ম্যালিসিয়াস কোড ডাইজেস ৭২

জাইজেনি ম্যালিসিয়াস কোড ডাইজেস্ট ৬২

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

আগ্রহের সর্বশেষ পোস্টগুলি

প্রতি সপ্তাহেআমাদের ম্যালওয়্যার সনাক্তকরণ সিস্টেমগুলো npm এবং PyPI-এর মতো পাবলিক রেজিস্ট্রি জুড়ে হাজার হাজার নতুন এবং আপডেট করা প্যাকেজ স্ক্যান করে।

এই সপ্তাহটি বিশেষভাবে কর্মমুখর ছিল।

আমরা নিশ্চিত করেছি ৯৩টি ক্ষতিকারক প্যাকেজ, প্রধানত জুড়ে npm, অতিরিক্ত মামলার সাথে PyPI, ওপেনভিএসএক্স, এবং সুরকারএগুলোর মধ্যে বেশ কয়েকটি সমন্বিত গুচ্ছাকারে আবির্ভূত হয়েছিল, যেখানে একই নামে বা ঘনিষ্ঠভাবে সম্পর্কিত প্যাকেজ পরিবারগুলোর মধ্যে বারবার ক্ষতিকারক সংস্করণ প্রকাশিত হয়েছিল। অনেকগুলো অনুকরণ করেছিল পেমেন্ট এবং চেকআউট মডিউল, enterprise এবং অভ্যন্তরীণ ওয়েব প্যাকেজ, অ্যানালিটিক্স ক্লায়েন্টদের, UI ভিত্তি, ডেভেলপার ইউটিলিটি, উপাদান অনুসন্ধানকারী, ক্লাউড- এবং গুগল-থিমযুক্ত প্যাকেজএবং অন্যান্য মডিউল যা আধুনিক ডেভেলপমেন্ট ওয়ার্কফ্লোতে সাধারণত বিশ্বস্ত বলে বিবেচিত হয়।

এগুলো বিচ্ছিন্ন কোনো ব্যতিক্রম ছিল না। এই সপ্তাহে যা বিশেষভাবে চোখে পড়েছে তা হলো, একই প্যাকেজ ফ্যামিলি জুড়ে বারবার প্রকাশনার ব্যাপকতা, নামকরণের ধরনের পুনরাবৃত্তি, এবং আসল সফটওয়্যার ডেলিভারির ভেতরে ক্ষতিকারক প্যাকেজগুলোকে বৈধ ডিপেন্ডেন্সির মতো দেখানোর জন্য ছদ্মবেশ ধারণ করানোর পদ্ধতি। pipelines.

এই সাপ্তাহিক চিত্রটি আমাদের চলমান কার্যক্রমের একটি অংশ। ম্যালিসিয়াস কোড ডাইজেস্টযেখানে আমরা নতুন হুমকি যাচাই করি এবং সাহায্য করার জন্য কার্যকরী গোয়েন্দা তথ্য সরবরাহ করি। ডেভসেকওপস দল তাদের রক্ষা করুন pipelineক্ষতি ঘটার আগে।

চলুন, এই সপ্তাহে আমরা যা খুঁজে পেয়েছি তা বিশদভাবে আলোচনা করা যাক এবং কেন এটি গুরুত্বপূর্ণ।

ইকোসিস্টেম প্যাকেজ তারিখ
npmপিএ-চিহ্নিত: ৯৯.১.১০এপ্রিল 27, 2026
পাইপিmoonbit-locale-compat:0.2.3এপ্রিল 27, 2026
npm@alfa.life.mapp/app.web:99.0.13এপ্রিল 27, 2026
npm@sbt_gitverse/analytics-client:99.0.1এপ্রিল 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1এপ্রিল 27, 2026
npm@alfa.life.mapp/app.web:99.0.14এপ্রিল 27, 2026
npm@tochka-ui/foundation:99.0.2এপ্রিল 27, 2026
ওপেনভিএসএক্সআরকেইন-স্পার্ক/উবেল:০.১.০এপ্রিল 28, 2026
npm@২০১১-০৮-১৯/n:৯৯.৯.৯এপ্রিল 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0এপ্রিল 27, 2026
npm@frengki0707/google-cloud-clone:1.38.1এপ্রিল 27, 2026
npm@frengki0707/google-cloud-clone:1.39.0এপ্রিল 27, 2026
npm@frengki0707/google-cloud-clone:1.43.0এপ্রিল 27, 2026
npm@frengki0707/google-cloud-clone:1.44.0এপ্রিল 27, 2026
npmগুগল-লগিং-ইউটিলস-ইন্টারনাল:১.১.৪এপ্রিল 27, 2026
npmগুগল-লগিং-ইউটিলস-ইন্টারনাল:১.১.৪এপ্রিল 27, 2026
npm@combinezone/theme:99.9.10এপ্রিল 28, 2026
npmম্যানিনোস:১.৩.০এপ্রিল 28, 2026
npm@inheritdoc/n:99.9.9এপ্রিল 28, 2026
npm@mts-pay/web-sdk:99.9.9এপ্রিল 28, 2026
npm@ক্যাশব্যাক/হাউ-ইট-ওয়ার্কস-উইজেট:৯৯.৯.৯এপ্রিল 28, 2026
npm@ক্যাশব্যাক/পোস্টাল-premium: 99.9.9এপ্রিল 28, 2026
npm@toprimitive/nif:99.9.9এপ্রিল 28, 2026
npm@tostringtag/nsettostringtag:99.9.9এপ্রিল 28, 2026
npmrtms-manager:1.4.0এপ্রিল 28, 2026
npmvscode-component-explorer:99.9.15এপ্রিল 28, 2026
npmjs-component-explorer:99.9.16এপ্রিল 27, 2026
npmjs-component-explorer:99.9.17এপ্রিল 27, 2026
npm@alfa.life.mapp/app.web:99.0.15এপ্রিল 27, 2026
npm@tochka-ui/foundation:99.0.3এপ্রিল 27, 2026
npm@alfa.life.mapp/app.web:99.0.16এপ্রিল 27, 2026
npm@sbt_gitverse/analytics-client:99.0.4এপ্রিল 27, 2026
npm@tochka-ui/foundation:99.0.4এপ্রিল 27, 2026
npmkl-b2c-ui-kit:99.0.1এপ্রিল 27, 2026
সুরকারdot-env-it/laravel-core-helper:v1.0.0এপ্রিল 28, 2026
npmuipath-ui-widgets:1.0.1এপ্রিল 28, 2026
npmস্বতন্ত্র-অ্যাপস:১.০.১এপ্রিল 28, 2026
npm@tw-utils/static:99.0.1এপ্রিল 27, 2026
npm@tw-models/storage:99.0.1এপ্রিল 27, 2026
npm@tw-marionette/clipboard:99.0.1এপ্রিল 27, 2026
npm@tw-marionette/input:99.0.1এপ্রিল 27, 2026
npmঅ্যাপোলো-ল্যান্ডিং:১.০.১এপ্রিল 28, 2026
npmপ্রসেস-অ্যাপ-টাস্ক:১.০.১এপ্রিল 28, 2026
npmঅ্যাপোলো-ভার্টেক্স:১.০.১এপ্রিল 28, 2026
npm@ozon-complt/split:99.0.1এপ্রিল 27, 2026
npm@apple-pay-trust/destroy:99.0.1এপ্রিল 27, 2026
npm@apple-pay-trust/merchant-session:99.0.1এপ্রিল 27, 2026
npm@apple-pay-trust/start:99.0.1এপ্রিল 27, 2026
npm@google-pay-trust/finish:99.0.1এপ্রিল 27, 2026
npm@apple-pay-trust/finish:99.0.1এপ্রিল 27, 2026
npm@apple-pay-trust/validate-merchant:99.0.1এপ্রিল 27, 2026
npm@alfa.life.mapp/app.web:99.0.17এপ্রিল 27, 2026
npm@zirutan/utils:1.0.2এপ্রিল 27, 2026
npm@zirutan/utils:1.0.4এপ্রিল 27, 2026
npmরিপোর্ট-এনজি:১.০.২এপ্রিল 27, 2026
npmkl-b2c-ui-kit:99.0.2এপ্রিল 27, 2026
npm@apple-pay-trust/authorize-payment:99.0.2এপ্রিল 27, 2026
npm@google-pay-trust/authorize-payment:99.0.2এপ্রিল 27, 2026
npm@ozon-complt/antibot-handler:99.0.2এপ্রিল 27, 2026
npm@sbt_gitverse/analytics-client:99.0.5এপ্রিল 27, 2026
npm@tw-models/storage:99.0.2এপ্রিল 27, 2026
npmফ্র্যাঙ্ক-বট-গুগল-ক্লোনিং:১.১.০এপ্রিল 27, 2026
npmফ্র্যাঙ্ক-রিসার্চ-পিওসি-অ্যাপল:১.১.৪এপ্রিল 27, 2026
npm@google-pay-trust/init-google-pay-result:99.0.2এপ্রিল 27, 2026
npm@google-pay-trust/start:99.0.2এপ্রিল 27, 2026
npm@b2b_blocker/show_activation_error:99.0.2এপ্রিল 27, 2026
npm@business_promocode/cancel_promocode:99.0.2এপ্রিল 27, 2026
npm@business_promocode/apply_promocode:99.0.2এপ্রিল 27, 2026
npm@b2b_blocker/hide_activation_error:99.0.2এপ্রিল 27, 2026
npmapple-internal-pki-utils:1.0.1এপ্রিল 27, 2026
npmapple-internal-pki-trust-v5:1.0.0এপ্রিল 27, 2026
npm@taxmoninor/taxmon:99.0.6এপ্রিল 28, 2026
npm@alfa.life.mapp/app.web:99.0.19এপ্রিল 28, 2026
npm@apiary-annex/meta:99.0.4এপ্রিল 28, 2026
npm@apple-pay-trust/cancelled:99.0.3এপ্রিল 28, 2026
npm@apple-pay-trust/check-apple-pay:99.0.3এপ্রিল 28, 2026
npm@apple-pay-trust/check-apple-pay:99.0.4এপ্রিল 28, 2026
npm@apple-pay-trust/finish:99.0.3এপ্রিল 28, 2026
npm@apple-pay-trust/merchant-session:99.0.4এপ্রিল 28, 2026
npm@apple-pay-trust/merchant-session:99.0.3এপ্রিল 28, 2026
npm@apple-pay-trust/finish:99.0.4এপ্রিল 28, 2026
npm@apple-pay-trust/destroy:99.0.4এপ্রিল 28, 2026
npm@apple-pay-trust/destroy:99.0.3এপ্রিল 28, 2026
npm@pyme-web/web-api:99.0.4এপ্রিল 28, 2026
npm@google-pay-trust/authorize-payment:99.0.4এপ্রিল 28, 2026
npm@google-pay-trust/finish:99.0.3এপ্রিল 28, 2026
npm@google-pay-trust/init-google-pay:99.0.4এপ্রিল 28, 2026
npm@google-pay-trust/start:99.0.4এপ্রিল 28, 2026
npmkl-b2c-ui-kit:99.0.3এপ্রিল 28, 2026
npm@ozon-complt/antibot-handler:99.0.3এপ্রিল 28, 2026
npm@ozon-complt/antibot-handler:99.0.4এপ্রিল 28, 2026
npm@tw-models/storage:99.0.3এপ্রিল 28, 2026
npm@w3m-app/is_connected:99.0.4এপ্রিল 28, 2026
npm@w3m-frame/session_update:99.0.4এপ্রিল 28, 2026
npmঅ্যাক্সেসো-কৌণিক-ক্যাশে-বাস্টার:99.9.0এপ্রিল 29, 2026
npmঅ্যাক্সেসো-কৌণিক-ক্যাশে-বাস্টার:99.0.0এপ্রিল 29, 2026
npmhpsetup:2.0.0এপ্রিল 29, 2026

দুর্বলতা এবং ক্ষতিকর কোড থেকে আপনার ওপেন সোর্স নির্ভরতা সুরক্ষিত করুন

ঝুঁকি হ্রাস করুন এবং ক্ষতিকারক প্যাকেজ থেকে আপনার অ্যাপ্লিকেশনগুলিকে সুরক্ষিত রাখুন জাইজেনি প্রাথমিক ম্যালওয়্যার সনাক্তকরণসবচেয়ে গুরুত্বপূর্ণ দুর্বলতাগুলোকে অগ্রাধিকার দিন এবং সেগুলোর সমাধান করুন। আমাদের সমন্বিত সমাধান আপনার সফটওয়্যারকে প্রভাবিত করার আগেই হুমকি শনাক্ত ও প্রশমিত করতে আপনার ডিপেন্ডেন্সিগুলোর রিয়েল-টাইম মনিটরিং প্রদান করে।

ক্রমবর্ধমান দুর্বলতা এবং ক্ষতিকারক কোডের হুমকির কারণে বর্তমান সফটওয়্যার ডেভেলপমেন্ট প্রেক্ষাপটে ওপেন-সোর্স উপাদানগুলো পরিচালনা করা অত্যন্ত গুরুত্বপূর্ণ। জাইজেনি-এর Open Source Security এই সলিউশনটি ক্ষতিকর প্যাকেজ প্রকাশিত হওয়ার সাথে সাথেই স্ক্যান করে এবং ব্লক করে, যা আপনার সিস্টেমে ম্যালওয়্যার এবং দুর্বলতা অনুপ্রবেশের ঝুঁকিকে ব্যাপকভাবে কমিয়ে দেয়। আমাদের ব্যাপক মনিটরিং একাধিক পাবলিক রেজিস্ট্রি জুড়ে বিস্তৃত, যা নিরাপত্তা এবং অখণ্ডতার জন্য সমস্ত নির্ভরতা পুঙ্খানুপুঙ্খভাবে যাচাই করা নিশ্চিত করে। Xygeni গুরুত্বপূর্ণ সমস্যাগুলোকে প্রাসঙ্গিকভাবে অগ্রাধিকার দিয়ে এবং সুবিন্যস্ত প্রতিকার প্রক্রিয়া সহজতর করার মাধ্যমে আপনার দলের নিরাপদ ও নির্ভরযোগ্য সফটওয়্যার প্রজেক্ট বজায় রাখার ক্ষমতা বৃদ্ধি করে।

ক্ষতিকারক কোড ছড়িয়ে পড়ার আগেই তা থামানোর জন্য জাইজেনি বহুস্তরীয় কৌশল ব্যবহার করে। প্রথমত, স্ট্যাটিক কোড অ্যানালাইসিস কোডকে দুর্বোধ্য করার ধরণ, লুকানো পেলোড এবং স্ক্রিপ্টের অপব্যবহার শনাক্ত করে। এছাড়াও, বিহেভিওরাল স্যান্ডবক্সিং ইনস্টলেশন বিশ্লেষণ করে। hooksরানটাইম কমান্ড এবং পার্সিস্টেন্স ট্রিকস। এছাড়াও, মেশিন লার্নিং ডিটেকশন এমন সব জিরো-ডে এনপিএম ম্যালওয়্যার এবং পাইপিআই ম্যালওয়্যার ভ্যারিয়েন্ট শনাক্ত করে যা সিগনেচার স্ক্যানার ধরতে পারে না। পরিশেষে, আর্লি ওয়ার্নিং সিস্টেম রিয়েল টাইমে পাবলিক রিপোজিটরিগুলো মনিটর করে, প্রাপ্ত তথ্য যাচাই করে এবং সাথে সাথে ডেভঅপস টিমকে সতর্ক করে দেয়।

ফলস্বরূপ, এই সমন্বয়টি নিশ্চিত করে যে ডেভেলপাররা সরাসরি সমন্বিত দ্রুত, কার্যকর তথ্য লাভ করে। CI/CD কর্মপ্রবাহ।

ক্ষতিকর এনপিএম প্যাকেজ সম্পর্কে ডেভেলপারদের কেন সচেতন হওয়া উচিত

আধুনিক হুমকিগুলো খুব কমই রানটাইমের জন্য অপেক্ষা করে। উদাহরণস্বরূপ, ক্ষতিকারক npm প্যাকেজগুলো প্রায়শই ইনস্টলেশনের সময়ই চলে, অন্যদিকে ক্ষতিকারক pypi প্যাকেজগুলো টোকেন এক্সফিলট্রেশন বা ব্যাকডোর লুকিয়ে রাখে। আক্রমণকারীরা:

  • সেগুলোর প্রতিলিপি তৈরি করতে ব্যক্তিগত গিটহাব রিপোজিটরিগুলোকে সর্বজনীন করুন।
  • এনকোডেড পেলোড ব্যবহার করে ক্রেডেনশিয়াল এবং গোপনীয় তথ্য পাচার করুন।
  • র‍্যানসমওয়্যার বা বটনেট ছড়ানোর জন্য দুর্বোধ্য জাভাস্ক্রিপ্ট লোডার ব্যবহার করুন।

প্রকৃতপক্ষে, এক বছরে ক্ষতিকর ওপেন-সোর্স প্যাকেজের সংখ্যা ১৫৬% বৃদ্ধি পেয়েছে। তাই, যে দলগুলো কেবল বিলম্বিত ফিড বা সাধারণ স্ক্যানারের ওপর নির্ভর করে, তারা পিছিয়ে পড়ে।

এই ম্যালওয়্যার রিপোর্টটি npm এবং PyPI-তে কী ট্র্যাক করে

এই সারসংক্ষেপটি নিম্নলিখিত বিষয়গুলির কেন্দ্রীয় কেন্দ্র:

  • নিশ্চিত ক্ষতিকারক এনপিএম প্যাকেজ
  • নিশ্চিত pypi ক্ষতিকারক প্যাকেজ
  • ক্ষতিকর কোডের আচরণ-ভিত্তিক সনাক্তকরণ
  • রেজিস্ট্রি-নিশ্চিত ঘটনা
  • সাপ্তাহিক এবং মাসিক ম্যালওয়্যার রিপোর্টের সারাংশ
  • সমস্ত npm ম্যালওয়্যার এবং pypi ম্যালওয়্যার অনুসন্ধানের ঐতিহাসিক পরিবর্তন-তালিকা

অন্য কথায়, এটি একটি একক তথ্যসূত্র প্রদান করে। Xygeni-এর গবেষণা দলটি সম্পূর্ণ প্রযুক্তিগত বিশ্লেষণ এবং GitHub IOC-এর লিঙ্ক দিয়ে সাপ্তাহিক ভিত্তিতে এই পৃষ্ঠাটি আপডেট করে।

ক্ষতিকর npm প্যাকেজ এবং PyPI ম্যালওয়্যার থেকে কীভাবে সুরক্ষা পাবেন

এই ক্রমবর্ধমান ঝুঁকির কারণেসংগঠনগুলোর শক্তিশালী প্রতিরক্ষা ব্যবস্থা প্রয়োজন:

  • শুধুমাত্র লকফাইল-ভিত্তিক ইনস্টলেশন বাধ্যতামূলক করুন (npm ci) মধ্যে CI/CD.
  • এছাড়াও, Xygeni-এর আর্লি ওয়ার্নিং ইঞ্জিন দিয়ে প্রি-ইনস্টল করার সময় ডিপেন্ডেন্সিগুলো স্ক্যান করুন।
  • তদুপরি, ব্লকটি ক্ষতিকারক কোডের সংকেত ব্যবহার করে তৈরি হয় Guardrails.
  • জেনারেট করুন SBOMপরোক্ষ নির্ভরতা শনাক্ত করতে এবং নীতিমালা প্রয়োগ করতে।
  • সর্বোপরি, ডেভেলপারদের টাইপোস্কোয়াটিং, দুর্বোধ্যতা এবং সন্দেহজনক ইনস্টল স্ক্রিপ্ট শনাক্ত করার প্রশিক্ষণ দিন।

Xygeni-এর ম্যালওয়্যার সনাক্তকরণ টুলগুলো ব্যবহার করে দেখুন

জাইজেনি সরবরাহ করে:

  • ব্যাকডোর, স্পাইওয়্যার এবং র‍্যানসমওয়্যার সহ ক্ষতিকারক কোডের রিয়েল-টাইম সনাক্তকরণ।
  • সাধারণ স্ক্যানারগুলির বিপরীতে, এনপিএম জুড়ে বিশ্লেষণ, PyPI, ম্যাভেন, নিউগেট, রুবিগেমস, এবং আরও
  • ম্যালওয়্যার রিপোর্টে ঝুঁকি শনাক্ত হলে স্বয়ংক্রিয়ভাবে বিল্ড ব্লক করা হবে।
  • দুর্বলতার অন্তর্দৃষ্টি, রক্ষণাবেক্ষণকারীর সুনাম যাচাই, এবং অসঙ্গতি শনাক্তকরণ।
sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে