জাইজেনি ম্যালিসিয়াস কোড ডাইজেস্ট-এর আগস্ট সংস্করণে আপনাকে স্বাগতম। এই মাসে, আমাদের নিরাপত্তা গবেষণা দল চারটি সাপ্তাহিক সারসংক্ষেপের মাধ্যমে npm, PyPI, এবং OpenVSX (VS Code এক্সটেনশন মার্কেটপ্লেস) জুড়ে ৪০৭টি ক্ষতিকারক প্যাকেজ শনাক্ত করেছে।
আগস্ট মাসটি তিনটি অভিসারী প্রবণতা দ্বারা চিহ্নিত হয়েছিল: একটি জনপ্রিয় ওপেন-সোর্স লাইব্রেরিকে লক্ষ্য করে একটি দীর্ঘস্থায়ী ছদ্মবেশ অভিযান যা একাধিক অপসারণের প্রচেষ্টাকে ব্যর্থ করে দিয়েছিল; কয়েক ডজন আপাতদৃষ্টিতে সম্পর্কহীন প্যাকেজ নাম জুড়ে সমন্বিত "একই সংস্করণ, একই দিনে" ক্লাস্টার, যা একই সাথে একাধিক ফ্রন্ট চালানো একক অপারেটরের ছাপ বহন করে; এবং আসল, বিশ্বস্ত নাম, DeFi প্রোটোকল, গুগল ওপেন-সোর্স টুল এবং অন্যান্য জিনিসের অনুকরণের দিকে একটি পরিবর্তন। enterprise সাধারণ আবর্জনা নামের পরিবর্তে অভ্যন্তরীণ প্যাকেজ।
এই মাসে নথিভুক্ত করা সবচেয়ে উল্লেখযোগ্য প্রচারাভিযানগুলোর মধ্যে:
- বেইলিএকটি জনপ্রিয় ওপেন-সোর্স হোয়াটসঅ্যাপ ওয়েব এপিআই লাইব্রেরি, পরপর তিনটি আলাদা সপ্তাহ ধরে চারটি ভিন্ন ছদ্মনামে ছদ্মবেশ ধারণের শিকার হয়েছিল (
@mrlegendbot/baileys,cloud-baileys,@vanzxy/baileys,ourin-baileys), সঙ্গেcloud-baileysএকাই আগস্টের মাঝামাঝি থেকে শেষের মধ্যে অন্তত পাঁচবার পুনঃপ্রকাশিত হয়েছিল। - QuietPolyfill's মূল ২০-প্যাকেজের এনপিএম ড্রপার ক্যাম্পেইনটি নিজস্ব নামে পুনরায় আত্মপ্রকাশ করেছে,
beaver-ui-drawer,accounts-timeline,accounts-final-form,bcore-bravo-eslint-configএবং অন্যান্যদের বিষয়টি ১-৩ আগস্ট নিশ্চিত করা হয়েছে। - A একই দিনে ওপেনভিএসএক্স-এ ২৫টিরও বেশি প্যাকেজের ঢেউ এসেছে। (২ আগস্ট), ESLint, Rails, WordPress এবং আরও কয়েক ডজন টুল জুড়ে আসল ডেভেলপার এক্সটেনশনের ছদ্মবেশ ধারণ করে।
- A ১৭-প্যাকেজ ডিফাই ক্লাস্টার (১১ই আগস্ট) ক্যামেলট, এরোড্রোম ফাইন্যান্স, পারমিট২, এবং ওপেনজেপেলিনের কন্ট্রাক্ট লাইব্রেরিগুলোর ছদ্মবেশ ধারণ করা হয়েছিল, যেগুলোর সবগুলোই কয়েক ঘণ্টার মধ্যে একই রকম সংস্করণ জোড়ায় প্রকাশিত হয়েছিল।
- একটি আকর্ষণীয় গুচ্ছ (আগস্ট ১৩) টাইপোস্কোয়াটেড আসল গুগল ওপেন-সোর্স টুলস:
gaarf,magika-js,bazeliskএবং একটি ধারাবাহিকতা*-webdriver-cliএকদিনে আসল যন্ত্রপাতির নামে ২০টি প্যাকেজ। - A ২১-প্যাকেজ ক্লাস্টার অ্যালেলোর ছদ্মবেশ ধারণ করেছেএকটি ব্রাজিলীয় পেমেন্টস কোম্পানি (আগস্ট ১৪), একটি সংস্থার অভ্যন্তরীণ নেমস্পেসের বিরুদ্ধে লক্ষ্যবস্তুভিত্তিক নির্ভরতা-বিভ্রান্তি প্রচেষ্টার রূপ।
- A সাত-প্যাকেজ ই-কমার্স-ব্র্যান্ডেড ক্লাস্টার (২৪ আগস্ট) একই সংস্করণে প্রকাশিত
99.0.1একই দিনের মধ্যে - মাসের দ্বিতীয়ার্ধ জুড়ে প্রমাণীকরণ-বিষয়ক প্যাকেজগুলো পাঁচটি ভিন্ন নামকরণ পদ্ধতিতে পুনরাবৃত্ত হয়েছিল:
totp-utils,secretkey-2fa,secretkey2fa,2fa-secretkey, এবংauth-otp.
আগস্ট মাসের প্রধান বৈশিষ্ট্য হলো: আক্রমণকারীরা সাধারণ পূরক নামের পরিবর্তে এমন সব নাম ব্যবহার করছে যেগুলোর ওপর আগে থেকেই আস্থা রয়েছে, যেগুলোতে আসল প্রোটোকল, আসল টুল এবং প্যাকেজের নিজস্ব নিয়মকানুন প্রচলিত আছে। আর তারা এই কাজটি করছে একই দিনে অল্প সময়ের মধ্যে, যাতে ম্যানুয়াল পর্যালোচনার চেয়েও দ্রুত কাজ সম্পন্ন করা যায়।
আমরা যা পেয়েছি তার একটি সারসংক্ষেপ নিচে দেওয়া হলো। আপনি চার সপ্তাহের সম্পূর্ণ তথ্য বিস্তারিত দেখতে পারেন এখানে। ম্যালিসিয়াস কোড ডাইজেস্ট সূচী.
সপ্তাহ ১: ১১৮টিরও বেশি প্যাকেজ উদ্ধার হয়েছে
| ইকোসিস্টেম | প্যাকেজ | নিশ্চিত |
|---|---|---|
| npm | @vanzxy/baileys:1.4.3 | আগস্ট 22, 2026 |
| npm | totp-utils:1.4.5 | আগস্ট 23, 2026 |
| npm | গোপন-কী-টোটপ:১.৫.১ | আগস্ট 23, 2026 |
| npm | sm-billing-form:99.0.1 | আগস্ট 24, 2026 |
| npm | sm-payment:99.0.1 | আগস্ট 24, 2026 |
| npm | অথ-ওটিপি:১.০.৫ | আগস্ট 24, 2026 |
| npm | গোপন কী-২এফএ:১.০.১ | আগস্ট 24, 2026 |
| পাইপি | minecraft-ytreceiver:0.1.0 | আগস্ট 25, 2026 |
| npm | ক্লাউড-বেইলি:১.১.৩৫ | আগস্ট 26, 2026 |
| npm | zenntechinc-cli:1.6.6 | আগস্ট 26, 2026 |
| npm | 2fa-সিক্রেটকি:1.0.5 | আগস্ট 28, 2026 |
সপ্তাহ ১: ১১৮টিরও বেশি প্যাকেজ উদ্ধার হয়েছে
| ইকোসিস্টেম | প্যাকেজ | নিশ্চিত |
|---|---|---|
| npm | twilio-hackerone-poc-afe6937c:1.0.0 | আগস্ট 15, 2026 |
| npm | hunterone-build-probe-9210:1.0.0 | আগস্ট 15, 2026 |
| npm | @mrlegendbot/baileys:1.2.4 | আগস্ট 15, 2026 |
| npm | @vanzxy/baileys:1.4.2 | আগস্ট 16, 2026 |
| npm | ourin-baileys:9.0.11 | আগস্ট 16, 2026 |
| npm | ক্লাউড-বেইলি:১.১.৩৫ | আগস্ট 18, 2026 |
| npm | পাম্প-সেগমেন্টস-এসডিকে:২০.১.১ | আগস্ট 19, 2026 |
| npm | কার্বন-মনোরেপো:২০.১.১ | আগস্ট 19, 2026 |
| npm | পাম্প-ফান-স্কিলস:২০.১.১ | আগস্ট 19, 2026 |
| npm | ক্লাউড-বেইলি:১.১.৩৫ | আগস্ট 20, 2026 |
সপ্তাহ ১: ১১৮টিরও বেশি প্যাকেজ উদ্ধার হয়েছে
| ইকোসিস্টেম | প্যাকেজ | নিশ্চিত |
|---|---|---|
| npm | ক্যামেলট-এএমএমভি২-কোর:১.১.০ | আগস্ট 11, 2026 |
| npm | @aerodrome-finance/slipstream:1.0.0 | আগস্ট 11, 2026 |
| npm | বোরিং-ভল্ট:১.১.০ | আগস্ট 11, 2026 |
| npm | অনুমতি২:১.০.০ | আগস্ট 11, 2026 |
| npm | @openzeppelin-5/চুক্তি:1.0.0 | আগস্ট 11, 2026 |
| npm | gaarf:3.2.1 | আগস্ট 13, 2026 |
| npm | magika-js:4.1.1 | আগস্ট 13, 2026 |
| npm | বেজেলিস্ক:১.০.০ | আগস্ট 13, 2026 |
| npm | gemini-cli-a2a-server:1.0.0 | আগস্ট 13, 2026 |
| npm | এক্সবক্স-ওয়ান-ওয়েবড্রাইভার-সিএলআই:১.০.০ | আগস্ট 13, 2026 |
| npm | @years17/n8n-nodes-helper-utils:1.0.5 | আগস্ট 13, 2026 |
| npm | @years18/n8n-nodes-utils-helper-e:1.0.0 | আগস্ট 14, 2026 |
| npm | @years20/n8n-nodes-utils-helper-h:1.0.0 | আগস্ট 13, 2026 |
| npm | alelo-core:99.0.0 | আগস্ট 14, 2026 |
| npm | alelo-auth:99.0.0 | আগস্ট 14, 2026 |
| npm | alelo-sdk:99.0.0 | আগস্ট 14, 2026 |
| npm | alelo-payment:99.0.0 | আগস্ট 14, 2026 |
| npm | meualelo:99.0.0 | আগস্ট 14, 2026 |
সপ্তাহ ১: ১১৮টিরও বেশি প্যাকেজ উদ্ধার হয়েছে
বেইলিস থেকে ডিফাই: আগস্টের সাপ্লাই চেইন হামলাগুলো কী প্রকাশ করে
উপরের ক্যাম্পেইনগুলো কোনো ব্যতিক্রমী ঘটনা নয়, বরং এগুলোই এখন সাধারণ চিত্র। একটিমাত্র বিশ্বস্ত লাইব্রেরির ক্রমাগত ছদ্মবেশ ধারণ, একই দিনে ডজন ডজন সম্পর্কহীন নামের আড়ালে এর নতুন সংস্করণ ছড়িয়ে দেওয়া, এবং আক্রমণকারীদের দ্বারা আসল DeFi প্রোটোকল, আসল গুগল টুলিং ও আসল প্রযুক্তির অনুকরণ করা—এসবই এর অন্তর্ভুক্ত। enterprise সাধারণ আবর্জনার পরিবর্তে নেমস্পেস, এই সবকিছুই বাস্তবে আসল দলগুলোকে প্রভাবিত করছে। SDLCপ্রতি সপ্তাহে, প্রায়শই প্রকাশ এবং ইনস্টলের মধ্যবর্তী পর্যায়ে কোনো মানুষের সম্পৃক্ততা থাকে না।
জাইজেনির ম্যালওয়্যার সনাক্তকরণ এবং সরবরাহ শৃঙ্খল নিরাপত্তা প্ল্যাটফর্ম এটি সংস্থাগুলিকে ক্ষতিকারক ডিপেন্ডেন্সিগুলি ডেভেলপার মেশিনে এক্সিকিউট হওয়ার, বিল্ড সিস্টেমে প্রবেশ করার বা প্রোডাকশনে পৌঁছানোর আগেই শনাক্ত করার সুযোগ দেয়। এর আওতা npm, PyPI, OpenVSX এবং আরও অনেক কিছুকে অন্তর্ভুক্ত করে এবং সন্দেহজনক পাবলিশিং প্যাটার্ন, নেমস্পেসের অপব্যবহার, টাইপোস্কোয়াটিং এবং এআই-ভিত্তিক আক্রমণ কৌশলগুলির উদ্ভবের সাথে সাথেই সেগুলির উপর নজরদারি করে।
প্রতিটি প্রাপ্ত তথ্য স্বয়ংক্রিয়ভাবে ব্যবহারযোগ্যতা, সহজলভ্যতা এবং ব্যবসায়িক প্রভাবের ভিত্তিতে অগ্রাধিকার পায়, ফলে আপনার দল অপ্রয়োজনীয় বিষয়ের পরিবর্তে যা সত্যিই সমাধান করা প্রয়োজন, সেদিকেই মনোযোগ দিতে পারে।
Xygeni নিরাপত্তা দল দ্বারা যাচাইকৃত প্রতিটি ক্ষতিকারক প্যাকেজ এবং ক্যাম্পেইন অন্বেষণ করুন। ম্যালিসিয়াস কোড ডাইজেস্ট.
সুরক্ষিত থাকুন। দ্রুত থাকুন। জাইজেনির সাথে নিয়ন্ত্রণে থাকুন।







