Mỗi tuầnHệ thống phát hiện phần mềm độc hại của chúng tôi quét hàng nghìn gói phần mềm mới và được cập nhật trên các kho lưu trữ công cộng như npm và PyPI.
Tuần này đặc biệt sôi động.
Chúng tôi đã xác nhận 93 gói tin độc hại, chủ yếu trên khắp NPM, với các trường hợp bổ sung trong PyPI, OpenVSXvà sáng tácMột số xuất hiện theo cụm phối hợp, với các bản phát hành độc hại lặp đi lặp lại được công bố dưới cùng tên hoặc trên các họ gói phần mềm có liên quan chặt chẽ. Nhiều bản bắt chước... mô-đun thanh toán và thanh toán, enterprise và các gói web nội bộ, khách hàng phân tích, Nền tảng giao diện người dùng, tiện ích dành cho nhà phát triển, trình khám phá thành phần, các gói theo chủ đề điện toán đám mây và Googlevà các mô-đun khác thường được tin dùng trong quy trình phát triển hiện đại.
Đây không phải là những trường hợp bất thường riêng lẻ. Điều nổi bật trong tuần này là quy mô của việc phát hành lặp đi lặp lại trên cùng một nhóm gói phần mềm, việc tái sử dụng các mẫu đặt tên và cách các gói phần mềm độc hại được ngụy trang để trông giống như các phụ thuộc hợp pháp bên trong quá trình phân phối phần mềm thực sự. pipelines.
Bản tin tóm tắt hàng tuần này là một phần trong hoạt động thường xuyên của chúng tôi. Bản tóm tắt mã độc hại, nơi chúng tôi xác thực các mối đe dọa mới và cung cấp thông tin tình báo hữu ích để giúp đỡ Nhóm DevSecOps bảo vệ họ pipelinetrước khi xảy ra hư hỏng.
Hãy cùng phân tích những phát hiện của chúng ta trong tuần này và lý do tại sao chúng lại quan trọng.
| Hệ sinh thái | Bưu kiện | Ngày |
|---|---|---|
| NPM | pa-marked:99.1.10 | Tháng Tư 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | Tháng Tư 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.13 | Tháng Tư 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.33.1 | Tháng Tư 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.14 | Tháng Tư 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.2 | Tháng Tư 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Tháng Tư 28, 2026 |
| NPM | @2011-08-19/n:99.9.9 | Tháng Tư 28, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.0 | Tháng Tư 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.38.1 | Tháng Tư 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.39.0 | Tháng Tư 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.43.0 | Tháng Tư 27, 2026 |
| NPM | @frengki0707/google-cloud-clone:1.44.0 | Tháng Tư 27, 2026 |
| NPM | google-logging-utils-internal:9.9.9 | Tháng Tư 27, 2026 |
| NPM | google-logging-utils-internal:1.1.4 | Tháng Tư 27, 2026 |
| NPM | @combinezone/theme:99.9.10 | Tháng Tư 28, 2026 |
| NPM | maninos:1.3.0 | Tháng Tư 28, 2026 |
| NPM | @inheritdoc/n:99.9.9 | Tháng Tư 28, 2026 |
| NPM | @mts-pay/web-sdk:99.9.9 | Tháng Tư 28, 2026 |
| NPM | @cashback/how-it-works-widget:99.9.9 | Tháng Tư 28, 2026 |
| NPM | @cashback/postal-premium: 99.9.9 | Tháng Tư 28, 2026 |
| NPM | @toprimitive/nif:99.9.9 | Tháng Tư 28, 2026 |
| NPM | @tostringtag/nsettostringtag:99.9.9 | Tháng Tư 28, 2026 |
| NPM | rtms-manager:1.4.0 | Tháng Tư 28, 2026 |
| NPM | vscode-component-explorer:99.9.15 | Tháng Tư 28, 2026 |
| NPM | js-component-explorer:99.9.16 | Tháng Tư 27, 2026 |
| NPM | js-component-explorer:99.9.17 | Tháng Tư 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.15 | Tháng Tư 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.3 | Tháng Tư 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.16 | Tháng Tư 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.4 | Tháng Tư 27, 2026 |
| NPM | @tochka-ui/foundation:99.0.4 | Tháng Tư 27, 2026 |
| NPM | kl-b2c-ui-kit:99.0.1 | Tháng Tư 27, 2026 |
| nhà soạn nhạc | dot-env-it/laravel-core-helper:v1.0.0 | Tháng Tư 28, 2026 |
| NPM | uipath-ui-widgets:1.0.1 | Tháng Tư 28, 2026 |
| NPM | ứng dụng độc lập: 1.0.1 | Tháng Tư 28, 2026 |
| NPM | @tw-utils/static:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @tw-models/storage:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @tw-marionette/clipboard:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @tw-marionette/input:99.0.1 | Tháng Tư 27, 2026 |
| NPM | apollo-landing:1.0.1 | Tháng Tư 28, 2026 |
| NPM | process-app-task:1.0.1 | Tháng Tư 28, 2026 |
| NPM | apollo-vertex:1.0.1 | Tháng Tư 28, 2026 |
| NPM | @ozon-complt/split:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @apple-pay-trust/destroy:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @apple-pay-trust/merchant-session:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @apple-pay-trust/start:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @google-pay-trust/finish:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @apple-pay-trust/finish:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @apple-pay-trust/validate-merchant:99.0.1 | Tháng Tư 27, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.17 | Tháng Tư 27, 2026 |
| NPM | @zirutan/utils:1.0.2 | Tháng Tư 27, 2026 |
| NPM | @zirutan/utils:1.0.4 | Tháng Tư 27, 2026 |
| NPM | report-ng:1.0.2 | Tháng Tư 27, 2026 |
| NPM | kl-b2c-ui-kit:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @apple-pay-trust/authorize-payment:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @google-pay-trust/authorize-payment:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @ozon-complt/antibot-handler:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @sbt_gitverse/analytics-client:99.0.5 | Tháng Tư 27, 2026 |
| NPM | @tw-models/storage:99.0.2 | Tháng Tư 27, 2026 |
| NPM | frank-bot-gogle-cloning:1.1.0 | Tháng Tư 27, 2026 |
| NPM | frank-research-poc-apple:1.1.4 | Tháng Tư 27, 2026 |
| NPM | @google-pay-trust/init-google-pay-result:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @google-pay-trust/start:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @b2b_blocker/show_activation_error:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @business_promocode/cancel_promocode:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @business_promocode/apply_promocode:99.0.2 | Tháng Tư 27, 2026 |
| NPM | @b2b_blocker/hide_activation_error:99.0.2 | Tháng Tư 27, 2026 |
| NPM | apple-internal-pki-utils:1.0.1 | Tháng Tư 27, 2026 |
| NPM | apple-internal-pki-trust-v5:1.0.0 | Tháng Tư 27, 2026 |
| NPM | @taxmoninor/taxmon:99.0.6 | Tháng Tư 28, 2026 |
| NPM | @alfa.life.mapp/app.web:99.0.19 | Tháng Tư 28, 2026 |
| NPM | @apiary-annex/meta:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/cancelled:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/check-apple-pay:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/check-apple-pay:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/finish:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/merchant-session:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/merchant-session:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/finish:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/destroy:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @apple-pay-trust/destroy:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @pyme-web/web-api:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @google-pay-trust/authorize-payment:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @google-pay-trust/finish:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @google-pay-trust/init-google-pay:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @google-pay-trust/start:99.0.4 | Tháng Tư 28, 2026 |
| NPM | kl-b2c-ui-kit:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @ozon-complt/antibot-handler:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @ozon-complt/antibot-handler:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @tw-models/storage:99.0.3 | Tháng Tư 28, 2026 |
| NPM | @w3m-app/is_connected:99.0.4 | Tháng Tư 28, 2026 |
| NPM | @w3m-frame/session_update:99.0.4 | Tháng Tư 28, 2026 |
| NPM | accesso-angular-cache-buster:99.9.0 | Tháng Tư 29, 2026 |
| NPM | accesso-angular-cache-buster:99.0.0 | Tháng Tư 29, 2026 |
| NPM | hpsetup:2.0.0 | Tháng Tư 29, 2026 |
Bảo vệ các thư viện mã nguồn mở của bạn khỏi các lỗ hổng và mã độc hại.
Giảm thiểu rủi ro và bảo vệ ứng dụng của bạn khỏi các gói phần mềm độc hại với Phát hiện phần mềm độc hại sớm bằng XygeniƯu tiên và giải quyết những lỗ hổng bảo mật quan trọng nhất. Giải pháp toàn diện của chúng tôi cung cấp khả năng giám sát theo thời gian thực các thành phần phụ thuộc để phát hiện và giảm thiểu các mối đe dọa trước khi chúng ảnh hưởng đến phần mềm của bạn.
Quản lý các thành phần mã nguồn mở trong bối cảnh phát triển phần mềm hiện nay là vô cùng quan trọng do sự gia tăng các lỗ hổng bảo mật và các mối đe dọa từ mã độc. Xygeni's Open Source Security Giải pháp của chúng tôi quét và chặn các gói phần mềm độc hại ngay khi chúng được phát hành, giảm thiểu đáng kể nguy cơ phần mềm độc hại và lỗ hổng bảo mật xâm nhập vào hệ thống của bạn. Hệ thống giám sát toàn diện của chúng tôi bao gồm nhiều kho lưu trữ công khai, đảm bảo tất cả các thành phần phụ thuộc đều được kiểm tra kỹ lưỡng về độ an toàn và tính toàn vẹn. Xygeni nâng cao khả năng của nhóm bạn trong việc duy trì các dự án phần mềm an toàn và đáng tin cậy bằng cách ưu tiên các vấn đề quan trọng theo ngữ cảnh và tạo điều kiện thuận lợi cho các quy trình khắc phục sự cố được đơn giản hóa.
Xygeni sử dụng các kỹ thuật đa lớp để ngăn chặn mã độc trước khi nó lây lan. Trước hết, phân tích mã tĩnh phát hiện các mẫu che giấu, tải trọng ẩn và lạm dụng tập lệnh. Ngoài ra, phân tích hành vi trong môi trường sandbox phân tích quá trình cài đặt. hooksCác lệnh thời gian chạy và các thủ đoạn duy trì sự hiện diện. Hơn nữa, khả năng phát hiện bằng học máy xác định các biến thể phần mềm độc hại npm và pypi chưa được phát hiện mà các trình quét chữ ký bỏ sót. Cuối cùng, Hệ thống Cảnh báo Sớm giám sát các kho lưu trữ công khai trong thời gian thực, xác thực các phát hiện và cảnh báo ngay lập tức cho các nhóm DevOps.
Do đó, sự kết hợp này đảm bảo các nhà phát triển nhận được thông tin nhanh chóng, hữu ích được tích hợp trực tiếp vào hệ thống. CI/CD quy trình công việc.
Vì sao các nhà phát triển nên quan tâm đến các gói npm độc hại
Các mối đe dọa hiện đại hiếm khi chờ đến khi chương trình chạy. Ví dụ, các gói npm độc hại thường thực thi trong quá trình cài đặt, trong khi các gói pypi độc hại ẩn chứa việc đánh cắp mã thông báo hoặc cửa hậu. Kẻ tấn công:
- Chuyển đổi các kho lưu trữ GitHub riêng tư sang công khai để sao chép chúng.
- Đánh cắp thông tin đăng nhập và bí mật bằng cách sử dụng các gói dữ liệu được mã hóa.
- Sử dụng các trình tải JavaScript được mã hóa để triển khai phần mềm tống tiền hoặc mạng botnet.
Trên thực tế, các gói phần mềm độc hại mã nguồn mở đã tăng vọt 156% chỉ trong một năm. Do đó, các nhóm chỉ dựa vào nguồn cấp dữ liệu chậm trễ hoặc các công cụ quét cơ bản sẽ bị tụt hậu.
Báo cáo phần mềm độc hại này theo dõi những gì trong npm và PyPI
Bản tóm tắt này là trung tâm thông tin chính cho:
- Đã xác nhận các gói npm độc hại.
- Đã xác nhận các gói phần mềm độc hại từ pypi.
- Phát hiện mã độc dựa trên hành vi
- các sự cố được đăng ký xác nhận
- Bản tóm tắt báo cáo phần mềm độc hại hàng tuần và hàng tháng
- Lịch sử thay đổi của tất cả các phát hiện phần mềm độc hại trên npm và pypi.
Nói cách khác, nó cung cấp một điểm tham chiếu duy nhất. Nhóm nghiên cứu tại Xygeni cập nhật trang này hàng tuần với các liên kết đến các phân tích kỹ thuật đầy đủ và các IOC trên GitHub.
Cách phòng chống các gói npm độc hại và phần mềm độc hại PyPI
Do rủi ro ngày càng tăng nàyCác tổ chức cần có hệ thống phòng thủ vững chắc:
- Buộc chỉ cài đặt bằng tệp khóa (
npm ci) trong CI/CD. - Ngoài ra, hãy quét các phụ thuộc trước khi cài đặt bằng Công cụ Cảnh báo Sớm của Xygeni.
- Hơn nữa, việc chặn các tín hiệu mã độc hại được thực hiện bằng cách sử dụng Guardrails.
- Tạo ra SBOMđể theo dõi các mối phụ thuộc gián tiếp và áp dụng các chính sách.
- Trên hết, hãy đào tạo các nhà phát triển để phát hiện việc chiếm đoạt tên miền do lỗi chính tả, mã hóa làm xáo trộn tên miền và các tập lệnh cài đặt đáng ngờ.
Hãy thử các công cụ phát hiện phần mềm độc hại của Xygeni.
Xygeni cung cấp:
- Phát hiện mã độc hại theo thời gian thực, bao gồm cả mã độc cửa hậu, phần mềm gián điệp và mã độc tống tiền.
- Ngược lại với các công cụ quét cơ bản, việc phân tích trên toàn bộ npm, PyPI, Maven, NuGet, rubygem, Và nhiều hơn nữa.
- Tự động chặn quá trình biên dịch khi báo cáo phần mềm độc hại xác định có nguy cơ.
- Phân tích khả năng khai thác, kiểm tra uy tín người bảo trì và phát hiện bất thường.




