প্রায় প্রতি সপ্তাহেআমাদের ম্যালওয়্যার শনাক্তকরণ সিস্টেমগুলো npm এবং PyPI-এর মতো পাবলিক রেজিস্ট্রি জুড়ে হাজার হাজার নতুন এবং আপডেট করা প্যাকেজ স্ক্যান করে। এই সপ্তাহটিও তার ব্যতিক্রম ছিল না।
আমরা ৭ই জুন থেকে ১২ই জুন, ২০২৬-এর মধ্যে ১৩০টিরও বেশি ক্ষতিকারক প্যাকেজ নিশ্চিত করেছি, যেগুলোর অধিকাংশই ছিল npm-এ এবং PyPI-তেও এর কিছু ঘটনা পাওয়া গেছে। এগুলোর মধ্যে বেশ কয়েকটি সমন্বিত গুচ্ছ আকারে, একই নামে বারবার প্রকাশিত ক্ষতিকারক রিলিজ হিসেবে অথবা ঘনিষ্ঠভাবে সম্পর্কিত প্যাকেজ পরিবারগুলোর মধ্যে আবির্ভূত হয়েছিল।
এই সপ্তাহের সবচেয়ে উল্লেখযোগ্য মামলাটি ছিল sensivityযা একাধিক দিন ধরে নিশ্চিত হওয়া 2.5.x রেঞ্জের ৭০টিরও বেশি ভার্সনযুক্ত রিলিজ দিয়ে npm-কে প্লাবিত করেছিল। অন্যান্য উল্লেখযোগ্য ক্লাস্টারের মধ্যে অন্তর্ভুক্ত ছিল একটি ঢেউ। @solana-labs সোলানা ইকোসিস্টেমকে লক্ষ্য করে করা টাইপোস্কোয়াট (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ৭ই জুন এবং ৮ই জুন দুটি পৃথক প্রকাশনা প্রচারণার মাধ্যমে), @nstrlabs পরিবার (sdk, ixel, utils, shared-components, api-client, auth — একটি অভ্যন্তরীণ প্যাকেজ নেমস্পেসের বিরুদ্ধে নির্ভরতা বিভ্রান্তি আক্রমণ), @klapp-login-platform গ্রুপ (নেটিভ-এসডিকে, ওআইডিসি, রাউটস — একটি প্রমাণীকরণ প্ল্যাটফর্মের ছদ্মবেশ ধারণ করা), internallib_v557 এবং internallib_v984 (অস্পষ্ট অভ্যন্তরীণ লাইব্রেরি ছদ্মবেশীদের একাধিক সংস্করণ), pocteszep (১১ জুন প্রকাশিত ৬টি সংস্করণ), এবং ক্রিপ্টো ও ওয়েব৩ ইউটিলিটিগুলির একটি গুচ্ছ, যার মধ্যে অন্তর্ভুক্ত রয়েছে blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, এবং farming-tools-12. দ্য morningstar-design-system ১০ই জুন, একটি সুপরিচিত ফিনান্সিয়াল ডিজাইন সিস্টেমের ছদ্মবেশে প্যাকেজটি তিনটি সংস্করণে প্রকাশিত হয়। PyPI-তে, helixagentai, telegramlite, এবং cdjeez সপ্তাহ জুড়ে নিশ্চিত করা হয়েছে।
এগুলো বিচ্ছিন্ন কোনো অস্বাভাবিকতা ছিল না। এই সপ্তাহে যা বিশেষভাবে লক্ষণীয় ছিল তা হলো, অভ্যন্তরীণ প্যাকেজ নেমস্পেসগুলোর বিরুদ্ধে ডিপেন্ডেন্সি কনফিউশন অ্যাটাকের ঘনত্ব এবং একটানা বেশ কয়েকদিন ধরে প্রকাশনা। sensivity ক্লাস্টার, এবং Web3 ও Solana টুলিংকে ক্রমাগত লক্ষ্যবস্তু করা, যা ২০২৬ সালে উল্লেখযোগ্যভাবে ত্বরান্বিত হয়েছে।
এই সাপ্তাহিক সংক্ষিপ্ত বিবরণটি আমাদের চলমান 'ম্যালিসিয়াস কোড ডাইজেস্ট'-এর একটি অংশ, যেখানে আমরা নতুন হুমকিগুলো যাচাই করি এবং ডেভসেকওপিএস দলগুলোকে তাদের সুরক্ষায় সাহায্য করার জন্য কার্যকরী তথ্য সরবরাহ করি। pipelineক্ষতি ঘটার আগে।
চলুন, এই সপ্তাহে আমরা যা খুঁজে পেয়েছি তা বিশদভাবে আলোচনা করা যাক এবং কেন এটি গুরুত্বপূর্ণ।
ক্ষতিকর প্যাকেজগুলোকে উৎপাদন পর্যন্ত পৌঁছাতে দেবেন না।
আপনার দলগুলো যে প্যাকেজগুলোর ওপর নির্ভর করে, সেগুলো ক্রমবর্ধমানভাবে একটি প্রবেশপথ হিসেবে ব্যবহৃত হচ্ছে। জাইজেনি প্রাথমিক ম্যালওয়্যার সনাক্তকরণ রেজিস্ট্রিগুলো রিয়েল টাইমে মনিটর করে, ফলে এই সপ্তাহের ডাইজেস্টে থাকা হুমকিগুলোর মতো হুমকিগুলো আপনার বিল্ডে পৌঁছানোর আগেই ব্লক হয়ে যায়।
এই সপ্তাহের ফলাফলগুলো মনে করিয়ে দেয় যে কৌশলগুলো আরও সুচিন্তিত হয়ে উঠছে। ভার্সন ফ্লাডিং, নেমস্পেস ইমপার্সোনেশন এবং বহু-দিনের সমন্বিত অভিযানগুলো এখন আর বিচ্ছিন্ন ঘটনা নয়, বরং এগুলোই এখন মূল বিষয়। standard আক্রমণকারীর কৌশল। এককালীন স্ক্যান এবং ম্যানুয়াল অডিট সেইসব ক্যাম্পেইনের সাথে তাল মেলাতে পারে না, যেগুলো একই সাথে একাধিক দিন ও রেজিস্ট্রি জুড়ে কয়েক ডজন সংস্করণ প্রকাশ করে।
জাইজেনির Open Source Security এই সলিউশনটি আপনার DevSecOps টিমকে npm, PyPI এবং এর বাইরেও নিরবচ্ছিন্ন দৃশ্যমানতা প্রদান করে। এটি প্রকাশের মুহূর্তেই ক্ষতিকর প্যাকেজ শনাক্ত করে, কোনগুলো প্রকৃত শোষণযোগ্য ঝুঁকি তৈরি করে সেগুলোকে অগ্রাধিকার দেয় এবং শনাক্তকরণ থেকে প্রতিকারের পথ সংক্ষিপ্ত করে। ফলে আপনার টিম নিরাপত্তার সাথে আপোস না করেই দ্রুত কাজ সম্পন্ন করতে পারে।




