প্রতি সপ্তাহে, আমাদের ম্যালওয়্যার শনাক্তকরণ সিস্টেমগুলো npm, PyPI, এবং OpenVSX-এর মতো পাবলিক রেজিস্ট্রি জুড়ে হাজার হাজার নতুন এবং আপডেট করা প্যাকেজ স্ক্যান করে। আমরা ২৮শে আগস্ট থেকে ৪ঠা সেপ্টেম্বরের মধ্যে ৩৫টি ক্ষতিকারক প্যাকেজ শনাক্ত করেছি।২০২৬ সালে, ব্রাজিলের পেমেন্ট পরিকাঠামোর ছদ্মবেশে একদিনে প্রকাশিত চৌদ্দটি প্যাকেজের একটি গুচ্ছ, দুটি নতুন নামে বেইলিস ছদ্মবেশ অভিযানের ধারাবাহিকতা, এবং একই সংস্করণ নম্বরযুক্ত ক্রিপ্টো/ব্লকচেইন-থিমযুক্ত প্যাকেজগুলির একটি সমন্বিত গুচ্ছের নেতৃত্বে এই অভিযানটি পরিচালিত হয়।
সপ্তাহের সবচেয়ে বড় ক্লাস্টারটি ব্রাজিলের ফিনটেক এবং ক্রেডিট-চেক পরিকাঠামোকে লক্ষ্য করে পরিচালিত হয়েছিল বলে মনে হচ্ছে: চৌদ্দটি প্যাকেজ (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billingসবগুলোই ২৯শে আগস্ট প্রকাশিত হয়েছিল, বেশিরভাগই ভার্সনে। 1.0.0, সঙ্গে grafeno-products স্ফীত অবস্থায় দাঁড়িয়ে থাকা 999.0.1গত সপ্তাহের ই-কমার্স ক্লাস্টারে দেখা একই ভার্সন-স্ফীতির প্যাটার্ন।
পূর্ববর্তী সপ্তাহগুলিতে ম্লান হয়ে যাওয়া বেইলিস ছদ্মবেশ ধারণের প্রচারণাটি দুটি নতুন পরিচয়ে অব্যাহত ছিল: @fyxzpediaa/baileys:8.1.0 ২৮শে আগস্ট, এবং cloud-baileysযেটি সপ্তাহজুড়ে দুটি সংস্করণ (১.১.৩৭ এবং ১.১.৩৮) প্রকাশ করেছে।
আরও উল্লেখ্য যে: এর অধীনে একটি চার-প্যাকেজ ক্লাস্টার @stellarshift পরিধি (token-units, evm-address-kit, abi-tools, chain-metadata), সবগুলোই ২ সেপ্টেম্বর একই সংস্করণে প্রকাশিত হয়েছে। 1.0.3, ক্রিপ্টো এবং ব্লকচেইন-টুলিং-এর এমন নাম যা সেই ক্ষেত্রে কর্মরত ডেভেলপারদের লক্ষ্য করে তৈরি; এবং mcp-consultasdeveiculos-clientযেটি একদিনেই তিনটি সংস্করণ (৪ সেপ্টেম্বর ০.০.২, ০.১.০, ০.১.১) প্রকাশ করেছে, একটি এমসিপি ক্লায়েন্ট প্যাকেজ—এমন এক ধরনের নির্ভরতা যা একটি এআই এজেন্টের নিজের থেকেই টেনে নেওয়ার সম্ভাবনা ক্রমশ বাড়ছে।
এই সাপ্তাহিক চিত্রটি আমাদের চলমান কার্যক্রমের একটি অংশ। ম্যালিসিয়াস কোড ডাইজেস্টযেখানে আমরা নতুন হুমকিগুলো যাচাই করি, যা DevSecOps টিমগুলোকে তাদের সুরক্ষায় সাহায্য করে। pipelineক্ষতি হওয়ার আগে। এই সপ্তাহে আমরা আরও পোস্ট করেছি ঝুঁকিপূর্ণ ব্যাপার: স্ব-মুছে যাওয়া এনপিএম প্যাকেজের ব্যাখ্যা, এই প্রচারাভিযানগুলোর কিছু কিছু স্থাপনের পর কীভাবে নিজেদের চিহ্ন মুছে ফেলে, সে বিষয়ে গভীরভাবে জানতে চাইলে এটি একবার দেখে নেওয়া যেতে পারে।
চৌদ্দটি নাম, একটিই ধরন: এই সপ্তাহে ৩৫টি ক্ষতিকর প্যাকেজ
এই সপ্তাহের সারসংক্ষেপে একই হ্যাকারদের কার্যকলাপের ব্যাপক বিস্তার দেখা যাচ্ছে: আর্থিক পরিকাঠামোর ছদ্মবেশে একদিনেই চৌদ্দটি প্যাকেজের একটি গুচ্ছ, এবং পূর্ববর্তী সপ্তাহগুলোতে চিহ্নিত ছদ্মনামগুলো ব্যবহার করে এখনও সক্রিয় থাকা দুটি ক্যাম্পেইন।
এই সপ্তাহের বৃহত্তম ক্লাস্টারটি তার নামকরণ এবং সংস্করণ বিন্যাস উভয়ের মাধ্যমেই নিজেকে প্রকাশ করেছে। ব্রাজিলীয় ফিনটেক এবং ক্রেডিট-চেক ব্র্যান্ডিংকে কেন্দ্র করে নির্মিত চৌদ্দটি প্যাকেজ (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billingসবগুলোই ২৯শে আগস্ট প্রকাশিত, অধিকাংশই সংস্করণে 1.0.0 ছাড়া grafeno-productsযেটি একটি স্ফীত মূল্যে পাঠানো হয়েছিল 999.0.1সেই একই ভার্সন-নম্বর যা গত সপ্তাহের ই-কমার্স ক্লাস্টারটি ফাঁস করেছিল।
পূর্ববর্তী সারসংক্ষেপে চিহ্নিত বেইলিস ছদ্মবেশ ধারণের প্রচারণাটি বন্ধ হয়নি, বরং ছদ্মনাম পরিবর্তন করা হয়েছে। @fyxzpediaa/baileys ২৮শে আগস্ট প্রকাশিত হয়েছিল, এবং cloud-baileys সপ্তাহ জুড়ে আরও দুটি সংস্করণ (১.১.৩৭, ১.১.৩৮) প্রকাশ করা হয়েছে, যা এই ধারণার সাথে সামঞ্জস্যপূর্ণ যে আক্রমণকারী শনাক্ত হওয়ার পর চেষ্টাটি পরিত্যাগ না করে বরং নাম পরিবর্তন করে যাচ্ছিল।
এর অধীনে একটি পৃথক চার-প্যাকেজ ক্লাস্টার @stellarshift পরিধি (token-units, evm-address-kit, abi-tools, chain-metadata) সবগুলো একই সংস্করণে ২ সেপ্টেম্বর প্রকাশিত হয়েছে 1.0.3, ক্রিপ্টো এবং ব্লকচেইন-টুলিং-এর এমন সব নাম যা এই ক্ষেত্রে কর্মরত ডেভেলপারদের লক্ষ্য করে তৈরি। এবং mcp-consultasdeveiculos-client একই দিনে তিনটি সংস্করণ প্রকাশ করা হয়েছে, একটি এমসিপি ক্লায়েন্ট প্যাকেজ—ঠিক সেই ধরনের নির্ভরতা যা একটি স্বায়ত্তশাসিত এজেন্ট এখন কোনো মানুষের নাম পড়া ছাড়াই নিজে থেকেই টেনে নিতে পারে।
জাইজেনি প্রাথমিক ম্যালওয়্যার সতর্কতা এটি রিয়েল টাইমে npm, PyPI, Maven, OpenVSX এবং অন্যান্য রেজিস্ট্রি পর্যবেক্ষণ করে, এবং হুমকিগুলো প্রকাশের মুহূর্তেই চিহ্নিত করে; সেগুলো বিল্ডে পৌঁছানোর আগেই এবং কোনো এআই এজেন্ট স্বয়ংক্রিয়ভাবে ইনস্টল করার আগেই। যখন একই দিনে একই রকম স্ফীত সংস্করণ প্যাটার্নে চৌদ্দটি সম্পর্কহীন প্যাকেজের নাম প্রকাশিত হয়, অথবা কোনো ক্যাম্পেইন কয়েক সপ্তাহের মধ্যে তৃতীয় কোনো ছদ্মনামে পুনরায় আবির্ভূত হয়, তখন যে শনাক্তকরণ ব্যবস্থা কেবল একবারই পরীক্ষা করে, তা ইতিমধ্যেই পিছিয়ে পড়ে।
জাইজেনির Open Source Security এই প্ল্যাটফর্মটি DevSecOps টিমগুলোকে সমন্বিত সাপ্লাই চেইন চাপের চেয়ে এগিয়ে থাকার জন্য প্রয়োজনীয় রিয়েল-টাইম শনাক্তকরণ এবং অগ্রাধিকার নির্ধারণের সুবিধা দেয়, ফলে আপনার pipelineআপনার দলের গতি না কমিয়েই পরিষ্কার থাকুন।







