આજે Npm માલવેર હુમલાખોરો પ્રકાશિત કરી રહ્યા છે, અને વિકાસ ચાલુ રહે છે દૂષિત કોડ, દૂષિત npm પેકેજો, અને PyPI દૂષિત પેકેજો વિકાસ કાર્યપ્રવાહને લક્ષ્ય બનાવવા માટે રચાયેલ છે, CI/CD pipelines, અને ઓપન-સોર્સ ઇકોસિસ્ટમ્સ. દૂષિત કોડ ડાયજેસ્ટ એ Xygeniનો ચાલુ સંશોધન અહેવાલ છે જે સમગ્ર વિશ્વમાં વાસ્તવિક દૂષિત પેકેજોને ટ્રેક કરે છે અને ચકાસે છે npm, પી.પી.પી., વી એસ કોડ, અને ઓપનવીએસએક્સ, જેમાં પુષ્ટિ થયેલ બેકડોર્સ, ડેટા-સ્ટીલર્સ, ઓળખપત્ર એક્સફિલ્ટ્રેશન પેલોડ્સ અને ઓટોમેટેડ મલ્ટી-વર્ઝન માલવેર ઝુંબેશનો સમાવેશ થાય છે.
અમારી સંશોધન ટીમ આ પૃષ્ઠને નિયમિતપણે અપડેટ કરે છે માન્ય તારણો, સમાધાનના સૂચકાંકો (IOCs), વર્તન પદ્ધતિઓ, અને ટેક્નિકલ વિશ્લેષણપરિણામે, વિકાસકર્તાઓ, એપસેક ટીમો, અને સુરક્ષા ઇજનેરો આગળ રહી શકે છે npm માલવેર આજે અને આધુનિક સોફ્ટવેર સપ્લાય ચેઇન્સને અસર કરતી ઉભરતી દૂષિત પેકેજ પ્રવૃત્તિ.
NPM માલવેર ટુડે: સાપ્તાહિક સારાંશ 24–29 એપ્રિલ 2026
સંશોધકોએ પુષ્ટિ આપી ૧૩૫ દૂષિત પેકેજો આ સમયગાળા દરમિયાન જાહેર રજિસ્ટ્રીઓમાં.
ડેટાસેટ અવલોકનો
- મોટાભાગના પુષ્ટિ થયેલ પેકેજો પ્રકાશિત થયા હતા npm
- વધારાના કેસો પ્રભાવિત થયા પી.પી.પી., ઓપનવીએસએક્સ, અને રચયિતા
- સમાન પેકેજ પરિવારો અને સંબંધિત નામોમાં વારંવાર દૂષિત પ્રકાશન
- ઉચ્ચ અથવા અસામાન્ય સંસ્કરણ પેટર્ન જેમ કે 99.x, 99.9.x, અને 1.0.x
- નો જોરદાર ઉપયોગ ચુકવણી અને ચેકઆઉટ, enterpriseશૈલી, આંતરિક વેબ એપ્લિકેશન, ઍનલિટિક્સ, UI ફાઉન્ડેશન, ડેવલપર-ટૂલ, ક્લાઉડ-થીમ આધારિત, અને ઘટક-સંબંધિત નામકરણ પેટર્ન
- કાયદેસર પેકેજ અપડેટ્સ જેવા દેખાવા માટે રચાયેલ બહુવિધ સંકલિત સંસ્કરણ બર્સ્ટ્સ
માસિક માલવેર રિપોર્ટ: એપ્રિલ 2026 માં દૂષિત npm પેકેજોની પુષ્ટિ થઈ
ની નવીનતમ આવૃત્તિમાં આપનું સ્વાગત છે ઝાયજેની મેલિશિયસ કોડ ડાયજેસ્ટ (માસિક આવૃત્તિ). માં એપ્રિલ 2026, અમારી સંશોધન ટીમે પુષ્ટિ આપી 250 થી વધુ દૂષિત પેકેજો, મુખ્યત્વે સમગ્ર npm, વધારાના કેસોને અસર કરતી સાથે PyPI, VS કોડ, OpenVSX, અને કંપોઝર.
એપ્રિલ ફક્ત જથ્થા વિશે જ નહોતું. સાથે સાથે ઓટોમેશન-સંચાલિત પ્રકાશન તરંગો, આક્રમક સંસ્કરણ ફુગાવા ઝુંબેશ, પેકેજ ફેમિલી ક્લસ્ટરિંગ, અને આંતરિક-સાધનનો ઢોંગ, અમે સંકલિત દૂષિત પ્રકાશનમાં મહિનાના કેટલાક સૌથી નોંધપાત્ર દાખલાઓ જોયા:
નકલી આંતરિક ટૂલિંગ, AI-થીમ આધારિત પેકેજો, ચુકવણી અને ચેકઆઉટ મોડ્યુલ્સ, એનાલિટિક્સ ક્લાયન્ટ્સ, ફ્રન્ટએન્ડ ઘટકો, ડેવલપર યુટિલિટીઝ, કુબર્નેટ્સ અને ક્લાઉડ ટૂલિંગ, VS કોડ અને OpenVSX એક્સટેન્શન્સ, અને વાસ્તવિક સોફ્ટવેર ડિલિવરીમાં ભળી જવા માટે રચાયેલ વિશ્વસનીય બ્રાન્ડ જેવા પેકેજ નામો. pipelines.
આ કોઈ સામાન્ય ટાઇપોસ્ક્વેટિંગ ઘટનાઓ નહોતી. વ્યાપક રીતે એપ્રિલ ડેટાસેટ, અમે અવલોકન કર્યું ઓળખપત્રના દુરુપયોગના દાખલા, સપ્લાય ચેઇન મેનીપ્યુલેશન, વારંવાર નેમસ્પેસ પુનઃઉપયોગ, અને સંકલિત દુર્ભાવનાપૂર્ણ પ્રકાશન વાસ્તવિક વિકાસકર્તા વાતાવરણ અને સોફ્ટવેર ડિલિવરીમાં ભળી જવા માટે રચાયેલ છે pipelines.
વ્યાપક ડેટાસેટમાં, અમે અવલોકન કરવાનું ચાલુ રાખ્યું સ્ક્રિપ્ટેડ મલ્ટી-વર્ઝન પ્રકાશન, ફૂલેલી આવૃત્તિ યોજનાઓ, ચુકવણી- અને enterprise- થીમ આધારિત નામકરણ, AI- અને એજન્ટિક-થીમ આધારિત પેકેજ નામો, SDK અને ફ્રન્ટએન્ડ ઘટકનો ઢોંગ, આંતરિક-સાધન મિમિક્રી, અને ક્લાસિક યુક્તિઓ જેમ કે નિર્ભરતા મૂંઝવણ અને ડેટા એક્સફિલ્ટ્રેશન.
આ અહેવાલ અમારા ચાલુ દૂષિત કોડ ડાયજેસ્ટ, જ્યાં અમે નવા ધમકીઓને માન્ય કરીએ છીએ અને પ્રદાન કરીએ છીએ કાર્યક્ષમ બુદ્ધિ મદદ કરવા માટે DevSecOps ટીમો આગળ રહો સોફ્ટવેર સપ્લાય ચેઇન જોખમ.
| ઇકોસિસ્ટમ | પેકેજ | તારીખ |
|---|---|---|
| npm | પે-માર્ક કરેલ: 99.1.10 | એપ્રિલ 27, 2026 |
| pypi | મૂનબિટ-લોકેલ-કોમ્પેટ: 0.2.3 | એપ્રિલ 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | એપ્રિલ 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | એપ્રિલ 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | એપ્રિલ 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | એપ્રિલ 27, 2026 |
| npm | @tochka-ui/ફાઉન્ડેશન:99.0.2 | એપ્રિલ 27, 2026 |
| ઓપનવીએસએક્સ | રહસ્યમય-સ્પાર્ક/યુબેલ: 0.1.0 | એપ્રિલ 28, 2026 |
| npm | @૨૦૧૧-૦૮-૧૯/એન:૯૯.૯.૯ | એપ્રિલ 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | એપ્રિલ 27, 2026 |
npm માલવેર અને PyPI માલવેરમાં આપણે દૂષિત કોડ કેવી રીતે શોધીએ છીએ
ક્ષતિગ્રસ્ત કોડ ફેલાતા પહેલા તેને રોકવા માટે ઝાયજેની બહુ-સ્તરીય તકનીકોનો ઉપયોગ કરે છે. સૌ પ્રથમ, સ્ટેટિક કોડ વિશ્લેષણ અસ્પષ્ટતા પેટર્ન, છુપાયેલા પેલોડ્સ અને સ્ક્રિપ્ટ દુરુપયોગ શોધી કાઢે છે. વધુમાં, વર્તણૂકીય સેન્ડબોક્સિંગ વિશ્લેષણ ઇન્સ્ટોલ કરે છે hooks, રનટાઇમ કમાન્ડ્સ અને પર્સિસ્ટન્સ ટ્રિક્સ. વધુમાં, મશીન લર્નિંગ ડિટેક્શન સિગ્નેચર સ્કેનર્સ દ્વારા ચૂકી ગયેલા ઝીરો-ડે npm માલવેર અને pypi માલવેર વેરિઅન્ટ્સને ઓળખે છે. અંતે, અર્લી વોર્નિંગ સિસ્ટમ રીઅલ ટાઇમમાં પબ્લિક રિપોઝીટરીઝનું નિરીક્ષણ કરે છે, તારણોને માન્ય કરે છે અને DevOps ટીમોને તાત્કાલિક ચેતવણી આપે છે.
પરિણામે, આ સંયોજન ખાતરી કરે છે કે વિકાસકર્તાઓ ઝડપી, કાર્યક્ષમ બુદ્ધિ પ્રાપ્ત કરે છે જે સીધી રીતે સંકલિત થાય છે CI/CD વર્કફ્લો
ડેવલપર્સે દૂષિત npm પેકેજો વિશે શા માટે કાળજી લેવી જોઈએ
આધુનિક ધમકીઓ ભાગ્યે જ રનટાઇમની રાહ જુએ છે. ઉદાહરણ તરીકે, દૂષિત npm પેકેજો ઘણીવાર ઇન્સ્ટોલેશન દરમિયાન એક્ઝિક્યુટ થાય છે, જ્યારે pypi દૂષિત પેકેજો ટોકન એક્સફિલ્ટ્રેશન અથવા બેકડોર છુપાવે છે. હુમલાખોરો:
- ખાનગી GitHub રિપોઝને જાહેરમાં રજૂ કરવા માટે તેમને નકલ કરો.
- એન્કોડેડ પેલોડ્સનો ઉપયોગ કરીને ઓળખપત્રો અને રહસ્યો બહાર કાઢો.
- રેન્સમવેર અથવા બોટનેટ્સનો ઉપયોગ કરવા માટે અસ્પષ્ટ JavaScript લોડર્સનો ઉપયોગ કરો.
હકીકતમાં, દૂષિત ઓપન-સોર્સ પેકેજો એક વર્ષમાં 156% વધ્યા. તેથી, જે ટીમો ફક્ત વિલંબિત ફીડ્સ અથવા મૂળભૂત સ્કેનર્સ પર આધાર રાખે છે તે પાછળ પડી જાય છે.
આ માલવેર રિપોર્ટ npm અને PyPI માં શું ટ્રેક કરે છે
આ ડાયજેસ્ટ આ માટેનું કેન્દ્રિય કેન્દ્ર છે:
- પુષ્ટિ થયેલ દૂષિત npm પેકેજો
- પુષ્ટિ થયેલ pypi દૂષિત પેકેજો
- દૂષિત કોડની વર્તણૂક-આધારિત શોધ
- રજિસ્ટ્રી-પુષ્ટિ થયેલ ઘટનાઓ
- સાપ્તાહિક અને માસિક માલવેર રિપોર્ટ સારાંશ
- બધા npm માલવેર અને pypi માલવેર તારણોનો ઐતિહાસિક ચેન્જલોગ
બીજા શબ્દોમાં કહીએ તો, તે એક જ સંદર્ભ બિંદુ પૂરું પાડે છે. Xygeni ખાતે સંશોધન ટીમ આ પૃષ્ઠને સંપૂર્ણ તકનીકી વિશ્લેષણ અને GitHub IOC ની લિંક્સ સાથે સાપ્તાહિક અપડેટ કરે છે.
દૂષિત npm પેકેજો અને PyPI માલવેર સામે કેવી રીતે રક્ષણ મેળવવું
આ વધતા જોખમને કારણે, સંસ્થાઓને મૂળભૂત નિર્ભરતા તપાસ કરતાં વધુની જરૂર છે. દૂષિત npm પેકેજો અને pypi દૂષિત પેકેજો સામે મજબૂત સંરક્ષણ માટે નિવારક નિયંત્રણો અને રનટાઇમ અમલીકરણ બંનેની જરૂર પડે છે:
દૂષિત npm પેકેજો સામે લોકફાઇલ-ઓન્લી ઇન્સ્ટોલ લાગુ કરો
વાપરવુ npm ci or pip install --require-hashes in CI/CD.
આ ખાતરી કરે છે કે લોકફાઇલ્સમાં વ્યાખ્યાયિત ચોક્કસ ડિપેન્ડન્સી ટ્રીનો ઉપયોગ થાય છે. પરિણામે, હુમલાખોરો દૂષિત npm પેકેજોના સંશોધિત અથવા ટાઇપોસ્ક્વેટેડ વર્ઝનમાં પ્રવેશ કરી શકતા નથી.
npm માલવેર અને PyPI માલવેર માટે પ્રી-ઇન્સ્ટોલ સ્કેનિંગ
પેકેજો તમારા પર્યાવરણ સુધી પહોંચે તે પહેલાં npm માલવેર અને pypi માલવેરને સ્કેન કરવા માટે Xygeni ના પ્રારંભિક ચેતવણી એન્જિનને એકીકૃત કરો.
વધુમાં, શંકાસ્પદ શોધો postinstall સ્ક્રિપ્ટો, અસ્પષ્ટ લોડરો, અથવા હાર્ડકોડેડ C2 URL.
Guardrails દૂષિત કોડ વડે બિલ્ડ્સને અવરોધિત કરવા
સેટ guardrails જો પુષ્ટિ થયેલ દૂષિત npm પેકેજો અથવા pypi દૂષિત પેકેજો મળી આવે તો બિલ્ડ્સ આપમેળે નિષ્ફળ જશે.
ઉદાહરણ તરીકે, અપ્રકાશિત જાળવણીકારો, અસ્પષ્ટ પેટર્ન અથવા IOC મેચોવાળા પેકેજો પર બિલ્ડ્સ તોડી નાખો. પરિણામે, દૂષિત કોડ ક્યારેય ધ્યાન બહાર જતો નથી.
જનરેટ કરો અને માન્ય કરો SBOMદૂષિત npm પેકેજો અને PyPI માલવેર સામે
બનાવો SBOMદરેક બિલ્ડ માટે s (CycloneDX, SPDX).
ત્યારબાદ, ડાયરેક્ટ અને ટ્રાન્ઝિટિવ ડિપેન્ડન્સી બંનેને ટ્રેક કરવા માટે જાણીતા દૂષિત npm પેકેજો અને pypi માલવેર ફીડ્સ સાથે સરખામણી કરો.
npm માલવેર અને PyPI માલવેરથી ઓળખપત્ર અને ટોકન સુરક્ષા
ઘણા દૂષિત npm પેકેજો વાંચવાનો પ્રયાસ કરે છે .npmrc, .pypirc, અથવા પર્યાવરણ ચલો.
તેથી, ઓછામાં ઓછા રહસ્યો ખુલ્લા રાખીને કઠણ કન્ટેનરમાં બિલ્ડ ચલાવો. વધુમાં, દૂષિત કોડના દુરુપયોગને અવરોધિત કરવા માટે પર્યાવરણ ચલોને બદલે ગુપ્ત સંચાલકોનો ઉપયોગ કરો.
દૂષિત npm પેકેજોમાં રજિસ્ટ્રી અને જાળવણીકર્તા ફેરફારોનું નિરીક્ષણ કરો
હુમલાખોરો ઘણીવાર ત્યજી દેવાયેલા પ્રોજેક્ટ્સને હાઇજેક કરે છે.
ખાસ કરીને, npm માલવેર અને pypi દૂષિત પેકેજોમાં અચાનક જાળવણીકર્તા સ્વેપ, અસામાન્ય વર્ઝનિંગ જમ્પ અથવા વધુ પડતા પ્રકાશનો પર નજર રાખો.
npm અને PyPI માં દૂષિત કોડ શોધવા માટે વિકાસકર્તા તાલીમ
ટીમોને નીચેના જેવા જોખમી પરિબળો ઓળખતા શીખવો:
- ટાઇપિંગ ભૂલોવાળા પેકેજ નામો (
reqeustની બદલેrequest). - અસામાન્ય
installorprepareસ્ક્રિપ્ટો - શંકાસ્પદ રીતે ઉચ્ચ સંસ્કરણ નંબરો સાથે તાજેતરમાં બનાવેલા પેકેજો.
સૌથી ઉપર, આ જાગૃતિ દૂષિત કોડને વહેલાસર શોધવામાં મદદ કરે છે.
દૂષિત npm પેકેજો અને PyPI માલવેર માટે રનટાઇમ અનોમલી ડિટેક્શન
જો માલવેર સ્ટેટિક ચેક્સને બાયપાસ કરે તો પણ, રનટાઇમ ડિટેક્શન CI/CD પકડી શકે છે:
- અનપેક્ષિત નેટવર્ક કનેક્શન્સ.
- અપેક્ષિત ડિરેક્ટરીઓની બહાર ફાઇલ સિસ્ટમ ફેરફારો.
- નોકરીઓમાં સતત પ્રયાસો.
અંતે, આ ખાતરી કરે છે કે npm માલવેર અને pypi માલવેર ધમકીઓ ઇન્સ્ટોલેશન પછી પણ બંધ થાય છે.
આ નિયંત્રણોને જોડીને, ટીમો દૂષિત npm પેકેજો અને pypi દૂષિત પેકેજોને ઉત્પાદન સુધી પહોંચતા અટકાવે છે. pipelines.
Xygeni ના માલવેર શોધ સાધનો અજમાવી જુઓ
ઝાયજેની પહોંચાડે છે:
- બેકડોર્સ, સ્પાયવેર અને રેન્સમવેર સહિત દૂષિત કોડની રીઅલ-ટાઇમ શોધ.
- મૂળભૂત સ્કેનર્સથી વિપરીત, npm, PyPI, Maven, NuGet, RubyGems અને વધુમાં વિશ્લેષણ.
- જ્યારે માલવેર રિપોર્ટ જોખમ ઓળખે છે ત્યારે આપમેળે બિલ્ડ બ્લોકિંગ.
- શોષણક્ષમતા આંતરદૃષ્ટિ, જાળવણી કરનારની પ્રતિષ્ઠા તપાસ અને વિસંગતતા શોધ.
માહિતગાર રહો
અમારી ટીમ દર અઠવાડિયે આ પૃષ્ઠને અપડેટ કરે છે. ચેતવણીઓ અને વિગતવાર અહેવાલો મેળવવા માટે:
- અમારી સબ્સ્ક્રાઇબ કરો ન્યૂઝલેટર
- અનુસરો @XygeniSecurity લિંક્ડઇન પર
- નવીનતમ માહિતી ટ્રેક કરવા માટે આ પૃષ્ઠને બુકમાર્ક કરો npm માલવેર અને pypi માલવેર ધમકીઓ




