与往常一样,我们的恶意软件检测系统每周都会扫描公共注册表中数千个新增和更新的软件包。本周一切正常: 我们确认在过去 120 小时内出现了四个恶意软件包版本,全部来自 npm。
其中三人是 @alphaspace/core上周的版本膨胀活动,目前版本号为 99.0.3。第四, cma-self-hosted-sandbox-cf9 月 26 日,Xygeni 确认了这一点。它的名称读起来像是内部工具,这正是它值得在你的锁定文件中检查的原因。
每周快照是我们正在进行的 恶意代码摘要我们在此验证新的威胁,以帮助 DevSecOps 团队保护他们的安全。 pipeline在损害发生之前。
| 生态系统 | 小包装 | 日期 |
|---|---|---|
| NPM | @alphaspace/core:99.0.1 | 2026 年 9 月 26 日 |
| NPM | @alphaspace/core:99.0.2 | 2026 年 9 月 26 日 |
| NPM | @alphaspace/core:99.0.3 | 2026 年 9 月 26 日 |
| NPM | cma-self-hosted-sandbox-cf:1.0.0 | 2026 年 9 月 26 日 |
第三轮来袭:本周出现 4 种恶意软件包版本
短短一周,却并非空无一物:四个已确认版本,全部发布在 npm 上。 @alphaspace/core 返回的版本是 99.0.3,这是我们上周标记的某个名称的第三个虚高版本, cma-self-hosted-sandbox-cf 它们伪装成内部工具出现。一个是已被标记的再次出现的名称,另一个是看似无害的新名称。这两种情况都表明,检测不能等到出现特征码才能进行。
Xygeni恶意软件早期预警 Xygeni 实时监控 npm、PyPI、Maven、Composer、OpenVSX 和其他注册表,在发布时就标记威胁,防止其影响构建。 Open Source Security 该平台增加了 DevSecOps 团队需要优先处理的问题的优先级排序功能。







