दर आठवड्याला, आमची मालवेअर शोध प्रणाली npm आणि PyPI सारख्या सार्वजनिक रजिस्ट्रींवरील हजारो नवीन आणि अद्ययावत पॅकेजेस स्कॅन करते. हा आठवडाही त्याला अपवाद नव्हता. आम्ही याची पुष्टी केली. १७ जुलै ते २४ जुलै, २०२६ दरम्यान १६५ दुर्भावनापूर्ण पॅकेजेसnpm आणि PyPI वर, एका वेगवान मोहिमेच्या आणि अनेक नवीन बनावटगिरीच्या समूहांच्या नेतृत्वाखाली.
सर्वात मोठा एकल कार्यक्रम होता bingo-ai पुन्हा PyPI वर: २१ जुलै रोजी २३ मिनिटांच्या कालावधीत जवळपास ८५ आवृत्त्यांची पुष्टी झाली, हा तोच स्वयंचलित प्रकाशन नमुना आहे जो आम्ही गेल्या आठवड्यात या पॅकेजमध्ये निदर्शनास आणला होता.
आम्ही यांच्याकडून पुढील हालचालींची देखील पुष्टी केली gcli-control PyPI वर, आमच्या संशोधन टीमने तयार केलेले एक पॅकेज या आठवड्यात सविस्तर माहिती दिलीहा एक संपूर्ण वैशिष्ट्यांनी युक्त विंडोज रॅट (कीलॉगिंग, वेबकॅम/माइक कॅप्चर, क्लिपबोर्ड मॉनिटरिंग, ब्राउझर-क्रेडेंशियल चोरी, डेटा टिकवून ठेवणे) आहे, जो हल्लेखोराच्या मालकीच्या डोमेनऐवजी, npoint.io या मोफत JSON-होस्टिंग सेवेद्वारे आपले कमांड-अँड-कंट्रोल चालवतो. सुरुवातीचा हा हल्ला (आवृत्त्या ०.१.० ते ०.७.१) २१-२२ जुलै रोजी सुमारे साडेतेरा तासांत पूर्ण क्षमतेपर्यंत पोहोचला. या आठवड्याच्या सारांशानुसार ही मोहीम तिथेच थांबली नाही: २३-२४ जुलैपर्यंत अधिक स्थिर गतीने आणखी पाच आवृत्त्या (०.८.० ते ०.१२.०) आल्या.
आम्ही npm वर नऊ पॅकेजच्या ट्विलिओ इंपर्सनेशन क्लस्टरची देखील पुष्टी केली (twilio-serverless, twilio-functions, twilio-internal(आणि इतर) हे सर्व २१ जुलै रोजी फुगवलेल्या आवृत्ती क्रमांकांसह प्रकाशित झाले, जे अवलंबित्व-गोंधळाचे एक नेहमीचे स्वरूप आहे. दुसऱ्या क्लस्टरने npm वरील क्रिप्टो/डीफाय टूलिंगला लक्ष्य केले, ज्यामध्ये नऊ पॅकेजेसचा समावेश होता. uniswap-sdk-v4, wagmi-reactआणि ethers-secure२३ जुलै रोजी प्रकाशित.
लहान पण लक्षणीय बाब: तीन वेगवेगळ्या मोहिमांमध्ये “डेट फॉरमॅटिंग युटिलिटी” या नावाची पुनरावृत्ती, आणि n8n-nodes-pwn, संशयास्पद नावाच्या ऑटोमेशन-नोड पॅकेजची २२ जुलै रोजी पुष्टी झाली.
हा साप्ताहिक आढावा आमच्या चालू असलेल्या उपक्रमाचा एक भाग आहे. दुर्भावनापूर्ण कोड डायजेस्टजिथे आम्ही नवीन धोक्यांची पडताळणी करतो आणि DevSecOps टीम्सना त्यांचे संरक्षण करण्यास मदत करण्यासाठी कृती करण्यायोग्य गुप्त माहिती पुरवतो. pipelineनुकसान होण्यापूर्वी. या आठवड्यात आम्हाला काय आढळले आणि ते महत्त्वाचे का आहे, हे सविस्तरपणे पाहूया.
१४५+ पॅकेजेस. एक आठवडा. आकडा वाढतच आहे.
या आठवड्याच्या सारांशातूनही तोच कल दिसून येतो: हल्लेखोर, रजिस्ट्री काढून टाकण्याच्या गतीपेक्षा आणि साप्ताहिक स्कॅनमध्ये पकडता येण्याच्या गतीपेक्षा अधिक वेगाने प्रकाशित करतात. एकच PyPI पॅकेज, bingo-aiपहिल्या आवृत्तीपासून सुमारे २३ मिनिटांत जवळपास ८५ निश्चित आवृत्त्यांपर्यंत पोहोचले, आणि हे अशा वेगाने स्वयंचलित प्रकाशन केले गेले, ज्याची बरोबरी कोणतीही मॅन्युअल पुनरावलोकन प्रक्रिया करू शकत नाही. दरम्यान, gcli-control हे दाखवते की केवळ प्रमाण हाच धोका नाही: एक संपूर्ण वैशिष्ट्यांनी युक्त RAT (रिमोट अटॅक थ्रेट), ज्याने आपण काय आहोत हे लपवण्याची तसदी घेतली नाही, उलट npoint.io या मोफत JSON-होस्टिंग सेवेद्वारे आपल्या आज्ञा पाठवल्या, ज्यामुळे त्याचा ट्रॅफिक सामान्य डेव्हलपरच्या कामात मिसळून जातो आणि ब्लॉक करण्यासाठी हल्लेखोराच्या मालकीचे कोणतेही डोमेन उपलब्ध नसते. आणि Twilio व क्रिप्टो/DeFi बनावटगिरीचे समूह एक पूर्णपणे तिसरा प्रकार दाखवतात: अंतर्गत पॅकेज नावांविरुद्ध अवलंबित्व-गोंधळाच्या शर्यतीत जिंकण्यासाठी फुगवलेल्या आवृत्ती क्रमांकांचा वापर करून केलेले समन्वित, अनेक-पॅकेज हल्ले.
झायगेनी मालवेअरचा प्रारंभिक इशारा npm, PyPI, आणि इतर रजिस्ट्रींवर रिअल-टाइममध्ये लक्ष ठेवते, आणि धोके प्रकाशित होताच, ते बिल्डपर्यंत पोहोचण्यापूर्वी, एखादा AI एजंट त्यांना आपोआप इन्स्टॉल करण्यापूर्वी, आणि एखादे गुप्त रिले किंवा डिपेंडन्सी-कन्फ्युजन पॅकेज कार्यान्वित होण्याची संधी मिळण्यापूर्वीच त्यांना सूचित करते. bingo-ai अर्ध्या तासापेक्षा कमी वेळात डझनभर आवृत्त्या पाठवते, किंवा gcli-control ते त्याच्या C2 ला अशा सेवेद्वारे मार्गस्थ करते ज्याला तुमचे इग्रेस नियम आधीच परवानगी देतात, त्यामुळे घटना घडल्यानंतर केले जाणारे डिटेक्शन आधीच खूप उशीर झालेले असते.
झायजेनीचे Open Source Security प्लॅटफॉर्म डेव्हसेकऑप्स टीम्सना समन्वित पुरवठा साखळीच्या दबावाच्या पुढे राहण्यासाठी आवश्यक असलेले रिअल-टाइम शोध आणि प्राधान्यीकरण देतो, जेणेकरून तुमचे pipelineआपल्या संघाचा वेग कमी न करता स्वच्छ राहा.






