សូមស្វាគមន៍មកកាន់ Xygeni Malicious Code Digest ខែសីហា។ ខែនេះ ក្រុមស្រាវជ្រាវសុវត្ថិភាពរបស់យើងបានបញ្ជាក់ពីកញ្ចប់ព្យាបាទចំនួន ៤០៧ នៅទូទាំង npm, PyPI និង OpenVSX (ទីផ្សារផ្នែកបន្ថែម VS Code) ដែលត្រូវបានតាមដាននៅទូទាំងសេចក្តីសង្ខេបប្រចាំសប្តាហ៍ចំនួនបួន។
ខែសីហាត្រូវបានកំណត់ដោយនិន្នាការរួមបញ្ចូលគ្នាចំនួនបី៖ យុទ្ធនាការក្លែងបន្លំជាបន្តបន្ទាប់ដែលផ្តោតលើបណ្ណាល័យប្រភពបើកចំហដ៏ពេញនិយមតែមួយដែលមានរយៈពេលយូរជាងការប៉ុនប៉ងដកចេញច្រើនដង; ចង្កោម "កំណែដូចគ្នា ថ្ងៃតែមួយ" ដែលសម្របសម្រួលនៅទូទាំងឈ្មោះកញ្ចប់រាប់សិបដែលមិនទាក់ទងគ្នា ស្នាមម្រាមដៃរបស់ប្រតិបត្តិករតែមួយដែលដំណើរការមុខជាច្រើនក្នុងពេលតែមួយ; និងការផ្លាស់ប្តូរឆ្ពោះទៅរកការឆ្លុះបញ្ចាំងឈ្មោះពិត និងគួរឱ្យទុកចិត្ត ពិធីការ DeFi ឧបករណ៍ប្រភពបើកចំហរបស់ Google និង enterprise កញ្ចប់ខាងក្នុង ជាជាងឈ្មោះសំរាមទូទៅ។
ក្នុងចំណោមយុទ្ធនាការគួរឱ្យកត់សម្គាល់បំផុតដែលបានកត់ត្រាទុកក្នុងខែនេះ៖
- ប៊ីលីដែលជាបណ្ណាល័យ WhatsApp Web API ប្រភពបើកចំហដ៏ពេញនិយមមួយ ត្រូវបានគេក្លែងបន្លំជាបន្តបន្ទាប់ក្នុងរយៈពេលបីសប្តាហ៍ដាច់ដោយឡែកពីគ្នា ក្រោមឈ្មោះក្លែងក្លាយបួនផ្សេងគ្នា (
@mrlegendbot/baileys,cloud-baileys,@vanzxy/baileys,ourin-baileys), ជាមួយcloud-baileysបានបោះពុម្ពឡើងវិញយ៉ាងហោចណាស់ប្រាំដងរវាងពាក់កណ្តាលនិងចុងខែសីហា។ - QuietPolyfill's យុទ្ធនាការដំណក់ទឹក npm ចំនួន 20 កញ្ចប់ដើមបានលេចចេញជាថ្មីក្រោមឈ្មោះរបស់វាផ្ទាល់
beaver-ui-drawer,accounts-timeline,accounts-final-form,bcore-bravo-eslint-configនិងអ្នកផ្សេងទៀត បានបញ្ជាក់នៅថ្ងៃទី 1-3 ខែសីហា។ - A រលកកញ្ចប់ជាង ២៥ វាយប្រហារ OpenVSX ក្នុងរយៈពេលតែមួយថ្ងៃ (ថ្ងៃទី 2 ខែសីហា) ដោយក្លែងបន្លំជាផ្នែកបន្ថែមអ្នកអភិវឌ្ឍន៍ពិតប្រាកដនៅទូទាំង ESLint, Rails, WordPress និងឧបករណ៍រាប់សិបផ្សេងទៀត។
- A ចង្កោម DeFi ចំនួន 17 កញ្ចប់ (ថ្ងៃទី ១១ ខែសីហា) បានក្លែងបន្លំខ្លួនជា Camelot, Aerodrome Finance, permit2 និងបណ្ណាល័យកិច្ចសន្យារបស់ OpenZeppelin ដែលទាំងអស់នេះត្រូវបានបោះពុម្ពផ្សាយជាគូកំណែដែលត្រូវគ្នាក្នុងរយៈពេលប៉ុន្មានម៉ោង។
- ចង្កោមដ៏គួរឱ្យចាប់អារម្មណ៍ (ថ្ងៃទី 13 ខែសីហា) ឧបករណ៍ប្រភពបើកចំហរបស់ Google ពិតប្រាកដដែលវាយអក្សរខុស:
gaarf,magika-js,bazeliskនិងការរត់មួយ*-webdriver-cliកញ្ចប់ចំនួន ២០ កញ្ចប់ជិះលើឈ្មោះឧបករណ៍ពិតប្រាកដក្នុងមួយថ្ងៃ។ - A កញ្ចប់ចំនួន ២១ ដែលក្លែងបន្លំជា Aleloដែលជាក្រុមហ៊ុនទូទាត់ប្រាក់របស់ប្រេស៊ីល (ថ្ងៃទី 14 ខែសីហា) រូបរាងនៃការប៉ុនប៉ងច្រឡំការពឹងផ្អែកដែលមានគោលដៅប្រឆាំងនឹងលំហឈ្មោះផ្ទៃក្នុងរបស់អង្គការមួយ។
- A ចង្កោមម៉ាកពាណិជ្ជកម្មអេឡិចត្រូនិកចំនួនប្រាំពីរកញ្ចប់ (ថ្ងៃទី 24 ខែសីហា) បានបោះពុម្ពផ្សាយក្រោមកំណែដូចគ្នា
99.0.1ក្នុងរយៈពេលថ្ងៃដដែល។ - កញ្ចប់ដែលមានប្រធានបទផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវបានកើតឡើងម្តងទៀតក្រោមអនុសញ្ញាដាក់ឈ្មោះផ្សេងៗគ្នាចំនួនប្រាំពេញមួយពាក់កណ្តាលខែចុងក្រោយ៖
totp-utils,secretkey-2fa,secretkey2fa,2fa-secretkeyនិងauth-otp.
គំរូកំណត់នៃខែសីហា៖ អ្នកវាយប្រហារកាន់តែច្រើនឡើងៗបានឆ្លុះបញ្ចាំងឈ្មោះដែលមានការជឿទុកចិត្ត ពិធីការពិតប្រាកដ ឧបករណ៍ពិតប្រាកដ អនុសញ្ញាកញ្ចប់ផ្ទៃក្នុងពិតប្រាកដ ជាជាងឈ្មោះបំពេញទូទៅ ហើយពួកគេធ្វើវាជាបណ្តើរៗក្នុងថ្ងៃតែមួយ ដែលបង្កើតឡើងដើម្បីផ្លាស់ទីលឿនជាងការពិនិត្យដោយដៃ។
ខាងក្រោមនេះជាការសង្ខេបអំពីអ្វីដែលយើងបានរកឃើញ។ អ្នកអាចមើលឃើញទិន្នន័យទាំងបួនសប្តាហ៍ដែលបានបង្ហាញលម្អិតពេញលេញនៅ សន្ទស្សន៍សង្ខេបកូដព្យាបាទ.
សប្តាហ៍ទី 4: កញ្ចប់ជាង 53 ត្រូវបានរកឃើញ
| ប្រព័ន្ធអេកូ | កញ្ចប់សមាជិក | បញ្ជាក់។ |
|---|---|---|
| ម៉ោងងង | @vanzxy/baileys:១.៤.២ | សីហា 22, 2026 |
| ម៉ោងងង | ឧបករណ៍ប្រើប្រាស់ totp:1.4.5 | សីហា 23, 2026 |
| ម៉ោងងង | សោសម្ងាត់ totp:1.5.1 | សីហា 23, 2026 |
| ម៉ោងងង | ទម្រង់វិក្កយបត្រ sm:99.0.1 | សីហា 24, 2026 |
| ម៉ោងងង | ការទូទាត់ sm: 99.0.1 | សីហា 24, 2026 |
| ម៉ោងងង | អូធីភីអនុញ្ញាត៖ ១.០.៥ | សីហា 24, 2026 |
| ម៉ោងងង | secretkey-2fa:1.0.1 | សីហា 24, 2026 |
| ភីភី | minecraft-ytreceiver:0.1.0 | សីហា 25, 2026 |
| ម៉ោងងង | cloud-baileys:១.១.៣៥ | សីហា 26, 2026 |
| ម៉ោងងង | zenntechinc-cli:1.6.6 | សីហា 26, 2026 |
| ម៉ោងងង | 2fa-secretkey:1.0.5 | សីហា 28, 2026 |
សប្តាហ៍ទី 3: កញ្ចប់ជាង 34 ត្រូវបានរកឃើញ
| ប្រព័ន្ធអេកូ | កញ្ចប់សមាជិក | បញ្ជាក់។ |
|---|---|---|
| ម៉ោងងង | twilio-hackerone-poc-afe6937c:1.0.0 | សីហា 15, 2026 |
| ម៉ោងងង | hunterone-build-probe-9210:1.0.0 | សីហា 15, 2026 |
| ម៉ោងងង | @mrlegendbot/baileys:១.២.៤ | សីហា 15, 2026 |
| ម៉ោងងង | @vanzxy/baileys:១.៤.២ | សីហា 16, 2026 |
| ម៉ោងងង | ourin-baileys:៩.០.១១ | សីហា 16, 2026 |
| ម៉ោងងង | cloud-baileys:១.១.៣៥ | សីហា 18, 2026 |
| ម៉ោងងង | ផ្នែកបូម-sdk-s:20.1.1 | សីហា 19, 2026 |
| ម៉ោងងង | កាបូន-ម៉ូណូរ៉េប៉ូ៖ ២០.១.១ | សីហា 19, 2026 |
| ម៉ោងងង | ជំនាញសប្បាយៗសម្រាប់បូម៖ ២០.១.១ | សីហា 19, 2026 |
| ម៉ោងងង | cloud-baileys:១.១.៣៥ | សីហា 20, 2026 |
សប្តាហ៍ទី 2: កញ្ចប់ជាង 114 ត្រូវបានរកឃើញ
| ប្រព័ន្ធអេកូ | កញ្ចប់សមាជិក | បញ្ជាក់។ |
|---|---|---|
| ម៉ោងងង | camelot-ammv2-core:1.0.0 | សីហា 11, 2026 |
| ម៉ោងងង | @aerodrome-finance/slipstream:1.0.0 | សីហា 11, 2026 |
| ម៉ោងងង | តុដេកសម្រាប់ខួង៖ ១.១.០ | សីហា 11, 2026 |
| ម៉ោងងង | អនុញ្ញាត២:១.០.០ | សីហា 11, 2026 |
| ម៉ោងងង | @openzeppelin-5/contracts:1.0.0 | សីហា 11, 2026 |
| ម៉ោងងង | ហ្គាហ្វ៖៣.២.១ | សីហា 13, 2026 |
| ម៉ោងងង | magika-js:៤.១.១ | សីហា 13, 2026 |
| ម៉ោងងង | bazelisk:1.0.0 | សីហា 13, 2026 |
| ម៉ោងងង | ម៉ាស៊ីនបម្រើ gemini-cli-a2a:1.0.0 | សីហា 13, 2026 |
| ម៉ោងងង | xbox-one-webdriver-cli:1.0.0 | សីហា 13, 2026 |
| ម៉ោងងង | @ឆ្នាំ១៧/n8n-nodes-helper-utils:១.០.៥ | សីហា 13, 2026 |
| ម៉ោងងង | @ឆ្នាំ២០/n8n-ណូដ-ឧបករណ៍ជំនួយ-អ៊ី:១.០.០ | សីហា 14, 2026 |
| ម៉ោងងង | @ឆ្នាំ២០/n8n-ណូដ-ឧបករណ៍ជំនួយ-h:១.០.០ | សីហា 13, 2026 |
| ម៉ោងងង | alelo-core: 99.0.0 | សីហា 14, 2026 |
| ម៉ោងងង | alelo-auth:99.0.0 | សីហា 14, 2026 |
| ម៉ោងងង | alelo-sdk:99.0.0 | សីហា 14, 2026 |
| ម៉ោងងង | alelo-payment: 99.0.0 | សីហា 14, 2026 |
| ម៉ោងងង | meualelo:99.0.0 | សីហា 14, 2026 |
សប្តាហ៍ទី 1: កញ្ចប់ជាង 206 ត្រូវបានរកឃើញ
ពី Baileys ដល់ DeFi៖ អ្វីដែលការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ខែសីហាបង្ហាញ
យុទ្ធនាការខាងលើមិនមែនជាករណីគែមទេ ឥឡូវនេះវាជាមូលដ្ឋានគ្រឹះ។ ការក្លែងបន្លំជាបន្តបន្ទាប់នៃបណ្ណាល័យដែលទុកចិត្តតែមួយ កំណែថ្ងៃតែមួយបានផ្ទុះឡើងពាសពេញឈ្មោះរាប់សិបដែលមើលទៅមិនទាក់ទងគ្នា ហើយអ្នកវាយប្រហារកំពុងឆ្លុះបញ្ចាំងពីពិធីការ DeFi ពិតប្រាកដ ឧបករណ៍ Google ពិតប្រាកដ និង... enterprise namespaces ជំនួសឱ្យសំរាមទូទៅ ទាំងអស់នោះកំពុងវាយប្រហារក្រុមពិតប្រាកដនៅក្នុងការពិត SDLCរៀងរាល់សប្តាហ៍ ជាញឹកញាប់ដោយគ្មានមនុស្សនៅក្នុងរង្វិលជុំរវាងការបោះពុម្ពផ្សាយ និងការដំឡើង។
ស៊ីហ្គេនី ការរកឃើញមេរោគ និង វេទិកាសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់ ផ្តល់ឱ្យអង្គការនូវភាពមើលឃើញដើម្បីចាប់យកការពឹងផ្អែកដែលមានគំនិតអាក្រក់មុនពេលពួកគេប្រតិបត្តិលើម៉ាស៊ីនអ្នកអភិវឌ្ឍន៍ ចូលទៅក្នុងប្រព័ន្ធសាងសង់ ឬឈានដល់ផលិតកម្ម។ ការគ្របដណ្តប់គ្របដណ្តប់ npm, PyPI, OpenVSX និងលើសពីនេះ ការត្រួតពិនិត្យសម្រាប់គំរូបោះពុម្ពផ្សាយគួរឱ្យសង្ស័យ ការរំលោភបំពានលើលំហឈ្មោះ typosquatting និងបច្ចេកទេសវាយប្រហារ AI-native នៅពេលដែលពួកវាលេចឡើង។
រាល់ការរកឃើញនីមួយៗត្រូវបានផ្តល់អាទិភាពដោយស្វ័យប្រវត្តិតាមរយៈការកេងប្រវ័ញ្ច លទ្ធភាពទៅដល់ និងផលប៉ះពាល់អាជីវកម្ម ដូច្នេះក្រុមរបស់អ្នកផ្តោតលើអ្វីដែលពិតជាត្រូវការជួសជុល មិនមែនសំឡេងរំខាននោះទេ។
ស្វែងយល់ពីកញ្ចប់ និងយុទ្ធនាការព្យាបាទនីមួយៗដែលត្រូវបានផ្ទៀងផ្ទាត់ដោយក្រុមសន្តិសុខ Xygeni នៅក្នុង សេចក្តីសង្ខេបកូដព្យាបាទ.
រក្សាសុវត្ថិភាព។ រក្សាល្បឿនលឿន។ រក្សាការគ្រប់គ្រងជាមួយ Xygeni។







