દર અઠવાડિયે, અમારી માલવેર શોધ સિસ્ટમ્સ npm અને PyPI જેવી જાહેર રજિસ્ટ્રીમાં હજારો નવા અને અપડેટેડ પેકેજોને સ્કેન કરે છે.
આ અઠવાડિયું ખાસ કરીને સક્રિય રહ્યું.
અમે પુષ્ટિ કરી ૧૩૫ દૂષિત પેકેજો, મુખ્યત્વે સમગ્ર npm, માં વધારાના કેસ સાથે પી.પી.પી.. ઘણા બધા કોઓર્ડિનેટ ક્લસ્ટરોમાં દેખાયા, અને વારંવાર દૂષિત પ્રકાશનો સમાન નામો હેઠળ અથવા નજીકથી સંબંધિત પેકેજ પરિવારોમાં પ્રકાશિત થયા. ઘણાએ નકલ કરી વિકાસકર્તા સાધનો, પાલન વિજેટ્સ, સુરક્ષા ઓડિટ ઉપયોગિતાઓ, સ્ટ્રેપી પ્લગઇન્સ, લેંગગ્રાફ-સંબંધિત પેકેજો, કોડેવ-થીમ આધારિત ઇન્સ્ટોલર્સ, સર્વરલેસ હેલ્પર્સ, અને આધુનિક વિકાસ કાર્યપ્રવાહમાં સામાન્ય રીતે વિશ્વસનીય અન્ય ઘટકો.
આ કોઈ અલગ અલગ વિસંગતતાઓ નહોતી. આ અઠવાડિયે જે બાબત ખાસ જોવા મળી તે એ હતી કે સમાન પેકેજ પરિવારોમાં વારંવાર પ્રકાશન, નામકરણ પેટર્નનો ફરીથી ઉપયોગ, અને વાસ્તવિક સોફ્ટવેર ડિલિવરીમાં કાયદેસર નિર્ભરતા જેવા દેખાવા માટે દૂષિત પેકેજોને કેવી રીતે છુપાવવામાં આવ્યા હતા. pipelines.
આ સાપ્તાહિક સ્નેપશોટ અમારા ચાલુ દૂષિત કોડ ડાયજેસ્ટ, જ્યાં અમે નવા જોખમોને માન્ય કરીએ છીએ અને મદદ કરવા માટે કાર્યક્ષમ ગુપ્ત માહિતી પ્રદાન કરીએ છીએ DevSecOps ટીમો રક્ષણ તેમના pipelineનુકસાન થાય તે પહેલાં.
ચાલો આ અઠવાડિયે આપણને શું મળ્યું અને તે શા માટે મહત્વનું છે તે વિભાજીત કરીએ.
| ઇકોસિસ્ટમ | પેકેજ | તારીખ |
|---|---|---|
| npm | સ્ટ્રેપી-પ્લગઇન-ફિન્સેવન:3.6.8 | એપ્રિલ 08, 2026 |
| npm | રોમી-બોટ: 0.1.6 | એપ્રિલ 03, 2026 |
| npm | રોમી-બોટ: 0.1.5 | એપ્રિલ 03, 2026 |
| npm | એક-અનુવાદ: 99.0.0 | એપ્રિલ 03, 2026 |
| npm | okx-ડેટા:9999.1.0 | એપ્રિલ 03, 2026 |
| npm | ઓકેએક્સગ્લોબલ: 9999.1.0 | એપ્રિલ 03, 2026 |
| npm | સર્વરલેસ-એનવી-હેલ્પર્સ: 1.0.1 | એપ્રિલ 03, 2026 |
| npm | સર્વરલેસ-એનવી-હેલ્પર્સ: 1.0.5 | એપ્રિલ 03, 2026 |
| npm | સર્વરલેસ-એનવી-હેલ્પર્સ: 1.0.6 | એપ્રિલ 03, 2026 |
| npm | કોવિયુ-ક્લાયંટ: 9.9.9 | એપ્રિલ 04, 2026 |
| npm | હોટ-વેલિડેશન-એસડીકે:99.9.9 | એપ્રિલ 04, 2026 |
| npm | નેરાઇટ-સિક્યોરિટી-ઓડિટ:1.0.4 | એપ્રિલ 05, 2026 |
| npm | નેરાઇટ-સિક્યોરિટી-ઓડિટ:1.0.3 | એપ્રિલ 05, 2026 |
| npm | સ્ટ્રેપી-પ્લગઇન-એપીઆઈ:3.6.10 | એપ્રિલ 08, 2026 |
| npm | હેલ્થ-રિલે-ક્લાયંટ: 1.0.3 | એપ્રિલ 05, 2026 |
| pypi | ટેસ્ટિંગ-ફિગ્યુરોઆ:0.1.0 | એપ્રિલ 05, 2026 |
| npm | હેલ્થ-રિલે-ક્લાયંટ: 1.0.4 | એપ્રિલ 05, 2026 |
| npm | @hermit46/depguard-test-malicious:1.0.0 | એપ્રિલ 05, 2026 |
| npm | પ્રતિક્રિયા-ઉત્સર્જન: 1.0.5 | એપ્રિલ 05, 2026 |
| npm | એડમિન0911:1.0.14 | એપ્રિલ 05, 2026 |
| npm | એડમિન0911:1.0.15 | એપ્રિલ 05, 2026 |
| npm | @warnthyfriends/પાલન-વિજેટ્સ:1.0.2 | એપ્રિલ 06, 2026 |
| npm | @warnthyfriends/પાલન-વિજેટ્સ:1.0.3 | એપ્રિલ 06, 2026 |
| npm | @warnthyfriends/પાલન-વિજેટ્સ:1.0.6 | એપ્રિલ 06, 2026 |
| npm | @warnthyfriends/પાલન-વિજેટ્સ:1.0.7 | એપ્રિલ 06, 2026 |
| npm | @warnthyfriends/પાલન-વિજેટ્સ:1.0.8 | એપ્રિલ 06, 2026 |
| npm | એડમિન0911:1.0.23 | એપ્રિલ 07, 2026 |
| npm | એડમિન0911:1.0.47 | એપ્રિલ 07, 2026 |
| npm | એડમિન0911:1.0.59 | એપ્રિલ 07, 2026 |
| npm | @langgraphjs/ટૂલકીટ:0.2.5 | એપ્રિલ 07, 2026 |
| npm | @langgraphjs/ટૂલકીટ:0.2.2 | એપ્રિલ 07, 2026 |
| npm | @langgraphjs/ટૂલકીટ:0.2.8 | એપ્રિલ 07, 2026 |
| npm | @langgraphjs/ટૂલકીટ:0.2.9 | એપ્રિલ 07, 2026 |
| npm | કોડેવ-ઇન્સ્ટોલર: 1.0.1 | એપ્રિલ 07, 2026 |
| npm | કોડેવ-ઇન્સ્ટોલર: 1.0.3 | એપ્રિલ 07, 2026 |
| npm | કોડેવ-ઇન્સ્ટોલ: 1.0.0 | એપ્રિલ 07, 2026 |
| npm | @langgraphjs/ટૂલકીટ:1.2.9 | એપ્રિલ 07, 2026 |
| npm | ખાનગી-પેકેજો-શેરિંગ-સેશન્ઝ:1.9.8 | એપ્રિલ 07, 2026 |
| npm | @ફેરવર્ડ્સ/લૂપબેક-કનેક્ટર-એસ:૧.૪.૪ | એપ્રિલ 08, 2026 |
| npm | @sie-ppr-web-checkout/app:3.999.0 | એપ્રિલ 09, 2026 |
| npm | @codev-ટીમ/codev-ઇન્સ્ટોલર:1.0.1 | એપ્રિલ 09, 2026 |
| npm | કોડેવ-ડેમો: 1.0.0 | એપ્રિલ 09, 2026 |
| npm | કોડેવ-ડેમો-1:1.0.0 | એપ્રિલ 09, 2026 |
| npm | @minij/cli:0.0.2 | એપ્રિલ 09, 2026 |
| npm | બ્લેક-મૂન-જેએસ:1.0.0 | એપ્રિલ 09, 2026 |
નબળાઈઓ અને દૂષિત કોડ સામે તમારી ઓપન સોર્સ ડિપેન્ડન્સીને સુરક્ષિત કરો
જોખમો ઓછા કરો અને તમારી એપ્લિકેશનોને દૂષિત પેકેજોથી સુરક્ષિત કરો ઝાયજેની પ્રારંભિક માલવેર શોધ. સૌથી મહત્વપૂર્ણ નબળાઈઓને પ્રાથમિકતા આપો અને સંબોધિત કરો. અમારું વ્યાપક સોલ્યુશન તમારા સોફ્ટવેરને અસર કરે તે પહેલાં જોખમોને શોધવા અને ઘટાડવા માટે તમારી નિર્ભરતાઓનું રીઅલ-ટાઇમ મોનિટરિંગ પ્રદાન કરે છે.
વધતી જતી નબળાઈઓ અને દૂષિત કોડ ધમકીઓને કારણે વર્તમાન સોફ્ટવેર ડેવલપમેન્ટ લેન્ડસ્કેપમાં ઓપન-સોર્સ ઘટકોનું સંચાલન કરવું મહત્વપૂર્ણ છે. Xygeni's Open Source Security સોલ્યુશન પ્રકાશન પર હાનિકારક પેકેજોને સ્કેન કરે છે અને અવરોધિત કરે છે, જે તમારા સિસ્ટમમાં માલવેર અને નબળાઈઓના ઘૂસણખોરીના જોખમને નાટકીય રીતે ઘટાડે છે. અમારું વ્યાપક નિરીક્ષણ બહુવિધ જાહેર રજિસ્ટ્રીઓને આવરી લે છે, ખાતરી કરે છે કે બધી નિર્ભરતાઓની સલામતી અને અખંડિતતા માટે તપાસ કરવામાં આવે છે. Xygeni મહત્વપૂર્ણ મુદ્દાઓને સંદર્ભિત રીતે પ્રાથમિકતા આપીને અને સુવ્યવસ્થિત ઉપચાર પ્રક્રિયાઓને સરળ બનાવીને સુરક્ષિત અને વિશ્વસનીય સોફ્ટવેર પ્રોજેક્ટ્સ જાળવવાની તમારી ટીમની ક્ષમતાને વધારે છે.
ક્ષતિગ્રસ્ત કોડ ફેલાતા પહેલા તેને રોકવા માટે ઝાયજેની બહુ-સ્તરીય તકનીકોનો ઉપયોગ કરે છે. સૌ પ્રથમ, સ્ટેટિક કોડ વિશ્લેષણ અસ્પષ્ટતા પેટર્ન, છુપાયેલા પેલોડ્સ અને સ્ક્રિપ્ટ દુરુપયોગ શોધી કાઢે છે. વધુમાં, વર્તણૂકીય સેન્ડબોક્સિંગ વિશ્લેષણ ઇન્સ્ટોલ કરે છે hooks, રનટાઇમ કમાન્ડ્સ અને પર્સિસ્ટન્સ ટ્રિક્સ. વધુમાં, મશીન લર્નિંગ ડિટેક્શન સિગ્નેચર સ્કેનર્સ દ્વારા ચૂકી ગયેલા ઝીરો-ડે npm માલવેર અને pypi માલવેર વેરિઅન્ટ્સને ઓળખે છે. અંતે, અર્લી વોર્નિંગ સિસ્ટમ રીઅલ ટાઇમમાં પબ્લિક રિપોઝીટરીઝનું નિરીક્ષણ કરે છે, તારણોને માન્ય કરે છે અને DevOps ટીમોને તાત્કાલિક ચેતવણી આપે છે.
પરિણામે, આ સંયોજન ખાતરી કરે છે કે વિકાસકર્તાઓ ઝડપી, કાર્યક્ષમ બુદ્ધિ પ્રાપ્ત કરે છે જે સીધી રીતે સંકલિત થાય છે CI/CD વર્કફ્લો
ડેવલપર્સે દૂષિત npm પેકેજો વિશે શા માટે કાળજી લેવી જોઈએ
આધુનિક ધમકીઓ ભાગ્યે જ રનટાઇમની રાહ જુએ છે. ઉદાહરણ તરીકે, દૂષિત npm પેકેજો ઘણીવાર ઇન્સ્ટોલેશન દરમિયાન એક્ઝિક્યુટ થાય છે, જ્યારે pypi દૂષિત પેકેજો ટોકન એક્સફિલ્ટ્રેશન અથવા બેકડોર છુપાવે છે. હુમલાખોરો:
- ખાનગી GitHub રિપોઝને જાહેરમાં રજૂ કરવા માટે તેમને નકલ કરો.
- એન્કોડેડ પેલોડ્સનો ઉપયોગ કરીને ઓળખપત્રો અને રહસ્યો બહાર કાઢો.
- રેન્સમવેર અથવા બોટનેટ્સનો ઉપયોગ કરવા માટે અસ્પષ્ટ JavaScript લોડર્સનો ઉપયોગ કરો.
હકીકતમાં, દૂષિત ઓપન-સોર્સ પેકેજો એક વર્ષમાં 156% વધ્યા. તેથી, જે ટીમો ફક્ત વિલંબિત ફીડ્સ અથવા મૂળભૂત સ્કેનર્સ પર આધાર રાખે છે તે પાછળ પડી જાય છે.
આ માલવેર રિપોર્ટ npm અને PyPI માં શું ટ્રેક કરે છે
આ ડાયજેસ્ટ આ માટેનું કેન્દ્રિય કેન્દ્ર છે:
- પુષ્ટિ થયેલ દૂષિત npm પેકેજો
- પુષ્ટિ થયેલ pypi દૂષિત પેકેજો
- દૂષિત કોડની વર્તણૂક-આધારિત શોધ
- રજિસ્ટ્રી-પુષ્ટિ થયેલ ઘટનાઓ
- સાપ્તાહિક અને માસિક માલવેર રિપોર્ટ સારાંશ
- બધા npm માલવેર અને pypi માલવેર તારણોનો ઐતિહાસિક ચેન્જલોગ
બીજા શબ્દોમાં કહીએ તો, તે એક જ સંદર્ભ બિંદુ પૂરું પાડે છે. Xygeni ખાતે સંશોધન ટીમ આ પૃષ્ઠને સંપૂર્ણ તકનીકી વિશ્લેષણ અને GitHub IOC ની લિંક્સ સાથે સાપ્તાહિક અપડેટ કરે છે.
દૂષિત npm પેકેજો અને PyPI માલવેર સામે કેવી રીતે રક્ષણ મેળવવું
આ વધતા જોખમને કારણે, સંસ્થાઓને મજબૂત સંરક્ષણની જરૂર છે:
- લોકફાઇલ-માત્ર ઇન્સ્ટોલ્સ લાગુ કરો (
npm ci) માં CI/CD. - વધુમાં, Xygeni ના Early Warning Engine સાથે સ્કેન ડિપેન્ડન્સી પ્રી-ઇન્સ્ટોલ કરો.
- વધુમાં, બ્લોક દૂષિત કોડ સિગ્નલો પર બનેલ છે જેનો ઉપયોગ કરીને Guardrails.
- પેદા SBOMપરોક્ષ નિર્ભરતાઓને ટ્રેસ કરવા અને નીતિઓ લાગુ કરવા માટે.
- સૌથી ઉપર, ડેવલપર્સને ટાઇપોસ્ક્વેટિંગ, અસ્પષ્ટતા અને શંકાસ્પદ ઇન્સ્ટોલ સ્ક્રિપ્ટો શોધવા માટે તાલીમ આપો.
Xygeni ના માલવેર શોધ સાધનો અજમાવી જુઓ
ઝાયજેની પહોંચાડે છે:




