ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜುಗಳು - pypi ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜುಗಳು - ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ - ಮಾಲ್‌ವೇರ್ ವರದಿ - npm ಮಾಲ್‌ವೇರ್ - pypi ಮಾಲ್‌ವೇರ್

Npm ಮಾಲ್‌ವೇರ್ ಟುಡೇ: ಸಾಪ್ತಾಹಿಕ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಡೈಜೆಸ್ಟ್

ಪರಿವಿಡಿ

ಓದಲೇಬೇಕಾದ ಪೋಸ್ಟ್‌ಗಳು

ಇತ್ತೀಚಿನ ಆಸಕ್ತಿಯ ಪೋಸ್ಟ್‌ಗಳು

ಇಂದು Npm ಮಾಲ್‌ವೇರ್ ದಾಳಿಕೋರರು ಪ್ರಕಟಿಸುವುದರೊಂದಿಗೆ, ವಿಕಸನಗೊಳ್ಳುತ್ತಲೇ ಇದೆ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್, ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು, ಮತ್ತು PyPI ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳು ಅಭಿವೃದ್ಧಿ ಕಾರ್ಯಪ್ರವಾಹಗಳನ್ನು ಗುರಿಯಾಗಿಸಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ, CI/CD pipelines, ಮತ್ತು ಮುಕ್ತ ಮೂಲ ಪರಿಸರ ವ್ಯವಸ್ಥೆಗಳು. ದಿ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಡೈಜೆಸ್ಟ್ ನಿಜವಾದ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡುವ ಮತ್ತು ಪರಿಶೀಲಿಸುವ ಕ್ಸಿಜೆನಿಯ ನಡೆಯುತ್ತಿರುವ ಸಂಶೋಧನಾ ವರದಿಯೇ? npm, ಪೈಪಿಐ, ವಿಎಸ್ ಕೋಡ್, ಮತ್ತು ಓಪನ್‌ವಿಎಸ್‌ಎಕ್ಸ್, ದೃಢಪಡಿಸಿದ ಹಿಂಬಾಗಿಲುಗಳು, ಡೇಟಾ-ಕಳ್ಳರು, ರುಜುವಾತುಗಳ ಹೊರಹರಿವು ಪೇಲೋಡ್‌ಗಳು ಮತ್ತು ಸ್ವಯಂಚಾಲಿತ ಬಹು-ಆವೃತ್ತಿ ಮಾಲ್‌ವೇರ್ ಅಭಿಯಾನಗಳು ಸೇರಿದಂತೆ.

ನಮ್ಮ ಸಂಶೋಧನಾ ತಂಡವು ಈ ಪುಟವನ್ನು ನಿಯಮಿತವಾಗಿ ನವೀಕರಿಸುತ್ತದೆ ದೃಢೀಕರಿಸಿದ ಸಂಶೋಧನೆಗಳು, ರಾಜಿ ಸೂಚಕಗಳು (ಐಒಸಿಗಳು), ವರ್ತನೆಯ ಮಾದರಿಗಳು, ಮತ್ತು ತಾಂತ್ರಿಕ ವಿಶ್ಲೇಷಣೆ. ಪರಿಣಾಮವಾಗಿ, ಅಭಿವರ್ಧಕರು, ಆಪ್‌ಸೆಕ್ ತಂಡಗಳು, ಮತ್ತು ಭದ್ರತಾ ಎಂಜಿನಿಯರ್‌ಗಳು ಮುಂದೆ ಇರಬಹುದು ಇಂದು npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು ಆಧುನಿಕ ಸಾಫ್ಟ್‌ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿಗಳ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರುವ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ ಚಟುವಟಿಕೆಗಳು ಹೊರಹೊಮ್ಮುತ್ತಿವೆ.

NPM ಮಾಲ್‌ವೇರ್ ಇಂದು: ಸಾಪ್ತಾಹಿಕ ಸಾರಾಂಶ 24–29 ಏಪ್ರಿಲ್ 2026

ಸಂಶೋಧಕರು ದೃಢಪಡಿಸಿದ್ದಾರೆ 97 ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳು ಈ ಅವಧಿಯಲ್ಲಿ ಸಾರ್ವಜನಿಕ ನೋಂದಣಿಗಳಲ್ಲಿ.

ಡೇಟಾಸೆಟ್ ವೀಕ್ಷಣೆಗಳು

  • ಹೆಚ್ಚಿನ ದೃಢಪಡಿಸಿದ ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಪ್ರಕಟಿಸಲಾಗಿದೆ npm
  • ಪರಿಣಾಮ ಬೀರಿದ ಹೆಚ್ಚುವರಿ ಪ್ರಕರಣಗಳು ಪೈಪಿಐ, ಓಪನ್‌ವಿಎಸ್‌ಎಕ್ಸ್, ಮತ್ತು ಸಂಯೋಜಕ
  • ಒಂದೇ ಪ್ಯಾಕೇಜ್ ಕುಟುಂಬಗಳು ಮತ್ತು ಸಂಬಂಧಿತ ಹೆಸರುಗಳಲ್ಲಿ ಪುನರಾವರ್ತಿತ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ರಕಟಣೆ
  • ಹೆಚ್ಚಿನ ಅಥವಾ ವಿಲಕ್ಷಣ ಆವೃತ್ತಿಯ ಮಾದರಿಗಳು, ಉದಾಹರಣೆಗೆ 99.x, 99.9.x, ಮತ್ತು 1.0.x
  • ಬಲವಾದ ಬಳಕೆ ಪಾವತಿ ಮತ್ತು ಚೆಕ್ಔಟ್, enterprise-ಶೈಲಿ, ಆಂತರಿಕ ವೆಬ್ ಅಪ್ಲಿಕೇಶನ್, ವಿಶ್ಲೇಷಣೆ, UI ಅಡಿಪಾಯ, ಡೆವಲಪರ್-ಟೂಲ್, ಮೋಡದ ಥೀಮ್ ಹೊಂದಿರುವ, ಮತ್ತು ಘಟಕ-ಸಂಬಂಧಿತ ಹೆಸರಿಸುವ ಮಾದರಿಗಳು
  • ಕಾನೂನುಬದ್ಧ ಪ್ಯಾಕೇಜ್ ನವೀಕರಣಗಳನ್ನು ಹೋಲುವಂತೆ ವಿನ್ಯಾಸಗೊಳಿಸಲಾದ ಬಹು ಸಂಯೋಜಿತ ಆವೃತ್ತಿ ಬರ್ಸ್ಟ್‌ಗಳು

ಪೂರ್ಣ ವಾರದ ಮಾಲ್‌ವೇರ್ ವರದಿಯನ್ನು ವೀಕ್ಷಿಸಿ →

ಮಾಸಿಕ ಮಾಲ್‌ವೇರ್ ವರದಿ: ಏಪ್ರಿಲ್ 2026 ರಲ್ಲಿ ದೃಢೀಕೃತ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು

ಇತ್ತೀಚಿನ ಆವೃತ್ತಿಗೆ ಸ್ವಾಗತ ಕ್ಸಿಜೆನಿ ಮಾಲಿಷಿಯಸ್ ಕೋಡ್ ಡೈಜೆಸ್ಟ್ (ಮಾಸಿಕ ಆವೃತ್ತಿ). ರಲ್ಲಿ ಏಪ್ರಿಲ್ 2026, ನಮ್ಮ ಸಂಶೋಧನಾ ತಂಡವು ದೃಢಪಡಿಸಿದೆ 250 ಕ್ಕೂ ಹೆಚ್ಚು ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳು, ಪ್ರಾಥಮಿಕವಾಗಿ ಅಡ್ಡಲಾಗಿ npm, ಹೆಚ್ಚುವರಿ ಪ್ರಕರಣಗಳು ಪರಿಣಾಮ ಬೀರುತ್ತವೆ PyPI, VS ಕೋಡ್, OpenVSX, ಮತ್ತು ಸಂಯೋಜಕ.

ಏಪ್ರಿಲ್ ಕೇವಲ ಪರಿಮಾಣದ ಬಗ್ಗೆ ಮಾತ್ರ ಅಲ್ಲ. ಜೊತೆಗೆ ಯಾಂತ್ರೀಕೃತಗೊಂಡ ಪ್ರಕಾಶನ ಅಲೆಗಳು, ಆಕ್ರಮಣಕಾರಿ ಆವೃತ್ತಿಯ ಹಣದುಬ್ಬರ ಅಭಿಯಾನಗಳು, ಪ್ಯಾಕೇಜ್ ಕುಟುಂಬ ಕ್ಲಸ್ಟರಿಂಗ್, ಮತ್ತು ಆಂತರಿಕ-ಉಪಕರಣದ ಅನುಕರಣೆ, ಸಂಘಟಿತ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ರಕಟಣೆಯಲ್ಲಿ ತಿಂಗಳಿನ ಕೆಲವು ಗಮನಾರ್ಹ ಮಾದರಿಗಳನ್ನು ನಾವು ಗಮನಿಸಿದ್ದೇವೆ:

ನಕಲಿ ಆಂತರಿಕ ಪರಿಕರಗಳು, AI-ವಿಷಯದ ಪ್ಯಾಕೇಜ್‌ಗಳು, ಪಾವತಿ ಮತ್ತು ಚೆಕ್‌ಔಟ್ ಮಾಡ್ಯೂಲ್‌ಗಳು, ವಿಶ್ಲೇಷಣಾ ಕ್ಲೈಂಟ್‌ಗಳು, ಮುಂಭಾಗದ ಘಟಕಗಳು, ಡೆವಲಪರ್ ಉಪಯುಕ್ತತೆಗಳು, ಕುಬರ್ನೆಟ್‌ಗಳು ಮತ್ತು ಕ್ಲೌಡ್ ಪರಿಕರಗಳು, VS ಕೋಡ್ ಮತ್ತು ಓಪನ್‌ವಿಎಸ್‌ಎಕ್ಸ್ ವಿಸ್ತರಣೆಗಳು ಮತ್ತು ನೈಜ ಸಾಫ್ಟ್‌ವೇರ್ ವಿತರಣೆಯಲ್ಲಿ ಮಿಶ್ರಣ ಮಾಡಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾದ ವಿಶ್ವಾಸಾರ್ಹ ಬ್ರ್ಯಾಂಡ್-ತರಹದ ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು. pipelines.

ಇವು ಸರಳವಾದ ಮುದ್ರಣದೋಷ ಘಟನೆಗಳಾಗಿರಲಿಲ್ಲ. ವಿಶಾಲವಾಗಿ ಏಪ್ರಿಲ್ ನಾವು ಗಮನಿಸಿರುವ ಡೇಟಾಸೆಟ್ ರುಜುವಾತು ದುರುಪಯೋಗದ ಮಾದರಿಗಳು, ಪೂರೈಕೆ ಸರಪಳಿ ಕುಶಲತೆ, ಪುನರಾವರ್ತಿತ ನೇಮ್‌ಸ್ಪೇಸ್ ಮರುಬಳಕೆ, ಮತ್ತು ಸಂಘಟಿತ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ರಕಟಣೆ ನಿಜವಾದ ಡೆವಲಪರ್ ಪರಿಸರಗಳು ಮತ್ತು ಸಾಫ್ಟ್‌ವೇರ್ ವಿತರಣೆಯಲ್ಲಿ ಮಿಶ್ರಣ ಮಾಡಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ. pipelines.

ವಿಶಾಲವಾದ ಡೇಟಾಸೆಟ್‌ನಾದ್ಯಂತ, ನಾವು ಗಮನಿಸುವುದನ್ನು ಮುಂದುವರಿಸಿದ್ದೇವೆ ಸ್ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ ಬಹು-ಆವೃತ್ತಿ ಪ್ರಕಟಣೆ, ಉಬ್ಬಿಕೊಂಡಿರುವ ಆವೃತ್ತಿ ಯೋಜನೆಗಳು, ಪಾವತಿ- ಮತ್ತು enterprise-ವಿಷಯದ ಹೆಸರಿಸುವಿಕೆ, AI- ಮತ್ತು ಏಜೆಂಟ್-ವಿಷಯದ ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು, SDK ಮತ್ತು ಮುಂಭಾಗದ ಘಟಕದ ಅನುಕರಣೆ, ಆಂತರಿಕ-ಉಪಕರಣ ಅನುಕರಣೆ, ಮತ್ತು ಕ್ಲಾಸಿಕ್ ತಂತ್ರಗಳು ಉದಾಹರಣೆಗೆ ಅವಲಂಬನೆಯ ಗೊಂದಲ ಮತ್ತು ಡೇಟಾ ಶೋಧನೆ.

ಈ ವರದಿಯು ನಮ್ಮ ನಡೆಯುತ್ತಿರುವ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಡೈಜೆಸ್ಟ್, ಅಲ್ಲಿ ನಾವು ಹೊಸ ಬೆದರಿಕೆಗಳನ್ನು ಮೌಲ್ಯೀಕರಿಸುತ್ತೇವೆ ಮತ್ತು ಒದಗಿಸುತ್ತೇವೆ ಕ್ರಿಯಾಶೀಲ ಬುದ್ಧಿವಂತಿಕೆ ಸಹಾಯ ಮಾಡಲು DevSecOps ತಂಡಗಳು ಮುಂದೆ ಇರಿ ಸಾಫ್ಟ್‌ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿ ಅಪಾಯ.

ಪರಿಸರ ವ್ಯವಸ್ಥೆ ಪ್ಯಾಕೇಜ್ ದಿನಾಂಕ
npmಪ್ಯಾ-ಮಾರ್ಕ್ ಮಾಡಲಾಗಿದೆ:99.1.10ಏಪ್ರಿ 27, 2026
pypiಮೂನ್‌ಬಿಟ್-ಲೊಕೇಲ್-ಕಂಪ್ಯಾಟ್:0.2.3ಏಪ್ರಿ 27, 2026
npm@alfa.life.mapp/app.web:99.0.13ಏಪ್ರಿ 27, 2026
npm@sbt_gitverse/ಅನಾಲಿಟಿಕ್ಸ್-ಕ್ಲೈಂಟ್:99.0.1ಏಪ್ರಿ 27, 2026
npm@frengki0707/google-cloud-clone:1.33.1ಏಪ್ರಿ 27, 2026
npm@alfa.life.mapp/app.web:99.0.14ಏಪ್ರಿ 27, 2026
npm@tochka-ui/ಫೌಂಡೇಶನ್:99.0.2ಏಪ್ರಿ 27, 2026
ಓಪನ್‌ವಿಎಸ್‌ಎಕ್ಸ್ಆರ್ಕೇನ್-ಸ್ಪಾರ್ಕ್/ಉಬೆಲ್:0.1.0ಏಪ್ರಿ 28, 2026
npm@2011-08-19/ನಿ:99.9.9ಏಪ್ರಿ 28, 2026
npm@frengki0707/google-cloud-clone:1.38.0ಏಪ್ರಿ 27, 2026

npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು PyPI ಮಾಲ್‌ವೇರ್‌ನಲ್ಲಿ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಅನ್ನು ನಾವು ಹೇಗೆ ಪತ್ತೆ ಮಾಡುತ್ತೇವೆ

ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಹರಡುವ ಮೊದಲು ಅದನ್ನು ನಿಲ್ಲಿಸಲು Xygeni ಬಹು-ಲೇಯರ್ಡ್ ತಂತ್ರಗಳನ್ನು ಬಳಸುತ್ತದೆ. ಮೊದಲನೆಯದಾಗಿ, ಸ್ಥಿರ ಕೋಡ್ ವಿಶ್ಲೇಷಣೆಯು ಮಸುಕು ಮಾದರಿಗಳು, ಗುಪ್ತ ಪೇಲೋಡ್‌ಗಳು ಮತ್ತು ಸ್ಕ್ರಿಪ್ಟ್ ದುರುಪಯೋಗವನ್ನು ಪತ್ತೆ ಮಾಡುತ್ತದೆ. ಇದರ ಜೊತೆಗೆ, ವರ್ತನೆಯ ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸಿಂಗ್ ವಿಶ್ಲೇಷಣೆಗಳು ಸ್ಥಾಪಿಸುತ್ತವೆ hooks, ರನ್‌ಟೈಮ್ ಆಜ್ಞೆಗಳು ಮತ್ತು ನಿರಂತರ ತಂತ್ರಗಳು. ಇದಲ್ಲದೆ, ಸಿಗ್ನೇಚರ್ ಸ್ಕ್ಯಾನರ್‌ಗಳಿಂದ ತಪ್ಪಿಸಿಕೊಂಡ ಶೂನ್ಯ-ದಿನದ npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು ಪೈಪಿಐ ಮಾಲ್‌ವೇರ್ ರೂಪಾಂತರಗಳನ್ನು ಯಂತ್ರ ಕಲಿಕೆ ಪತ್ತೆ ಗುರುತಿಸುತ್ತದೆ. ಅಂತಿಮವಾಗಿ, ಆರಂಭಿಕ ಎಚ್ಚರಿಕೆ ವ್ಯವಸ್ಥೆಯು ಸಾರ್ವಜನಿಕ ರೆಪೊಸಿಟರಿಗಳನ್ನು ನೈಜ ಸಮಯದಲ್ಲಿ ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡುತ್ತದೆ, ಸಂಶೋಧನೆಗಳನ್ನು ಮೌಲ್ಯೀಕರಿಸುತ್ತದೆ ಮತ್ತು DevOps ತಂಡಗಳನ್ನು ತಕ್ಷಣವೇ ಎಚ್ಚರಿಸುತ್ತದೆ.

ಪರಿಣಾಮವಾಗಿ, ಈ ಸಂಯೋಜನೆಯು ಡೆವಲಪರ್‌ಗಳು ವೇಗವಾಗಿ, ಕಾರ್ಯಸಾಧ್ಯವಾದ ಬುದ್ಧಿಮತ್ತೆಯನ್ನು ನೇರವಾಗಿ ಸಂಯೋಜಿಸುವುದನ್ನು ಖಚಿತಪಡಿಸುತ್ತದೆ CI/CD ಕೆಲಸದ ಹರಿವುಗಳು.

ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳ ಬಗ್ಗೆ ಡೆವಲಪರ್‌ಗಳು ಏಕೆ ಕಾಳಜಿ ವಹಿಸಬೇಕು

ಆಧುನಿಕ ಬೆದರಿಕೆಗಳು ರನ್‌ಟೈಮ್‌ಗಾಗಿ ವಿರಳವಾಗಿ ಕಾಯುತ್ತವೆ. ಉದಾಹರಣೆಗೆ, ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಅನುಸ್ಥಾಪನೆಯ ಸಮಯದಲ್ಲಿ ಹೆಚ್ಚಾಗಿ ಕಾರ್ಯಗತಗೊಳ್ಳುತ್ತವೆ, ಆದರೆ pypi ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳು ಟೋಕನ್ ಹೊರಹರಿವು ಅಥವಾ ಹಿಂಬಾಗಿಲುಗಳನ್ನು ಮರೆಮಾಡುತ್ತವೆ. ದಾಳಿಕೋರರು:

  • ಖಾಸಗಿ GitHub ರೆಪೊಗಳನ್ನು ನಕಲಿಸಲು ಅವುಗಳನ್ನು ಸಾರ್ವಜನಿಕರಿಗೆ ತಿರುಗಿಸಿ.
  • ಎನ್‌ಕೋಡ್ ಮಾಡಿದ ಪೇಲೋಡ್‌ಗಳನ್ನು ಬಳಸಿಕೊಂಡು ರುಜುವಾತುಗಳು ಮತ್ತು ರಹಸ್ಯಗಳನ್ನು ಹೊರಹಾಕಿ.
  • ರಾನ್ಸಮ್‌ವೇರ್ ಅಥವಾ ಬಾಟ್‌ನೆಟ್‌ಗಳನ್ನು ನಿಯೋಜಿಸಲು ಅಸ್ಪಷ್ಟ ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್ ಲೋಡರ್‌ಗಳನ್ನು ಬಳಸಿ.

ವಾಸ್ತವವಾಗಿ, ದುರುದ್ದೇಶಪೂರಿತ ಓಪನ್-ಸೋರ್ಸ್ ಪ್ಯಾಕೇಜ್‌ಗಳು ಒಂದು ವರ್ಷದಲ್ಲಿ 156% ರಷ್ಟು ಹೆಚ್ಚಾಗಿದೆ. ಆದ್ದರಿಂದ, ವಿಳಂಬಿತ ಫೀಡ್‌ಗಳು ಅಥವಾ ಮೂಲ ಸ್ಕ್ಯಾನರ್‌ಗಳನ್ನು ಮಾತ್ರ ಅವಲಂಬಿಸಿರುವ ತಂಡಗಳು ಹಿಂದುಳಿಯುತ್ತವೆ.

ಈ ಮಾಲ್‌ವೇರ್ ವರದಿಯು npm ಮತ್ತು PyPI ನಲ್ಲಿ ಏನನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡುತ್ತದೆ

ಈ ಡೈಜೆಸ್ಟ್ ಕೇಂದ್ರಬಿಂದುವಾಗಿದೆ:

  • ದೃಢಪಡಿಸಿದ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು
  • ದೃಢಪಡಿಸಿದ ಪೈಪಿ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳು
  • ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್‌ನ ವರ್ತನೆ ಆಧಾರಿತ ಪತ್ತೆಗಳು
  • ರಿಜಿಸ್ಟ್ರಿ-ದೃಢೀಕರಿಸಿದ ಘಟನೆಗಳು
  • ಸಾಪ್ತಾಹಿಕ ಮತ್ತು ಮಾಸಿಕ ಮಾಲ್‌ವೇರ್ ವರದಿ ಸಾರಾಂಶಗಳು
  • ಎಲ್ಲಾ npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು pypi ಮಾಲ್‌ವೇರ್ ಸಂಶೋಧನೆಗಳ ಐತಿಹಾಸಿಕ ಬದಲಾವಣೆ ಲಾಗ್.

ಬೇರೆ ರೀತಿಯಲ್ಲಿ ಹೇಳುವುದಾದರೆ, ಇದು ಒಂದೇ ಉಲ್ಲೇಖ ಬಿಂದುವನ್ನು ಒದಗಿಸುತ್ತದೆ. Xygeni ನಲ್ಲಿರುವ ಸಂಶೋಧನಾ ತಂಡವು ಪೂರ್ಣ ತಾಂತ್ರಿಕ ವಿಶ್ಲೇಷಣೆಗಳು ಮತ್ತು GitHub IOC ಗಳಿಗೆ ಲಿಂಕ್‌ಗಳೊಂದಿಗೆ ಈ ಪುಟವನ್ನು ವಾರಕ್ಕೊಮ್ಮೆ ನವೀಕರಿಸುತ್ತದೆ.

ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಮತ್ತು PyPI ಮಾಲ್‌ವೇರ್‌ಗಳಿಂದ ರಕ್ಷಿಸಿಕೊಳ್ಳುವುದು ಹೇಗೆ

ಈ ಬೆಳೆಯುತ್ತಿರುವ ಅಪಾಯದಿಂದಾಗಿ, ಸಂಸ್ಥೆಗಳಿಗೆ ಮೂಲಭೂತ ಅವಲಂಬನೆ ಪರಿಶೀಲನೆಗಳಿಗಿಂತ ಹೆಚ್ಚಿನ ಅಗತ್ಯವಿರುತ್ತದೆ. ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಮತ್ತು pypi ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳ ವಿರುದ್ಧ ಬಲವಾದ ರಕ್ಷಣೆಗೆ ತಡೆಗಟ್ಟುವ ನಿಯಂತ್ರಣಗಳು ಮತ್ತು ರನ್‌ಟೈಮ್ ಜಾರಿ ಎರಡೂ ಅಗತ್ಯವಿರುತ್ತದೆ:

ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳ ವಿರುದ್ಧ ಲಾಕ್‌ಫೈಲ್-ಮಾತ್ರ ಸ್ಥಾಪನೆಗಳನ್ನು ಜಾರಿಗೊಳಿಸಿ

ಬಳಸಿ npm ci or pip install --require-hashes in CI/CD.
ಇದು ಲಾಕ್‌ಫೈಲ್‌ಗಳಲ್ಲಿ ವ್ಯಾಖ್ಯಾನಿಸಲಾದ ನಿಖರವಾದ ಅವಲಂಬನಾ ವೃಕ್ಷವನ್ನು ಬಳಸುವುದನ್ನು ಖಚಿತಪಡಿಸುತ್ತದೆ. ಪರಿಣಾಮವಾಗಿ, ದಾಳಿಕೋರರು ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳ ಮಾರ್ಪಡಿಸಿದ ಅಥವಾ ಟೈಪೊಸ್ಕ್ವಾಟ್ ಮಾಡಲಾದ ಆವೃತ್ತಿಗಳಲ್ಲಿ ಜಾರಿಕೊಳ್ಳಲು ಸಾಧ್ಯವಿಲ್ಲ.

npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು PyPI ಮಾಲ್‌ವೇರ್‌ಗಾಗಿ ಸ್ಕ್ಯಾನಿಂಗ್ ಅನ್ನು ಮೊದಲೇ ಸ್ಥಾಪಿಸಿ.

ಪ್ಯಾಕೇಜ್‌ಗಳು ನಿಮ್ಮ ಪರಿಸರವನ್ನು ತಲುಪುವ ಮೊದಲು npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು pypi ಮಾಲ್‌ವೇರ್ ಅನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡಲು Xygeni ಯ ಆರಂಭಿಕ ಎಚ್ಚರಿಕೆ ಎಂಜಿನ್ ಅನ್ನು ಸಂಯೋಜಿಸಿ.
ಇದಲ್ಲದೆ, ಅನುಮಾನಾಸ್ಪದವನ್ನು ಪತ್ತೆ ಮಾಡಿ postinstall ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳು, ಅಸ್ಪಷ್ಟ ಲೋಡರ್‌ಗಳು ಅಥವಾ ಹಾರ್ಡ್‌ಕೋಡ್ ಮಾಡಲಾದ C2 URL ಗಳು.

Guardrails ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್‌ನೊಂದಿಗೆ ನಿರ್ಮಾಣಗಳನ್ನು ನಿರ್ಬಂಧಿಸಲು

ಹೊಂದಿಸಿ guardrails ದೃಢಪಡಿಸಿದ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜುಗಳು ಅಥವಾ pypi ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜುಗಳು ಪತ್ತೆಯಾದರೆ ಬಿಲ್ಡ್‌ಗಳು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ವಿಫಲಗೊಳ್ಳುತ್ತವೆ.
ಉದಾಹರಣೆಗೆ, ಅಪ್ರಕಟಿತ ನಿರ್ವಹಣಾಕಾರರು, ಮಸುಕುಗೊಳಿಸುವ ಮಾದರಿಗಳು ಅಥವಾ IOC ಹೊಂದಾಣಿಕೆಗಳನ್ನು ಹೊಂದಿರುವ ಪ್ಯಾಕೇಜ್‌ಗಳ ಮೇಲೆ ಬ್ರೇಕ್ ಬಿಲ್ಡ್‌ಗಳು. ಪರಿಣಾಮವಾಗಿ, ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಎಂದಿಗೂ ಗಮನಕ್ಕೆ ಬರುವುದಿಲ್ಲ.

ರಚಿಸಿ ಮತ್ತು ಮೌಲ್ಯೀಕರಿಸಿ SBOMದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಮತ್ತು PyPI ಮಾಲ್‌ವೇರ್ ವಿರುದ್ಧ

ರಚಿಸಿ SBOMಪ್ರತಿ ನಿರ್ಮಾಣಕ್ಕೂ s (ಸೈಕ್ಲೋನ್ ಡಿಎಕ್ಸ್, ಎಸ್‌ಪಿಡಿಎಕ್ಸ್).
ನಂತರ, ನೇರ ಮತ್ತು ಟ್ರಾನ್ಸಿಟಿವ್ ಅವಲಂಬನೆಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಲು ತಿಳಿದಿರುವ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಮತ್ತು pypi ಮಾಲ್‌ವೇರ್ ಫೀಡ್‌ಗಳೊಂದಿಗೆ ಹೋಲಿಕೆ ಮಾಡಿ.

npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು PyPI ಮಾಲ್‌ವೇರ್‌ನಿಂದ ರುಜುವಾತು ಮತ್ತು ಟೋಕನ್ ರಕ್ಷಣೆ

ಅನೇಕ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಓದಲು ಪ್ರಯತ್ನಿಸುತ್ತವೆ .npmrc, .pypirc, ಅಥವಾ ಪರಿಸರ ವೇರಿಯೇಬಲ್‌ಗಳು.
ಆದ್ದರಿಂದ, ಕನಿಷ್ಠ ರಹಸ್ಯಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸುವ ಗಟ್ಟಿಗೊಳಿಸಿದ ಪಾತ್ರೆಗಳಲ್ಲಿ ಬಿಲ್ಡ್‌ಗಳನ್ನು ರನ್ ಮಾಡಿ. ಹೆಚ್ಚುವರಿಯಾಗಿ, ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ದುರುಪಯೋಗವನ್ನು ನಿರ್ಬಂಧಿಸಲು ಪರಿಸರ ವೇರಿಯಬಲ್‌ಗಳ ಬದಲಿಗೆ ರಹಸ್ಯ ವ್ಯವಸ್ಥಾಪಕರನ್ನು ಬಳಸಿ.

ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳಲ್ಲಿ ರಿಜಿಸ್ಟ್ರಿ ಮತ್ತು ನಿರ್ವಹಣೆ ಬದಲಾವಣೆಗಳನ್ನು ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡಿ

ದಾಳಿಕೋರರು ಸಾಮಾನ್ಯವಾಗಿ ಕೈಬಿಟ್ಟ ಯೋಜನೆಗಳನ್ನು ಅಪಹರಿಸುತ್ತಾರೆ.
ನಿರ್ದಿಷ್ಟವಾಗಿ ಹೇಳುವುದಾದರೆ, npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು pypi ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳಲ್ಲಿ ಹಠಾತ್ ನಿರ್ವಹಣಾ ವಿನಿಮಯಗಳು, ಅಸಾಮಾನ್ಯ ಆವೃತ್ತಿಯ ಜಿಗಿತಗಳು ಅಥವಾ ಅತಿಯಾದ ಪ್ರಕಟಣೆಗಳ ಬಗ್ಗೆ ಎಚ್ಚರದಿಂದಿರಿ.

npm ಮತ್ತು PyPI ನಲ್ಲಿ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಪತ್ತೆಹಚ್ಚುವ ಕುರಿತು ಡೆವಲಪರ್ ತರಬೇತಿ

ತಂಡಗಳಿಗೆ ಕೆಂಪು ಧ್ವಜಗಳನ್ನು ಗುರುತಿಸಲು ಕಲಿಸಿ, ಉದಾಹರಣೆಗೆ:

  • ಟೈಪೊಗಳೊಂದಿಗೆ ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು (reqeust ಬದಲಾಗಿ request).
  • ಅಸಾಮಾನ್ಯ install or prepare ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳು.
  • ಅನುಮಾನಾಸ್ಪದವಾಗಿ ಹೆಚ್ಚಿನ ಆವೃತ್ತಿ ಸಂಖ್ಯೆಗಳೊಂದಿಗೆ ಇತ್ತೀಚೆಗೆ ರಚಿಸಲಾದ ಪ್ಯಾಕೇಜ್‌ಗಳು.
    ಎಲ್ಲಕ್ಕಿಂತ ಹೆಚ್ಚಾಗಿ, ಈ ಅರಿವು ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಅನ್ನು ಮೊದಲೇ ಪತ್ತೆಹಚ್ಚಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ.

ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಮತ್ತು PyPI ಮಾಲ್‌ವೇರ್‌ಗಾಗಿ ರನ್‌ಟೈಮ್ ಅಸಂಗತತೆ ಪತ್ತೆ

ಮಾಲ್‌ವೇರ್ ಸ್ಥಿರ ಪರಿಶೀಲನೆಗಳನ್ನು ಬೈಪಾಸ್ ಮಾಡಿದರೂ ಸಹ, ರನ್‌ಟೈಮ್ ಪತ್ತೆ CI/CD ಹಿಡಿಯಬಹುದು:

  • ಅನಿರೀಕ್ಷಿತ ನೆಟ್‌ವರ್ಕ್ ಸಂಪರ್ಕಗಳು.
  • ನಿರೀಕ್ಷಿತ ಡೈರೆಕ್ಟರಿಗಳ ಹೊರಗೆ ಫೈಲ್ ಸಿಸ್ಟಮ್ ಮಾರ್ಪಾಡುಗಳು.
  • ಕೆಲಸಗಳಲ್ಲಿ ನಿರಂತರ ಪ್ರಯತ್ನಗಳು.
    ಅಂತಿಮವಾಗಿ, ಇದು ಅನುಸ್ಥಾಪನೆಯ ನಂತರವೂ npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು pypi ಮಾಲ್‌ವೇರ್ ಬೆದರಿಕೆಗಳನ್ನು ನಿಲ್ಲಿಸುವುದನ್ನು ಖಚಿತಪಡಿಸುತ್ತದೆ.

ಈ ನಿಯಂತ್ರಣಗಳನ್ನು ಸಂಯೋಜಿಸುವ ಮೂಲಕ, ತಂಡಗಳು ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಮತ್ತು pypi ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳು ಉತ್ಪಾದನೆಯನ್ನು ತಲುಪದಂತೆ ತಡೆಯುತ್ತವೆ. pipelines.

Xygeni ನ ಮಾಲ್‌ವೇರ್ ಪತ್ತೆ ಪರಿಕರಗಳನ್ನು ಪ್ರಯತ್ನಿಸಿ

ಕ್ಸಿಜೆನಿ ನೀಡುತ್ತದೆ:

  • ಬ್ಯಾಕ್‌ಡೋರ್‌ಗಳು, ಸ್ಪೈವೇರ್ ಮತ್ತು ರಾನ್ಸಮ್‌ವೇರ್ ಸೇರಿದಂತೆ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್‌ನ ನೈಜ-ಸಮಯದ ಪತ್ತೆ.
  • ಮೂಲ ಸ್ಕ್ಯಾನರ್‌ಗಳಿಗೆ ವ್ಯತಿರಿಕ್ತವಾಗಿ, npm, PyPI, Maven, NuGet, RubyGems ಮತ್ತು ಹೆಚ್ಚಿನವುಗಳಲ್ಲಿ ವಿಶ್ಲೇಷಣೆ.
  • ಮಾಲ್‌ವೇರ್ ವರದಿಯು ಅಪಾಯವನ್ನು ಗುರುತಿಸಿದಾಗ ಸ್ವಯಂಚಾಲಿತ ನಿರ್ಮಾಣ ನಿರ್ಬಂಧಿಸುವಿಕೆ.
  • ಶೋಷಣೆಯ ಒಳನೋಟಗಳು, ನಿರ್ವಹಿಸುವವರ ಖ್ಯಾತಿ ಪರಿಶೀಲನೆಗಳು ಮತ್ತು ಅಸಂಗತತೆ ಪತ್ತೆ.

ಮಾಹಿತಿ ನೀಡಿ

ನಮ್ಮ ತಂಡವು ಪ್ರತಿ ವಾರ ಈ ಪುಟವನ್ನು ನವೀಕರಿಸುತ್ತದೆ. ಎಚ್ಚರಿಕೆಗಳು ಮತ್ತು ವಿವರವಾದ ವರದಿಗಳನ್ನು ಸ್ವೀಕರಿಸಲು:

  • ನಮ್ಮ ಚಂದಾದಾರರಾಗಿ ಸುದ್ದಿಪತ್ರ
  • ಅನುಸರಿಸಿ @ಕ್ಸಿಜೆನಿಸೆಕ್ಯೂರಿಟಿ ಲಿಂಕ್ಡ್‌ಇನ್‌ನಲ್ಲಿ
  • ಇತ್ತೀಚಿನದನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡಲು ಈ ಪುಟವನ್ನು ಬುಕ್‌ಮಾರ್ಕ್ ಮಾಡಿ npm ಮಾಲ್‌ವೇರ್ ಮತ್ತು ಪೈಪಿಐ ಮಾಲ್‌ವೇರ್ ಬೆದರಿಕೆಗಳು
ಸ್ಕಾ-ಪರಿಕರಗಳು-ಸಾಫ್ಟ್‌ವೇರ್-ಸಂಯೋಜನೆ-ವಿಶ್ಲೇಷಣೆ-ಪರಿಕರಗಳು
ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಪಾಯಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿ, ನಿವಾರಿಸಿ ಮತ್ತು ಸುರಕ್ಷಿತಗೊಳಿಸಿ
ನಿಮ್ಮ ಉಚಿತ ಖಾತೆಯನ್ನು ಪಡೆಯಿರಿ.
ಯಾವುದೇ ಕ್ರೆಡಿಟ್ ಕಾರ್ಡ್ ಅಗತ್ಯವಿಲ್ಲ.

ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಭಿವೃದ್ಧಿ ಮತ್ತು ವಿತರಣೆಯನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸಿ

Xygeni ಉತ್ಪನ್ನ ಸೂಟ್‌ನೊಂದಿಗೆ