សេចក្តីសង្ខេបនៃ Malicious Code Digest ខែសីហា

សេចក្តីសង្ខេបប្រចាំខែរបស់ Malicious Code Digest៖ ខែសីហា

សូមស្វាគមន៍មកកាន់ Xygeni Malicious Code Digest ខែសីហា។ ខែនេះ ក្រុមស្រាវជ្រាវសុវត្ថិភាពរបស់យើងបានបញ្ជាក់ពីកញ្ចប់ព្យាបាទចំនួន ៤០៧ នៅទូទាំង npm, PyPI និង OpenVSX (ទីផ្សារផ្នែកបន្ថែម VS Code) ដែលត្រូវបានតាមដាននៅទូទាំងសេចក្តីសង្ខេបប្រចាំសប្តាហ៍ចំនួនបួន។

ខែសីហាត្រូវបានកំណត់ដោយនិន្នាការរួមបញ្ចូលគ្នាចំនួនបី៖ យុទ្ធនាការក្លែងបន្លំជាបន្តបន្ទាប់ដែលផ្តោតលើបណ្ណាល័យប្រភពបើកចំហដ៏ពេញនិយមតែមួយដែលមានរយៈពេលយូរជាងការប៉ុនប៉ងដកចេញច្រើនដង; ចង្កោម "កំណែដូចគ្នា ថ្ងៃតែមួយ" ដែលសម្របសម្រួលនៅទូទាំងឈ្មោះកញ្ចប់រាប់សិបដែលមិនទាក់ទងគ្នា ស្នាមម្រាមដៃរបស់ប្រតិបត្តិករតែមួយដែលដំណើរការមុខជាច្រើនក្នុងពេលតែមួយ; និងការផ្លាស់ប្តូរឆ្ពោះទៅរកការឆ្លុះបញ្ចាំងឈ្មោះពិត និងគួរឱ្យទុកចិត្ត ពិធីការ DeFi ឧបករណ៍ប្រភពបើកចំហរបស់ Google និង enterprise កញ្ចប់ខាងក្នុង ជាជាងឈ្មោះសំរាមទូទៅ។

ក្នុងចំណោមយុទ្ធនាការគួរឱ្យកត់សម្គាល់បំផុតដែលបានកត់ត្រាទុកក្នុងខែនេះ៖

  • ប៊ីលីដែលជាបណ្ណាល័យ WhatsApp Web API ប្រភពបើកចំហដ៏ពេញនិយមមួយ ត្រូវបានគេក្លែងបន្លំជាបន្តបន្ទាប់ក្នុងរយៈពេលបីសប្តាហ៍ដាច់ដោយឡែកពីគ្នា ក្រោមឈ្មោះក្លែងក្លាយបួនផ្សេងគ្នា (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys), ជាមួយ cloud-baileys បានបោះពុម្ពឡើងវិញយ៉ាងហោចណាស់ប្រាំដងរវាងពាក់កណ្តាលនិងចុងខែសីហា។
  • QuietPolyfill's យុទ្ធនាការដំណក់ទឹក npm ចំនួន 20 កញ្ចប់ដើមបានលេចចេញជាថ្មីក្រោមឈ្មោះរបស់វាផ្ទាល់ beaver-ui-drawer, accounts-timeline, accounts-final-form, bcore-bravo-eslint-configនិងអ្នកផ្សេងទៀត បានបញ្ជាក់នៅថ្ងៃទី 1-3 ខែសីហា។
  • A រលកកញ្ចប់ជាង ២៥ វាយប្រហារ OpenVSX ក្នុងរយៈពេលតែមួយថ្ងៃ (ថ្ងៃទី 2 ខែសីហា) ដោយក្លែងបន្លំជាផ្នែកបន្ថែមអ្នកអភិវឌ្ឍន៍ពិតប្រាកដនៅទូទាំង ESLint, Rails, WordPress និងឧបករណ៍រាប់សិបផ្សេងទៀត។
  • A ចង្កោម DeFi ចំនួន 17 កញ្ចប់ (ថ្ងៃទី ១១ ខែសីហា) បានក្លែងបន្លំខ្លួនជា Camelot, Aerodrome Finance, permit2 និងបណ្ណាល័យកិច្ចសន្យារបស់ OpenZeppelin ដែលទាំងអស់នេះត្រូវបានបោះពុម្ពផ្សាយជាគូកំណែដែលត្រូវគ្នាក្នុងរយៈពេលប៉ុន្មានម៉ោង។
  • ចង្កោមដ៏គួរឱ្យចាប់អារម្មណ៍ (ថ្ងៃទី 13 ខែសីហា) ឧបករណ៍ប្រភពបើកចំហរបស់ Google ពិតប្រាកដដែលវាយអក្សរខុស: gaarf, magika-js, bazeliskនិង​ការ​រត់​មួយ *-webdriver-cli កញ្ចប់ចំនួន ២០ កញ្ចប់ជិះលើឈ្មោះឧបករណ៍ពិតប្រាកដក្នុងមួយថ្ងៃ។
  • A កញ្ចប់ចំនួន ២១ ដែលក្លែងបន្លំជា Aleloដែលជាក្រុមហ៊ុនទូទាត់ប្រាក់របស់ប្រេស៊ីល (ថ្ងៃទី 14 ខែសីហា) រូបរាងនៃការប៉ុនប៉ងច្រឡំការពឹងផ្អែកដែលមានគោលដៅប្រឆាំងនឹងលំហឈ្មោះផ្ទៃក្នុងរបស់អង្គការមួយ។
  • A ចង្កោម​ម៉ាក​ពាណិជ្ជកម្ម​អេឡិចត្រូនិក​ចំនួន​ប្រាំពីរ​កញ្ចប់ (ថ្ងៃទី 24 ខែសីហា) បានបោះពុម្ពផ្សាយក្រោមកំណែដូចគ្នា 99.0.1 ក្នុងរយៈពេលថ្ងៃដដែល។
  • កញ្ចប់ដែលមានប្រធានបទផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវបានកើតឡើងម្តងទៀតក្រោមអនុសញ្ញាដាក់ឈ្មោះផ្សេងៗគ្នាចំនួនប្រាំពេញមួយពាក់កណ្តាលខែចុងក្រោយ៖ totp-utils, secretkey-2fa, secretkey2fa, 2fa-secretkeyនិង auth-otp.

គំរូកំណត់នៃខែសីហា៖ អ្នកវាយប្រហារកាន់តែច្រើនឡើងៗបានឆ្លុះបញ្ចាំងឈ្មោះដែលមានការជឿទុកចិត្ត ពិធីការពិតប្រាកដ ឧបករណ៍ពិតប្រាកដ អនុសញ្ញាកញ្ចប់ផ្ទៃក្នុងពិតប្រាកដ ជាជាងឈ្មោះបំពេញទូទៅ ហើយពួកគេធ្វើវាជាបណ្តើរៗក្នុងថ្ងៃតែមួយ ដែលបង្កើតឡើងដើម្បីផ្លាស់ទីលឿនជាងការពិនិត្យដោយដៃ។

ខាងក្រោមនេះជាការសង្ខេបអំពីអ្វីដែលយើងបានរកឃើញ។ អ្នកអាចមើលឃើញទិន្នន័យទាំងបួនសប្តាហ៍ដែលបានបង្ហាញលម្អិតពេញលេញនៅ សន្ទស្សន៍​សង្ខេប​កូដ​ព្យាបាទ.

សប្តាហ៍ទី 4: កញ្ចប់ជាង 53 ត្រូវបានរកឃើញ

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកបញ្ជាក់។
ម៉ោងងង@vanzxy/baileys:១.៤.២សីហា 22, 2026
ម៉ោងងងឧបករណ៍ប្រើប្រាស់ totp:1.4.5សីហា 23, 2026
ម៉ោងងងសោសម្ងាត់ totp:1.5.1សីហា 23, 2026
ម៉ោងងងទម្រង់​វិក្កយបត្រ sm:99.0.1សីហា 24, 2026
ម៉ោងងងការទូទាត់ sm: 99.0.1សីហា 24, 2026
ម៉ោងងងអូធីភី​អនុញ្ញាត៖ ១.០.៥សីហា 24, 2026
ម៉ោងងងsecretkey-2fa:1.0.1សីហា 24, 2026
ភីភីminecraft-ytreceiver:0.1.0សីហា 25, 2026
ម៉ោងងងcloud-baileys:១.១.៣៥សីហា 26, 2026
ម៉ោងងងzenntechinc-cli:1.6.6សីហា 26, 2026
ម៉ោងងង2fa-secretkey:1.0.5សីហា 28, 2026

សប្តាហ៍ទី 3: កញ្ចប់ជាង 34 ត្រូវបានរកឃើញ

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកបញ្ជាក់។
ម៉ោងងងtwilio-hackerone-poc-afe6937c:1.0.0សីហា 15, 2026
ម៉ោងងងhunterone-build-probe-9210:1.0.0សីហា 15, 2026
ម៉ោងងង@mrlegendbot/baileys:១.២.៤សីហា 15, 2026
ម៉ោងងង@vanzxy/baileys:១.៤.២សីហា 16, 2026
ម៉ោងងងourin-baileys:៩.០.១១សីហា 16, 2026
ម៉ោងងងcloud-baileys:១.១.៣៥សីហា 18, 2026
ម៉ោងងងផ្នែក​បូម-sdk-s:20.1.1សីហា 19, 2026
ម៉ោងងងកាបូន-ម៉ូណូរ៉េប៉ូ៖ ២០.១.១សីហា 19, 2026
ម៉ោងងងជំនាញ​សប្បាយៗ​សម្រាប់​បូម​៖ ២០.១.១សីហា 19, 2026
ម៉ោងងងcloud-baileys:១.១.៣៥សីហា 20, 2026

សប្តាហ៍ទី 2: កញ្ចប់ជាង 114 ត្រូវបានរកឃើញ

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកបញ្ជាក់។
ម៉ោងងងcamelot-ammv2-core:1.0.0សីហា 11, 2026
ម៉ោងងង@aerodrome-finance/slipstream:1.0.0សីហា 11, 2026
ម៉ោងងងតុដេក​សម្រាប់​ខួង​៖ ១.១.០សីហា 11, 2026
ម៉ោងងងអនុញ្ញាត២:១.០.០សីហា 11, 2026
ម៉ោងងង@openzeppelin-5/contracts:1.0.0សីហា 11, 2026
ម៉ោងងងហ្គាហ្វ៖៣.២.១សីហា 13, 2026
ម៉ោងងងmagika-js:៤.១.១សីហា 13, 2026
ម៉ោងងងbazelisk:1.0.0សីហា 13, 2026
ម៉ោងងងម៉ាស៊ីនបម្រើ gemini-cli-a2a:1.0.0សីហា 13, 2026
ម៉ោងងងxbox-one-webdriver-cli:1.0.0សីហា 13, 2026
ម៉ោងងង@ឆ្នាំ១៧/n8n-nodes-helper-utils:១.០.៥សីហា 13, 2026
ម៉ោងងង@ឆ្នាំ២០/n8n-ណូដ-ឧបករណ៍ជំនួយ-អ៊ី:១.០.០សីហា 14, 2026
ម៉ោងងង@ឆ្នាំ២០/n8n-ណូដ-ឧបករណ៍ជំនួយ-h:១.០.០សីហា 13, 2026
ម៉ោងងងalelo-core: 99.0.0សីហា 14, 2026
ម៉ោងងងalelo-auth:99.0.0សីហា 14, 2026
ម៉ោងងងalelo-sdk:99.0.0សីហា 14, 2026
ម៉ោងងងalelo-payment: 99.0.0សីហា 14, 2026
ម៉ោងងងmeualelo:99.0.0សីហា 14, 2026

សប្តាហ៍ទី 1: កញ្ចប់ជាង 206 ត្រូវបានរកឃើញ

ប្រព័ន្ធអេកូកញ្ចប់សមាជិកបញ្ជាក់។
ម៉ោងងងa.poltoradnev-package-c:6.1.12សីហា 01, 2026
ម៉ោងងងbeaver-ui-drawer:11.3.5សីហា 01, 2026
ម៉ោងងងarbocrate-sla-prober-arbocrate-sla-prober-core:7.5.9សីហា 01, 2026
ម៉ោងងងតារាងពេលវេលាគណនី៖ ៩.៦.១២សីហា 01, 2026
ម៉ោងងងទម្រង់បែបបទចុងក្រោយនៃគណនី៖ ៩.៩.១២សីហា 03, 2026
ម៉ោងងងស្ថានភាពផ្ទុកគណនី៖ ៨.៩.៦សីហា 03, 2026
អូផិនវីអេសអ៊ិចbdaeumer/vscode-eslint:0.0.1សីហា 02, 2026
អូផិនវីអេសអ៊ិចdavidpallinder/rails-test-runner:0.0.1សីហា 02, 2026
អូផិនវីអេសអ៊ិចwordpresstools/wordpress:០.០.១សីហា 02, 2026
អូផិនវីអេសអ៊ិចflutterando/flutter-mobx:0.0.1សីហា 02, 2026
អូផិនវីអេសអ៊ិចchavyleung/vscode-pnpm-verlens:0.0.1សីហា 02, 2026
ភីភីlaunchdarkly-ai-server-sdk:១.៩.៩សីហា 05, 2026
ម៉ោងងងpython-bitcoinlib:1.0.0សីហា 05, 2026
ម៉ោងងងបណ្ណាល័យសៀវភៅបញ្ជី៖ ១.០.១សីហា 05, 2026
ម៉ោងងងtrezor-lib:1.0.0សីហា 05, 2026
ម៉ោងងងhwi-lib:1.0.0សីហា 05, 2026
ម៉ោងងងពិធីការ ckcc: 1.0.0សីហា 05, 2026
ម៉ោងងងbip32-js:1.0.0សីហា 05, 2026
ម៉ោងងងឧបករណ៍ជំនួយ​សម្រាប់​ជំនួយ​ការចងចាំ៖ ១.០.០សីហា 05, 2026
ម៉ោងងងអេធើរ-លីប៖១.០.២សីហា 05, 2026
ម៉ោងងងឧបករណ៍ប្រើប្រាស់ចុះហត្ថលេខា ethereum:1.0.0សីហា 05, 2026
ម៉ោងងង@servicetitan/dte-unlayer:0.150.5សីហា 06, 2026
ម៉ោងងងwormgpt-cli:1.0.8សីហា 07, 2026
ម៉ោងងងgpt-terminal-cli:1.0.0សីហា 07, 2026

ពី Baileys ដល់ DeFi៖ អ្វីដែលការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ខែសីហាបង្ហាញ

យុទ្ធនាការខាងលើមិនមែនជាករណីគែមទេ ឥឡូវនេះវាជាមូលដ្ឋានគ្រឹះ។ ការក្លែងបន្លំជាបន្តបន្ទាប់នៃបណ្ណាល័យដែលទុកចិត្តតែមួយ កំណែថ្ងៃតែមួយបានផ្ទុះឡើងពាសពេញឈ្មោះរាប់សិបដែលមើលទៅមិនទាក់ទងគ្នា ហើយអ្នកវាយប្រហារកំពុងឆ្លុះបញ្ចាំងពីពិធីការ DeFi ពិតប្រាកដ ឧបករណ៍ Google ពិតប្រាកដ និង... enterprise namespaces ជំនួសឱ្យសំរាមទូទៅ ទាំងអស់នោះកំពុងវាយប្រហារក្រុមពិតប្រាកដនៅក្នុងការពិត SDLCរៀងរាល់សប្តាហ៍ ជាញឹកញាប់ដោយគ្មានមនុស្សនៅក្នុងរង្វិលជុំរវាងការបោះពុម្ពផ្សាយ និងការដំឡើង។

ស៊ីហ្គេនី ការរកឃើញមេរោគ និង វេទិកាសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់ ផ្តល់ឱ្យអង្គការនូវភាពមើលឃើញដើម្បីចាប់យកការពឹងផ្អែកដែលមានគំនិតអាក្រក់មុនពេលពួកគេប្រតិបត្តិលើម៉ាស៊ីនអ្នកអភិវឌ្ឍន៍ ចូលទៅក្នុងប្រព័ន្ធសាងសង់ ឬឈានដល់ផលិតកម្ម។ ការគ្របដណ្តប់គ្របដណ្តប់ npm, PyPI, OpenVSX និងលើសពីនេះ ការត្រួតពិនិត្យសម្រាប់គំរូបោះពុម្ពផ្សាយគួរឱ្យសង្ស័យ ការរំលោភបំពានលើលំហឈ្មោះ typosquatting និងបច្ចេកទេសវាយប្រហារ AI-native នៅពេលដែលពួកវាលេចឡើង។

រាល់ការរកឃើញនីមួយៗត្រូវបានផ្តល់អាទិភាពដោយស្វ័យប្រវត្តិតាមរយៈការកេងប្រវ័ញ្ច លទ្ធភាពទៅដល់ និងផលប៉ះពាល់អាជីវកម្ម ដូច្នេះក្រុមរបស់អ្នកផ្តោតលើអ្វីដែលពិតជាត្រូវការជួសជុល មិនមែនសំឡេងរំខាននោះទេ។

ស្វែងយល់ពីកញ្ចប់ និងយុទ្ធនាការព្យាបាទនីមួយៗដែលត្រូវបានផ្ទៀងផ្ទាត់ដោយក្រុមសន្តិសុខ Xygeni នៅក្នុង សេចក្តីសង្ខេបកូដព្យាបាទ.

រក្សាសុវត្ថិភាព។ រក្សាល្បឿនលឿន។ រក្សាការគ្រប់គ្រងជាមួយ Xygeni។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni