
Nhóm nghiên cứu của chúng tôi cập nhật trang này thường xuyên với kết quả đã được xác thực, chỉ số thỏa hiệp (IOCs), mẫu hành vivà phân tích kỹ thuậtDo đó, các nhà phát triển, Nhóm bảo mật ứng dụngvà các kỹ sư bảo mật có thể luôn đi trước một bước. phần mềm độc hại npm hôm nay và các hoạt động phát tán phần mềm độc hại mới nổi đang ảnh hưởng đến chuỗi cung ứng phần mềm hiện đại.
NPM Malware Today: Bản tóm tắt hàng tuần từ ngày 24 đến 29 tháng 4 năm 2026
Các nhà nghiên cứu xác nhận 97 gói độc hại trên khắp các cơ quan đăng ký công cộng trong giai đoạn này.
Các quan sát của tập dữ liệu
- Hầu hết các gói hàng đã được xác nhận đều được công bố trong NPM
- Các trường hợp khác bị ảnh hưởng PyPI, OpenVSXvà sáng tác
- Phát tán phần mềm độc hại lặp đi lặp lại trên cùng một nhóm gói phần mềm và các tên liên quan.
- Các kiểu phiên bản cao hoặc không điển hình như 99.x, 99.9.xvà 1.0.x
- Sử dụng mạnh mẽ thanh toán và thanh toán, enterprise-Phong cách, ứng dụng web nội bộ, phân tích, Nền tảng giao diện người dùng, công cụ nhà phát triển, chủ đề đám mâyvà liên quan đến thành phần mẫu đặt tên
- Nhiều đợt cập nhật phiên bản phối hợp được thiết kế để trông giống như các bản cập nhật gói hợp pháp.
Báo cáo phần mềm độc hại hàng tháng: Các gói npm độc hại đã được xác nhận trong tháng 4 năm 2026
Chào mừng đến với ấn bản mới nhất của Xygeni Malicious Code Digest (Phiên bản hàng tháng). Trong Ngày 2026 Tháng TưNhóm nghiên cứu của chúng tôi đã xác nhận điều này. hơn 250 gói phần mềm độc hại, chủ yếu trên khắp NPM, với các trường hợp bổ sung ảnh hưởng PyPI, VS Code, OpenVSX và Composer.
Tháng Tư không chỉ xoay quanh số lượng. Bên cạnh đó, làn sóng xuất bản được thúc đẩy bởi tự động hóa, các chiến dịch lạm phát phiên bản mạnh mẽ, nhóm góivà mạo danh công cụ nội bộChúng tôi đã quan sát thấy một số mô hình đáng chú ý nhất trong tháng về hoạt động phát tán nội dung độc hại có phối hợp trên các lĩnh vực sau:
Các công cụ nội bộ giả mạo, gói phần mềm theo chủ đề AI, mô-đun thanh toán và kiểm tra đơn hàng, ứng dụng khách phân tích, thành phần giao diện người dùng, tiện ích dành cho nhà phát triển, Kubernetes và công cụ đám mây, tiện ích mở rộng VS Code và OpenVSX, cùng với tên gói phần mềm quen thuộc được thiết kế để hòa lẫn vào quá trình phân phối phần mềm thực tế. pipelines.
Đây không chỉ đơn thuần là những vụ việc chiếm đoạt tên miền do lỗi chính tả. Trên phạm vi rộng hơn Tháng Tư tập dữ liệu, chúng tôi đã quan sát các mô hình lạm dụng thông tin đăng nhập, thao túng chuỗi cung ứng, tái sử dụng không gian tên lặp đi lặp lạivà xuất bản độc hại có phối hợp Được thiết kế để hòa nhập vào môi trường phát triển phần mềm thực tế và quy trình phân phối phần mềm. pipelines.
Trên phạm vi tập dữ liệu rộng hơn, chúng tôi tiếp tục quan sát thấy xuất bản nhiều phiên bản theo kịch bản, các lược đồ phiên bản bị thổi phồng, thanh toán và enterprise- đặt tên theo chủ đề, Tên gói phần mềm theo chủ đề AI và tác nhân, Giả mạo SDK và thành phần giao diện người dùng, bắt chước công cụ nội bộvà các chiến thuật kinh điển như nhầm lẫn phụ thuộc và lọc dữ liệu.
Báo cáo này là một phần trong quá trình thực hiện của chúng tôi. Bản tóm tắt mã độc hại, nơi chúng tôi xác thực các mối đe dọa mới và cung cấp trí thông minh có thể hành động giúp đỡ Nhóm DevSecOps đi trước rủi ro chuỗi cung ứng phần mềm.
| Hệ sinh thái | Bưu kiện | Ngày |
|---|---|---|
| NPM | pa-marked:99.1.10 | Tháng Tư 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Tháng Tư 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | Tháng Tư 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | Tháng Tư 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | Tháng Tư 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.2 | Tháng Tư 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Tháng Tư 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | Tháng Tư 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | Tháng Tư 27, 2026 |
Cách chúng tôi phát hiện mã độc trong phần mềm độc hại npm và PyPI
Xygeni sử dụng các kỹ thuật đa lớp để ngăn chặn mã độc trước khi nó lây lan. Trước hết, phân tích mã tĩnh phát hiện các mẫu che giấu, tải trọng ẩn và lạm dụng tập lệnh. Ngoài ra, phân tích hành vi trong môi trường sandbox phân tích quá trình cài đặt. hooksCác lệnh thời gian chạy và các thủ đoạn duy trì sự hiện diện. Hơn nữa, khả năng phát hiện bằng học máy xác định các biến thể phần mềm độc hại npm và pypi chưa được phát hiện mà các trình quét chữ ký bỏ sót. Cuối cùng, Hệ thống Cảnh báo Sớm giám sát các kho lưu trữ công khai trong thời gian thực, xác thực các phát hiện và cảnh báo ngay lập tức cho các nhóm DevOps.
Do đó, sự kết hợp này đảm bảo các nhà phát triển nhận được thông tin nhanh chóng, hữu ích được tích hợp trực tiếp vào hệ thống. CI/CD quy trình công việc.
Vì sao các nhà phát triển nên quan tâm đến các gói npm độc hại
Các mối đe dọa hiện đại hiếm khi chờ đến khi chương trình chạy. Ví dụ, các gói npm độc hại thường thực thi trong quá trình cài đặt, trong khi các gói pypi độc hại ẩn chứa việc đánh cắp mã thông báo hoặc cửa hậu. Kẻ tấn công:
- Chuyển đổi các kho lưu trữ GitHub riêng tư sang công khai để sao chép chúng.
- Đánh cắp thông tin đăng nhập và bí mật bằng cách sử dụng các gói dữ liệu được mã hóa.
- Sử dụng các trình tải JavaScript được mã hóa để triển khai phần mềm tống tiền hoặc mạng botnet.
Trên thực tế, các gói phần mềm độc hại mã nguồn mở đã tăng vọt 156% chỉ trong một năm. Do đó, các nhóm chỉ dựa vào nguồn cấp dữ liệu chậm trễ hoặc các công cụ quét cơ bản sẽ bị tụt hậu.
Báo cáo phần mềm độc hại này theo dõi những gì trong npm và PyPI
Bản tóm tắt này là trung tâm thông tin chính cho:
- Đã xác nhận các gói npm độc hại.
- Đã xác nhận các gói phần mềm độc hại từ pypi.
- Phát hiện mã độc dựa trên hành vi
- các sự cố được đăng ký xác nhận
- Bản tóm tắt báo cáo phần mềm độc hại hàng tuần và hàng tháng
- Lịch sử thay đổi của tất cả các phát hiện phần mềm độc hại trên npm và pypi.
Nói cách khác, nó cung cấp một điểm tham chiếu duy nhất. Nhóm nghiên cứu tại Xygeni cập nhật trang này hàng tuần với các liên kết đến các phân tích kỹ thuật đầy đủ và các IOC trên GitHub.
Cách phòng chống các gói npm độc hại và phần mềm độc hại PyPI
Do nguy cơ ngày càng gia tăng này, các tổ chức cần nhiều hơn là chỉ kiểm tra các phụ thuộc cơ bản. Hệ thống phòng thủ mạnh mẽ chống lại các gói npm độc hại và các gói pypi độc hại đòi hỏi cả các biện pháp kiểm soát phòng ngừa và thực thi trong quá trình hoạt động:
Buộc cài đặt chỉ bằng tệp khóa đối với các gói npm độc hại.
Sử dụng npm ci or pip install --require-hashes in CI/CD.
Điều này đảm bảo rằng cây phụ thuộc chính xác được định nghĩa trong các tệp khóa được sử dụng. Kết quả là, kẻ tấn công không thể chèn các phiên bản đã bị sửa đổi hoặc giả mạo của các gói npm độc hại.
Quét trước khi cài đặt để phát hiện phần mềm độc hại npm và PyPI.
Tích hợp công cụ cảnh báo sớm của Xygeni để quét phần mềm độc hại npm và pypi trước khi các gói phần mềm đến môi trường của bạn.
Hơn nữa, phát hiện các hành vi đáng ngờ postinstall các tập lệnh, trình tải bị che giấu hoặc URL C2 được mã hóa cứng.
Guardrails Chặn các bản dựng chứa mã độc hại
Thiết lập guardrails Tự động báo lỗi khi biên dịch nếu phát hiện các gói npm hoặc pypi độc hại đã được xác nhận.
Ví dụ, các bản dựng lỗi được tạo ra trên các gói có người bảo trì không được công bố, các mẫu mã làm xáo trộn hoặc các kết quả khớp IOC. Do đó, mã độc hại không bao giờ có thể lọt qua mà không bị phát hiện.
Tạo và xác thực SBOMChống lại các gói npm độc hại và phần mềm độc hại PyPI
Tạo SBOM(CycloneDX, SPDX) cho mỗi bản dựng.
Sau đó, so sánh với các gói npm độc hại đã biết và nguồn cấp dữ liệu phần mềm độc hại pypi để theo dõi cả các phụ thuộc trực tiếp và gián tiếp.
Bảo vệ thông tin đăng nhập và mã thông báo khỏi phần mềm độc hại npm và PyPI.
Nhiều gói npm độc hại cố gắng đọc .npmrc, .pypirchoặc các biến môi trường.
Do đó, hãy chạy các bản dựng trong các container được bảo mật cao với mức độ lộ thông tin bí mật tối thiểu. Ngoài ra, hãy sử dụng trình quản lý bí mật thay vì biến môi trường để ngăn chặn việc lạm dụng mã độc hại.
Theo dõi các thay đổi về Registry và Maintainer trong các gói npm độc hại.
Kẻ tấn công thường chiếm quyền kiểm soát các dự án bị bỏ hoang.
Đặc biệt, hãy cảnh giác với việc thay đổi người bảo trì đột ngột, những bước nhảy phiên bản bất thường hoặc việc xuất bản quá mức các gói phần mềm độc hại trên npm và pypi.
Khóa đào tạo dành cho nhà phát triển về cách phát hiện mã độc hại trong npm và PyPI
Dạy các nhóm nhận biết các dấu hiệu cảnh báo như:
- Tên gói có lỗi chính tả (
reqeustthay vìrequest). - bất thường
installorpreparetập lệnh. - Các gói phần mềm mới được tạo gần đây có số phiên bản cao bất thường.
Trên hết, nhận thức này giúp phát hiện mã độc hại từ sớm.
Phát hiện bất thường trong quá trình chạy đối với các gói npm độc hại và phần mềm độc hại PyPI.
Ngay cả khi phần mềm độc hại vượt qua các kiểm tra tĩnh, việc phát hiện trong thời gian chạy vẫn khả thi. CI/CD có thể mắc phải:
- Sự cố kết nối mạng bất ngờ.
- Các thay đổi trong hệ thống tập tin nằm ngoài các thư mục dự kiến.
- Nỗ lực duy trì công việc xuyên suốt các dự án.
Cuối cùng, điều này đảm bảo các mối đe dọa từ phần mềm độc hại npm và pypi sẽ bị ngăn chặn ngay cả sau khi cài đặt.
Bằng cách kết hợp các biện pháp kiểm soát này, các nhóm có thể ngăn chặn các gói npm độc hại và các gói pypi độc hại xâm nhập vào môi trường sản xuất. pipelines.
Hãy thử các công cụ phát hiện phần mềm độc hại của Xygeni.
Xygeni cung cấp:
- Phát hiện mã độc hại theo thời gian thực, bao gồm cả mã độc cửa hậu, phần mềm gián điệp và mã độc tống tiền.
- Khác với các công cụ quét cơ bản, công cụ này phân tích dữ liệu trên nhiều nguồn khác nhau như npm, PyPI, Maven, NuGet, RubyGems, và nhiều hơn nữa.
- Tự động chặn quá trình biên dịch khi báo cáo phần mềm độc hại xác định có nguy cơ.
- Phân tích khả năng khai thác, kiểm tra uy tín người bảo trì và phát hiện bất thường.
Cập nhật thông tin mới trong khu vực
Nhóm của chúng tôi cập nhật trang này hàng tuần. Để nhận thông báo và báo cáo chi tiết:
- Theo dõi chúng tôi Đăng ký bản tin
- Theo @XygeniSecurity Trên Linkedin
- Hãy đánh dấu trang này để theo dõi những thông tin mới nhất. phần mềm độc hại npm và phần mềm độc hại pypi các mối đe dọa




