本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon Inspector 安全研究
Amazon Inspector Security Research 是一项持续监控计划,用于识别发布到公共包裹注册表的恶意软件包。针对开源生态系统的软件供应链攻击是一种日益严重的威胁,恶意软件包通常只有在被毫无戒心的开发人员下载后才会从上游注册表中删除。Amazon Inspector Security Research 通过检测这些软件包、发布公告并将这些情报整合到 Amazon Inspector 的调查结果中,从而帮助保护您的应用程序,这样消耗已知恶意软件包的工作负载就会自动浮出水面。
支持的公共包注册表:
NPM — Node.js 软件包注册表 (n
pmjs.com) PyPI — Py thon Package 索引 (pypi.org)
研究方法
Amazon Inspector 安全研究团队将自动检测管道与专家分析师审查相结合,在支持的注册表中识别恶意软件包。每个已确认的恶意包裹都会被分配一个 MAL-ID,记录为公共公告,并整合到 Amazon Inspector 的调查结果中,以便客户在工作负载消耗受影响的包裹时收到通知。客户无需采取任何行动即可从这项研究中受益,检测结果是自动应用的。
Amazon Inspector 是开源安全基金会 (OpenSSF)
检测摘要
下表汇总了 Amazon Inspector Security Research 在所有支持的注册表中检测到的恶意包裹。
注意
上次更新时间:2026-05-13 21:00:00 世界标准时间
按注册机构划分的生命周期总计
| 注册表 | 已确定终身套餐 |
|---|---|
| NPM | 188,538 |
| PyPI | 12 |
| 总计 | 188,550 |
按注册机构列出的近期活动
| 周期 | 窗口(世界标准时间) | NPM | PyPI | Total |
|---|---|---|---|---|
| 本周 | 2026-05-11。。2026-05-17 | 61 | 12 | 73 |
| 上周 | 2026-05-04。。2026-05-10 | 84 | 0 | 84 |
| 这个月 | 2026-05 | 180 | 12 | 192 |
| 上月 | 2026-04 | 619 | 0 | 619 |
最近的恶意包裹报告
下表按发布日期排列了由 Amazon Inspector Security Research 发布的十个最新恶意包裹公告。
| 软件包名称 | MAL-ID | 注册表 | 检测日期 |
|---|---|---|---|
| d4rktg | MAL-2026-3688 | PyPI | 2026-05-13 |
| @dropout-ai/runtime | MAL-2026-3683 | NPM | 2026-05-13 |
| amino.fix | MAL-2026-3686 | PyPI | 2026-05-13 |
| @gusmano/reext | MAL-2026-3684 | NPM | 2026-05-12 |
| 总是更新 | MAL-2026-3685 | PyPI | 2026-05-12 |
| @a91082900/test_package | MAL-2026-3680 | NPM | 2026-05-12 |
| kaggle-runner | MAL-2026-3693 | PyPI | 2026-05-12 |
| 88q | MAL-2026-3676 | NPM | 2026-05-12 |
| 66o | MAL-2026-3674 | NPM | 2026-05-12 |
| 6cc | MAL-2026-3675 | NPM | 2026-05-12 |
相关资源
以下 Amazon 安全博客文章提供了有关 Amazon Inspector 安全研究和近期供应链威胁活动的更多背景信息: