Àwọn Ìkọlù Ẹ̀wọ̀n Ipèsè Npm

Àwọn Ìkọlù Npm Supply Chain: Àwọn Ìṣẹ̀lẹ̀ Tóbi Jùlọ & Bí A Ṣe Lè Dá Wọn Sílẹ̀

Idahun ni kiakia: Àwọn ìkọlù pq ipese Npm ń ṣiṣẹ́ nípa ṣíṣe àkóónú àkọọ́lẹ̀ olùtọ́jú tí a gbẹ́kẹ̀lé tàbí CI/CD àmì ìtọ́ka, títẹ̀jáde ẹ̀yà búburú ti àpò kan tí àwọn olùgbékalẹ̀ ti fọkàn tán tẹ́lẹ̀, àti jíjẹ́ kí àwọn ìwé ìkọ̀wé tàbí ìlànà ìkọ́kọ́ ti àpò náà ṣe ìyókù. Láàárín oṣù kẹjọ ọdún 2025 àti àárín ọdún 2026, ìlànà yìí mú ìgbì ìkọlù pọ́ọ̀kì ìpèsè npm tó pọ̀ jùlọ jáde nínú ìtàn ìforúkọsílẹ̀, títí kan ìkọlù chalk/debug, Kòkòrò Shai-Hulud, àti malware orílẹ̀-èdè tí a fi pamọ́ sínú àpò tí a gbà sílẹ̀ ní ìgbà mílíọ̀nù 100 ní ọ̀sẹ̀ kan. Àtúnṣe náà kì í ṣe wíwo kódì lẹ́yìn tí ó bá ti bàjẹ́. Ó ń mú àwọn àpò búburú kí a tó fi wọ́n sí orí ìkànnì àti kí a tó wo wọn. pipeline fún ìwà gangan tí àwọn ìkọlù wọ̀nyí ń pín.

Gbogbo fifi sori ẹrọ jẹ iṣe igbẹkẹle, ati awọn olukopa mọ ọ

Olùgbéjáde kan ń ṣiṣẹ́ npm fi sori ẹrọLẹ́yìn àṣẹ kan ni igi ìgbẹ́kẹ̀lé kan wà pẹ̀lú ọgọ́rọ̀ọ̀rún, nígbà míì ẹgbẹẹgbẹ̀rún, àwọn àpò, tí àwọn ènìyàn tí olùgbékalẹ̀ náà kò ní rí kọ tí wọ́n sì ń tọ́jú wọn. Kò sí ẹni tí ó ń ṣe àtúnyẹ̀wò ìlà igi náà ní ìlà kan náà. Kò sí ẹni tí ó ní àkókò láti ṣe bẹ́ẹ̀.

Ìgbẹ́kẹ̀lé yẹn ni àfojúsùn náà. Ó rọrùn fún olùkọlù láti fi ẹ̀rọ ìtọ́jú npm kan ṣe àgbékalẹ̀ pẹ̀lú àwọn ìgbàsílẹ̀ bílíọ̀nù 2.6 lọ́sọ̀ọ̀sẹ̀ ju láti rí ọjọ́ òdo nínú iná ogiriina Fortune 500 lọ. Àwọn ìkọlù ìpèsè Npm ń lo àìdọ́gba yìí gan-an, ìgbì 2025-2026 sì fi bí ìlòkulò náà ti gbòòrò tó hàn: láti ìfàmọ́ra tí a yà sọ́tọ̀ sí àwọn kòkòrò tí ń tànkálẹ̀ ara wọn tí wọ́n ń gbé àwọn ìdìpọ̀ búburú tiwọn jáde kíákíá ju bí ẹnikẹ́ni ṣe lè ṣe lọ.

Ohun tí a kà sí ìkọlù pq ipese npm

Ìkọlù ẹ̀wọ̀n ìpèsè npm jẹ́ ìṣẹ̀lẹ̀ èyíkéyìí tí olùkọlù bá fi kódù búburú sínú ìpínkiri npm pipeline dípò kí ó wọ inú ìpìlẹ̀ kódì ẹni tí a fẹ́, kí malware náà lè dé bí àtúnṣe ìgbẹ́kẹ̀lé déédéé. Àkójọpọ̀ ọ̀rọ̀ náà sábà máa ń jẹ́ ọ̀kan lára ​​àwọn nǹkan mẹ́ta: àwọn ìwé ẹ̀rí tí olùtọ́jú kan jí, ìtẹ̀jáde tí a jí tàbí CI/CD àmì ìdámọ̀ràn, tàbí ìkọ́lé tí a ti bàjẹ́ pipeline Èyí ni a máa tàn jẹ láti tẹ̀ jáde ní ipò ẹni tí ó kọlù ú. Nítorí pé àwọn páálí npm máa ń fa àwọn ìgbẹ́kẹ̀lé ìgbà díẹ̀ sí i láìfọwọ́sí, páálí kan ṣoṣo tí a ti kọ̀ sílẹ̀ lè dé ọ̀dọ̀ àwọn ohun èlò tí kò tíì sọ pé ó jẹ́ ìgbẹ́kẹ̀lé tààrà rárá.

Àkókò Ìlànà: àwọn ìkọlù pq ipese npm tó tóbi jùlọ ti 2025-2026

Àkókò Àwọn Ìkọlù Pẹ́ẹ́kì Ìpèsè Npm
Àkókò àkókò àwọn ìkọlù pq ipese npm tó tóbi jùlọ, 2025-2026 Àwọn ìkọlù ìpèsè npm mẹ́jọ láti oṣù kẹjọ ọdún 2025 sí Okudu kẹfà ọdún 2026. Osan jẹ́ àmì ìpolongo kòkòrò tí ń tàn kálẹ̀ fúnra rẹ̀; àmì àwọ̀ ewé tàbí àdéhùn àmì àfikún. Aug 26, 2025 Àdéhùn Nx / s1ngularity Wọ́n ti jí àmì ìtẹ̀wé Sep 8, 2025 ìjáde chalk/debug Àkọọ́lẹ̀ olùtọ́jú phished Sep 14, 2025 Kòkòrò Shai-Hulud Kòkòrò àkọ́kọ́ tó ń tàn kálẹ̀ fúnra rẹ̀ Nov 24, 2025 Shai-Hulud 2.0 Àwọn ìyàtọ̀ kòkòrò tí ó lè sá fún àwọn ènìyàn Mar 2026 Malware ti orilẹ-ede Axios Ìpínlẹ̀ malware, 100M dl/ọ̀sẹ̀ Apr 2026 Adehun SAP npm EnterpriseÀpẹẹrẹ kòkòrò -iwọn O le 11, 2026 TanStack CI/CD adehun Olè àmì CI, àwọn ẹ̀yà 84 Jun 1, 2026 Àdéhùn orúkọ Red Hat SLSA tó wúlò, ó ṣì jẹ́ ẹlẹ́gbin Kòkòrò tí ó ń tàn kálẹ̀ fúnra rẹ̀ Ìfọwọ́sowọ́pọ̀ ìwé ẹ̀rí tàbí àdéhùn àmì-ẹ̀rí
Àwọn ìkọlù ìpèsè npm mẹ́jọ, láti oṣù kẹjọ ọdún 2025 sí Okudu kẹfà ọdún 2026. Orange ṣe àmì ìpolongo kòkòrò tí ń tàn kálẹ̀ fúnra rẹ̀.

Àpẹẹrẹ tó wà lẹ́yìn gbogbo ìkọlù pq ipese npm package

Yọ àwọn kókó pàtàkì kúrò, ó sì fẹ́rẹ̀ẹ́ jẹ́ pé gbogbo ìṣẹ̀lẹ̀ tó wà lókè yìí ló máa tẹ̀lé àwọn ìgbésẹ̀ mẹ́rin kan náà:

  • Ṣe àdéhùn ìdámọ̀, kìí ṣe ètò kan. Olùtọ́jú oníṣẹ́-àìmọ́, àmì npm tí ó ti yọ́ jáde, àmì GitHub PAT tí a jí gbé, tàbí àmì OIDC tí a fà láti inú rẹ̀ CI/CD Ìrántí olùsáré. Olùkọlù náà kò ba ìforúkọsílẹ̀ jẹ́. Wọ́n yá kọ́kọ́rọ́ ẹnìkan sí i.
  • Ṣe atẹjade labẹ orukọ kan ti awọn olupilẹṣẹ ti gbẹkẹle tẹlẹ. Kò sí ìdí láti kọ àṣìṣe nígbà tí orúkọ àpapọ̀ gidi bá ń ṣiṣẹ́. Èyí ló mú kí àwọn ìkọlù wọ̀nyí ṣiṣẹ́ dáadáa sí àtúnṣe aládàáṣe. pipelines: imudojuiwọn naa dabi ohun ti o tọ patapata.
  • Ṣá kí ẹnikẹ́ni tó ṣe àtúnyẹ̀wò rẹ̀. Àwọn ìwé ìfisẹ́lẹ̀ búburú, àwọn ẹrù ìsanwó tí a ti bò mọ́lẹ̀, tàbí kódì oorun tí ó ń ṣiṣẹ́ lábẹ́ àwọn ipò pàtó kan nìkan ló ń mú àkókò náà ṣẹ npm fi sori ẹrọ Ó máa ń ṣiṣẹ́, nígbà míì lórí kọ̀ǹpútà alágbèéká olùgbékalẹ̀, kí ó tó di pé àyẹ̀wò ààbò tí a ṣètò yóò rí i.
  • Tẹ̀síwájú, kí o sì máa tàn káàkiri sí i. Shai-Hulud àti àwọn ọmọ rẹ̀ lo àwọn ìwé ẹ̀rí tí wọ́n jí láti tẹ̀ àpò tí ó tẹ̀lé e jáde láìfọwọ́sí, wọ́n sì yí àdéhùn kan ṣoṣo padà sí ìyípadà ẹ̀wọ̀n lórí àtẹ ìgbẹ́kẹ̀lé.

Kí ló dé tí àwọn olùgbèjà tí wọ́n ń gbèjà ara wọn kò fi rí i?

A ṣe ọ̀pọ̀lọpọ̀ irinṣẹ́ AppSec láti ṣàyẹ̀wò ohun tó wà nínú ibi ìpamọ́: àwọn CVE tí a mọ̀, àwọn ìlànà kódù àìdúró, àwọn ìṣòro ìwé àṣẹ. Èyí ṣe pàtàkì, ṣùgbọ́n ó ti pẹ́ jù fún kíláàsì ìkọlù yìí. Nígbà tí ẹ̀rọ ìwádìí bá rí ìgbẹ́kẹ̀lé, ìwé ìkọ̀wé ìfisẹ́lẹ̀ lè ti ṣiṣẹ́ lórí ẹ̀rọ olùgbéjáde kan. Àwọn antivirus àti EDR ìbílẹ̀ ń wo ẹ̀rọ ìṣiṣẹ́, kìí ṣe àwọn ìforúkọsílẹ̀ package, nítorí náà wọn kò ní èrò nípa “ìtújáde npm tuntun” gẹ́gẹ́ bí ẹyọ ewu. Àti gẹ́gẹ́ bí àwọn ìṣẹ̀lẹ̀ TanStack àti Red Hat ṣe fihàn, àní àwọn ẹ̀rí ìdúróṣinṣin bíi SLSA provenance Má ṣe ran lọ́wọ́ nígbà tí ẹni tó kọlù ú bá ti gba àmì ìdámọ̀ tó fọwọ́ sí i lọ́nà tó tọ́: ìfọwọ́sowọ́pọ̀ náà wúlò, àpò náà ṣì jẹ́ ibi.

Ààlà tí àwọn ìkọlù ìpèsè npm wọ̀nyí máa ń wà ní pàtó ní ìtẹ̀jáde àti ní àkókò fífi sori ẹrọ, kí ìfọwọ́sowọ́pọ̀ fún malware tó wà àti kí package náà tó bẹ̀rẹ̀ sí ṣiṣẹ́ níbikíbi tí scanner ìbílẹ̀ bá ti lè wò.

Bii o ṣe le da ikọlu pq ipese npm ti nbọ duro

Díẹ̀ nínú èyí ni ìlànà iṣẹ́ tí gbogbo ẹgbẹ́ onímọ̀-ẹ̀rọ lè gbà lónìí:

  • Àwọn ìgbẹ́kẹ̀lé PIN àti commit àwọn fáìlì ìdènà, nítorí náà, àtúnṣe aládàáṣe kò le fa ẹ̀yà búburú tí a ṣẹ̀ṣẹ̀ tẹ̀ jáde ní ìdákẹ́jẹ́ẹ́.
  • Má ṣe pa tàbí kí o pa àwọn ìwé àfọwọ́kọ lẹ́yìn ìfisípò sandbox mọ́ nípa àtúnṣe; ọ̀pọ̀lọpọ̀ àwọn páákì kò nílò láti ṣe koodu àìdánimọ̀ ní àkókò fífi sori ẹrọ.
  • Fi agbára mú MFA tí a fi ẹ̀rọ ṣe àtìlẹ́yìn fún àwọn àkọọ́lẹ̀ ìtẹ̀wé npm ṣiṣẹ́ fún àwọn àkọọ́lẹ̀ ìtẹ̀wé npm, pípa ipa ọ̀nà phishing gangan tí ó ba àwọ̀ ewé, àtúnṣe, àti àkọọ́lẹ̀ Qix jẹ́.
  • Dopin ki o si yipo CI/CD awọn àmì ni ibinu, kí o sì wo àwọn àmì OIDC nínú ìrántí olùsáré gẹ́gẹ́ bí ẹ̀rí tó yẹ kí a dáàbò bò, kìí ṣe àlàyé ìṣiṣẹ́.
  • Ṣọ́ra fún àpẹẹrẹ ìṣí-inject-relock in CI/CD: òfin ààbò ẹ̀ka kan tí a ti parẹ́, commit tí a ti tì, a tún ti mú òfin náà ṣiṣẹ́, gbogbo rẹ̀ wà ní ojú fèrèsé tó gùn. Ó jẹ́ àmì ìfọwọ́sowọ́pọ̀ tí ó ń wáyé nígbà gbogbo pipeline-ìpele ipese pq adehun.

Ibi ti ilana ilana ba pari

Ìlànà ìlànà máa ń dín ìfarahàn kù. Kò ní mú àpò ìbàjẹ́ kan ní gbàrà tí a bá tẹ̀ ẹ́ jáde, kò sì ní mú kòkòrò kan tí ó ti ń tàn káàkiri àtẹ náà kíákíá ju bí ènìyàn ṣe lè yanjú rẹ̀ lọ. Ìdí nìyẹn tí a fi ṣe Xygeni's Supply Chain Security fún.

Xygeni's MEW (Ìkìlọ̀ Àkọ́kọ́ nípa Malware) máa ń ṣe àtúnyẹ̀wò àwọn páálí tuntun tí a tẹ̀ jáde sí npm, PyPI, àti Maven nígbà gbogbo, ó máa ń mú malware kí ìfọwọ́sowọ́pọ̀ kan tó wà dípò lẹ́yìn náà, ó sì máa ń fún àwọn ìhalẹ̀mọ́ni tí a ti fìdí múlẹ̀ padà sínú Xygeni's Ẹ̀rọ ìwádìí ara rẹ̀. Firewall Dependence Ó máa ń ṣe àyẹ̀wò npm, PyPI, Maven, NuGet, àti RubyGems ní àkókò gidi, ó sì máa ń dí àwọn ìfisílẹ̀ búburú kí wọ́n tó dé ẹ̀rọ olùgbékalẹ̀ tàbí ìkọ́lé kan. CI/CD awari anomaly Agogo pipelines fún ìlànà ìwà tó wà lẹ́yìn àwọn ìṣẹ̀lẹ̀ bíi TanStack compromise, títí kan ìtẹ̀lé ìṣípayá ìṣípayá ìṣípayá, pẹ̀lú ipa ọ̀nà àyẹ̀wò pípé. Àti nítorí pé Xygeni's Ìyàtọ̀ àti àtúnṣe tí a fi agbára AI ṣe kan si awọn awari lati ọdọ awọn ẹrọ iboju-kẹta pẹlu, awọn ẹgbẹ ko ni lati fa awọn irinṣẹ ti o wa tẹlẹ jade lati pa aafo yii.

Awọn ibeere nigbagbogbo: awọn ikọlu pq ipese npm

Kí ni ìkọlù pq ipese npm kan?

Ó jẹ́ ìkọlù níbi tí kódì búburú kan dé ibi ìforúkọsílẹ̀ àfojúsùn kan nípasẹ̀ ìgbẹ́kẹ̀lé npm tí a gbẹ́kẹ̀lé dípò nípasẹ̀ kódì ẹni tí a fẹ́ lò, nígbà gbogbo nítorí pé ẹni tí ó fẹ́ lò ó ba àkọọ́lẹ̀ olùtọ́jú kan jẹ́, àmì ìtẹ̀jáde, tàbí CI/CD pipeline's idanimo.

Kí ni ìkọlù pq ipese npm tó tóbi jùlọ?

Nípa radius blast, ìkọlù chalk/debug hijack ti oṣù kẹsàn-án ọdún 2025 jẹ́ ọ̀kan lára ​​​​àwọn tí ó tóbi jùlọ: àwọn páálí 18 pẹ̀lú àpapọ̀ ìgbàsókè 2.6 bilionu lọ́sọ̀ọ̀sẹ̀ ni a ti bàjẹ́ nípasẹ̀ àkọọ́lẹ̀ olùtọ́jú phished kan ṣoṣo. Gẹ́gẹ́ bí ìmọ̀-ẹ̀rọ tuntun, Shai-Hulud ni àkókò ìyípadà pàtàkì jùlọ, gẹ́gẹ́ bí kòkòrò àkọ́kọ́ tí ó ń tànkálẹ̀ ara rẹ̀ nínú ìtàn npm.

Báwo ni ìkọlù pq ipese npm ṣe máa ń bẹ̀rẹ̀?

Ó fẹ́rẹ̀ẹ́ jẹ́ pé nígbà gbogbo ni ẹni tí wọ́n jí gbé: olùtọ́jú tí wọ́n ti yọ́, àmì ìtẹ̀wé tí wọ́n ti yọ́, tàbí ẹni tí wọ́n jí gbé. CI/CD ìwé ẹ̀rí bíi àmì OIDC tí a fà láti inú ìrántí olùsáré, dípò ìjákulẹ̀ ìmọ̀ ẹ̀rọ sí npm fúnrarẹ̀.

Ǹjẹ́ antivirus tàbí EDR lè dá ìkọlù pq ipese npm dúró?

Kò ṣeé gbẹ́kẹ̀lé. EDR ń ṣe àkíyèsí ètò ìṣiṣẹ́ náà, kò sì lóye àwọn ìforúkọsílẹ̀ àkójọpọ̀, àti pé antivirus dá lórí ìfọwọ́sowọ́pọ̀, èyí tí kò lè ṣe àtúnṣe sí malware tí a tẹ̀ jáde kí ìfọwọ́sowọ́pọ̀ kankan tó dé. Dídá ìkọlù yìí dúró nílò àbójútó ní ibi tí a ti tẹ̀ jáde àti ibi tí a ti fi sori ẹrọ, kìí ṣe ní ìparí nìkan.

wo SLSA provenance tàbí ìjẹ́rìí ìkọ́lé ṣe ìdíwọ́ fún èyí?

Ó fi hàn pé pipeline kò sí ìbàjẹ́ kankan nígbà tí wọ́n ń kọ́ ilé náà. Kò fi hàn pé wọn kò ṣe ìbàjẹ́ ìdámọ̀ tí ó fa ìkọ́lé náà, gẹ́gẹ́ bí àwọn ìṣẹ̀lẹ̀ TanStack àti Red Hat ṣe fi ẹ̀rí tó wúlò hàn pẹ̀lú àwọn ẹ̀rí tí a so mọ́ àwọn ìdìpọ̀ búburú.

Báwo ni ẹgbẹ́ kan ṣe lè rí àkójọ npm búburú kan kí wọ́n tó fi sori ẹ̀rọ rẹ̀?

Nípa ṣíṣe àgbéyẹ̀wò malware tí a ti fọwọ́ sí tẹ́lẹ̀ lórí àwọn àkójọpọ̀ tuntun tí a tẹ̀ jáde, èyí tí ó jẹ́ ohun tí a ṣe ètò ìkìlọ̀ malware àti ogiriina ìgbẹ́kẹ̀lé láti ṣe, dípò gbígbára lé ìwòye àìlera lẹ́yìn-ojúṣe ti kódì tí ó wà nínú ibi ìpamọ́ kan nìkan.

Nibo ni lati bẹrẹ

Àwọn ìkọlù ìpèsè Npm kò dínkù, àti ìlà àṣà láti ìgbà tí Shai-Hulud ń tọ́ka sí iṣiṣẹ́ aládàáni, kìí ṣe díẹ̀. Àwọn ẹgbẹ́ tí ó wà ní ipò tí ó dára jùlọ fún ìpolongo tí ó tẹ̀lé ni àwọn tí wọ́n dẹ́kun lílo gbogbo ìfiránṣẹ́ npm gẹ́gẹ́ bí ìṣẹ̀lẹ̀ ojoojúmọ́ tí wọ́n sì bẹ̀rẹ̀ sí í wo ìforúkọsílẹ̀ náà, pipeline, àti ìparí gẹ́gẹ́ bí ojú ìkọlù kan tí a sopọ̀ mọ́ra.

Ètò Olùgbékalẹ̀ Xygeni ní ààbò MEW àti Dependence Firewall fún ibi ìpamọ́ tó tó 25 láìsanwó. Ó jẹ́ ibi tó bójú mu láti rí ohun tó wà ní orí igi ìgbẹ́kẹ̀lé.

àwọn irinṣẹ́ ìwádìí-àkójọpọ̀-ẹ̀rọ-sca-tools
Ṣe àfiyèsí, ṣe àtúnṣe, kí o sì dáàbò bo àwọn ewu sọ́fítíwè rẹ
Gba Akaunti Ọfẹ rẹ.
Ko si kaadi kirẹditi ti o nilo.

Ṣe aabo fun idagbasoke ati ifijiṣẹ sọfitiwia rẹ

pẹlu Xygeni Product Suite