ম্যালিসিয়াস কোড ডাইজেস্ট আগস্টের সারসংক্ষেপ

ম্যালিসিয়াস কোড ডাইজেস্ট মাসিক সারসংক্ষেপ: আগস্ট

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

জাইজেনি ম্যালিসিয়াস কোড ডাইজেস্ট-এর আগস্ট সংস্করণে আপনাকে স্বাগতম। এই মাসে, আমাদের নিরাপত্তা গবেষণা দল চারটি সাপ্তাহিক সারসংক্ষেপের মাধ্যমে npm, PyPI, এবং OpenVSX (VS Code এক্সটেনশন মার্কেটপ্লেস) জুড়ে ৪০৭টি ক্ষতিকারক প্যাকেজ শনাক্ত করেছে।

আগস্ট মাসটি তিনটি অভিসারী প্রবণতা দ্বারা চিহ্নিত হয়েছিল: একটি জনপ্রিয় ওপেন-সোর্স লাইব্রেরিকে লক্ষ্য করে একটি দীর্ঘস্থায়ী ছদ্মবেশ অভিযান যা একাধিক অপসারণের প্রচেষ্টাকে ব্যর্থ করে দিয়েছিল; কয়েক ডজন আপাতদৃষ্টিতে সম্পর্কহীন প্যাকেজ নাম জুড়ে সমন্বিত "একই সংস্করণ, একই দিনে" ক্লাস্টার, যা একই সাথে একাধিক ফ্রন্ট চালানো একক অপারেটরের ছাপ বহন করে; এবং আসল, বিশ্বস্ত নাম, DeFi প্রোটোকল, গুগল ওপেন-সোর্স টুল এবং অন্যান্য জিনিসের অনুকরণের দিকে একটি পরিবর্তন। enterprise সাধারণ আবর্জনা নামের পরিবর্তে অভ্যন্তরীণ প্যাকেজ।

এই মাসে নথিভুক্ত করা সবচেয়ে উল্লেখযোগ্য প্রচারাভিযানগুলোর মধ্যে:

  • বেইলিএকটি জনপ্রিয় ওপেন-সোর্স হোয়াটসঅ্যাপ ওয়েব এপিআই লাইব্রেরি, পরপর তিনটি আলাদা সপ্তাহ ধরে চারটি ভিন্ন ছদ্মনামে ছদ্মবেশ ধারণের শিকার হয়েছিল (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys), সঙ্গে cloud-baileys একাই আগস্টের মাঝামাঝি থেকে শেষের মধ্যে অন্তত পাঁচবার পুনঃপ্রকাশিত হয়েছিল।
  • QuietPolyfill's মূল ২০-প্যাকেজের এনপিএম ড্রপার ক্যাম্পেইনটি নিজস্ব নামে পুনরায় আত্মপ্রকাশ করেছে, beaver-ui-drawer, accounts-timeline, accounts-final-form, bcore-bravo-eslint-configএবং অন্যান্যদের বিষয়টি ১-৩ আগস্ট নিশ্চিত করা হয়েছে।
  • A একই দিনে ওপেনভিএসএক্স-এ ২৫টিরও বেশি প্যাকেজের ঢেউ এসেছে। (২ আগস্ট), ESLint, Rails, WordPress এবং আরও কয়েক ডজন টুল জুড়ে আসল ডেভেলপার এক্সটেনশনের ছদ্মবেশ ধারণ করে।
  • A ১৭-প্যাকেজ ডিফাই ক্লাস্টার (১১ই আগস্ট) ক্যামেলট, এরোড্রোম ফাইন্যান্স, পারমিট২, এবং ওপেনজেপেলিনের কন্ট্রাক্ট লাইব্রেরিগুলোর ছদ্মবেশ ধারণ করা হয়েছিল, যেগুলোর সবগুলোই কয়েক ঘণ্টার মধ্যে একই রকম সংস্করণ জোড়ায় প্রকাশিত হয়েছিল।
  • একটি আকর্ষণীয় গুচ্ছ (আগস্ট ১৩) টাইপোস্কোয়াটেড আসল গুগল ওপেন-সোর্স টুলস: gaarf, magika-js, bazeliskএবং একটি ধারাবাহিকতা *-webdriver-cli একদিনে আসল যন্ত্রপাতির নামে ২০টি প্যাকেজ।
  • A ২১-প্যাকেজ ক্লাস্টার অ্যালেলোর ছদ্মবেশ ধারণ করেছেএকটি ব্রাজিলীয় পেমেন্টস কোম্পানি (আগস্ট ১৪), একটি সংস্থার অভ্যন্তরীণ নেমস্পেসের বিরুদ্ধে লক্ষ্যবস্তুভিত্তিক নির্ভরতা-বিভ্রান্তি প্রচেষ্টার রূপ।
  • A সাত-প্যাকেজ ই-কমার্স-ব্র্যান্ডেড ক্লাস্টার (২৪ আগস্ট) একই সংস্করণে প্রকাশিত 99.0.1 একই দিনের মধ্যে
  • মাসের দ্বিতীয়ার্ধ জুড়ে প্রমাণীকরণ-বিষয়ক প্যাকেজগুলো পাঁচটি ভিন্ন নামকরণ পদ্ধতিতে পুনরাবৃত্ত হয়েছিল: totp-utils, secretkey-2fa, secretkey2fa, 2fa-secretkey, এবং auth-otp.

আগস্ট মাসের প্রধান বৈশিষ্ট্য হলো: আক্রমণকারীরা সাধারণ পূরক নামের পরিবর্তে এমন সব নাম ব্যবহার করছে যেগুলোর ওপর আগে থেকেই আস্থা রয়েছে, যেগুলোতে আসল প্রোটোকল, আসল টুল এবং প্যাকেজের নিজস্ব নিয়মকানুন প্রচলিত আছে। আর তারা এই কাজটি করছে একই দিনে অল্প সময়ের মধ্যে, যাতে ম্যানুয়াল পর্যালোচনার চেয়েও দ্রুত কাজ সম্পন্ন করা যায়।

আমরা যা পেয়েছি তার একটি সারসংক্ষেপ নিচে দেওয়া হলো। আপনি চার সপ্তাহের সম্পূর্ণ তথ্য বিস্তারিত দেখতে পারেন এখানে। ম্যালিসিয়াস কোড ডাইজেস্ট সূচী.

সপ্তাহ ১: ১১৮টিরও বেশি প্যাকেজ উদ্ধার হয়েছে

ইকোসিস্টেমপ্যাকেজনিশ্চিত
npm@vanzxy/baileys:1.4.3আগস্ট 22, 2026
npmtotp-utils:1.4.5আগস্ট 23, 2026
npmগোপন-কী-টোটপ:১.৫.১আগস্ট 23, 2026
npmsm-billing-form:99.0.1আগস্ট 24, 2026
npmsm-payment:99.0.1আগস্ট 24, 2026
npmঅথ-ওটিপি:১.০.৫আগস্ট 24, 2026
npmগোপন কী-২এফএ:১.০.১আগস্ট 24, 2026
পাইপিminecraft-ytreceiver:0.1.0আগস্ট 25, 2026
npmক্লাউড-বেইলি:১.১.৩৫আগস্ট 26, 2026
npmzenntechinc-cli:1.6.6আগস্ট 26, 2026
npm2fa-সিক্রেটকি:1.0.5আগস্ট 28, 2026

সপ্তাহ ১: ১১৮টিরও বেশি প্যাকেজ উদ্ধার হয়েছে

ইকোসিস্টেমপ্যাকেজনিশ্চিত
npmtwilio-hackerone-poc-afe6937c:1.0.0আগস্ট 15, 2026
npmhunterone-build-probe-9210:1.0.0আগস্ট 15, 2026
npm@mrlegendbot/baileys:1.2.4আগস্ট 15, 2026
npm@vanzxy/baileys:1.4.2আগস্ট 16, 2026
npmourin-baileys:9.0.11আগস্ট 16, 2026
npmক্লাউড-বেইলি:১.১.৩৫আগস্ট 18, 2026
npmপাম্প-সেগমেন্টস-এসডিকে:২০.১.১আগস্ট 19, 2026
npmকার্বন-মনোরেপো:২০.১.১আগস্ট 19, 2026
npmপাম্প-ফান-স্কিলস:২০.১.১আগস্ট 19, 2026
npmক্লাউড-বেইলি:১.১.৩৫আগস্ট 20, 2026

সপ্তাহ ১: ১১৮টিরও বেশি প্যাকেজ উদ্ধার হয়েছে

ইকোসিস্টেমপ্যাকেজনিশ্চিত
npmক্যামেলট-এএমএমভি২-কোর:১.১.০আগস্ট 11, 2026
npm@aerodrome-finance/slipstream:1.0.0আগস্ট 11, 2026
npmবোরিং-ভল্ট:১.১.০আগস্ট 11, 2026
npmঅনুমতি২:১.০.০আগস্ট 11, 2026
npm@openzeppelin-5/চুক্তি:1.0.0আগস্ট 11, 2026
npmgaarf:3.2.1আগস্ট 13, 2026
npmmagika-js:4.1.1আগস্ট 13, 2026
npmবেজেলিস্ক:১.০.০আগস্ট 13, 2026
npmgemini-cli-a2a-server:1.0.0আগস্ট 13, 2026
npmএক্সবক্স-ওয়ান-ওয়েবড্রাইভার-সিএলআই:১.০.০আগস্ট 13, 2026
npm@years17/n8n-nodes-helper-utils:1.0.5আগস্ট 13, 2026
npm@years18/n8n-nodes-utils-helper-e:1.0.0আগস্ট 14, 2026
npm@years20/n8n-nodes-utils-helper-h:1.0.0আগস্ট 13, 2026
npmalelo-core:99.0.0আগস্ট 14, 2026
npmalelo-auth:99.0.0আগস্ট 14, 2026
npmalelo-sdk:99.0.0আগস্ট 14, 2026
npmalelo-payment:99.0.0আগস্ট 14, 2026
npmmeualelo:99.0.0আগস্ট 14, 2026

সপ্তাহ ১: ১১৮টিরও বেশি প্যাকেজ উদ্ধার হয়েছে

ইকোসিস্টেমপ্যাকেজনিশ্চিত
npma.poltoradnev-package-c:6.1.12আগস্ট 01, 2026
npmbeaver-ui-drawer:11.3.5আগস্ট 01, 2026
npmarbocrate-sla-prober-arbocrate-sla-prober-core:7.5.9আগস্ট 01, 2026
npmঅ্যাকাউন্টস-টাইমলাইন:৯.৬.১২আগস্ট 01, 2026
npmহিসাব-চূড়ান্ত-ফর্ম:৯.৯.১২আগস্ট 03, 2026
npmঅ্যাকাউন্ট লোডিং অবস্থা:৮.৯.৬আগস্ট 03, 2026
ওপেনভিএসএক্সbdaeumer/vscode-eslint:0.0.1আগস্ট 02, 2026
ওপেনভিএসএক্সডেভিডপ্যালিন্ডার/ রেল-টেস্ট-রানার: 0.0.1আগস্ট 02, 2026
ওপেনভিএসএক্সওয়ার্ডপ্রেসটুলস/ওয়ার্ডপ্রেস:০.০.১আগস্ট 02, 2026
ওপেনভিএসএক্সflutterando/flutter-mobx:0.0.1আগস্ট 02, 2026
ওপেনভিএসএক্সchavyleung/vscode-pnpm-verlens:0.0.1আগস্ট 02, 2026
পাইপিlaunchdarkly-ai-server-sdk:1.9.9আগস্ট 05, 2026
npmপাইথন-বিটকয়েনলিব:১.০.১আগস্ট 05, 2026
npmলেজার-লিব:১.০.১আগস্ট 05, 2026
npmট্রেজর-লিব:১.০.১আগস্ট 05, 2026
npmhwi-lib:1.0.0আগস্ট 05, 2026
npmckcc-প্রোটোকল:1.0.0আগস্ট 05, 2026
npmbip32-js:1.0.0আগস্ট 05, 2026
npmস্মৃতি-ব্যবহারকারী:১.০.০আগস্ট 05, 2026
npmইথারস-লিব:১.০.২আগস্ট 05, 2026
npmইথেরিয়াম-সাইন-ইউটিলস:১.০.০আগস্ট 05, 2026
npm@servicetitan/dte-unlayer:0.150.5আগস্ট 06, 2026
npmwormgpt-cli:1.0.8আগস্ট 07, 2026
npmgpt-terminal-cli:1.0.0আগস্ট 07, 2026

বেইলিস থেকে ডিফাই: আগস্টের সাপ্লাই চেইন হামলাগুলো কী প্রকাশ করে

উপরের ক্যাম্পেইনগুলো কোনো ব্যতিক্রমী ঘটনা নয়, বরং এগুলোই এখন সাধারণ চিত্র। একটিমাত্র বিশ্বস্ত লাইব্রেরির ক্রমাগত ছদ্মবেশ ধারণ, একই দিনে ডজন ডজন সম্পর্কহীন নামের আড়ালে এর নতুন সংস্করণ ছড়িয়ে দেওয়া, এবং আক্রমণকারীদের দ্বারা আসল DeFi প্রোটোকল, আসল গুগল টুলিং ও আসল প্রযুক্তির অনুকরণ করা—এসবই এর অন্তর্ভুক্ত। enterprise সাধারণ আবর্জনার পরিবর্তে নেমস্পেস, এই সবকিছুই বাস্তবে আসল দলগুলোকে প্রভাবিত করছে। SDLCপ্রতি সপ্তাহে, প্রায়শই প্রকাশ এবং ইনস্টলের মধ্যবর্তী পর্যায়ে কোনো মানুষের সম্পৃক্ততা থাকে না।

জাইজেনির ম্যালওয়্যার সনাক্তকরণ এবং সরবরাহ শৃঙ্খল নিরাপত্তা প্ল্যাটফর্ম এটি সংস্থাগুলিকে ক্ষতিকারক ডিপেন্ডেন্সিগুলি ডেভেলপার মেশিনে এক্সিকিউট হওয়ার, বিল্ড সিস্টেমে প্রবেশ করার বা প্রোডাকশনে পৌঁছানোর আগেই শনাক্ত করার সুযোগ দেয়। এর আওতা npm, PyPI, OpenVSX এবং আরও অনেক কিছুকে অন্তর্ভুক্ত করে এবং সন্দেহজনক পাবলিশিং প্যাটার্ন, নেমস্পেসের অপব্যবহার, টাইপোস্কোয়াটিং এবং এআই-ভিত্তিক আক্রমণ কৌশলগুলির উদ্ভবের সাথে সাথেই সেগুলির উপর নজরদারি করে।

প্রতিটি প্রাপ্ত তথ্য স্বয়ংক্রিয়ভাবে ব্যবহারযোগ্যতা, সহজলভ্যতা এবং ব্যবসায়িক প্রভাবের ভিত্তিতে অগ্রাধিকার পায়, ফলে আপনার দল অপ্রয়োজনীয় বিষয়ের পরিবর্তে যা সত্যিই সমাধান করা প্রয়োজন, সেদিকেই মনোযোগ দিতে পারে।

Xygeni নিরাপত্তা দল দ্বারা যাচাইকৃত প্রতিটি ক্ষতিকারক প্যাকেজ এবং ক্যাম্পেইন অন্বেষণ করুন। ম্যালিসিয়াস কোড ডাইজেস্ট.

সুরক্ষিত থাকুন। দ্রুত থাকুন। জাইজেনির সাথে নিয়ন্ত্রণে থাকুন।

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে