हर हफ्ते, हमारे मैलवेयर डिटेक्शन सिस्टम npm और PyPI जैसी सार्वजनिक रजिस्ट्रियों में हजारों नए और अपडेट किए गए पैकेजों को स्कैन करते हैं।
यह सप्ताह अलग था।
पुष्टि करने के अलावा 40 से अधिक दुर्भावनापूर्ण पैकेजहमारी शोध टीम ने निम्नलिखित विषयों पर गहन जांच की:
- हाल ही में सामने आया एक सूचना चोरी अभियान जो एनपीएम इकोसिस्टम का दुरुपयोग कर रहा है।
- Baileys WhatsApp लाइब्रेरी सप्लाई चेन को निशाना बनाने वाला एक दुर्भावनापूर्ण फोर्क
ये साधारण टाइपोस्क्वैटिंग के मामले नहीं थे। दोनों में क्रेडेंशियल का दुरुपयोग और सेशन हाइजैकिंग तकनीकें शामिल थीं जो वास्तविक डेवलपर वातावरण को प्रभावित करने में सक्षम थीं।
यह साप्ताहिक स्नैपशॉट हमारी चल रही श्रृंखला का हिस्सा है। दुर्भावनापूर्ण कोड डाइजेस्टजहां हम नए खतरों का सत्यापन करते हैं और डेवसेकऑप्स टीमों को उनकी सुरक्षा में मदद करने के लिए कार्रवाई योग्य जानकारी प्रदान करते हैं। pipelineक्षति होने से पहले।
आइए इस सप्ताह हमने जो पाया और वह क्यों महत्वपूर्ण है, इसका विश्लेषण करें।
| पारिस्थितिकी तंत्र | पैकेज | तारीख |
|---|---|---|
| NPM | कंडिट-यूटिल्स:2.95.0 | फ़रवरी 27, 2026 |
| NPM | कंडिट-यूटिल्स:2.96.0 | फ़रवरी 27, 2026 |
| NPM | कंडिट-यूटिल्स:2.97.0 | फ़रवरी 27, 2026 |
| NPM | कंडिट-यूटिल्स:2.99.0 | फ़रवरी 27, 2026 |
| NPM | कंडिट-यूटिल्स:2.98.0 | फ़रवरी 27, 2026 |
| NPM | कंडिट-यूटिल्स:3.99.0 | फ़रवरी 27, 2026 |
| NPM | rncalendareventsexample:0.0.5 | मार्च 02, 2026 |
| NPM | उदाहरण रिएक्ट नेटिव 76:0.0.8 | मार्च 02, 2026 |
| NPM | rncalendareventsexample:0.0.10 | मार्च 02, 2026 |
| NPM | launch-darkly-js:199.99.102 | मार्च 03, 2026 |
| NPM | launch-darkly-js:199.99.103 | मार्च 03, 2026 |
| NPM | कंसोलोफाई:1.3.0 | मार्च 03, 2026 |
| NPM | launch-darkly-js:199.99.106 | मार्च 03, 2026 |
| NPM | सुरक्षित फ़ाइलें-सामान्य:1.0.3 | फ़रवरी 28, 2026 |
| NPM | नुगेट-टास्क-कॉमन:1.0.4 | फ़रवरी 28, 2026 |
| NPM | वोल्टपिकरऐप:40.6.2 | मार्च 02, 2026 |
| NPM | xrpl-dev-portal:1.0.3 | मार्च 03, 2026 |
| पिपी | isb:1.0.0 | मार्च 04, 2026 |
| पिपी | माईप्रोजेक्ट-बोला:1.0.0 | मार्च 03, 2026 |
| NPM | एजी-कनेक्ट:1.0.0 | फ़रवरी 28, 2026 |
| NPM | एजी-कनेक्ट:1.0.1 | फ़रवरी 28, 2026 |
| NPM | एजी-कनेक्ट:1.1.0 | फ़रवरी 28, 2026 |
| NPM | एजी-कनेक्ट:1.2.0 | फ़रवरी 28, 2026 |
| NPM | एजी-कनेक्ट:1.3.0 | फ़रवरी 28, 2026 |
| NPM | एजी-कनेक्ट:1.3.1 | फ़रवरी 28, 2026 |
| NPM | नॉटी-पैकेज:1.0.2 | मार्च 02, 2026 |
| NPM | piyush_test_vadapav:1.0.1 | मार्च 01, 2026 |
| NPM | रिप्ले-सीआई:1.0.0 | मार्च 02, 2026 |
| NPM | रिप्ले-सीआई:1.0.1 | मार्च 02, 2026 |
| NPM | एनजी-वीजेडबूटस्ट्रैप:1.0.3 | मार्च 03, 2026 |
| NPM | नॉटी-पैकेज:1.0.6 | मार्च 02, 2026 |
| NPM | pdfjs-dist-v5:100.21.1 | मार्च 03, 2026 |
| NPM | पिनो-एसडीके:9.9.0 | मार्च 04, 2026 |
| NPM | aio-security-test-template-erk1ny:1.0.0 | मार्च 04, 2026 |
| NPM | पिनो-एसडीके-v2:9.9.0 | मार्च 04, 2026 |
| NPM | एनएफ-कंसोल:99.0.0 | मार्च 04, 2026 |
| NPM | एनएफ-कंसोल:99.0.1 | मार्च 04, 2026 |
| NPM | yaml-manifest-utils-mynarratorai:2.0.0 | मार्च 05, 2026 |
| NPM | yaml-manifest-utils-mynarratorai:4.0.0 | मार्च 05, 2026 |
| NPM | एक्टो-मॉड्यूल:99.0.0 | मार्च 05, 2026 |
| NPM | बारूद-भूत:9999.0.0 | मार्च 05, 2026 |
| NPM | सायरन-विलाप:9999.0.0 | मार्च 05, 2026 |
| NPM | ect-472839:9999.0.0 | मार्च 05, 2026 |
अपनी ओपन सोर्स निर्भरताओं को कमजोरियों और दुर्भावनापूर्ण कोड से सुरक्षित करें।
जोखिमों को कम करें और अपने अनुप्रयोगों को दुर्भावनापूर्ण पैकेजों से सुरक्षित रखें। Xygeni प्रारंभिक मैलवेयर पहचानसबसे महत्वपूर्ण कमजोरियों को प्राथमिकता दें और उनका समाधान करें। हमारा व्यापक समाधान आपके सॉफ़्टवेयर पर प्रभाव डालने से पहले ही खतरों का पता लगाने और उन्हें कम करने के लिए आपकी निर्भरताओं की वास्तविक समय में निगरानी प्रदान करता है।
वर्तमान सॉफ्टवेयर विकास परिदृश्य में ओपन-सोर्स घटकों का प्रबंधन बढ़ती कमजोरियों और दुर्भावनापूर्ण कोड के खतरों के कारण महत्वपूर्ण है। Xygeni का Open Source Security Xygeni का समाधान हानिकारक पैकेजों को प्रकाशित होते ही स्कैन करके ब्लॉक कर देता है, जिससे आपके सिस्टम में मैलवेयर और सुरक्षा खामियों के प्रवेश का खतरा काफी कम हो जाता है। हमारी व्यापक निगरानी कई सार्वजनिक रजिस्टरों तक फैली हुई है, जिससे यह सुनिश्चित होता है कि सभी निर्भरताओं की सुरक्षा और अखंडता की गहन जांच की जाए। Xygeni महत्वपूर्ण मुद्दों को प्राथमिकता देकर और सुव्यवस्थित निवारण प्रक्रियाओं को सुगम बनाकर आपकी टीम की सुरक्षित और विश्वसनीय सॉफ़्टवेयर परियोजनाओं को बनाए रखने की क्षमता को बढ़ाता है।
Xygeni दुर्भावनापूर्ण कोड को फैलने से पहले ही रोकने के लिए बहुस्तरीय तकनीकों का उपयोग करता है। सबसे पहले, स्टैटिक कोड विश्लेषण अस्पष्टीकरण पैटर्न, छिपे हुए पेलोड और स्क्रिप्ट दुरुपयोग का पता लगाता है। इसके अलावा, व्यवहारिक सैंडबॉक्सिंग इंस्टॉलेशन का विश्लेषण करता है। hooksरनटाइम कमांड और परसिस्टेंस ट्रिक्स का पता लगाने में मदद करता है। इसके अलावा, मशीन लर्निंग डिटेक्शन सिग्नेचर स्कैनर्स द्वारा अनदेखे किए गए जीरो-डे एनपीएम मैलवेयर और पायपी मैलवेयर वेरिएंट की पहचान करता है। अंत में, अर्ली वार्निंग सिस्टम सार्वजनिक रिपॉजिटरी की वास्तविक समय में निगरानी करता है, निष्कर्षों को सत्यापित करता है और तुरंत डेवऑप्स टीमों को अलर्ट करता है।
परिणामस्वरूप, यह संयोजन सुनिश्चित करता है कि डेवलपर्स को सीधे एकीकृत रूप में त्वरित, कार्रवाई योग्य जानकारी प्राप्त हो। CI/CD वर्कफ़्लोज़.
डेवलपर्स को दुर्भावनापूर्ण npm पैकेजों के बारे में क्यों सावधान रहना चाहिए?
आधुनिक खतरे शायद ही कभी रनटाइम का इंतजार करते हैं। उदाहरण के लिए, दुर्भावनापूर्ण npm पैकेज अक्सर इंस्टॉलेशन के दौरान ही निष्पादित हो जाते हैं, जबकि pypi के दुर्भावनापूर्ण पैकेज टोकन की चोरी या बैकडोर को छुपाते हैं। हमलावर:
- GitHub पर मौजूद निजी रिपॉजिटरी को सार्वजनिक रिपॉजिटरी में बदलें ताकि उनकी प्रतिकृति बन सके।
- एनकोडेड पेलोड का उपयोग करके क्रेडेंशियल और गुप्त जानकारी को बाहर निकालें।
- रैंसमवेयर या बॉटनेट तैनात करने के लिए ऑबफस्केटेड जावास्क्रिप्ट लोडर का उपयोग करें।
दरअसल, एक साल में ही दुर्भावनापूर्ण ओपन-सोर्स पैकेजों में 156% की वृद्धि हुई है। इसलिए, जो टीमें केवल विलंबित फ़ीड या बुनियादी स्कैनर पर निर्भर करती हैं, वे पिछड़ जाती हैं।
यह मैलवेयर रिपोर्ट npm और PyPI में किन चीज़ों को ट्रैक करती है
यह डाइजेस्ट इन सभी का केंद्रीय केंद्र है:
- दुर्भावनापूर्ण npm पैकेजों की पुष्टि हो गई है
- pypi के दुर्भावनापूर्ण पैकेजों की पुष्टि हो गई है
- दुर्भावनापूर्ण कोड का व्यवहार-आधारित पता लगाना
- रजिस्ट्री द्वारा पुष्टि की गई घटनाएँ
- साप्ताहिक और मासिक मैलवेयर रिपोर्ट सारांश
- सभी npm मैलवेयर और pypi मैलवेयर की खोजों का ऐतिहासिक चेंजलॉग
दूसरे शब्दों में, यह एक संदर्भ बिंदु प्रदान करता है। Xygeni की शोध टीम इस पृष्ठ को साप्ताहिक रूप से पूर्ण तकनीकी विश्लेषणों और GitHub IOCs के लिंक के साथ अपडेट करती है।
दुर्भावनापूर्ण npm पैकेज और PyPI मैलवेयर से बचाव कैसे करें
इस बढ़ते जोखिम के कारणसंगठनों को मजबूत सुरक्षा की आवश्यकता है:
- लॉकफ़ाइल-आधारित इंस्टॉलेशन को लागू करें (
npm ci) में CI/CD. - इसके अतिरिक्त, Xygeni के अर्ली वार्निंग इंजन के साथ प्री-इंस्टॉल की गई डिपेंडेंसी को स्कैन करें।
- इसके अलावा, ब्लॉक दुर्भावनापूर्ण कोड संकेतों का उपयोग करके बनाया जाता है। Guardrails.
- उत्पन्न करें SBOMअप्रत्यक्ष निर्भरताओं का पता लगाने और नीतियों को लागू करने के लिए।
- सबसे महत्वपूर्ण बात यह है कि डेवलपर्स को टाइपोस्क्वेटिंग, ऑबफस्केशन और संदिग्ध इंस्टॉलेशन स्क्रिप्ट का पता लगाने के लिए प्रशिक्षित करें।
Xygeni के मैलवेयर डिटेक्शन टूल्स को आज़माएँ
Xygeni निम्नलिखित प्रदान करता है:
- बैकडोर, स्पाइवेयर और रैंसमवेयर सहित दुर्भावनापूर्ण कोड का वास्तविक समय में पता लगाना।
- बेसिक स्कैनर्स के विपरीत, एनपीएम में विश्लेषण, PyPI, Maven, NuGet, रूबीजम्स, और अधिक.
- मैलवेयर रिपोर्ट में जोखिम की पहचान होने पर स्वचालित रूप से बिल्ड ब्लॉक हो जाता है।
- शोषण क्षमता संबंधी जानकारी, अनुरक्षक की प्रतिष्ठा की जांच और विसंगति का पता लगाना।






