រៀងរាល់សប្តាហ៍ ប្រព័ន្ធរកឃើញមេរោគរបស់យើងស្កេនកញ្ចប់ថ្មីៗ និងអាប់ដេតរាប់ពាន់នៅទូទាំងបញ្ជីឈ្មោះសាធារណៈដូចជា npm, PyPI និង OpenVSX។ យើងបានបញ្ជាក់ពីកញ្ចប់ព្យាបាទចំនួន ៣៤ រវាងថ្ងៃទី ១៥ ខែសីហា និងថ្ងៃទី ២០ ខែសីហា ឆ្នាំ ២០២៦ ដែលដឹកនាំដោយយុទ្ធនាការក្លែងបន្លំជាបន្តបន្ទាប់ប្រឆាំងនឹង Baileys ដែលជាបណ្ណាល័យ WhatsApp Web API ប្រភពបើកចំហដ៏ពេញនិយម ចង្កោមនៃកញ្ចប់ស៊ើបអង្កេតម៉ាក Twilio/HackerOne និងសំណុំនៃកញ្ចប់ npm ដែលមើលទៅមិនទាក់ទងគ្នាដែលចែករំលែកលេខកំណែដូចគ្នា និងខ្ពស់ខុសពីធម្មតា។
ការក្លែងបន្លំ Baileys បានដំណើរការយូរបំផុត៖ ឈ្មោះកញ្ចប់បួនដាច់ដោយឡែកពីគ្នា (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) បានបញ្ជាក់ក្នុងរយៈពេលប្រាំមួយថ្ងៃ ជាមួយ cloud-baileys alone បានបោះពុម្ពឡើងវិញចំនួនបួនដងរវាងថ្ងៃទី ១៥ និង ២០ ខែសីហា ក្រោមលេខកំណែកើនឡើង ដែលជាគំរូមួយដែលស្របនឹងអ្នកវាយប្រហារដែលធ្វើម្តងទៀតនូវការរកឃើញពីមុនជាជាងការផ្ទុកឡើងតែម្តង។
នៅថ្ងៃទី 15 ខែសីហា ចង្កោមដាច់ដោយឡែកមួយបានចេញផ្សាយកញ្ចប់ដែលយោងទៅលើ Twilio និង HackerOne (twilio-hackerone-poc-afe6937c, កំណែប្រាំក្នុងមួយថ្ងៃ បូករួមទាំង tw-pkgprobe-7731 និង hunterone-build-probe-9210), អនុសញ្ញាដាក់ឈ្មោះដែលជាធម្មតាត្រូវបានផ្សារភ្ជាប់ជាមួយនឹងការស៊ើបអង្កេត bug-bounty ឬការភាន់ច្រឡំ dependency-confusion ជាជាង payload ដែលក្លែងបន្លំ។
ក៏មានតម្លៃសម្គាល់ផងដែរ៖ pump-segments-sdk, carbon-monorepoនិង pump-fun-skillsឈ្មោះកញ្ចប់បីផ្សេងទៀតដែលមិនទាក់ទងគ្នាទាំងអស់ត្រូវបានបោះពុម្ពផ្សាយនៅកំណែ 20.1.1 នៅថ្ងៃទី 19 ខែសីហា លេខកំណែដែលបានចែករំលែកមិនធម្មតាមួយនៅទូទាំងគម្រោងឯករាជ្យដែលត្រូវបានគេសន្មត់ថាមានតារាសម្តែងតែម្នាក់គត់នៅពីក្រោយទាំងបី។
រូបភាពប្រចាំសប្តាហ៍នេះគឺជាផ្នែកមួយនៃការបន្តរបស់យើង សេចក្តីសង្ខេបកូដព្យាបាទជាកន្លែងដែលយើងផ្ទៀងផ្ទាត់ការគំរាមកំហែងថ្មីៗ ដើម្បីជួយក្រុម DevSecOps ការពាររបស់ពួកគេ pipelines មុនពេលការខូចខាតកើតឡើង។
នៅពេលដែលការធ្វើម្តងទៀតលើសពីការរកឃើញ៖ កញ្ចប់ព្យាបាទចំនួន ៣៤ ក្នុងសប្តាហ៍នេះ
សេចក្តីសង្ខេបសប្តាហ៍នេះបង្ហាញថា អ្នកវាយប្រហារពឹងផ្អែកលើការតស៊ូជាជាងការផ្ទុកឡើងដោយសំណាងតែមួយ។ cloud-baileys ការក្លែងបន្លំជាបណ្ណាល័យ WhatsApp Web API ដ៏ពេញនិយមត្រូវបានបោះពុម្ពផ្សាយឡើងវិញចំនួនបួនដងដាច់ដោយឡែកពីគ្នារវាងថ្ងៃទី 15 និង 20 ខែសីហា ក្រោមលេខកំណែកើនឡើង ដោយមានឈ្មោះស្រដៀងគ្នាចំនួនបីផ្សេងទៀត (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys) យុទ្ធនាការដែលមាននិរន្តរភាព ជាជាងការប៉ុនប៉ងតែម្តងម្កាល។
អនុសញ្ញាដាក់ឈ្មោះបានផ្តល់ឱ្យចង្កោមផ្សេងទៀតនូវភាពរហ័សដូចគ្នា។ ក្រុមកញ្ចប់ដែលមានម៉ាកយីហោនៅជុំវិញ Twilio និង HackerOne រួមទាំង twilio-hackerone-poc-afe6937c បានបោះពុម្ពផ្សាយជាប្រាំកំណែក្នុងមួយថ្ងៃ រួមជាមួយ tw-pkgprobe-7731 និង hunterone-build-probe-9210បានប្រើគំរូដាក់ឈ្មោះដែលជាធម្មតាត្រូវបានផ្សារភ្ជាប់ជាមួយនឹងការស៊ើបអង្កេត bug-bounty ឬ dependency-confusion។ នៅកន្លែងផ្សេងទៀត ឈ្មោះកញ្ចប់បីដែលមិនទាក់ទងគ្នា (pump-segments-sdk, carbon-monorepo, pump-fun-skills) ទាំងអស់ត្រូវបានដឹកជញ្ជូនក្រោមលេខកំណែដូចគ្នា 20.1.1 នៅថ្ងៃដដែលនោះ ភាពចៃដន្យមិនធម្មតាមួយបានចង្អុលបង្ហាញថាតារាសម្តែងម្នាក់កំពុងធ្វើសកម្មភាពនៅពីក្រោយអ្នកទាំងបី។
ការព្រមានដំបូងអំពីមេរោគ Xygeni ត្រួតពិនិត្យ npm, PyPI, Maven, OpenVSX និងបញ្ជីឈ្មោះផ្សេងទៀតក្នុងពេលវេលាជាក់ស្តែង ដោយដាក់ទង់សញ្ញាគំរាមកំហែងនៅពេលបោះពុម្ពផ្សាយ មុនពេលពួកវាឈានដល់ការបង្កើត និងមុនពេលភ្នាក់ងារ AI ដំឡើងពួកវាដោយស្វ័យភាព។ នៅពេលដែលឈ្មោះកញ្ចប់ដូចគ្នាលេចឡើងបួនដងក្នុងរយៈពេលប្រាំមួយថ្ងៃក្រោមកំណែថ្មីរាល់ពេល ការរកឃើញដែលពិនិត្យតែម្តងគឺហួសសម័យហើយ។
ស៊ីហ្គេនី Open Source Security វេទិកាផ្តល់ឱ្យក្រុម DevSecOps នូវការរកឃើញ និងការកំណត់អាទិភាពតាមពេលវេលាជាក់ស្តែង ដែលត្រូវការដើម្បីនាំមុខសម្ពាធខ្សែសង្វាក់ផ្គត់ផ្គង់ដែលមានការសម្របសម្រួល ដូច្នេះរបស់អ្នក pipelineរក្សាភាពស្អាតស្អំដោយមិនធ្វើឱ្យក្រុមរបស់អ្នកយឺតយ៉ាវ។







