xygeni ক্ষতিকারক কোড ডাইজেস্ট ৭৮

জাইজেনি ম্যালিসিয়াস কোড ডাইজেস্ট ৬২

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

প্রতি সপ্তাহে, আমাদের ম্যালওয়্যার শনাক্তকরণ সিস্টেমগুলো npm, PyPI, এবং OpenVSX-এর মতো পাবলিক রেজিস্ট্রি জুড়ে হাজার হাজার নতুন এবং আপডেট করা প্যাকেজ স্ক্যান করে। আমরা ২৮শে আগস্ট থেকে ৪ঠা সেপ্টেম্বরের মধ্যে ৩৫টি ক্ষতিকারক প্যাকেজ শনাক্ত করেছি।২০২৬ সালে, ব্রাজিলের পেমেন্ট পরিকাঠামোর ছদ্মবেশে একদিনে প্রকাশিত চৌদ্দটি প্যাকেজের একটি গুচ্ছ, দুটি নতুন নামে বেইলিস ছদ্মবেশ অভিযানের ধারাবাহিকতা, এবং একই সংস্করণ নম্বরযুক্ত ক্রিপ্টো/ব্লকচেইন-থিমযুক্ত প্যাকেজগুলির একটি সমন্বিত গুচ্ছের নেতৃত্বে এই অভিযানটি পরিচালিত হয়।

সপ্তাহের সবচেয়ে বড় ক্লাস্টারটি ব্রাজিলের ফিনটেক এবং ক্রেডিট-চেক পরিকাঠামোকে লক্ষ্য করে পরিচালিত হয়েছিল বলে মনে হচ্ছে: চৌদ্দটি প্যাকেজ (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billingসবগুলোই ২৯শে আগস্ট প্রকাশিত হয়েছিল, বেশিরভাগই ভার্সনে। 1.0.0, সঙ্গে grafeno-products স্ফীত অবস্থায় দাঁড়িয়ে থাকা 999.0.1গত সপ্তাহের ই-কমার্স ক্লাস্টারে দেখা একই ভার্সন-স্ফীতির প্যাটার্ন।

পূর্ববর্তী সপ্তাহগুলিতে ম্লান হয়ে যাওয়া বেইলিস ছদ্মবেশ ধারণের প্রচারণাটি দুটি নতুন পরিচয়ে অব্যাহত ছিল: @fyxzpediaa/baileys:8.1.0 ২৮শে আগস্ট, এবং cloud-baileysযেটি সপ্তাহজুড়ে দুটি সংস্করণ (১.১.৩৭ এবং ১.১.৩৮) প্রকাশ করেছে।

আরও উল্লেখ্য যে: এর অধীনে একটি চার-প্যাকেজ ক্লাস্টার @stellarshift পরিধি (token-units, evm-address-kit, abi-tools, chain-metadata), সবগুলোই ২ সেপ্টেম্বর একই সংস্করণে প্রকাশিত হয়েছে। 1.0.3, ক্রিপ্টো এবং ব্লকচেইন-টুলিং-এর এমন নাম যা সেই ক্ষেত্রে কর্মরত ডেভেলপারদের লক্ষ্য করে তৈরি; এবং mcp-consultasdeveiculos-clientযেটি একদিনেই তিনটি সংস্করণ (৪ সেপ্টেম্বর ০.০.২, ০.১.০, ০.১.১) প্রকাশ করেছে, একটি এমসিপি ক্লায়েন্ট প্যাকেজ—এমন এক ধরনের নির্ভরতা যা একটি এআই এজেন্টের নিজের থেকেই টেনে নেওয়ার সম্ভাবনা ক্রমশ বাড়ছে।

এই সাপ্তাহিক চিত্রটি আমাদের চলমান কার্যক্রমের একটি অংশ। ম্যালিসিয়াস কোড ডাইজেস্টযেখানে আমরা নতুন হুমকিগুলো যাচাই করি, যা DevSecOps টিমগুলোকে তাদের সুরক্ষায় সাহায্য করে। pipelineক্ষতি হওয়ার আগে। এই সপ্তাহে আমরা আরও পোস্ট করেছি ঝুঁকিপূর্ণ ব্যাপার: স্ব-মুছে যাওয়া এনপিএম প্যাকেজের ব্যাখ্যা, এই প্রচারাভিযানগুলোর কিছু কিছু স্থাপনের পর কীভাবে নিজেদের চিহ্ন মুছে ফেলে, সে বিষয়ে গভীরভাবে জানতে চাইলে এটি একবার দেখে নেওয়া যেতে পারে।

ইকোসিস্টেমপ্যাকেজতারিখ
npm@fyxzpediaa/baileys:8.1.0আগস্ট 28, 2026
npmগ্রাফেনো-প্রোডাক্টস:৯৯৯.০.১আগস্ট 29, 2026
npmspc-grafeno:1.0.0আগস্ট 29, 2026
npmগ্রাফেনো-ক্লায়েন্ট:১.০.০আগস্ট 29, 2026
npmগ্রাফেনো-ইউটিলস:১.০.০আগস্ট 29, 2026
npmগ্রাফেনো-কোর:১.০.০আগস্ট 29, 2026
npmগ্রাফেনো-লগার:১.০.০আগস্ট 29, 2026
npmগ্রাফেনো-কনফিগ:১.০.০আগস্ট 29, 2026
npmগ্রাফেনো-অথ:১.০.০আগস্ট 29, 2026
npmগ্রাফেনো-পিক্স:১.০.০আগস্ট 29, 2026
npmএসপিসি-গ্রাফেনো-login: 1.0.0আগস্ট 29, 2026
npmএসপিসি_login: 1.0.0আগস্ট 29, 2026
npmগ্রাফেনো-পেমেন্টস:১.০.০আগস্ট 29, 2026
npmগ্রাফেনো-ওয়েবহুক:১.০.০আগস্ট 29, 2026
npmগ্রাফেনো-বিলিং:১.০.০আগস্ট 29, 2026
পাইপিফ্লাস্ক-হেডার-গার্ড:১.০.০আগস্ট 29, 2026
npmvs-মডিউল:১.২.২আগস্ট 29, 2026
npmঅ্যামিক্যাট:১.০.০সেপ্টেম্বর 01, 2026
npmবিএমসিএটি:২.০.৯সেপ্টেম্বর 01, 2026
npmআইভক্স:৯.০.১সেপ্টেম্বর 01, 2026
npmmoidevh:1.0.0সেপ্টেম্বর 01, 2026
npmmoidevk:1.0.0সেপ্টেম্বর 01, 2026
npmmoidevl:1.0.0সেপ্টেম্বর 01, 2026
পাইপিসিস্টেমওয়াচ:১.০.০সেপ্টেম্বর 02, 2026
npmক্লাউড-বেইলি:১.১.৩৫সেপ্টেম্বর 02, 2026
npm@stellarshift/token-units:1.0.3সেপ্টেম্বর 02, 2026
npm@stellarshift/evm-address-kit:1.0.3সেপ্টেম্বর 02, 2026
npm@stellarshift/abi-tools:1.0.3সেপ্টেম্বর 02, 2026
npm@stellarshift/chain-metadata:1.0.3সেপ্টেম্বর 02, 2026
npm@a23842/dsh-notifier:0.1.0সেপ্টেম্বর 03, 2026
পাইপিসামাকি:০.৪.৯সেপ্টেম্বর 04, 2026
npmক্লাউড-বেইলি:১.১.৩৫সেপ্টেম্বর 04, 2026
npmmcp-consultasdeveiculos-client:0.1.1সেপ্টেম্বর 04, 2026
npmmcp-consultasdeveiculos-client:0.1.0সেপ্টেম্বর 04, 2026
npmmcp-consultasdeveiculos-client:0.0.2সেপ্টেম্বর 04, 2026

চৌদ্দটি নাম, একটিই ধরন: এই সপ্তাহে ৩৫টি ক্ষতিকর প্যাকেজ

এই সপ্তাহের সারসংক্ষেপে একই হ্যাকারদের কার্যকলাপের ব্যাপক বিস্তার দেখা যাচ্ছে: আর্থিক পরিকাঠামোর ছদ্মবেশে একদিনেই চৌদ্দটি প্যাকেজের একটি গুচ্ছ, এবং পূর্ববর্তী সপ্তাহগুলোতে চিহ্নিত ছদ্মনামগুলো ব্যবহার করে এখনও সক্রিয় থাকা দুটি ক্যাম্পেইন।

এই সপ্তাহের বৃহত্তম ক্লাস্টারটি তার নামকরণ এবং সংস্করণ বিন্যাস উভয়ের মাধ্যমেই নিজেকে প্রকাশ করেছে। ব্রাজিলীয় ফিনটেক এবং ক্রেডিট-চেক ব্র্যান্ডিংকে কেন্দ্র করে নির্মিত চৌদ্দটি প্যাকেজ (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billingসবগুলোই ২৯শে আগস্ট প্রকাশিত, অধিকাংশই সংস্করণে 1.0.0 ছাড়া grafeno-productsযেটি একটি স্ফীত মূল্যে পাঠানো হয়েছিল 999.0.1সেই একই ভার্সন-নম্বর যা গত সপ্তাহের ই-কমার্স ক্লাস্টারটি ফাঁস করেছিল।

পূর্ববর্তী সারসংক্ষেপে চিহ্নিত বেইলিস ছদ্মবেশ ধারণের প্রচারণাটি বন্ধ হয়নি, বরং ছদ্মনাম পরিবর্তন করা হয়েছে। @fyxzpediaa/baileys ২৮শে আগস্ট প্রকাশিত হয়েছিল, এবং cloud-baileys সপ্তাহ জুড়ে আরও দুটি সংস্করণ (১.১.৩৭, ১.১.৩৮) প্রকাশ করা হয়েছে, যা এই ধারণার সাথে সামঞ্জস্যপূর্ণ যে আক্রমণকারী শনাক্ত হওয়ার পর চেষ্টাটি পরিত্যাগ না করে বরং নাম পরিবর্তন করে যাচ্ছিল।

এর অধীনে একটি পৃথক চার-প্যাকেজ ক্লাস্টার @stellarshift পরিধি (token-units, evm-address-kit, abi-tools, chain-metadata) সবগুলো একই সংস্করণে ২ সেপ্টেম্বর প্রকাশিত হয়েছে 1.0.3, ক্রিপ্টো এবং ব্লকচেইন-টুলিং-এর এমন সব নাম যা এই ক্ষেত্রে কর্মরত ডেভেলপারদের লক্ষ্য করে তৈরি। এবং mcp-consultasdeveiculos-client একই দিনে তিনটি সংস্করণ প্রকাশ করা হয়েছে, একটি এমসিপি ক্লায়েন্ট প্যাকেজ—ঠিক সেই ধরনের নির্ভরতা যা একটি স্বায়ত্তশাসিত এজেন্ট এখন কোনো মানুষের নাম পড়া ছাড়াই নিজে থেকেই টেনে নিতে পারে।

জাইজেনি প্রাথমিক ম্যালওয়্যার সতর্কতা এটি রিয়েল টাইমে npm, PyPI, Maven, OpenVSX এবং অন্যান্য রেজিস্ট্রি পর্যবেক্ষণ করে, এবং হুমকিগুলো প্রকাশের মুহূর্তেই চিহ্নিত করে; সেগুলো বিল্ডে পৌঁছানোর আগেই এবং কোনো এআই এজেন্ট স্বয়ংক্রিয়ভাবে ইনস্টল করার আগেই। যখন একই দিনে একই রকম স্ফীত সংস্করণ প্যাটার্নে চৌদ্দটি সম্পর্কহীন প্যাকেজের নাম প্রকাশিত হয়, অথবা কোনো ক্যাম্পেইন কয়েক সপ্তাহের মধ্যে তৃতীয় কোনো ছদ্মনামে পুনরায় আবির্ভূত হয়, তখন যে শনাক্তকরণ ব্যবস্থা কেবল একবারই পরীক্ষা করে, তা ইতিমধ্যেই পিছিয়ে পড়ে।

জাইজেনির Open Source Security এই প্ল্যাটফর্মটি DevSecOps টিমগুলোকে সমন্বিত সাপ্লাই চেইন চাপের চেয়ে এগিয়ে থাকার জন্য প্রয়োজনীয় রিয়েল-টাইম শনাক্তকরণ এবং অগ্রাধিকার নির্ধারণের সুবিধা দেয়, ফলে আপনার pipelineআপনার দলের গতি না কমিয়েই পরিষ্কার থাকুন।

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে