មេរោគ Npm ថ្ងៃនេះ បន្តវិវត្តន៍ ដោយអ្នកវាយប្រហារបោះពុម្ពផ្សាយ កូដព្យាបាទ, កញ្ចប់ npm ព្យាបាទនិង កញ្ចប់ព្យាបាទ PyPI ត្រូវបានរចនាឡើងដើម្បីកំណត់គោលដៅដំណើរការការងារអភិវឌ្ឍន៍ CI/CD pipelinesនិងប្រព័ន្ធអេកូឡូស៊ីប្រភពបើកចំហ។ សេចក្តីសង្ខេបកូដព្យាបាទ គឺជារបាយការណ៍ស្រាវជ្រាវដែលកំពុងដំណើរការរបស់ Xygeni ដែលតាមដាន និងផ្ទៀងផ្ទាត់កញ្ចប់ព្យាបាទពិតប្រាកដនៅទូទាំង ម៉ោងងង, ភីភីអាយ។, កូដ VSនិង OpenVSXរួមទាំងទ្វារក្រោយដែលបានបញ្ជាក់ កម្មវិធីលួចទិន្នន័យ បន្ទុកទិន្នន័យលួចយកព័ត៌មានសម្ងាត់ និងយុទ្ធនាការមេរោគពហុកំណែដោយស្វ័យប្រវត្តិ។
ក្រុមស្រាវជ្រាវរបស់យើងធ្វើបច្ចុប្បន្នភាពទំព័រនេះជាប្រចាំជាមួយ ការរកឃើញដែលបានផ្ទៀងផ្ទាត់, សូចនាករនៃការសម្របសម្រួល (IOCs), លំនាំអាកប្បកិរិយានិង ការវិភាគបច្ចេកទេសជាលទ្ធផល អ្នកអភិវឌ្ឍន៍ ក្រុម AppSecហើយវិស្វករសន្តិសុខអាចនៅឈានមុខគេ មេរោគ npm ថ្ងៃនេះ និងសកម្មភាពកញ្ចប់ព្យាបាទដែលកំពុងលេចចេញមកដែលប៉ះពាល់ដល់ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីទំនើបៗ។
មេរោគ NPM ថ្ងៃនេះ៖ សេចក្តីសង្ខេបប្រចាំសប្តាហ៍ ថ្ងៃទី ២៤-២៩ ខែមេសា ឆ្នាំ ២០២៦
អ្នកស្រាវជ្រាវបានបញ្ជាក់ 97 កញ្ចប់ព្យាបាទ នៅទូទាំងបញ្ជីឈ្មោះសាធារណៈក្នុងអំឡុងពេលនេះ។
ការសង្កេតសំណុំទិន្នន័យ
- កញ្ចប់ដែលបានបញ្ជាក់ភាគច្រើនត្រូវបានបោះពុម្ពផ្សាយនៅក្នុង ម៉ោងងង
- ករណីបន្ថែមដែលរងផលប៉ះពាល់ ភីភីអាយ។, OpenVSXនិង កម្មវិធីតែង
- ការបោះពុម្ពផ្សាយព្យាបាទម្តងហើយម្តងទៀតនៅទូទាំងកញ្ចប់គ្រួសារដូចគ្នា និងឈ្មោះពាក់ព័ន្ធ
- គំរូកំណែខ្ពស់ ឬមិនធម្មតាដូចជា 99.x ។, 99.9.x ។និង 1.0.x ។
- ការប្រើប្រាស់ខ្លាំង ការទូទាត់ និងការទូទាត់ប្រាក់, enterprise-ស្ទីល, កម្មវិធីបណ្ដាញផ្ទៃក្នុង, វិភាគ, មូលដ្ឋានគ្រឹះ UI, ឧបករណ៍អភិវឌ្ឍន៍, ប្រធានបទពពកនិង ទាក់ទងនឹងសមាសធាតុ លំនាំដាក់ឈ្មោះ
- ការបំបែកកំណែច្រើនដែលសម្របសម្រួលត្រូវបានរចនាឡើងដើម្បីឱ្យស្រដៀងនឹងការអាប់ដេតកញ្ចប់ស្របច្បាប់
របាយការណ៍មេរោគប្រចាំខែ៖ កញ្ចប់ npm ព្យាបាទដែលបានបញ្ជាក់នៅក្នុងខែមេសា ឆ្នាំ២០២៦
សូមស្វាគមន៍មកកាន់ការបោះពុម្ពចុងក្រោយបំផុតនៃ សេចក្តីសង្ខេបកូដព្យាបាទ Xygeni (បោះពុម្ពប្រចាំខែ)។ ក្នុង ខែមេសា 2026ក្រុមស្រាវជ្រាវរបស់យើងបានបញ្ជាក់ កញ្ចប់ព្យាបាទជាង 250ជាចម្បងឆ្លងកាត់ ម៉ោងងងជាមួយនឹងករណីបន្ថែមដែលប៉ះពាល់ដល់ PyPI, VS Code, OpenVSX និង Composer.
ខែមេសាមិនត្រឹមតែនិយាយអំពីបរិមាណប៉ុណ្ណោះទេ។ រលកបោះពុម្ពផ្សាយដែលជំរុញដោយស្វ័យប្រវត្តិកម្ម, យុទ្ធនាការអតិផរណាកំណែឈ្លានពាន, ការដាក់ជាក្រុមគ្រួសារកញ្ចប់និង ការក្លែងបន្លំឧបករណ៍ផ្ទៃក្នុងយើងបានសង្កេតឃើញគំរូគួរឱ្យកត់សម្គាល់បំផុតមួយចំនួននៃខែនេះ នៅក្នុងការបោះពុម្ពផ្សាយព្យាបាទដែលសម្របសម្រួលគ្នានៅទូទាំង៖
ឧបករណ៍ផ្ទៃក្នុងក្លែងក្លាយ កញ្ចប់ដែលមានប្រធានបទ AI ម៉ូឌុលទូទាត់ និងទូទាត់ប្រាក់ កម្មវិធីអតិថិជនវិភាគ សមាសធាតុផ្នែកខាងមុខ ឧបករណ៍ប្រើប្រាស់សម្រាប់អ្នកអភិវឌ្ឍន៍ ឧបករណ៍ Kubernetes និង cloud ផ្នែកបន្ថែម VS Code និង OpenVSX និងឈ្មោះកញ្ចប់ដូចម៉ាកដែលគួរឱ្យទុកចិត្តដែលត្រូវបានរចនាឡើងដើម្បីលាយបញ្ចូលគ្នាទៅក្នុងការផ្តល់កម្មវិធីពិតប្រាកដ។ pipelines.
ទាំងនេះមិនមែនជាឧប្បត្តិហេតុវាយអក្សរសាមញ្ញនោះទេ។ នៅទូទាំងទូលំទូលាយ ខែមេសា សំណុំទិន្នន័យ យើងបានសង្កេតឃើញ គំរូនៃការរំលោភបំពានលើលិខិតសម្គាល់, ការរៀបចំខ្សែសង្វាក់ផ្គត់ផ្គង់, ការប្រើប្រាស់ឡើងវិញនូវ namespace ម្តងហើយម្តងទៀតនិង ការបោះពុម្ពផ្សាយព្យាបាទដែលសម្របសម្រួល ត្រូវបានរចនាឡើងដើម្បីលាយបញ្ចូលគ្នាទៅក្នុងបរិយាកាសអ្នកអភិវឌ្ឍន៍ពិតប្រាកដ និងការចែកចាយកម្មវិធី pipelines.
នៅទូទាំងសំណុំទិន្នន័យទូលំទូលាយ យើងបានបន្តសង្កេតឃើញ ការបោះពុម្ពផ្សាយពហុកំណែដែលមានស្គ្រីប, គ្រោងការណ៍កំណែបំប៉ោង, ការទូទាត់ - និង enterprise- ការដាក់ឈ្មោះតាមប្រធានបទ, ឈ្មោះកញ្ចប់ដែលមានប្រធានបទ AI និងភ្នាក់ងារ, ការក្លែងបន្លំ SDK និងសមាសភាគផ្នែកខាងមុខ, ការធ្វើត្រាប់តាមឧបករណ៍ខាងក្នុងនិងយុទ្ធសាស្ត្របុរាណដូចជា ភាពច្របូកច្របល់នៃការពឹងផ្អែក និង ការទាញយកទិន្នន័យ.
របាយការណ៍នេះគឺជាផ្នែកមួយនៃរបាយការណ៍បន្តរបស់យើង សេចក្តីសង្ខេបកូដព្យាបាទជាកន្លែងដែលយើងផ្ទៀងផ្ទាត់ការគំរាមកំហែងថ្មីៗ និងផ្តល់ជូន បញ្ញាដែលអាចធ្វើសកម្មភាពបាន។ ជួយ ក្រុម DevSecOps នៅខាងមុខ ហានិភ័យនៃខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី.
| ប្រព័ន្ធអេកូ | កញ្ចប់សមាជិក | កាលបរិច្ឆេទ |
|---|---|---|
| ម៉ោងងង | pa-សម្គាល់៖ 99.1.10 | មេសា 27, 2026 |
| ភីភី | ភាពឆបគ្នានៃទីតាំង moonbit៖ ០.២.៣ | មេសា 27, 2026 |
| ម៉ោងងង | @alfa.life.mapp/app.web:99.0.13 | មេសា 27, 2026 |
| ម៉ោងងង | @sbt_gitverse/analytics-client:99.0.1 | មេសា 27, 2026 |
| ម៉ោងងង | @frengki0707/google-cloud-clone:1.33.1 | មេសា 27, 2026 |
| ម៉ោងងង | @alfa.life.mapp/app.web:99.0.14 | មេសា 27, 2026 |
| ម៉ោងងង | @tochka-ui/foundation:99.0.2 | មេសា 27, 2026 |
| អូផិនវីអេសអ៊ិច | arcane-spark/ubel:0.1.0 | មេសា 28, 2026 |
| ម៉ោងងង | @2011-08-19/n:99.9.9 | មេសា 28, 2026 |
| ម៉ោងងង | @frengki0707/google-cloud-clone:1.38.0 | មេសា 27, 2026 |
របៀបដែលយើងរកឃើញកូដព្យាបាទនៅក្នុង npm Malware និង PyPI Malware
Xygeni ប្រើបច្ចេកទេសច្រើនស្រទាប់ដើម្បីបញ្ឈប់កូដព្យាបាទមុនពេលវារីករាលដាល។ ជាដំបូង ការវិភាគកូដឋិតិវន្តរកឃើញលំនាំនៃការបិទបាំង បន្ទុកដែលលាក់ និងការរំលោភបំពានស្គ្រីប។ លើសពីនេះ ការវិភាគ sandboxing អាកប្បកិរិយាដំឡើង hooksពាក្យបញ្ជាពេលដំណើរការ និងល្បិចរក្សាភាពស្ថិតស្ថេរ។ លើសពីនេះ ការរកឃើញការរៀនម៉ាស៊ីនកំណត់អត្តសញ្ញាណមេរោគ npm សូន្យថ្ងៃ និងវ៉ារ្យ៉ង់មេរោគ pypi ដែលខកខានដោយម៉ាស៊ីនស្កេនហត្ថលេខា។ ជាចុងក្រោយ ប្រព័ន្ធព្រមានដំបូងត្រួតពិនិត្យឃ្លាំងសាធារណៈក្នុងពេលវេលាជាក់ស្តែង ផ្ទៀងផ្ទាត់ការរកឃើញ និងជូនដំណឹងដល់ក្រុម DevOps ភ្លាមៗ។
ជាលទ្ធផល ការរួមបញ្ចូលគ្នានេះធានាថាអ្នកអភិវឌ្ឍន៍ទទួលបានព័ត៌មានឆ្លាតវៃរហ័ស និងអាចអនុវត្តបាន ដែលរួមបញ្ចូលដោយផ្ទាល់ទៅក្នុង CI/CD លំហូរការងារ។
ហេតុអ្វីបានជាអ្នកអភិវឌ្ឍន៍គួរយកចិត្តទុកដាក់ចំពោះកញ្ចប់ npm ដែលមានមេរោគ
ការគំរាមកំហែងសម័យទំនើបកម្រនឹងរង់ចាំដល់ពេលដំណើរការណាស់។ ឧទាហរណ៍ កញ្ចប់ npm ដែលមានគំនិតអាក្រក់ច្រើនតែដំណើរការកំឡុងពេលដំឡើង ខណៈពេលដែលកញ្ចប់ pypi ដែលមានគំនិតអាក្រក់លាក់ការលួចចូលសញ្ញាសម្ងាត់ ឬទ្វារក្រោយ។ អ្នកវាយប្រហារ៖
- បង្វែរឃ្លាំង GitHub ឯកជនទៅជាសាធារណៈដើម្បីចម្លងពួកវា។
- ច្រោះយកព័ត៌មានសម្ងាត់ និងអាថ៌កំបាំងដោយប្រើទិន្នន័យដែលបានអ៊ិនកូដ។
- ប្រើកម្មវិធីផ្ទុក JavaScript ដែលមានលក្ខណៈមិនច្បាស់លាស់ ដើម្បីដាក់ពង្រាយ ransomware ឬ botnets។
តាមពិតទៅ កញ្ចប់ប្រភពបើកចំហដែលមានគំនិតអាក្រក់បានកើនឡើង 156% ក្នុងមួយឆ្នាំ។ ដូច្នេះ ក្រុមដែលពឹងផ្អែកតែលើមតិព័ត៌មានដែលពន្យារពេល ឬម៉ាស៊ីនស្កេនមូលដ្ឋាន ធ្លាក់ខ្លួននៅពីក្រោយ។
អ្វីដែលរបាយការណ៍មេរោគនេះតាមដាននៅក្នុង npm និង PyPI
សេចក្តីសង្ខេបនេះគឺជាមជ្ឈមណ្ឌលកណ្តាលសម្រាប់៖
- កញ្ចប់ npm ព្យាបាទដែលបានបញ្ជាក់
- កញ្ចប់ព្យាបាទ pypi ដែលបានបញ្ជាក់
- ការរកឃើញកូដព្យាបាទដោយផ្អែកលើឥរិយាបថ
- ឧប្បត្តិហេតុដែលបានបញ្ជាក់ដោយបញ្ជីឈ្មោះ
- សេចក្តីសង្ខេបរបាយការណ៍មេរោគប្រចាំសប្តាហ៍ និងប្រចាំខែ
- កំណត់ហេតុផ្លាស់ប្ដូរប្រវត្តិសាស្ត្រនៃការរកឃើញមេរោគ npm និងមេរោគ pypi ទាំងអស់
ម្យ៉ាងទៀត វាផ្ដល់នូវចំណុចយោងតែមួយ។ ក្រុមស្រាវជ្រាវនៅ Xygeni ធ្វើបច្ចុប្បន្នភាពទំព័រនេះជារៀងរាល់សប្ដាហ៍ជាមួយនឹងតំណទៅកាន់ការវិភាគបច្ចេកទេសពេញលេញ និង GitHub IOCs។
វិធីការពារប្រឆាំងនឹងកញ្ចប់ npm ព្យាបាទ និងមេរោគ PyPI
ដោយសារតែហានិភ័យកាន់តែកើនឡើងនេះ អង្គការនានាត្រូវការច្រើនជាងការត្រួតពិនិត្យការពឹងផ្អែកជាមូលដ្ឋាន។ ការការពារដ៏រឹងមាំប្រឆាំងនឹងកញ្ចប់ npm ដែលមានគំនិតអាក្រក់ និងកញ្ចប់ pypi ដែលមានគំនិតអាក្រក់ ទាមទារទាំងការគ្រប់គ្រងបង្ការ និងការអនុវត្តពេលដំណើរការ៖
អនុវត្តការដំឡើង Lockfile-Only ប្រឆាំងនឹងកញ្ចប់ npm ដែលមានគំនិតអាក្រក់
ការប្រើ npm ci or pip install --require-hashes in CI/CD.
នេះធានាថាដើមឈើអាស្រ័យពិតប្រាកដដែលបានកំណត់នៅក្នុងឯកសារចាក់សោត្រូវបានប្រើ។ ជាលទ្ធផល អ្នកវាយប្រហារមិនអាចលួចចូលទៅក្នុងកំណែដែលបានកែប្រែ ឬវាយអក្សរខុសនៃកញ្ចប់ npm ដែលមានគំនិតអាក្រក់បានទេ។
ការស្កេនជាមុនសម្រាប់មេរោគ npm និងមេរោគ PyPI
រួមបញ្ចូលម៉ាស៊ីនព្រមានដំបូងរបស់ Xygeni ដើម្បីស្កេនមេរោគ npm និងមេរោគ pypi មុនពេលកញ្ចប់ទៅដល់បរិស្ថានរបស់អ្នក។
លើសពីនេះ រកឃើញថាមានការសង្ស័យ postinstall ស្គ្រីប កម្មវិធីផ្ទុកដែលបិទបាំង ឬ URL C2 ដែលបានអ៊ិនកូដរឹង។
Guardrails ដើម្បីរារាំងការបង្កើតដោយប្រើកូដព្យាបាទ
កំណត់ guardrails បរាជ័យក្នុងការបង្កើតដោយស្វ័យប្រវត្តិ ប្រសិនបើកញ្ចប់ npm ដែលមានគំនិតអាក្រក់ ឬកញ្ចប់ pypi ដែលមានគំនិតអាក្រក់ត្រូវបានរកឃើញ។
ឧទាហរណ៍ ការបំបែក (break builds) លើកញ្ចប់ដែលមានអ្នកថែទាំដែលមិនទាន់បានបោះពុម្ពផ្សាយ លំនាំនៃការបិទបាំង ឬការផ្គូផ្គង IOC។ ជាលទ្ធផល កូដព្យាបាទមិនដែលរំលងទៅដោយមិនបានកត់សម្គាល់ឡើយ។
បង្កើត និងផ្ទៀងផ្ទាត់ SBOMប្រឆាំងនឹងកញ្ចប់ npm ព្យាបាទ និងមេរោគ PyPI
បង្កើត SBOMs (CycloneDX, SPDX) សម្រាប់រាល់ការបង្កើត។
បន្ទាប់មក សូមប្រៀបធៀបទៅនឹងកញ្ចប់ npm ដែលមានគំនិតអាក្រក់ និងចំណីមេរោគ pypi ដើម្បីតាមដានទាំងការពឹងផ្អែកដោយផ្ទាល់ និងអន្តរកាល។
ការការពារព័ត៌មានសម្គាល់ និងសញ្ញាសម្ងាត់ពីមេរោគ npm និងមេរោគ PyPI
កញ្ចប់ npm ព្យាបាទជាច្រើនព្យាយាមអាន .npmrc, .pypircឬអថេរបរិស្ថាន។
ដូច្នេះ សូមដំណើរការ builds នៅក្នុង containers ដែលបានរឹងរឹងជាមួយនឹងអាថ៌កំបាំងតិចតួចបំផុតដែលត្រូវបានលាតត្រដាង។ លើសពីនេះ សូមប្រើកម្មវិធីគ្រប់គ្រងអាថ៌កំបាំងជំនួសឱ្យអថេរបរិស្ថាន ដើម្បីទប់ស្កាត់ការរំលោភបំពានកូដដែលមានគំនិតអាក្រក់។
ត្រួតពិនិត្យការផ្លាស់ប្តូរ Registry និងអ្នកថែទាំនៅក្នុងកញ្ចប់ npm ដែលមានមេរោគ
អ្នកវាយប្រហារច្រើនតែលួចយកគម្រោងដែលត្រូវបានបោះបង់ចោល។
ជាពិសេស សូមប្រយ័ត្នចំពោះការផ្លាស់ប្ដូរអ្នកថែទាំភ្លាមៗ ការលោតកំណែមិនធម្មតា ឬការបោះពុម្ពផ្សាយច្រើនពេកនៅក្នុងមេរោគ npm និងកញ្ចប់មេរោគ pypi។
ការបណ្តុះបណ្តាលអ្នកអភិវឌ្ឍន៍លើការរកឃើញកូដព្យាបាទនៅក្នុង npm និង PyPI
បង្រៀនក្រុមឱ្យរកឃើញសញ្ញាគ្រោះថ្នាក់ដូចជា៖
- ឈ្មោះកញ្ចប់ដែលមានកំហុសវាយអក្សរ (
reqeustជំនួសអោយrequest). - មិនធម្មតា
installorprepareស្គ្រីប។ - កញ្ចប់ដែលទើបបង្កើតថ្មីៗ ដែលមានលេខកំណែខ្ពស់គួរឱ្យសង្ស័យ។
លើសពីនេះទៅទៀត ការយល់ដឹងនេះជួយរកឃើញកូដព្យាបាទបានទាន់ពេលវេលា។
ការរកឃើញភាពមិនប្រក្រតីនៃពេលដំណើរការសម្រាប់កញ្ចប់ npm ដែលមានគំនិតអាក្រក់ និងមេរោគ PyPI
ទោះបីជាមេរោគរំលងការត្រួតពិនិត្យឋិតិវន្តក៏ដោយ ការរកឃើញពេលដំណើរការនៅក្នុង CI/CD អាចចាប់បាន៖
- ការតភ្ជាប់បណ្តាញដែលមិននឹកស្មានដល់។
- ការកែប្រែប្រព័ន្ធឯកសារនៅខាងក្រៅថតឯកសារដែលរំពឹងទុក។
- ការប៉ុនប៉ងតស៊ូឆ្លងកាត់ការងារ។
ជាចុងក្រោយ នេះធានាថាការគំរាមកំហែងពីមេរោគ npm និង pypi ត្រូវបានបញ្ឈប់សូម្បីតែបន្ទាប់ពីដំឡើងរួចក៏ដោយ។
តាមរយៈការរួមបញ្ចូលគ្នានូវការគ្រប់គ្រងទាំងនេះ ក្រុមនានាការពារកញ្ចប់ npm ព្យាបាទ និងកញ្ចប់ព្យាបាទ pypi ពីការឈានដល់ផលិតកម្មជានិច្ច pipelines.
សាកល្បងឧបករណ៍រកឃើញមេរោគរបស់ Xygeni
Xygeni ផ្តល់ជូន៖
- ការរកឃើញកូដព្យាបាទក្នុងពេលវេលាជាក់ស្តែង រួមទាំង backdoor, spyware និង ransomware។
- ផ្ទុយពីម៉ាស៊ីនស្កេនមូលដ្ឋាន ការវិភាគឆ្លងកាត់ npm, PyPI, Maven, NuGet, RubyGems និងច្រើនទៀត។
- ការទប់ស្កាត់ការបង្កើតដោយស្វ័យប្រវត្តិ នៅពេលដែលរបាយការណ៍មេរោគកំណត់អត្តសញ្ញាណហានិភ័យ។
- ការយល់ដឹងអំពីភាពអាចកេងប្រវ័ញ្ចបាន ការត្រួតពិនិត្យកេរ្តិ៍ឈ្មោះរបស់អ្នកថែទាំ និងការរកឃើញភាពមិនប្រក្រតី។
ដំណឹង
ក្រុមការងាររបស់យើងធ្វើបច្ចុប្បន្នភាពទំព័រនេះជារៀងរាល់សប្តាហ៍។ ដើម្បីទទួលបានការជូនដំណឹង និងរបាយការណ៍លម្អិត៖
- ជាវរបស់យើង Newsletter:
- អនុវត្តតាម @XygeniSecurity នៅលើ Linkedin
- ចំណាំទំព័រនេះដើម្បីតាមដានព័ត៌មានថ្មីៗបំផុត មេរោគ npm និង មេរោគ pypi ការគំរាមកំហែង




