প্রতি সপ্তাহেআমাদের ম্যালওয়্যার সনাক্তকরণ সিস্টেমগুলো npm এবং PyPI-এর মতো পাবলিক রেজিস্ট্রি জুড়ে হাজার হাজার নতুন এবং আপডেট করা প্যাকেজ স্ক্যান করে।
এই সপ্তাহটি বিশেষভাবে কর্মমুখর ছিল।
আমরা নিশ্চিত করেছি ৯৩টি ক্ষতিকারক প্যাকেজ, প্রধানত জুড়ে npm, অতিরিক্ত মামলার সাথে PyPI, ওপেনভিএসএক্স, এবং সুরকারএগুলোর মধ্যে বেশ কয়েকটি সমন্বিত গুচ্ছাকারে আবির্ভূত হয়েছিল, যেখানে একই নামে বা ঘনিষ্ঠভাবে সম্পর্কিত প্যাকেজ পরিবারগুলোর মধ্যে বারবার ক্ষতিকারক সংস্করণ প্রকাশিত হয়েছিল। অনেকগুলো অনুকরণ করেছিল পেমেন্ট এবং চেকআউট মডিউল, enterprise এবং অভ্যন্তরীণ ওয়েব প্যাকেজ, অ্যানালিটিক্স ক্লায়েন্টদের, UI ভিত্তি, ডেভেলপার ইউটিলিটি, উপাদান অনুসন্ধানকারী, ক্লাউড- এবং গুগল-থিমযুক্ত প্যাকেজএবং অন্যান্য মডিউল যা আধুনিক ডেভেলপমেন্ট ওয়ার্কফ্লোতে সাধারণত বিশ্বস্ত বলে বিবেচিত হয়।
এগুলো বিচ্ছিন্ন কোনো ব্যতিক্রম ছিল না। এই সপ্তাহে যা বিশেষভাবে চোখে পড়েছে তা হলো, একই প্যাকেজ ফ্যামিলি জুড়ে বারবার প্রকাশনার ব্যাপকতা, নামকরণের ধরনের পুনরাবৃত্তি, এবং আসল সফটওয়্যার ডেলিভারির ভেতরে ক্ষতিকারক প্যাকেজগুলোকে বৈধ ডিপেন্ডেন্সির মতো দেখানোর জন্য ছদ্মবেশ ধারণ করানোর পদ্ধতি। pipelines.
এই সাপ্তাহিক চিত্রটি আমাদের চলমান কার্যক্রমের একটি অংশ। ম্যালিসিয়াস কোড ডাইজেস্টযেখানে আমরা নতুন হুমকি যাচাই করি এবং সাহায্য করার জন্য কার্যকরী গোয়েন্দা তথ্য সরবরাহ করি। ডেভসেকওপস দল তাদের রক্ষা করুন pipelineক্ষতি ঘটার আগে।
চলুন, এই সপ্তাহে আমরা যা খুঁজে পেয়েছি তা বিশদভাবে আলোচনা করা যাক এবং কেন এটি গুরুত্বপূর্ণ।
| ইকোসিস্টেম | প্যাকেজ | তারিখ |
|---|---|---|
| npm | পিএ-চিহ্নিত: ৯৯.১.১০ | এপ্রিল 27, 2026 |
| পাইপি | moonbit-locale-compat:0.2.3 | এপ্রিল 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | এপ্রিল 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | এপ্রিল 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | এপ্রিল 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | এপ্রিল 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | এপ্রিল 27, 2026 |
| ওপেনভিএসএক্স | আরকেইন-স্পার্ক/উবেল:০.১.০ | এপ্রিল 28, 2026 |
| npm | @২০১১-০৮-১৯/n:৯৯.৯.৯ | এপ্রিল 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | এপ্রিল 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.1 | এপ্রিল 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.39.0 | এপ্রিল 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.43.0 | এপ্রিল 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.44.0 | এপ্রিল 27, 2026 |
| npm | গুগল-লগিং-ইউটিলস-ইন্টারনাল:১.১.৪ | এপ্রিল 27, 2026 |
| npm | গুগল-লগিং-ইউটিলস-ইন্টারনাল:১.১.৪ | এপ্রিল 27, 2026 |
| npm | @combinezone/theme:99.9.10 | এপ্রিল 28, 2026 |
| npm | ম্যানিনোস:১.৩.০ | এপ্রিল 28, 2026 |
| npm | @inheritdoc/n:99.9.9 | এপ্রিল 28, 2026 |
| npm | @mts-pay/web-sdk:99.9.9 | এপ্রিল 28, 2026 |
| npm | @ক্যাশব্যাক/হাউ-ইট-ওয়ার্কস-উইজেট:৯৯.৯.৯ | এপ্রিল 28, 2026 |
| npm | @ক্যাশব্যাক/পোস্টাল-premium: 99.9.9 | এপ্রিল 28, 2026 |
| npm | @toprimitive/nif:99.9.9 | এপ্রিল 28, 2026 |
| npm | @tostringtag/nsettostringtag:99.9.9 | এপ্রিল 28, 2026 |
| npm | rtms-manager:1.4.0 | এপ্রিল 28, 2026 |
| npm | vscode-component-explorer:99.9.15 | এপ্রিল 28, 2026 |
| npm | js-component-explorer:99.9.16 | এপ্রিল 27, 2026 |
| npm | js-component-explorer:99.9.17 | এপ্রিল 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.15 | এপ্রিল 27, 2026 |
| npm | @tochka-ui/foundation:99.0.3 | এপ্রিল 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.16 | এপ্রিল 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.4 | এপ্রিল 27, 2026 |
| npm | @tochka-ui/foundation:99.0.4 | এপ্রিল 27, 2026 |
| npm | kl-b2c-ui-kit:99.0.1 | এপ্রিল 27, 2026 |
| সুরকার | dot-env-it/laravel-core-helper:v1.0.0 | এপ্রিল 28, 2026 |
| npm | uipath-ui-widgets:1.0.1 | এপ্রিল 28, 2026 |
| npm | স্বতন্ত্র-অ্যাপস:১.০.১ | এপ্রিল 28, 2026 |
| npm | @tw-utils/static:99.0.1 | এপ্রিল 27, 2026 |
| npm | @tw-models/storage:99.0.1 | এপ্রিল 27, 2026 |
| npm | @tw-marionette/clipboard:99.0.1 | এপ্রিল 27, 2026 |
| npm | @tw-marionette/input:99.0.1 | এপ্রিল 27, 2026 |
| npm | অ্যাপোলো-ল্যান্ডিং:১.০.১ | এপ্রিল 28, 2026 |
| npm | প্রসেস-অ্যাপ-টাস্ক:১.০.১ | এপ্রিল 28, 2026 |
| npm | অ্যাপোলো-ভার্টেক্স:১.০.১ | এপ্রিল 28, 2026 |
| npm | @ozon-complt/split:99.0.1 | এপ্রিল 27, 2026 |
| npm | @apple-pay-trust/destroy:99.0.1 | এপ্রিল 27, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.1 | এপ্রিল 27, 2026 |
| npm | @apple-pay-trust/start:99.0.1 | এপ্রিল 27, 2026 |
| npm | @google-pay-trust/finish:99.0.1 | এপ্রিল 27, 2026 |
| npm | @apple-pay-trust/finish:99.0.1 | এপ্রিল 27, 2026 |
| npm | @apple-pay-trust/validate-merchant:99.0.1 | এপ্রিল 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.17 | এপ্রিল 27, 2026 |
| npm | @zirutan/utils:1.0.2 | এপ্রিল 27, 2026 |
| npm | @zirutan/utils:1.0.4 | এপ্রিল 27, 2026 |
| npm | রিপোর্ট-এনজি:১.০.২ | এপ্রিল 27, 2026 |
| npm | kl-b2c-ui-kit:99.0.2 | এপ্রিল 27, 2026 |
| npm | @apple-pay-trust/authorize-payment:99.0.2 | এপ্রিল 27, 2026 |
| npm | @google-pay-trust/authorize-payment:99.0.2 | এপ্রিল 27, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.2 | এপ্রিল 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.5 | এপ্রিল 27, 2026 |
| npm | @tw-models/storage:99.0.2 | এপ্রিল 27, 2026 |
| npm | ফ্র্যাঙ্ক-বট-গুগল-ক্লোনিং:১.১.০ | এপ্রিল 27, 2026 |
| npm | ফ্র্যাঙ্ক-রিসার্চ-পিওসি-অ্যাপল:১.১.৪ | এপ্রিল 27, 2026 |
| npm | @google-pay-trust/init-google-pay-result:99.0.2 | এপ্রিল 27, 2026 |
| npm | @google-pay-trust/start:99.0.2 | এপ্রিল 27, 2026 |
| npm | @b2b_blocker/show_activation_error:99.0.2 | এপ্রিল 27, 2026 |
| npm | @business_promocode/cancel_promocode:99.0.2 | এপ্রিল 27, 2026 |
| npm | @business_promocode/apply_promocode:99.0.2 | এপ্রিল 27, 2026 |
| npm | @b2b_blocker/hide_activation_error:99.0.2 | এপ্রিল 27, 2026 |
| npm | apple-internal-pki-utils:1.0.1 | এপ্রিল 27, 2026 |
| npm | apple-internal-pki-trust-v5:1.0.0 | এপ্রিল 27, 2026 |
| npm | @taxmoninor/taxmon:99.0.6 | এপ্রিল 28, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.19 | এপ্রিল 28, 2026 |
| npm | @apiary-annex/meta:99.0.4 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/cancelled:99.0.3 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/check-apple-pay:99.0.3 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/check-apple-pay:99.0.4 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/finish:99.0.3 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.4 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/merchant-session:99.0.3 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/finish:99.0.4 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/destroy:99.0.4 | এপ্রিল 28, 2026 |
| npm | @apple-pay-trust/destroy:99.0.3 | এপ্রিল 28, 2026 |
| npm | @pyme-web/web-api:99.0.4 | এপ্রিল 28, 2026 |
| npm | @google-pay-trust/authorize-payment:99.0.4 | এপ্রিল 28, 2026 |
| npm | @google-pay-trust/finish:99.0.3 | এপ্রিল 28, 2026 |
| npm | @google-pay-trust/init-google-pay:99.0.4 | এপ্রিল 28, 2026 |
| npm | @google-pay-trust/start:99.0.4 | এপ্রিল 28, 2026 |
| npm | kl-b2c-ui-kit:99.0.3 | এপ্রিল 28, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.3 | এপ্রিল 28, 2026 |
| npm | @ozon-complt/antibot-handler:99.0.4 | এপ্রিল 28, 2026 |
| npm | @tw-models/storage:99.0.3 | এপ্রিল 28, 2026 |
| npm | @w3m-app/is_connected:99.0.4 | এপ্রিল 28, 2026 |
| npm | @w3m-frame/session_update:99.0.4 | এপ্রিল 28, 2026 |
| npm | অ্যাক্সেসো-কৌণিক-ক্যাশে-বাস্টার:99.9.0 | এপ্রিল 29, 2026 |
| npm | অ্যাক্সেসো-কৌণিক-ক্যাশে-বাস্টার:99.0.0 | এপ্রিল 29, 2026 |
| npm | hpsetup:2.0.0 | এপ্রিল 29, 2026 |
দুর্বলতা এবং ক্ষতিকর কোড থেকে আপনার ওপেন সোর্স নির্ভরতা সুরক্ষিত করুন
ঝুঁকি হ্রাস করুন এবং ক্ষতিকারক প্যাকেজ থেকে আপনার অ্যাপ্লিকেশনগুলিকে সুরক্ষিত রাখুন জাইজেনি প্রাথমিক ম্যালওয়্যার সনাক্তকরণসবচেয়ে গুরুত্বপূর্ণ দুর্বলতাগুলোকে অগ্রাধিকার দিন এবং সেগুলোর সমাধান করুন। আমাদের সমন্বিত সমাধান আপনার সফটওয়্যারকে প্রভাবিত করার আগেই হুমকি শনাক্ত ও প্রশমিত করতে আপনার ডিপেন্ডেন্সিগুলোর রিয়েল-টাইম মনিটরিং প্রদান করে।
ক্রমবর্ধমান দুর্বলতা এবং ক্ষতিকারক কোডের হুমকির কারণে বর্তমান সফটওয়্যার ডেভেলপমেন্ট প্রেক্ষাপটে ওপেন-সোর্স উপাদানগুলো পরিচালনা করা অত্যন্ত গুরুত্বপূর্ণ। জাইজেনি-এর Open Source Security এই সলিউশনটি ক্ষতিকর প্যাকেজ প্রকাশিত হওয়ার সাথে সাথেই স্ক্যান করে এবং ব্লক করে, যা আপনার সিস্টেমে ম্যালওয়্যার এবং দুর্বলতা অনুপ্রবেশের ঝুঁকিকে ব্যাপকভাবে কমিয়ে দেয়। আমাদের ব্যাপক মনিটরিং একাধিক পাবলিক রেজিস্ট্রি জুড়ে বিস্তৃত, যা নিরাপত্তা এবং অখণ্ডতার জন্য সমস্ত নির্ভরতা পুঙ্খানুপুঙ্খভাবে যাচাই করা নিশ্চিত করে। Xygeni গুরুত্বপূর্ণ সমস্যাগুলোকে প্রাসঙ্গিকভাবে অগ্রাধিকার দিয়ে এবং সুবিন্যস্ত প্রতিকার প্রক্রিয়া সহজতর করার মাধ্যমে আপনার দলের নিরাপদ ও নির্ভরযোগ্য সফটওয়্যার প্রজেক্ট বজায় রাখার ক্ষমতা বৃদ্ধি করে।
ক্ষতিকারক কোড ছড়িয়ে পড়ার আগেই তা থামানোর জন্য জাইজেনি বহুস্তরীয় কৌশল ব্যবহার করে। প্রথমত, স্ট্যাটিক কোড অ্যানালাইসিস কোডকে দুর্বোধ্য করার ধরণ, লুকানো পেলোড এবং স্ক্রিপ্টের অপব্যবহার শনাক্ত করে। এছাড়াও, বিহেভিওরাল স্যান্ডবক্সিং ইনস্টলেশন বিশ্লেষণ করে। hooksরানটাইম কমান্ড এবং পার্সিস্টেন্স ট্রিকস। এছাড়াও, মেশিন লার্নিং ডিটেকশন এমন সব জিরো-ডে এনপিএম ম্যালওয়্যার এবং পাইপিআই ম্যালওয়্যার ভ্যারিয়েন্ট শনাক্ত করে যা সিগনেচার স্ক্যানার ধরতে পারে না। পরিশেষে, আর্লি ওয়ার্নিং সিস্টেম রিয়েল টাইমে পাবলিক রিপোজিটরিগুলো মনিটর করে, প্রাপ্ত তথ্য যাচাই করে এবং সাথে সাথে ডেভঅপস টিমকে সতর্ক করে দেয়।
ফলস্বরূপ, এই সমন্বয়টি নিশ্চিত করে যে ডেভেলপাররা সরাসরি সমন্বিত দ্রুত, কার্যকর তথ্য লাভ করে। CI/CD কর্মপ্রবাহ।
ক্ষতিকর এনপিএম প্যাকেজ সম্পর্কে ডেভেলপারদের কেন সচেতন হওয়া উচিত
আধুনিক হুমকিগুলো খুব কমই রানটাইমের জন্য অপেক্ষা করে। উদাহরণস্বরূপ, ক্ষতিকারক npm প্যাকেজগুলো প্রায়শই ইনস্টলেশনের সময়ই চলে, অন্যদিকে ক্ষতিকারক pypi প্যাকেজগুলো টোকেন এক্সফিলট্রেশন বা ব্যাকডোর লুকিয়ে রাখে। আক্রমণকারীরা:
- সেগুলোর প্রতিলিপি তৈরি করতে ব্যক্তিগত গিটহাব রিপোজিটরিগুলোকে সর্বজনীন করুন।
- এনকোডেড পেলোড ব্যবহার করে ক্রেডেনশিয়াল এবং গোপনীয় তথ্য পাচার করুন।
- র্যানসমওয়্যার বা বটনেট ছড়ানোর জন্য দুর্বোধ্য জাভাস্ক্রিপ্ট লোডার ব্যবহার করুন।
প্রকৃতপক্ষে, এক বছরে ক্ষতিকর ওপেন-সোর্স প্যাকেজের সংখ্যা ১৫৬% বৃদ্ধি পেয়েছে। তাই, যে দলগুলো কেবল বিলম্বিত ফিড বা সাধারণ স্ক্যানারের ওপর নির্ভর করে, তারা পিছিয়ে পড়ে।
এই ম্যালওয়্যার রিপোর্টটি npm এবং PyPI-তে কী ট্র্যাক করে
এই সারসংক্ষেপটি নিম্নলিখিত বিষয়গুলির কেন্দ্রীয় কেন্দ্র:
- নিশ্চিত ক্ষতিকারক এনপিএম প্যাকেজ
- নিশ্চিত pypi ক্ষতিকারক প্যাকেজ
- ক্ষতিকর কোডের আচরণ-ভিত্তিক সনাক্তকরণ
- রেজিস্ট্রি-নিশ্চিত ঘটনা
- সাপ্তাহিক এবং মাসিক ম্যালওয়্যার রিপোর্টের সারাংশ
- সমস্ত npm ম্যালওয়্যার এবং pypi ম্যালওয়্যার অনুসন্ধানের ঐতিহাসিক পরিবর্তন-তালিকা
অন্য কথায়, এটি একটি একক তথ্যসূত্র প্রদান করে। Xygeni-এর গবেষণা দলটি সম্পূর্ণ প্রযুক্তিগত বিশ্লেষণ এবং GitHub IOC-এর লিঙ্ক দিয়ে সাপ্তাহিক ভিত্তিতে এই পৃষ্ঠাটি আপডেট করে।
ক্ষতিকর npm প্যাকেজ এবং PyPI ম্যালওয়্যার থেকে কীভাবে সুরক্ষা পাবেন
এই ক্রমবর্ধমান ঝুঁকির কারণেসংগঠনগুলোর শক্তিশালী প্রতিরক্ষা ব্যবস্থা প্রয়োজন:
- শুধুমাত্র লকফাইল-ভিত্তিক ইনস্টলেশন বাধ্যতামূলক করুন (
npm ci) মধ্যে CI/CD. - এছাড়াও, Xygeni-এর আর্লি ওয়ার্নিং ইঞ্জিন দিয়ে প্রি-ইনস্টল করার সময় ডিপেন্ডেন্সিগুলো স্ক্যান করুন।
- তদুপরি, ব্লকটি ক্ষতিকারক কোডের সংকেত ব্যবহার করে তৈরি হয় Guardrails.
- জেনারেট করুন SBOMপরোক্ষ নির্ভরতা শনাক্ত করতে এবং নীতিমালা প্রয়োগ করতে।
- সর্বোপরি, ডেভেলপারদের টাইপোস্কোয়াটিং, দুর্বোধ্যতা এবং সন্দেহজনক ইনস্টল স্ক্রিপ্ট শনাক্ত করার প্রশিক্ষণ দিন।
Xygeni-এর ম্যালওয়্যার সনাক্তকরণ টুলগুলো ব্যবহার করে দেখুন
জাইজেনি সরবরাহ করে:
- ব্যাকডোর, স্পাইওয়্যার এবং র্যানসমওয়্যার সহ ক্ষতিকারক কোডের রিয়েল-টাইম সনাক্তকরণ।
- সাধারণ স্ক্যানারগুলির বিপরীতে, এনপিএম জুড়ে বিশ্লেষণ, PyPI, ম্যাভেন, নিউগেট, রুবিগেমস, এবং আরও
- ম্যালওয়্যার রিপোর্টে ঝুঁকি শনাক্ত হলে স্বয়ংক্রিয়ভাবে বিল্ড ব্লক করা হবে।
- দুর্বলতার অন্তর্দৃষ্টি, রক্ষণাবেক্ষণকারীর সুনাম যাচাই, এবং অসঙ্গতি শনাক্তকরণ।




