Npm malware loni ń tẹ̀síwájú láti yípadà, pẹ̀lú àwọn olùkọlù tí ń tẹ̀jáde irira koodu, awọn package npm irira, Ati Awọn idii irira PyPI ti a ṣe lati fojusi awọn iṣan-iṣẹ idagbasoke, CI/CD pipelines, àti àwọn ètò ìṣẹ̀dá-ẹ̀dá-ayé tí ó ṣí sílẹ̀. Àkójọpọ̀ Kóòdù Ìwà Ìbàjẹ́ ni ìròyìn ìwádìí Xygeni tó ń lọ lọ́wọ́ tí ó ń tọ́pasẹ̀ àti ṣàyẹ̀wò àwọn àkójọ ìkà gidi káàkiri npm, P&PI, Koodu VS, Ati OpenVSX, pẹ̀lú àwọn ìlẹ̀kùn ẹ̀yìn tí a ti fìdí rẹ̀ múlẹ̀, àwọn olè-ìjí dátà, àwọn ẹrù ìyọkúrò ìfọwọ́sowọ́pọ̀ ìwé ẹ̀rí, àti àwọn ìpolówó malware oní-ẹ̀yà púpọ̀.
Àwọn ẹgbẹ́ ìwádìí wa máa ń ṣe àtúnṣe sí ojú ìwé yìí déédéé pẹ̀lú awọn awari ti a fọwọsi, awọn afihan ti adehun (IOCs), awọn ilana ihuwasi, Ati imọ onínọmbàNítorí náà, àwọn olùgbékalẹ̀, Àwọn ẹgbẹ́ AppSecàti àwọn onímọ̀ ẹ̀rọ ààbò lè dúró níwájú npm malware loni àti ìgbòkègbodò ìbàjẹ́ tó ń yọjú tó ń nípa lórí àwọn ẹ̀wọ̀n ìpèsè sọ́fítíwèsì òde òní.
NPM Malware Lónìí: Àkótán Ọ̀sọ̀ọ̀sẹ̀ 24–29 Oṣù Kẹrin 2026
Awọn oniwadi jẹrisi Àwọn àpò ìkà 97 jakejado awọn iforukọsilẹ gbogbogbo lakoko yii.
Àwọn àkíyèsí ìṣètò dátà
- Pupọ julọ awọn idii ti a fọwọsi ni a tẹjade ni npm
- Àwọn ọ̀ràn míràn tí ó kan P&PI, OpenVSX, Ati olupilẹṣẹ
- Ìtẹ̀jáde búburú tí a ń ṣe lẹ́ẹ̀kan síi lórí àwọn ìdílé package kan náà àti àwọn orúkọ tí ó jọra
- Àwọn àpẹẹrẹ ẹ̀yà gíga tàbí àìtọ́jọ́ bíi 99.x, 99.9.x, Ati 1.0.x
- Lilo lile ti isanwo ati isanwo, enterprise-ara, ohun èlò ìkànnì ayélujára inú, atupale, Ìpìlẹ̀ UI, irinṣẹ́ olùgbékalẹ̀, àwọ̀sánmà-àwọsánmà, Ati ti o ni ibatan si awọn paati Àwọn ìlànà orúkọ
- Ọ̀pọ̀lọpọ̀ ìṣàfihàn ìṣètò tí a ṣe láti jọ àwọn àtúnṣe àkójọpọ̀ tó tọ́
Ìròyìn Malware Oṣooṣù: Àwọn ìdìpọ̀ npm tí a ti fìdí rẹ̀ múlẹ̀ ní oṣù kẹrin ọdún 2026
Kaabo si titun àtúnse ti awọn Àkójọ Kóòdù Ìkà Xygeni (Àtúnse Oṣooṣù), ni April 2026, ẹgbẹ́ ìwádìí wa fi ìdí rẹ̀ múlẹ̀ ju awọn akopọ irira 250 lọ, ní pàtàkì ju gbogbo rẹ̀ lọ npmpẹlu awọn ọran afikun ti o ni ipa lori PyPI, VS Code, OpenVSX, àti Olùpilẹ̀ṣẹ̀.
Kì í ṣe pé oṣù April jẹ́ nípa ìwọ̀n nǹkan nìkan. awọn igbi atẹjade ti o ni idari adaṣe, awọn ipolongo afikun ẹya ibinu, ìṣọ̀pọ̀ ìdílé àpò, Ati fífi ara ẹni ṣe àfarawé ohun èlò inú, a ṣe akiyesi diẹ ninu awọn ilana ti o ṣe pataki julọ ti oṣu naa ninu awọn atẹjade buburu ti a ṣe eto ni gbogbo:
Àwọn irinṣẹ́ inú ilé èké, àwọn ìdìpọ̀ tí ó ní ìtumọ̀ AI, àwọn modulu ìsanwó àti ìsanwó, àwọn oníbàárà àgbéyẹ̀wò, àwọn ẹ̀yà iwájú, àwọn ohun èlò olùgbékalẹ̀, Kubernetes àti irinṣẹ́ ìkùukùu, àwọn àfikún VS Code àti OpenVSX, àti àwọn orúkọ ìdìpọ̀ tí ó dàbí orúkọ ìgbẹ́kẹ̀lé tí a ṣe láti para pọ̀ mọ́ ìfijiṣẹ́ sọ́fítíwè gidi pipelines.
Àwọn wọ̀nyí kì í ṣe ìṣẹ̀lẹ̀ ìkọ̀wé tí ó rọrùn. April data, a ṣe akiyesi Àwọn ìlànà ìlòkulò ìwé ẹ̀rí, ifọwọyi pq ipese, àtúnlo orúkọ ààyè tí a tún ń tún lò, Ati ìtẹ̀jáde búburú tí a ṣètò a ṣe apẹrẹ lati dapọ mọ awọn agbegbe idagbasoke gidi ati ifijiṣẹ sọfitiwia pipelines.
Jákèjádò ìwádìí gbogbogbòò, a tẹ̀síwájú láti kíyèsí ìtẹ̀jáde onípele-pupọ ti a kọ silẹ, awọn eto ikede ti a ti fẹ si, ìsanwó- àti enterprise-orukọ akori, Àwọn orúkọ package tí a fi ṣe àkójọpọ̀ AI àti aṣojú, Ṣíṣe àfarawé SDK àti frontend component, àfarawé ohun èlò inúàti àwọn ọgbọ́n ìbílẹ̀ bíi gbára iporuru ati data exfiltration.
Ìròyìn yìí jẹ́ ara ìròyìn wa tó ń lọ lọ́wọ́lọ́wọ́ Àkójọpọ̀ Kóòdù Ìwà Ìbàjẹ́níbi tí a ti ń fọwọ́ sí àwọn ìhalẹ̀ tuntun àti láti pèsè oye igbese lati ṣe iranlọwọ Àwọn ẹgbẹ́ DevSecOps dúró níwájú software ipese pq ewu.
| Eda ilolupo | package | ọjọ |
|---|---|---|
| npm | àmì-pa:99.1.10 | Apr 27, 2026 |
| pypi | ibamu-agbegbe-moonbit:0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | Apr 27, 2026 |
| npm | @frengki0707 / google-awọsanma-oniye: 1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/ìpìlẹ̀:99.0.2 | Apr 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707 / google-awọsanma-oniye: 1.38.0 | Apr 27, 2026 |
Báwo la ṣe ń rí kódù ìkà nínú npm Malware àti PyPI Malware
Xygeni lo awọn ọna onipele pupọ lati da koodu irira duro ṣaaju ki o to tan kaakiri. Ni akọkọ, itupalẹ koodu aimi n ṣe awari awọn ilana fifin, awọn ẹru ti o farasin, ati ilokulo iwe afọwọkọ. Ni afikun, ṣiṣe ayẹwo sandboxing ihuwasi n ṣe itupalẹ fifi sori ẹrọ. hooks, àwọn àṣẹ ìṣiṣẹ́, àti àwọn ọgbọ́n ìfaradà. Jù bẹ́ẹ̀ lọ, wíwá ìmọ̀ ẹ̀rọ ń ṣàwárí àwọn onírúurú malware npm ọjọ́ òru àti malware pypi tí àwọn ẹ̀rọ ìfọwọ́sowọ́pọ̀ kò pàdánù. Níkẹyìn, Ètò Ìkìlọ̀ Àkọ́kọ́ ń ṣe àkíyèsí àwọn ibi ìpamọ́ gbogbogbòò ní àkókò gidi, ó ń fìdí àwọn àwárí múlẹ̀, ó sì ń kìlọ̀ fún àwọn ẹgbẹ́ DevOps lẹ́sẹ̀kẹsẹ̀.
Nítorí náà, àpapọ̀ yìí dá àwọn olùgbékalẹ̀ mọ̀ pé wọ́n gba òye tó yára, tó ṣeé ṣe tí a fi sínú rẹ̀ taara. CI/CD awọn iṣẹ-ṣiṣe.
Ìdí Tí Àwọn Olùgbékalẹ̀ Fi Yẹ Kí Wọ́n Ń Bójútó Àwọn Àpò NPM Ìwà Ìkà
Àwọn ìhalẹ̀ òde òní kìí sábà dúró fún àkókò ìṣiṣẹ́. Fún àpẹẹrẹ, àwọn páálí npm oníwà-ibi sábà máa ń ṣiṣẹ́ nígbà tí a bá ń fi sori ẹrọ, nígbà tí àwọn páálí oníwà-ibi pypi máa ń fi ìyọkúrò àwọn àmì tàbí ìlẹ̀kùn ẹ̀yìn pamọ́.
- Yi ibi ipamọ GitHub ikọkọ pada si gbogbo eniyan lati ṣe ẹda wọn.
- Yọ àwọn ìwé ẹ̀rí àti àṣírí kúrò nípa lílo àwọn ẹrù ìsanwó tí a fi àmì sí.
- Lo àwọn ẹ̀rọ JavaScript tí a ti bò mọ́lẹ̀ láti fi ransomware tàbí botnets ránṣẹ́.
Ní gidi, àwọn ìpèsè ìtajà oníwà-ìkà ti pọ̀ sí i ní 156% ní ọdún kan. Nítorí náà, àwọn ẹgbẹ́ tí wọ́n gbẹ́kẹ̀lé àwọn ìpèsè tí a ti dá dúró tàbí àwọn ẹ̀rọ ìṣàyẹ̀wò ìpìlẹ̀ nìkan ló kù sí ẹ̀yìn.
Ohun ti Malware yii ṣe ijabọ ni npm ati PyPI
Àkọsílẹ̀ yìí ni ibi pàtàkì fún:
- Àwọn páálí npm búburú tí a ti jẹ́rìí sí
- Àwọn àkójọ ìkà pypi tí a ti jẹ́rìí sí
- Àwọn àwárí tó dá lórí ìwà àwọn koodu búburú
- Àwọn ìṣẹ̀lẹ̀ tí a fọwọ́ sí ní ìforúkọsílẹ̀
- Àkópọ̀ ìròyìn malware lọ́sọ̀ọ̀sẹ̀ àti oṣooṣù
- Àkọsílẹ̀ àyípadà ìtàn ti gbogbo àwọn àwárí npm malware àti pypi malware
Ní ọ̀rọ̀ mìíràn, ó fúnni ní ojú ìwé kan ṣoṣo tí a lè tọ́ka sí. Ẹgbẹ́ ìwádìí ní Xygeni ń ṣe àtúnṣe ojú ìwé yìí lọ́sọ̀ọ̀sẹ̀ pẹ̀lú àwọn ìjápọ̀ sí àwọn àgbéyẹ̀wò ìmọ̀-ẹ̀rọ kíkún àti àwọn IOC GitHub.
Bí a ṣe lè dáàbò bo ara wa lọ́wọ́ àwọn ìdìpọ̀ npm búburú àti PyPI Malware
Nítorí ewu tó ń pọ̀ sí i yìí, àwọn àjọ nílò ju àyẹ̀wò ìgbẹ́kẹ̀lé àwọn ènìyàn lọ. Àwọn ààbò tó lágbára lòdì sí àwọn npm oníwà-ìkà àti àwọn pypi oníwà-ìkà nílò àwọn ìṣàkóso ìdènà àti ìfipámúṣe ìṣiṣẹ́:
Fipá mú kí àwọn ìfi sori ẹrọ Lockfile-nìkan lòdì sí àwọn páálí npm búburú
lilo npm ci or pip install --require-hashes in CI/CD.
Èyí mú kí a rí i dájú pé a lo igi ìgbẹ́kẹ̀lé tí a ṣàlàyé nínú àwọn lockfiles. Nítorí náà, àwọn olùkọlù kò le yọ́ sínú àwọn àtúnṣe tàbí àwọn àtúnṣe ti àwọn package npm búburú.
Ṣíṣe àyẹ̀wò ṣáájú ìgbà tí a bá fi sori ẹrọ fún npm Malware àti PyPI Malware
So ẹrọ Ikilọ Akoko Xygeni pọ mọ lati ṣe ayẹwo malware npm ati malware pypi ṣaaju ki awọn package de agbegbe rẹ.
Ju bee lọ, ṣawari ifura postinstall àwọn ìwé àkọsílẹ̀, àwọn ohun èlò tí a ti bò mọ́lẹ̀, tàbí àwọn URL C2 tí a ti fi àkójọpọ̀ ṣe.
Guardrails láti dí àwọn ìkọ́lé pẹ̀lú kódì búburú
ṣeto guardrails láti kùnà láti kọ àwọn ìkọ́lé láìfọwọ́sí tí a bá rí àwọn ìkọ́lé npm búburú tàbí àwọn ìkọ́lé pypi búburú.
Fún àpẹẹrẹ, ìtúpalẹ̀ àwọn ìkọ́lé lórí àwọn páálí pẹ̀lú àwọn olùtọ́jú tí a kò tẹ̀ jáde, àwọn ìlànà ìbòjú, tàbí àwọn ìbáramu IOC. Nítorí náà, kò sí àìríran kankan.
Ṣẹ̀dá àti Ṣàrídájú SBOMÀwọn s Against Malicious npm Packages àti PyPI Malware
ṣẹda SBOMs (CycloneDX, SPDX) fún gbogbo ìkọ́lé.
Lẹ́yìn náà, fi wéra pẹ̀lú àwọn ìdìpọ̀ npm búburú tí a mọ̀ àti àwọn ìfúnni pypi malware láti tọ́pasẹ̀ àwọn ìgbẹ́kẹ̀lé tààrà àti ti ìgbà díẹ̀.
Ààbò Ẹ̀rí àti Àmì láti ọwọ́ npm Malware àti PyPI Malware
Ọpọlọpọ awọn package npm irira n gbiyanju lati ka .npmrc, .pypirc, tàbí àwọn oníyípadà àyíká.
Nítorí náà, lo àwọn ohun èlò tí a fi kọ́ sínú àwọn àpótí líle tí àwọn àṣírí díẹ̀ ti fara hàn. Ní àfikún, lo àwọn olùṣàkóso àṣírí dípò àwọn ohun tí ó lè yí àyíká padà láti dènà ìlòkulò koodu búburú.
Bojuto awọn iyipada iforukọsilẹ ati olutọju ninu awọn package npm irira
Àwọn agbéjàko sábà máa ń jí àwọn iṣẹ́ tí wọ́n ti kọ̀ sílẹ̀ gbé.
Ní pàtàkì, kíyèsí àwọn ìyípadà òjijì fún àwọn olùtọ́jú, àwọn ìfòyà àyípadà tí kò wọ́pọ̀, tàbí àwọn ìtẹ̀jáde tí ó pọ̀ jù nínú àwọn ìpapọ̀ npm malware àti pypi.
Ikẹkọ Olùgbékalẹ̀ lórí Ṣíṣàwárí Kóòdù Ìwà-ibi nínú npm àti PyPI
Kọ́ àwọn ẹgbẹ́ láti mọ àwọn àsíá pupa bíi:
- Àwọn orúkọ àkójọpọ̀ pẹ̀lú àṣìṣe (
reqeustdiporequest). - dani
installorprepareawọn iwe afọwọkọ. - Àwọn pákẹ́ẹ̀tì tí a ṣẹ̀ṣẹ̀ ṣẹ̀dá pẹ̀lú àwọn nọ́mbà ẹ̀yà gíga tí a fura sí.
Ju gbogbo rẹ̀ lọ, ìmọ̀ yìí ń ran lọ́wọ́ láti ṣàwárí àwọn àmì àrùn ní ìbẹ̀rẹ̀.
Ṣíṣàwárí Àìsàn Ìgbà-ṣiṣẹ́ fún Àwọn Àpò NPM Ìwà-búburú àti Malware PyPI
Bí ó tilẹ̀ jẹ́ pé malware kọjá àwọn àyẹ̀wò àìdúró, ìwádìí àkókò ìṣiṣẹ́ nínú CI/CD le mu:
- Àwọn ìsopọ̀ nẹ́tíwọ́ọ̀kì tí a kò retí.
- Àwọn àtúnṣe sí ètò fáìlì ní ìta àwọn ìwé ìtọ́ni tí a retí.
- Awọn igbiyanju iduroṣinṣin kọja awọn iṣẹ.
Níkẹyìn, èyí dá dájú pé àwọn ìhalẹ̀ npm malware àti pypi malware ti dúró kódà lẹ́yìn tí a bá ti fi wọ́n sílẹ̀.
Nípa pípa àwọn ìṣàkóso wọ̀nyí pọ̀, àwọn ẹgbẹ́ ń dènà àwọn ìdìpọ̀ npm búburú àti àwọn ìdìpọ̀ pypi búburú láti dé ìṣẹ̀dá láéláé pipelines.
Gbìyànjú Àwọn Ohun Èlò Ìwádìí Malware ti Xygeni
Xygeni n pese:
- Ṣíṣàwárí kódì ìbàjẹ́ ní àkókò gidi, títí bí àwọn ìlẹ̀kùn ẹ̀yìn, spyware, àti ransomware.
- Ní ìyàtọ̀ sí àwọn ẹ̀rọ ìṣàyẹ̀wò ìpìlẹ̀, ìṣàyẹ̀wò kọjá npm, PyPI, Maven, NuGet, RubyGems, àti bẹ́ẹ̀ bẹ́ẹ̀ lọ.
- Dídínà ìkọ́lé láìfọwọ́sí nígbà tí ìròyìn malware bá ṣàfihàn ewu.
- Àwọn òye nípa ìlòkulò, àyẹ̀wò orúkọ rere olùtọ́jú, àti wíwá àwọn ohun tí kò ṣe pàtàkì.
Duro Alaye
Àwọn ẹgbẹ́ wa ń ṣe àtúnṣe ojú ìwé yìí ní gbogbo ọ̀sọ̀ọ̀sẹ̀. Láti gba àwọn ìkìlọ̀ àti àwọn ìròyìn kíkún:
- Alabapin si wa iwe iroyin
- tẹle @XygeniÀàbò lori Linkedin
- Ṣe àmì sí ojú ìwé yìí láti tọ́pasẹ̀ àwọn ohun tuntun npm malware ati pypi malware irokeke




