আজকের এনপিএম ম্যালওয়্যার আক্রমণকারীরা প্রকাশ করার সাথে সাথে এটি বিকশিত হতে থাকে। দূষিত কোড, ক্ষতিকারক এনপিএম প্যাকেজ, এবং PyPI ক্ষতিকারক প্যাকেজ উন্নয়ন কর্মপ্রবাহকে লক্ষ্য করে ডিজাইন করা হয়েছে, CI/CD pipelinesএবং ওপেন-সোর্স ইকোসিস্টেম। ম্যালিসিয়াস কোড ডাইজেস্ট এটি জাইজেনির চলমান গবেষণা প্রতিবেদন যা জুড়ে আসল ক্ষতিকারক প্যাকেজগুলি ট্র্যাক এবং যাচাই করে। npm, PyPI, ভিএস কোড, এবং ওপেনভিএসএক্সযার মধ্যে রয়েছে নিশ্চিত ব্যাকডোর, ডেটা-স্টিলার, ক্রেডেনশিয়াল এক্সফিলট্রেশন পেলোড এবং স্বয়ংক্রিয় বহু-সংস্করণ ম্যালওয়্যার ক্যাম্পেইন।
আমাদের গবেষণা দল এই পৃষ্ঠাটি নিয়মিতভাবে হালনাগাদ করে। যাচাইকৃত ফলাফল, আপোসের সূচক (IOCs), আচরণগত ধরণ, এবং প্রযুক্তিগত বিশ্লেষণফলে, ডেভেলপাররা, অ্যাপসেক দলগুলিএবং নিরাপত্তা প্রকৌশলীরা এগিয়ে থাকতে পারেন আজকের এনপিএম ম্যালওয়্যার এবং উদীয়মান ক্ষতিকারক প্যাকেজের কার্যকলাপ আধুনিক সফটওয়্যার সরবরাহ শৃঙ্খলকে প্রভাবিত করছে।
এনপিএম ম্যালওয়্যার টুডে: সাপ্তাহিক সারসংক্ষেপ ২৪–২৯ এপ্রিল ২০২৬
গবেষকরা নিশ্চিত করেছেন ১৩৫টি ক্ষতিকারক প্যাকেজ এই সময়কালে পাবলিক রেজিস্ট্রি জুড়ে।
ডেটাসেট পর্যবেক্ষণ
- অধিকাংশ নিশ্চিত প্যাকেজ প্রকাশিত হয়েছিল npm
- অতিরিক্ত ক্ষেত্রে প্রভাবিত PyPI, ওপেনভিএসএক্স, এবং সুরকার
- একই প্যাকেজ পরিবার এবং সম্পর্কিত নাম জুড়ে বারবার ক্ষতিকারক প্রকাশনা
- উচ্চ বা অস্বাভাবিক সংস্করণ প্যাটার্ন যেমন 99.x, 99.9.x, এবং 1.0.x
- শক্তিশালী ব্যবহার পেমেন্ট এবং চেকআউট, enterprise-style, অভ্যন্তরীণ ওয়েব অ্যাপ, বৈশ্লেষিক ন্যায়, UI ফাউন্ডেশন, ডেভেলপার-টুল, মেঘ-থিমযুক্ত, এবং উপাদান-সম্পর্কিত নামকরণের ধরণ
- বৈধ প্যাকেজ আপডেটের অনুরূপ করে ডিজাইন করা একাধিক সমন্বিত সংস্করণ বিস্ফোরণ।
মাসিক ম্যালওয়্যার রিপোর্ট: এপ্রিল ২০২৬-এ নিশ্চিত হওয়া ক্ষতিকর এনপিএম প্যাকেজসমূহ
এর সর্বশেষ সংস্করণে আপনাকে স্বাগতম জাইজেনি ম্যালিসিয়াস কোড ডাইজেস্ট (মাসিক সংস্করণ). মধ্যে এপ্রিল 2026আমাদের গবেষণা দল নিশ্চিত করেছে ২৬০টিরও বেশি ক্ষতিকারক প্যাকেজ, প্রধানত জুড়ে npmঅতিরিক্ত ক্ষেত্রে প্রভাবিত করছে PyPI, VS Code, OpenVSX, এবং Compor.
এপ্রিল মাস শুধু পরিমাণের দিক থেকেই গুরুত্বপূর্ণ ছিল না। এর পাশাপাশি স্বয়ংক্রিয়তা-চালিত প্রকাশনা তরঙ্গ, আগ্রাসী সংস্করণ মুদ্রাস্ফীতি প্রচারাভিযান, প্যাকেজ পরিবার ক্লাস্টারিং, এবং অভ্যন্তরীণ-সরঞ্জাম ছদ্মবেশএই মাসে আমরা নিম্নলিখিত ক্ষেত্রগুলিতে সমন্বিত ক্ষতিকারক প্রকাশনার কয়েকটি উল্লেখযোগ্য ধরণ লক্ষ্য করেছি:
নকল অভ্যন্তরীণ টুলিং, এআই-ভিত্তিক প্যাকেজ, পেমেন্ট ও চেকআউট মডিউল, অ্যানালিটিক্স ক্লায়েন্ট, ফ্রন্টএন্ড কম্পোনেন্ট, ডেভেলপার ইউটিলিটি, কুবারনেটিস ও ক্লাউড টুলিং, ভিএস কোড ও ওপেনভিএসএক্স এক্সটেনশন, এবং আসল সফটওয়্যার ডেলিভারির সাথে মিশে যাওয়ার জন্য ডিজাইন করা বিশ্বস্ত ব্র্যান্ডের মতো প্যাকেজের নাম। pipelines.
এগুলো সাধারণ টাইপোস্কোয়াটিং-এর ঘটনা ছিল না। বৃহত্তর পরিসরে এপ্রিল ডেটাসেট, আমরা পর্যবেক্ষণ করেছি শংসাপত্র অপব্যবহারের ধরণ, সরবরাহ শৃঙ্খল কারসাজি, বারবার নেমস্পেস পুনঃব্যবহার, এবং সমন্বিত বিদ্বেষপূর্ণ প্রকাশনা বাস্তব ডেভেলপার পরিবেশ এবং সফটওয়্যার ডেলিভারির সাথে মিশে যাওয়ার জন্য ডিজাইন করা হয়েছে pipelines.
বৃহত্তর ডেটাসেট জুড়ে, আমরা পর্যবেক্ষণ অব্যাহত রেখেছি স্ক্রিপ্টেড বহু-সংস্করণ প্রকাশনা, স্ফীত সংস্করণ পরিকল্পনা, পেমেন্ট- এবং enterpriseথিমভিত্তিক নামকরণ, এআই- এবং এজেন্টিক-থিমযুক্ত প্যাকেজের নাম, SDK এবং ফ্রন্টএন্ড উপাদানের ছদ্মবেশ, অভ্যন্তরীণ-সরঞ্জাম অনুকরণএবং চিরায়ত কৌশল যেমন নির্ভরতা বিভ্রান্তি এবং ডেটা পাচার.
এই প্রতিবেদনটি আমাদের চলমান কার্যক্রমের একটি অংশ। ম্যালিসিয়াস কোড ডাইজেস্টযেখানে আমরা নতুন হুমকি যাচাই করি এবং প্রদান করি কর্মযোগ্য বুদ্ধিমত্তা সাহায্য করতে ডেভসেকওপস দল এগিয়ে থাকুন সফটওয়্যার সরবরাহ শৃঙ্খল ঝুঁকি.
| ইকোসিস্টেম | প্যাকেজ | তারিখ |
|---|---|---|
| npm | পিএ-চিহ্নিত: ৯৯.১.১০ | এপ্রিল 27, 2026 |
| পাইপি | moonbit-locale-compat:0.2.3 | এপ্রিল 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | এপ্রিল 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | এপ্রিল 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | এপ্রিল 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | এপ্রিল 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | এপ্রিল 27, 2026 |
| ওপেনভিএসএক্স | আরকেইন-স্পার্ক/উবেল:০.১.০ | এপ্রিল 28, 2026 |
| npm | @২০১১-০৮-১৯/n:৯৯.৯.৯ | এপ্রিল 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | এপ্রিল 27, 2026 |
npm ম্যালওয়্যার এবং PyPI ম্যালওয়্যারে আমরা কীভাবে ক্ষতিকারক কোড সনাক্ত করি
ক্ষতিকারক কোড ছড়িয়ে পড়ার আগেই তা থামানোর জন্য জাইজেনি বহুস্তরীয় কৌশল ব্যবহার করে। প্রথমত, স্ট্যাটিক কোড অ্যানালাইসিস কোডকে দুর্বোধ্য করার ধরণ, লুকানো পেলোড এবং স্ক্রিপ্টের অপব্যবহার শনাক্ত করে। এছাড়াও, বিহেভিওরাল স্যান্ডবক্সিং ইনস্টলেশন বিশ্লেষণ করে। hooksরানটাইম কমান্ড এবং পার্সিস্টেন্স ট্রিকস। এছাড়াও, মেশিন লার্নিং ডিটেকশন এমন সব জিরো-ডে এনপিএম ম্যালওয়্যার এবং পাইপিআই ম্যালওয়্যার ভ্যারিয়েন্ট শনাক্ত করে যা সিগনেচার স্ক্যানার ধরতে পারে না। পরিশেষে, আর্লি ওয়ার্নিং সিস্টেম রিয়েল টাইমে পাবলিক রিপোজিটরিগুলো মনিটর করে, প্রাপ্ত তথ্য যাচাই করে এবং সাথে সাথে ডেভঅপস টিমকে সতর্ক করে দেয়।
ফলস্বরূপ, এই সমন্বয়টি নিশ্চিত করে যে ডেভেলপাররা সরাসরি সমন্বিত দ্রুত, কার্যকর তথ্য লাভ করে। CI/CD কর্মপ্রবাহ।
ক্ষতিকর এনপিএম প্যাকেজ সম্পর্কে ডেভেলপারদের কেন সচেতন হওয়া উচিত
আধুনিক হুমকিগুলো খুব কমই রানটাইমের জন্য অপেক্ষা করে। উদাহরণস্বরূপ, ক্ষতিকারক npm প্যাকেজগুলো প্রায়শই ইনস্টলেশনের সময়ই চলে, অন্যদিকে ক্ষতিকারক pypi প্যাকেজগুলো টোকেন এক্সফিলট্রেশন বা ব্যাকডোর লুকিয়ে রাখে। আক্রমণকারীরা:
- সেগুলোর প্রতিলিপি তৈরি করতে ব্যক্তিগত গিটহাব রিপোজিটরিগুলোকে সর্বজনীন করুন।
- এনকোডেড পেলোড ব্যবহার করে ক্রেডেনশিয়াল এবং গোপনীয় তথ্য পাচার করুন।
- র্যানসমওয়্যার বা বটনেট ছড়ানোর জন্য দুর্বোধ্য জাভাস্ক্রিপ্ট লোডার ব্যবহার করুন।
প্রকৃতপক্ষে, এক বছরে ক্ষতিকর ওপেন-সোর্স প্যাকেজের সংখ্যা ১৫৬% বৃদ্ধি পেয়েছে। তাই, যে দলগুলো কেবল বিলম্বিত ফিড বা সাধারণ স্ক্যানারের ওপর নির্ভর করে, তারা পিছিয়ে পড়ে।
এই ম্যালওয়্যার রিপোর্টটি npm এবং PyPI-তে কী ট্র্যাক করে
এই সারসংক্ষেপটি নিম্নলিখিত বিষয়গুলির কেন্দ্রীয় কেন্দ্র:
- নিশ্চিত ক্ষতিকারক এনপিএম প্যাকেজ
- নিশ্চিত pypi ক্ষতিকারক প্যাকেজ
- ক্ষতিকর কোডের আচরণ-ভিত্তিক সনাক্তকরণ
- রেজিস্ট্রি-নিশ্চিত ঘটনা
- সাপ্তাহিক এবং মাসিক ম্যালওয়্যার রিপোর্টের সারাংশ
- সমস্ত npm ম্যালওয়্যার এবং pypi ম্যালওয়্যার অনুসন্ধানের ঐতিহাসিক পরিবর্তন-তালিকা
অন্য কথায়, এটি একটি একক তথ্যসূত্র প্রদান করে। Xygeni-এর গবেষণা দলটি সম্পূর্ণ প্রযুক্তিগত বিশ্লেষণ এবং GitHub IOC-এর লিঙ্ক দিয়ে সাপ্তাহিক ভিত্তিতে এই পৃষ্ঠাটি আপডেট করে।
ক্ষতিকর npm প্যাকেজ এবং PyPI ম্যালওয়্যার থেকে কীভাবে সুরক্ষা পাবেন
এই ক্রমবর্ধমান ঝুঁকির কারণে, সংস্থাগুলোর সাধারণ ডিপেন্ডেন্সি চেকের চেয়েও বেশি কিছু প্রয়োজন। ক্ষতিকর npm প্যাকেজ এবং pypi ক্ষতিকর প্যাকেজের বিরুদ্ধে শক্তিশালী প্রতিরক্ষার জন্য প্রতিরোধমূলক নিয়ন্ত্রণ এবং রানটাইম প্রয়োগ উভয়ই প্রয়োজন:
ক্ষতিকর এনপিএম প্যাকেজের বিরুদ্ধে শুধুমাত্র লকফাইল-ভিত্তিক ইনস্টলেশন বাধ্যতামূলক করুন
ব্যবহার npm ci or pip install --require-hashes in CI/CD.
এটি নিশ্চিত করে যে লকফাইলে সংজ্ঞায়িত সঠিক ডিপেন্ডেন্সি ট্রি-টিই ব্যবহৃত হয়। ফলে, আক্রমণকারীরা ক্ষতিকর এনপিএম প্যাকেজের পরিবর্তিত বা টাইপোস্কোয়াটেড সংস্করণ ঢুকিয়ে দিতে পারে না।
npm ম্যালওয়্যার এবং PyPI ম্যালওয়্যারের জন্য প্রি-ইনস্টল স্ক্যানিং
প্যাকেজগুলি আপনার পরিবেশে পৌঁছানোর আগেই npm ম্যালওয়্যার এবং pypi ম্যালওয়্যার স্ক্যান করতে Xygeni-এর আর্লি ওয়ার্নিং ইঞ্জিন সংযুক্ত করুন।
তাছাড়া, সন্দেহজনক কিছু শনাক্ত করুন postinstall স্ক্রিপ্ট, দুর্বোধ্য লোডার, বা হার্ডকোডেড C2 ইউআরএল।
Guardrails ক্ষতিকারক কোড সহ বিল্ড ব্লক করতে
সেট guardrails নিশ্চিত ক্ষতিকর এনপিএম প্যাকেজ বা পাইপিআই ক্ষতিকর প্যাকেজ শনাক্ত হলে বিল্ড স্বয়ংক্রিয়ভাবে ব্যর্থ করে দেওয়া।
উদাহরণস্বরূপ, অপ্রকাশিত রক্ষণাবেক্ষণকারী, দুর্বোধ্যতার ধরণ বা IOC মিল থাকা প্যাকেজগুলির ক্ষেত্রে বিল্ড ভেঙে দিন। ফলস্বরূপ, ক্ষতিকারক কোড কখনোই অলক্ষিতভাবে পার পায় না।
তৈরি করুন এবং যাচাই করুন SBOMক্ষতিকারক এনপিএম প্যাকেজ এবং পাইপিআই ম্যালওয়্যারের বিরুদ্ধে
সৃষ্টি SBOMপ্রতিটি বিল্ডের জন্য s (CycloneDX, SPDX)।
এরপরে, প্রত্যক্ষ এবং পরোক্ষ উভয় ধরনের নির্ভরতা শনাক্ত করতে পরিচিত ক্ষতিকর npm প্যাকেজ এবং pypi ম্যালওয়্যার ফিডের সাথে তুলনা করুন।
npm ম্যালওয়্যার এবং PyPI ম্যালওয়্যার থেকে ক্রেডেনশিয়াল এবং টোকেন সুরক্ষা
অনেক ক্ষতিকারক এনপিএম প্যাকেজ পড়ার চেষ্টা করে .npmrc, .pypircঅথবা পরিবেশ ভেরিয়েবল।
অতএব, ন্যূনতম গোপনীয় তথ্য প্রকাশ করে সুরক্ষিত কন্টেইনারে বিল্ড চালান। এছাড়াও, ক্ষতিকারক কোডের অপব্যবহার রোধ করতে এনভায়রনমেন্ট ভেরিয়েবলের পরিবর্তে সিক্রেটস ম্যানেজার ব্যবহার করুন।
ক্ষতিকর এনপিএম প্যাকেজগুলিতে রেজিস্ট্রি এবং রক্ষণাবেক্ষণকারীর পরিবর্তনগুলি নিরীক্ষণ করুন
আক্রমণকারীরা প্রায়শই পরিত্যক্ত প্রকল্পগুলো হাইজ্যাক করে।
বিশেষ করে, npm ম্যালওয়্যার এবং pypi ক্ষতিকারক প্যাকেজগুলিতে হঠাৎ রক্ষণাবেক্ষণকারী পরিবর্তন, অস্বাভাবিক ভার্সন পরিবর্তন, বা অতিরিক্ত প্রকাশের দিকে নজর রাখুন।
npm এবং PyPI-তে ক্ষতিকারক কোড সনাক্তকরণের উপর ডেভেলপার প্রশিক্ষণ
দলগুলোকে বিপদ সংকেত শনাক্ত করতে শেখান, যেমন:
- বানান ভুল সহ প্যাকেজের নাম (
reqeustপরিবর্তেrequest). - অস্বাভাবিক
installorprepareস্ক্রিপ্ট। - সম্প্রতি তৈরি করা প্যাকেজগুলোর ভার্সন নম্বর সন্দেহজনকভাবে বেশি।
সর্বোপরি, এই সচেতনতা ক্ষতিকারক কোড দ্রুত শনাক্ত করতে সাহায্য করে।
ক্ষতিকারক npm প্যাকেজ এবং PyPI ম্যালওয়্যারের জন্য রানটাইম অসঙ্গতি সনাক্তকরণ
ম্যালওয়্যার স্ট্যাটিক চেক এড়িয়ে গেলেও, রানটাইম সনাক্তকরণে CI/CD ধরতে পারে:
- অপ্রত্যাশিত নেটওয়ার্ক সংযোগ।
- প্রত্যাশিত ডিরেক্টরির বাইরে ফাইল সিস্টেমের পরিবর্তন।
- বিভিন্ন কাজের মধ্যে অধ্যবসায়ের প্রচেষ্টা।
অবশেষে, এটি নিশ্চিত করে যে ইনস্টলেশনের পরেও npm ম্যালওয়্যার এবং pypi ম্যালওয়্যারের হুমকিগুলো প্রতিহত করা হয়।
এই নিয়ন্ত্রণগুলোকে একত্রিত করার মাধ্যমে, টিমগুলো ক্ষতিকর npm প্যাকেজ এবং pypi প্যাকেজগুলোকে প্রোডাকশনে পৌঁছানো থেকে প্রতিরোধ করে। pipelines.
Xygeni-এর ম্যালওয়্যার সনাক্তকরণ টুলগুলো ব্যবহার করে দেখুন
জাইজেনি সরবরাহ করে:
- ব্যাকডোর, স্পাইওয়্যার এবং র্যানসমওয়্যার সহ ক্ষতিকারক কোডের রিয়েল-টাইম সনাক্তকরণ।
- সাধারণ স্ক্যানারের বিপরীতে, npm, PyPI, Maven, NuGet, RubyGems এবং আরও অনেক কিছু জুড়ে বিশ্লেষণ করা যায়।
- ম্যালওয়্যার রিপোর্টে ঝুঁকি শনাক্ত হলে স্বয়ংক্রিয়ভাবে বিল্ড ব্লক করা হবে।
- দুর্বলতার অন্তর্দৃষ্টি, রক্ষণাবেক্ষণকারীর সুনাম যাচাই, এবং অসঙ্গতি শনাক্তকরণ।
যোগাযোগ রেখো
আমাদের টিম প্রতি সপ্তাহে এই পেজটি আপডেট করে। অ্যালার্ট এবং বিস্তারিত রিপোর্ট পেতে:
- আমাদের সাবস্ক্রাইব করুন নিউজ লেটার
- অনুসরণ করা @XygeniSecurity লিঙ্কডইনে
- সর্বশেষ খবর জানতে এই পৃষ্ঠাটি বুকমার্ক করুন। এনপিএম ম্যালওয়্যার এবং পাইপিআই ম্যালওয়্যার হুমকি




