សេចក្តីសង្ខេបកូដព្យាបាទ - ខែមេសា

សេចក្តីសង្ខេបប្រចាំខែរបស់ Malicious Code Digest៖ ខែមេសា

សូមស្វាគមន៍មកកាន់ការបោះពុម្ពចុងក្រោយបំផុតនៃ សេចក្តីសង្ខេបកូដព្យាបាទ Xygeni (បោះពុម្ពប្រចាំខែ)ជាថ្មីម្តងទៀត ក្រុមសន្តិសុខរបស់យើងបានវិភាគទូរមាត្រកញ្ចប់ពិតប្រាកដនៅទូទាំងបញ្ជីឈ្មោះសាធារណៈ ដើម្បីកំណត់អត្តសញ្ញាណអ្វីដែលម៉ាស៊ីនស្កេនបែបប្រពៃណីតែងតែមើលរំលង៖ កូដព្យាបាទត្រូវបានរចនាឡើងដើម្បីលាយចូលទៅក្នុងលំហូរការងាររបស់អ្នកអភិវឌ្ឍន៍ដែលគួរឱ្យទុកចិត្ត.

ក្នុងរយៈពេលប៉ុន្មានសប្តាហ៍កន្លងមកនេះ យើងបានបញ្ជាក់ កញ្ចប់ព្យាបាទជាង 260ជាចម្បងឆ្លងកាត់ ម៉ោងងងជាមួយនឹងករណីបន្ថែមដែលប៉ះពាល់ដល់ PyPI, VS Code, OpenVSX និង Composerទោះជាយ៉ាងណាក៏ដោយ ខែនេះមិនត្រឹមតែនិយាយអំពីបរិមាណប៉ុណ្ណោះទេ។

ក្រុមស្រាវជ្រាវរបស់យើងបានធ្វើ ការវិភាគស៊ីជម្រៅទៅលើការគំរាមកំហែងដែលមានផលប៉ះពាល់ខ្ពស់រួមមាន:

រលកមេរោគដដែលៗដែលបង្កើតឡើងជុំវិញ ឧបករណ៍ខាងក្នុងក្លែងក្លាយ, កញ្ចប់​ដែល​មាន​ប្រធានបទ AI, ម៉ូឌុលទូទាត់ និងទូទាត់ប្រាក់, អតិថិជនវិភាគ, សមាសធាតុផ្នែកខាងមុខ, ឧបករណ៍ប្រើប្រាស់របស់អ្នកអភិវឌ្ឍន៍, Kubernetes និងឧបករណ៍ Cloud, ផ្នែកបន្ថែម VS Code និង OpenVSXនិងកំណែដដែលៗផ្ទុះឡើងនៅក្រោមកញ្ចប់គ្រួសារដូចគ្នា។

ក្រុមបោះពុម្ពផ្សាយព្យាបាទដែលសម្របសម្រួលគ្នារំលោភបំពាន គំរូដាក់ឈ្មោះដូចម៉ាកដែលគួរឱ្យទុកចិត្ត, enterprise- ឈ្មោះកញ្ចប់ដែលប្រឈមមុខ, មូលដ្ឋានគ្រឹះ UI, SDK បណ្ដាញ, កម្មវិធីរុករកសមាសធាតុនិង ចន្លោះឈ្មោះរចនាប័ទ្មខាងក្នុង រចនាឡើងដើម្បីលាយបញ្ចូលគ្នាទៅក្នុងការផ្តល់កម្មវិធីពិតប្រាកដ pipelines.

ទាំងនេះមិនមែនសាមញ្ញទេ ការប៉ុនប៉ងវាយអក្សរខុសពួកគេពាក់ព័ន្ធ គំរូនៃការរំលោភបំពានលើលិខិតសម្គាល់, ការរៀបចំខ្សែសង្វាក់ផ្គត់ផ្គង់, ការរំលោភបំពានលើលំហឈ្មោះម្តងហើយម្តងទៀតនិង រលកបោះពុម្ពផ្សាយព្យាបាទ រចនាឡើងដើម្បីជះឥទ្ធិពលដល់ការពិត CI/CD pipelines និង បរិស្ថានផលិតកម្ម.

ក្រៅពីការស៊ើបអង្កេតទាំងនេះ រលកថ្មីៗបានបន្តបង្ហាញ ការបោះពុម្ពផ្សាយដែលជំរុញដោយស្វ័យប្រវត្តិកម្ម, អតិផរណាកំណែឈ្លានពាន, គំរូក្លែងបន្លំឧបករណ៍ខាងក្នុងនិង ការដាក់ជាក្រុមកញ្ចប់ឆ្លងកាត់ឈ្មោះដែលពាក់ព័ន្ធរួមជាមួយនឹងយុទ្ធសាស្ត្របុរាណដូចជា ការវាយអក្សរ, ភាពច្របូកច្របល់នៃការពឹងផ្អែកនិង ការទាញយកទិន្នន័យគោលបំណងនៅតែស្ថិតស្ថេរ៖ រំលង​ការជឿទុកចិត្ត​តាម​វិធីសាស្ត្រ​ស្ទីល​ និង​ធ្វើ​ឲ្យ​ប្រព័ន្ធ​អ្នកអភិវឌ្ឍន៍​រង​ការ​ប៉ះពាល់​ដោយ​ស្ងាត់ៗ​មុន​ពេល​រកឃើញ.

ការអាប់ដេតប្រចាំខែនេះគឺជាផ្នែកមួយនៃការបន្តរបស់យើង របាយការណ៍មេរោគ, កន្លែងដែលយើងបោះពុម្ពផ្សាយ ការរកឃើញដែលបានផ្ទៀងផ្ទាត់, បញ្ជាក់ ការគំរាមកំហែងដែលកំពុងកើតមាន, និងផ្តល់ បញ្ញាដែលអាចធ្វើសកម្មភាពបាន។ ជួយ ក្រុម DevSecOps នៅ​ខាង​មុខ ហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់.

សម្រាប់បរិបទពេញលេញនៃកញ្ចប់ព្យាបាទនីមួយៗដែលត្រូវបានវិភាគក្នុងខែនេះ សូមស្វែងយល់ពីខ្លឹមសារពេញលេញ សេចក្តីសង្ខេបកូដព្យាបាទ.

សប្តាហ៍ទី 4: កញ្ចប់ជាង 100 ត្រូវបានរកឃើញ

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកកាលបរិច្ឆេទ
ម៉ោងងងpa-សម្គាល់៖ 99.1.10មេសា 27, 2026
ភីភីភាពឆបគ្នានៃទីតាំង moonbit៖ ០.២.៣មេសា 27, 2026
ម៉ោងងង@alfa.life.mapp/app.web:99.0.13មេសា 27, 2026
ម៉ោងងង@sbt_gitverse/analytics-client:99.0.1មេសា 27, 2026
ម៉ោងងង@frengki0707/google-cloud-clone:1.33.1មេសា 27, 2026
ម៉ោងងង@alfa.life.mapp/app.web:99.0.14មេសា 27, 2026
ម៉ោងងង@tochka-ui/foundation:99.0.2មេសា 27, 2026
អូផិនវីអេសអ៊ិចarcane-spark/ubel:0.1.0មេសា 28, 2026
ម៉ោងងង@2011-08-19/n:99.9.9មេសា 28, 2026
ម៉ោងងង@frengki0707/google-cloud-clone:1.38.0មេសា 27, 2026

សប្តាហ៍ទី 3: កញ្ចប់ជាង 45 ត្រូវបានរកឃើញ

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកកាលបរិច្ឆេទ
ម៉ោងងងsn3akysnak3-test:1.1.1មេសា 17, 2026
ម៉ោងងងការរកឃើញវត្ថុ contrib-yolo របស់ node-red:៩.១.១២មេសា 17, 2026
ម៉ោងងងការរកឃើញវត្ថុ contrib-yolo របស់ node-red:៩.១.១២មេសា 17, 2026
vscodeវង់ភ្លេងសរសេរកូដ ptah: ០.២.១៨មេសា 17, 2026
ភីភីdeathstar-ai:0.19.9មេសា 17, 2026
ម៉ោងងងwazir-xlocaletstnpm:៩.៩.២មេសា 20, 2026
ភីភីឈ្មោះកញ្ចប់មិនមែនចៃដន្យ៖ ០.១.១២មេសា 20, 2026
ម៉ោងងងpocbitbarrontest:1.0.0មេសា 20, 2026
ម៉ោងងងac-sasskit-internal:100.0.12មេសា 21, 2026
ម៉ោងងងកម្មវិធីនិពន្ធ sy-v3:8.0.0មេសា 19, 2026

សប្តាហ៍ទី 2: កញ្ចប់ជាង 50 ត្រូវបានរកឃើញ

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកកាលបរិច្ឆេទ
ម៉ោងងងadmin0911:1.0.23មេសា 14, 2026
ម៉ោងងងadmin0911:1.0.47មេសា 14, 2026
ម៉ោងងងadmin0911:1.0.59មេសា 14, 2026
ម៉ោងងង@searchos/bot-proxy:0.1.4មេសា 10, 2026
ម៉ោងងងBaidu-ti: 1.0.0មេសា 10, 2026
អូផិនវីអេសអ៊ិចរ៉ាជឌីបចន្ទដ្រា/វិសាលគម-រចនា-ថូខឹន-សម្រាប់-vscode:០.០.៤មេសា 11, 2026
អូផិនវីអេសអ៊ិចរ៉ាជឌីបចន្ទដ្រា/វិសាលគម-រចនា-ថូខឹន-សម្រាប់-vscode:០.០.៤មេសា 11, 2026
អូផិនវីអេសអ៊ិចរ៉ាជឌីបចន្ទដ្រា/វិសាលគម-រចនា-ថូខឹន-សម្រាប់-vscode:០.០.៤មេសា 11, 2026
ម៉ោងងង@genoma-ui/components:99.99.2មេសា 11, 2026
ម៉ោងងងpaysafe-payments-sdk-common:99.0.0មេសា 13, 2026

សប្តាហ៍ទី 1: កញ្ចប់ជាង 45 ត្រូវបានរកឃើញ

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកកាលបរិច្ឆេទ
ម៉ោងងងstrapi-plugin-finseven:៣.៦.៨មេសា 08, 2026
ម៉ោងងងរ៉ូមី-បូត៖០.១.៥មេសា 03, 2026
ម៉ោងងងរ៉ូមី-បូត៖០.១.៥មេសា 03, 2026
ម៉ោងងងការបកប្រែតែមួយដង៖ ៩៩.០.០មេសា 03, 2026
ម៉ោងងងទិន្នន័យ okx:9999.1.0មេសា 03, 2026
ម៉ោងងងokxglobal:9999.1.0មេសា 03, 2026
ម៉ោងងងជំនួយការ env-serverless: ១.០.៦មេសា 03, 2026
ម៉ោងងងជំនួយការ env-serverless: ១.០.៦មេសា 03, 2026
ម៉ោងងងជំនួយការ env-serverless: ១.០.៦មេសា 03, 2026
ម៉ោងងងcoviu-client:9.9.9មេសា 04, 2026

ការពារការពឹងផ្អែកប្រភពបើកចំហរបស់អ្នកពីភាពងាយរងគ្រោះ និងកូដព្យាបាទ

មេរោគ​កុំព្យូទ័រ​មិនមែន​គ្រាន់តែ​ជា​ហានិភ័យ​ទ្រឹស្តី​ទៀត​ទេ វា​កំពុង​លាក់ខ្លួន​នៅក្នុង​កញ្ចប់​សាធារណៈ​រួចហើយ។ ការរកឃើញមេរោគដំបូងរបស់ Xygeniអ្នកអាចកាត់បន្ថយការប៉ះពាល់ដោយចាប់បានការគំរាមកំហែង ដរាបណាពួកវាត្រូវបានបោះពុម្ពផ្សាយមុនពេលពួកគេទៅដល់អ្នក pipeline.

ម៉ាស៊ីនស្កេន និងកំណត់អាទិភាពពេលវេលាជាក់ស្តែងរបស់យើងតាមដានជាបន្តបន្ទាប់នូវការចុះឈ្មោះសាធារណៈដូចជា npm និង PyPI។ កញ្ចប់ព្យាបាទត្រូវបានរារាំង ដាក់ទង់ និងចាត់ថ្នាក់ដោយផ្អែកលើផលប៉ះពាល់ ដូច្នេះអ្នកដឹងច្បាស់ពីអ្វីដែលត្រូវជួសជុល និងពេលណា។ មិនថាវាជាការវាយអក្សរខុស ការភាន់ច្រឡំនៃការពឹងផ្អែក ឬការលួចព័ត៌មានសម្ងាត់ទេ យើងជួយក្រុមរបស់អ្នកឱ្យឈានមុខគេ។

ប្រសិនបើអ្នកចង់ឃើញការរកឃើញពេញលេញប្រចាំសប្តាហ៍ និងប្រចាំខែ សូមពិនិត្យមើលព័ត៌មានពេញលេញ សេចក្តីសង្ខេបកូដព្យាបាទ.

រក្សាសុវត្ថិភាព។ រក្សាល្បឿនលឿន។ រក្សាការគ្រប់គ្រងជាមួយ Xygeni។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni