દર અઠવાડિયે, અમારી માલવેર શોધ સિસ્ટમ્સ npm અને PyPI જેવી જાહેર રજિસ્ટ્રીમાં હજારો નવા અને અપડેટેડ પેકેજો સ્કેન કરે છે. આ અઠવાડિયું પણ તેનો અપવાદ નહોતું. અમે પુષ્ટિ આપી છે કે ૧૭ જુલાઈ અને ૨૪ જુલાઈ, ૨૦૨૬ વચ્ચે ૧૬૫ દૂષિત પેકેજો, npm અને PyPI માં, એક ઉચ્ચ-વેગ અભિયાન અને ઘણા નવા ઢોંગ ક્લસ્ટરો દ્વારા સંચાલિત.
સૌથી મોટી એકલ ઘટના હતી bingo-ai PyPI પર, ફરીથી: 21 જુલાઈના રોજ 23-મિનિટની વિંડોમાં લગભગ 85 સંસ્કરણોની પુષ્ટિ થઈ, તે જ સ્વચાલિત પ્રકાશન પેટર્ન જે અમે ગયા અઠવાડિયે આ પેકેજમાં ફ્લેગ કરી હતી.
અમે આગળની પ્રવૃત્તિની પણ પુષ્ટિ કરી છે gcli-control અમારી સંશોધન ટીમ, એક પેકેજ, PyPI પર આ અઠવાડિયે વિગતવાર પ્રોફાઇલ કરેલ: એક સંપૂર્ણ સુવિધાયુક્ત વિન્ડોઝ RAT (કીલોગિંગ, વેબકેમ/માઇક કેપ્ચર, ક્લિપબોર્ડ મોનિટરિંગ, બ્રાઉઝર-ક્રેડેન્શિયલ ચોરી, પર્સિસ્ટન્સ) જે તેના કમાન્ડ-એન્ડ-કંટ્રોલને હુમલાખોર-માલિકીના ડોમેનને બદલે npoint.io, એક મફત JSON-હોસ્ટિંગ સેવા દ્વારા રૂટ કરે છે. પ્રારંભિક વિસ્ફોટ (સંસ્કરણો 0.1.0 થી 0.7.1) જુલાઈ 21-22 ના રોજ લગભગ 13.5 કલાકમાં સંપૂર્ણ ક્ષમતા સુધી વધ્યો. આ અઠવાડિયાના ડાયજેસ્ટ બતાવે છે કે ઝુંબેશ ત્યાં અટકી ન હતી: પાંચ વધુ સંસ્કરણો (0.8.0 થી 0.12.0) જુલાઈ 23-24 સુધી સ્થિર ગતિએ અનુસરવામાં આવ્યા.
અમે npm પર નવ-પેકેજ ટ્વિલિયો નકલ ક્લસ્ટરની પણ પુષ્ટિ કરી છે (twilio-serverless, twilio-functions, twilio-internal, અને અન્ય), બધા 21 જુલાઈના રોજ ફૂલેલા વર્ઝન નંબરો સાથે પ્રકાશિત થયા, જે ક્લાસિક ડિપેન્ડન્સી-કન્ફ્યુઝન પેટર્ન છે. બીજા ક્લસ્ટરે npm પર ક્રિપ્ટો/DeFi ટૂલિંગને લક્ષ્ય બનાવ્યું, જેમાં નવ પેકેજો શામેલ છે uniswap-sdk-v4, wagmi-react, અને ethers-secure, 23 જુલાઈના રોજ પ્રકાશિત.
નાનું પણ નોંધપાત્ર: ત્રણ અલગ-અલગ ઝુંબેશમાં પુનરાવર્તિત "તારીખ ફોર્મેટિંગ ઉપયોગિતા" નામકરણ થીમ, અને n8n-nodes-pwn, શંકાસ્પદ નામ આપવામાં આવ્યું ઓટોમેશન-નોડ પેકેજ 22 જુલાઈના રોજ પુષ્ટિ થયેલ છે.
આ સાપ્તાહિક સ્નેપશોટ અમારા ચાલુ દૂષિત કોડ ડાયજેસ્ટ, જ્યાં અમે નવા જોખમોને માન્ય કરીએ છીએ અને DevSecOps ટીમોને તેમના pipelineનુકસાન થાય તે પહેલાં. ચાલો આ અઠવાડિયે આપણને શું મળ્યું અને તે શા માટે મહત્વનું છે તે વિભાજીત કરીએ.
૧૪૫+ પેકેજો. એક અઠવાડિયું. સ્કેલ સતત વધતો રહે છે.
આ અઠવાડિયાનું ડાયજેસ્ટ એ જ માર્ગને પ્રતિબિંબિત કરે છે: હુમલાખોરો રજિસ્ટ્રી દૂર કરવા કરતાં વધુ ઝડપથી પ્રકાશિત કરે છે, અને સાપ્તાહિક સ્કેન પકડી શકે તેના કરતાં વધુ ઝડપથી. એક જ PyPI પેકેજ, bingo-ai, લગભગ 23 મિનિટમાં પ્રથમ સંસ્કરણથી લગભગ 85 પુષ્ટિ થયેલ સંસ્કરણો સુધી પહોંચ્યું, કોઈ મેન્યુઅલ સમીક્ષા પ્રક્રિયા મેળ ખાતી નથી તે ગતિએ સ્વચાલિત પ્રકાશન. દરમિયાન, gcli-control બતાવે છે કે વોલ્યુમ એકમાત્ર જોખમ નથી: એક સંપૂર્ણ સુવિધાયુક્ત RAT જે તેના અસ્તિત્વને છુપાવવાની તસ્દી લેતો ન હતો, તેના બદલે npoint.io, એક મફત JSON-હોસ્ટિંગ સેવા દ્વારા તેના આદેશોને રિલે કરતો હતો, જેથી તેનો ટ્રાફિક સામાન્ય વિકાસકર્તા પ્રવૃત્તિમાં ભળી જાય અને કોઈ હુમલાખોર-માલિકીના ડોમેનને અવરોધિત ન કરી શકાય. અને Twilio અને crypto/DeFi નકલ ક્લસ્ટરો સંપૂર્ણપણે ત્રીજો પેટર્ન દર્શાવે છે: આંતરિક પેકેજ નામો સામે નિર્ભરતા-મૂંઝવણ સ્પર્ધા જીતવા માટે ફૂલેલા સંસ્કરણ નંબરોનો ઉપયોગ કરીને સંકલિત, મલ્ટિ-પેકેજ ડ્રોપ્સ.
ઝાયજેની પ્રારંભિક માલવેર ચેતવણી npm, PyPI અને અન્ય રજિસ્ટ્રીઓનું રીઅલ ટાઇમમાં નિરીક્ષણ કરે છે, પ્રકાશન સમયે ધમકીઓને ફ્લેગ કરે છે, તેઓ બિલ્ડ સુધી પહોંચે તે પહેલાં, AI એજન્ટ તેમને સ્વાયત્ત રીતે ઇન્સ્ટોલ કરે તે પહેલાં, અને ગુપ્ત રિલે અથવા ડિપેન્ડન્સી-કન્ફ્યુઝન પેકેજને અમલમાં મૂકવાની તક મળે તે પહેલાં. જ્યારે bingo-ai અડધા કલાકથી ઓછા સમયમાં ડઝનેક વર્ઝન મોકલે છે, અથવા gcli-control તમારા બહાર નીકળવાના નિયમો પહેલાથી જ મંજૂરી આપેલી સેવા દ્વારા તેના C2 ને રૂટ કરે છે, હકીકત પછી શોધ પહેલાથી જ ખૂબ મોડું થઈ ગયું છે.
ક્ષયગેનીસ Open Source Security પ્લેટફોર્મ DevSecOps ટીમોને સંકલિત સપ્લાય ચેઇન દબાણથી આગળ રહેવા માટે જરૂરી રીઅલ-ટાઇમ શોધ અને પ્રાથમિકતા આપે છે, જેથી તમારા pipelineતમારી ટીમોને ધીમી પાડ્યા વિના સ્વચ્છ રહો.






