ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm და PyPI.
ეს კვირა განსხვავებული იყო.
დადასტურების მიღმა 40+ მავნე პაკეტიჩვენმა კვლევითმა ჯგუფმა ჩაატარა სიღრმისეული კვლევები შემდეგ საკითხებზე:
- ახლად აღმოჩენილი ინფორმაციის მოპარვის კამპანია, რომელიც ბოროტად იყენებს npm ეკოსისტემას
- მავნე ფორკი, რომელიც ბეილისის WhatsApp ბიბლიოთეკის მიწოდების ჯაჭვს ისახავს მიზნად.
ეს არ იყო უბრალო ბეჭდვის შეცდომების შემთხვევები. ორივე შემთხვევაში გამოყენებული იყო ავტორიზაციის ბოროტად გამოყენება და სესიის მითვისების ტექნიკა, რამაც შეიძლება გავლენა მოახდინოს რეალურ დეველოპერულ გარემოზე.
ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე გეგმის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს და ვაწვდით ქმედით ინტელექტს, რათა დავეხმაროთ DevSecOps გუნდებს დაიცვან თავიანთი pipelineდაზიანების მოხდენამდე.
მოდით, გავაანალიზოთ, რა აღმოვაჩინეთ ამ კვირაში და რატომ არის ეს მნიშვნელოვანი.
| ეკოსისტემა | პაკეტი | თარიღი |
|---|---|---|
| npm | კონდუქტის უტილიტები: 2.95.0 | თებერვალი 27, 2026 |
| npm | კონდუქტის უტილიტები: 2.96.0 | თებერვალი 27, 2026 |
| npm | კონდუქტის უტილიტები: 2.97.0 | თებერვალი 27, 2026 |
| npm | კონდუქტის უტილიტები: 2.99.0 | თებერვალი 27, 2026 |
| npm | კონდუქტის უტილიტები: 2.98.0 | თებერვალი 27, 2026 |
| npm | კონდუქტის უტილიტები: 3.99.0 | თებერვალი 27, 2026 |
| npm | rncalendareventsemax:0.0.5 | Mar 02, 2026 |
| npm | examplereactnative76:0.0.8 | Mar 02, 2026 |
| npm | rncalendareventsemax:0.0.10 | Mar 02, 2026 |
| npm | launch-darkly-js:199.99.102 | Mar 03, 2026 |
| npm | launch-darkly-js:199.99.103 | Mar 03, 2026 |
| npm | კონსოლელოფი:1.3.0 | Mar 03, 2026 |
| npm | launch-darkly-js:199.99.106 | Mar 03, 2026 |
| npm | securefiles-common:1.0.3 | თებერვალი 28, 2026 |
| npm | nuget-task-common:1.0.4 | თებერვალი 28, 2026 |
| npm | woltpickerapp:40.6.2 | Mar 02, 2026 |
| npm | xrpl-dev-portal:1.0.3 | Mar 03, 2026 |
| პიპი | ISB:1.0.0 | Mar 04, 2026 |
| პიპი | ჩემი პროექტი-ბოლა:1.0.0 | Mar 03, 2026 |
| npm | ag-connect:1.0.0 | თებერვალი 28, 2026 |
| npm | ag-connect:1.0.1 | თებერვალი 28, 2026 |
| npm | ag-connect:1.1.0 | თებერვალი 28, 2026 |
| npm | ag-connect:1.2.0 | თებერვალი 28, 2026 |
| npm | ag-connect:1.3.0 | თებერვალი 28, 2026 |
| npm | ag-connect:1.3.1 | თებერვალი 28, 2026 |
| npm | naughty-package:1.0.2 | Mar 02, 2026 |
| npm | piyush_test_vadapav:1.0.1 | Mar 01, 2026 |
| npm | გამეორება-ci:1.0.0 | Mar 02, 2026 |
| npm | გამეორება-ci:1.0.1 | Mar 02, 2026 |
| npm | ng-vzbootstrap:1.0.3 | Mar 03, 2026 |
| npm | naughty-package:1.0.6 | Mar 02, 2026 |
| npm | pdfjs-დისტრიბუცია-v5:100.21.1 | Mar 03, 2026 |
| npm | pino-sdk:9.9.0 | Mar 04, 2026 |
| npm | aio-security-test-template-erk1ny:1.0.0 | Mar 04, 2026 |
| npm | pino-sdk-v2:9.9.0 | Mar 04, 2026 |
| npm | nf-კონსოლი:99.0.0 | Mar 04, 2026 |
| npm | nf-კონსოლი:99.0.1 | Mar 04, 2026 |
| npm | yaml-manifest-utils-mynarratorai:2.0.0 | Mar 05, 2026 |
| npm | yaml-manifest-utils-mynarratorai:4.0.0 | Mar 05, 2026 |
| npm | ექტო-მოდული: 99.0.0 | Mar 05, 2026 |
| npm | დენთის მოჩვენება: 9999.0.0 | Mar 05, 2026 |
| npm | სირენა-გოდება: 9999.0.0 | Mar 05, 2026 |
| npm | ect-472839:9999.0.0 | Mar 05, 2026 |
დაიცავით თქვენი ღია კოდის დამოკიდებულებები დაუცველობისა და მავნე კოდისგან
მინიმუმამდე დაიყვანეთ რისკები და დაიცავით თქვენი აპლიკაციები მავნე პაკეტებისგან Xygeni-ის მავნე პროგრამების ადრეული გამოვლენა. პრიორიტეტულად განსაზღვრეთ და მოაგვარეთ ყველაზე მნიშვნელოვანი დაუცველობები. ჩვენი ყოვლისმომცველი გადაწყვეტა გთავაზობთ თქვენი დამოკიდებულებების რეალურ დროში მონიტორინგს, რათა აღმოაჩინოთ და შეამციროთ საფრთხეები თქვენს პროგრამულ უზრუნველყოფაზე გავლენის მოხდენამდე.
ღია კოდის კომპონენტების მართვა თანამედროვე პროგრამული უზრუნველყოფის შემუშავების ლანდშაფტში გადამწყვეტი მნიშვნელობისაა მზარდი დაუცველობისა და მავნე კოდის საფრთხეების გამო. Xygeni-ს Open Source Security გადაწყვეტა სკანირებს და ბლოკავს მავნე პაკეტებს გამოქვეყნებისთანავე, რაც მნიშვნელოვნად ამცირებს თქვენს სისტემებში მავნე პროგრამებისა და დაუცველობების შეღწევის რისკს. ჩვენი ყოვლისმომცველი მონიტორინგი მოიცავს მრავალ საჯარო რეესტრს, რაც უზრუნველყოფს ყველა დამოკიდებულების უსაფრთხოებისა და მთლიანობის შემოწმებას. Xygeni აძლიერებს თქვენი გუნდის შესაძლებლობას, შეინარჩუნოს უსაფრთხო და საიმედო პროგრამული პროექტები კრიტიკული პრობლემების კონტექსტუალურად პრიორიტეტულობის მინიჭებით და გამარტივებული გამოსწორების პროცესების ხელშეწყობით.
Xygeni იყენებს მრავალშრიან ტექნიკას მავნე კოდის გავრცელების შეჩერების მიზნით. უპირველეს ყოვლისა, სტატიკური კოდის ანალიზი აფიქსირებს დაბინდვის ნიმუშებს, დაფარულ დატვირთვას და სკრიპტების ბოროტად გამოყენებას. გარდა ამისა, ქცევითი sandboxing აანალიზებს ინსტალაციას. hooks, გაშვების დროის ბრძანებები და მუდმივი ხრიკები. გარდა ამისა, მანქანური სწავლების აღმოჩენა ახდენს ნულოვანი დღის npm მავნე პროგრამების და pypi მავნე პროგრამების ვარიანტების იდენტიფიცირებას, რომლებიც ხელმოწერის სკანერებმა გამოტოვეს. და ბოლოს, ადრეული გაფრთხილების სისტემა რეალურ დროში აკონტროლებს საჯარო საცავებს, ამოწმებს აღმოჩენებს და დაუყოვნებლივ აცნობებს DevOps გუნდებს.
შედეგად, ეს კომბინაცია უზრუნველყოფს, რომ დეველოპერები მიიღებენ სწრაფ, ქმედით ინტელექტს, რომელიც პირდაპირ ინტეგრირებულია CI/CD workflows.
რატომ უნდა ადარდებდნენ დეველოპერები მავნე npm პაკეტებს
თანამედროვე საფრთხეები იშვიათად ელოდებიან გაშვების დროს. მაგალითად, მავნე npm პაკეტები ხშირად სრულდება ინსტალაციის დროს, ხოლო pypi მავნე პაკეტები მალავენ ტოკენების ექსფილტრაციას ან უკანა კარებს. თავდამსხმელები:
- მათი რეპლიკაციისთვის, გადააქციეთ GitHub-ის კერძო საცავები საჯაროდ.
- ამოიღეთ ავტორიზაციის მონაცემები და საიდუმლოებები დაშიფრული დატვირთვის გამოყენებით.
- გამოსასყიდი პროგრამული უზრუნველყოფის ან ბოტნეტების განსათავსებლად გამოიყენეთ დაბნეული JavaScript ჩამტვირთავები.
სინამდვილეში, მავნე ღია კოდის პაკეტების რაოდენობა ერთ წელიწადში 156%-ით გაიზარდა. შესაბამისად, ის გუნდები, რომლებიც მხოლოდ დაგვიანებულ არხებს ან საბაზისო სკანერებს ეყრდნობიან, ჩამორჩებიან.
რას აკონტროლებს ეს მავნე პროგრამის ანგარიში npm-სა და PyPI-ში
ეს დაიჯესტი წარმოადგენს ცენტრალურ კერას შემდეგი საკითხებისთვის:
- დადასტურებული მავნე npm პაკეტები
- დადასტურებული pypi მავნე პაკეტები
- მავნე კოდის ქცევაზე დაფუძნებული აღმოჩენა
- რეესტრის მიერ დადასტურებული ინციდენტები
- ყოველკვირეული და ყოველთვიური მავნე პროგრამების ანგარიშების შეჯამებები
- ყველა npm მავნე და pypi მავნე აღმოჩენის ისტორიული ცვლილებების ჟურნალი
სხვა სიტყვებით რომ ვთქვათ, ის ერთიან საცნობარო წერტილს წარმოადგენს. Xygeni-ს კვლევითი ჯგუფი ყოველკვირეულად აახლებს ამ გვერდს სრული ტექნიკური ანალიზისა და GitHub IOC-ების ბმულებით.
როგორ დავიცვათ თავი მავნე npm პაკეტებისა და PyPI მავნე პროგრამებისგან
ამ მზარდი რისკის გამოორგანიზაციებს ძლიერი დაცვა სჭირდებათ:
- მხოლოდ დაბლოკილი ფაილების ინსტალაციების აღსრულება (
npm ci) CI/CD. - გარდა ამისა, დამოკიდებულებების წინასწარი სკანირება Xygeni-ის ადრეული გაფრთხილების ძრავით ხდება.
- გარდა ამისა, ბლოკი ეფუძნება მავნე კოდის სიგნალებს Guardrails.
- გენერირება SBOMარაპირდაპირი დამოკიდებულებების კვალის დასადგენად და პოლიტიკის გამოსაყენებლად.
- უპირველეს ყოვლისა, მოამზადეთ დეველოპერები ორთოგრაფიული შეცდომების, დაბინდვის და საეჭვო ინსტალაციის სკრიპტების აღმოსაჩენად.
სცადეთ Xygeni-ს მავნე პროგრამების აღმოჩენის ინსტრუმენტები
Xygeni გთავაზობთ:
- მავნე კოდის, მათ შორის, უკანა კარების, ჯაშუშური პროგრამების და გამოსასყიდის პროგრამული უზრუნველყოფის რეალურ დროში აღმოჩენა.
- ძირითადი სკანერებისგან განსხვავებით, npm-ის ანალიზი, PyPI, Maven, NuGet, ლალის გემები, და სხვა.
- ავტომატური აწყობის დაბლოკვა, როდესაც მავნე პროგრამის ანგარიში რისკს აღმოაჩენს.
- ექსპლუატაბელობის შესახებ ინფორმაცია, შემნახველის რეპუტაციის შემოწმება და ანომალიების აღმოჩენა.






