Xygeni Malicious Code Digest ရဲ့ ဇူလိုင်လထုတ်ကို ကြိုဆိုပါတယ်။ ဒီလမှာတော့ ကျွန်ုပ်တို့၏ လုံခြုံရေး သုတေသနအဖွဲ့သည် npm၊ PyPI နှင့် OpenVSX (VS Code extension marketplace) တို့တွင် အန္တရာယ်ရှိသော package ၇၈၀ ကျော်ကို အတည်ပြုခဲ့ပြီး၊ အပတ်စဉ် digest ငါးခုတွင် ခြေရာခံခဲ့သည်။.
ဇူလိုင်လကို ပေါင်းစပ်ခေတ်ရေစီးကြောင်း သုံးခုဖြင့် သတ်မှတ်ခဲ့သည်- ပိတ်ဆို့အရေးယူမှုများကို ကျော်လွန်ရန် ဒီဇိုင်းထုတ်ထားသော ရေရှည်တည်တံ့ပြီး များပြားသော ဗားရှင်းများ လျှံကျစေသည့် လှုပ်ရှားမှုများ၊ AI tooling၊ MCP server များနှင့် agent workflows များကို ပစ်မှတ်ထားသော တိုက်ခိုက်မှုများတွင် သိသိသာသာ မြင့်တက်လာခြင်း၊ နှင့် နှစ်ခုစလုံးကို ဆန့်ကျင်သည့် ပေါင်းစပ်ညှိနှိုင်းထားသော dependency-confusion လှုပ်ရှားမှုများ enterprise namespace များနှင့် crypto/DeFi ဂေဟစနစ်များ။
ယခုလတွင် မှတ်တမ်းတင်ထားသော အထင်ရှားဆုံး လှုပ်ရှားမှုများထဲတွင်-
bingo-aiPyPI မှာ နှစ်ကြိမ်ပြန်ပေါ်လာပြီး registry မှာ ဗားရှင်း ၁၅၀ ကျော်နဲ့ နှစ်ကြိမ် (ဇူလိုင် ၁၃ ရက်နဲ့ ၂၁ ရက်) ပြည့်သွားတာကြောင့် ဒါဟာ တစ်ကြိမ်တည်းမဟုတ်ဘဲ ဆက်လက်လုပ်ဆောင်နေတဲ့ လုပ်ဆောင်ချက်တစ်ခုဖြစ်ကြောင်း အတည်ပြုပါတယ်။zevairouterဇူလိုင်လ၏ အကြီးမားဆုံး single-package campaign ဖြစ်လာခဲ့သည်- npm တွင် ဗားရှင်း ၆၅ ခုကျော်၊ ဇူလိုင် ၂၅ မှ ၂၈ အထိ အဆက်မပြတ်ထုတ်ဝေခဲ့သည်။gcli-control, Windows RAT ကျွန်တော်တို့ အသေးစိတ်ပရိုဖိုင်လုပ်ထားပါတယ် ၎င်း၏ C2 ကို npoint.io မှတစ်ဆင့် လမ်းကြောင်းပြောင်းပေးသည့် ဗားရှင်း 0.1.0 မှ 0.13.0 သို့ သီးခြားသုံးပတ်အတွင်း တိုးမြှင့်ခဲ့သည်။@szc-ft/mcp-szcd-client, နောက်ကွယ်က အထုပ် SkillLeak၊ ပေါင်းစပ်ထားသော MCP ကျွမ်းကျင်မှုမှတစ်ဆင့် ပေးပို့သော အထောက်အထားကုဒ်ဖြည်ကိရိယာတစ်ခုအကြောင်း ကျွန်ုပ်တို့၏ ရေးသားချက်ကို ဇူလိုင်လ ၂ ရက်နေ့တွင် အတည်ပြုခဲ့သည်။- ဇူလိုင်လ ၇ ရက်နေ့သည် ဤလ၏ အပြင်းထန်ဆုံး AI-tooling ပစ်မှတ်ထားမှုကို ယူဆောင်လာခဲ့ပါသည်။
mcp-server-pg,anthropic-toolkit,openai-agents-helpers,ollama-helpersနှင့်@langgraphjs/toolkit, MCP၊ Anthropic၊ OpenAI၊ Ollama နှင့် LangGraph တို့အယောင်ဆောင်ခြင်း။ - PayPal အယောင်ဆောင်သည့် အစုအဝေး ၁၇ ခုပါ အစုအဝေးတစ်ခုသည် ဇူလိုင် ၂၇ ရက်တွင် npm သို့ ရောက်ရှိခဲ့ပြီး မိနစ်ပိုင်းအတွင်း အားလုံးသည် ဗားရှင်း 28.0.0 သို့ ရောက်ရှိခဲ့သည်။
@wagni_botcrypto wallet SDKs (Ethereum၊ Solana၊ Binance နှင့် အခြားအရာများ) အဖြစ် အယောင်ဆောင်သည့် npm package ၆၀ ခန့်ကို ဇူလိုင် ၁၀ ရက်တွင် တစ်ရက်တည်းတွင် ထုတ်ဝေခဲ့သည်။- OpenVSX တွင် အတုအယောင် VS Code extension ဆယ်ဂဏန်းကျော် ပေါ်လာပြီး တိုက်ခိုက်သူများသည် package registry များထက်ကျော်လွန်၍ IDE အတွင်းသို့ ချဲ့ထွင်နေကြောင်း အတည်ပြုခဲ့သည်။
ဇူလိုင်လ၏ အဓိပ္ပာယ်ဖွင့်ဆိုချက်ပုံစံ- တိုက်ခိုက်မှုများသည် လူသားပြန်လည်သုံးသပ်သူမပါဘဲ package များကို ထည့်သွင်းသည့် AI အေးဂျင့်များနှင့် အလိုအလျောက် tooling များကို ပိုမိုပစ်မှတ်ထားပြီး manual review ထက်ကျော်လွန်ရန် တည်ဆောက်ထားသော publishing speed ဖြင့် လုပ်ဆောင်ကြသည်။
ကျွန်ုပ်တို့တွေ့ရှိထားသည့်အရာများ၏ အကျဉ်းချုပ်ကို အောက်တွင်ဖော်ပြထားပါသည်။ ထုတ်ဖော်ပြသထားသော ငါးပတ်ကြာဒေတာအားလုံးကို အပြည့်အစုံကြည့်ရှုနိုင်ပါသည်။ အန္တရာယ်ရှိသော ကုဒ် ဒိုင်ဂျက်စ် အညွှန်း.
အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်
| ဂေဟစနစ် | အထုပ် | အတည်ပြုပြောကြား |
|---|---|---|
| npm | @cryptosrvc/shift-sdk-v4:1.0.77 | ဇူလိုင် 24, 2026 |
| openvsx | စီစီယမ်/gltf-vscode:၀.၀.၁ | ဇူလိုင် 24, 2026 |
| pypi | gcli-control:၀.၁၂.၀ | ဇူလိုင် 24, 2026 |
| vscode | airtune: ၁.၀.၀ | ဇူလိုင် 25, 2026 |
| npm | zevairouter:၁.၀.၁၀၉ | ဇူလိုင် 25, 2026 |
| npm | identityauthorizationserv:၂၈.၀.၀ | ဇူလိုင် 27, 2026 |
| npm | merchantprefsservice-paypal:၂၈.၀.၀ | ဇူလိုင် 27, 2026 |
| npm | xo-အဖွဲ့ဝင်-အစိတ်အပိုင်းများ-၂၈.၀.၀ | ဇူလိုင် 27, 2026 |
| openvsx | technosophos/vscode-helm:၀.၀.၁ | ဇူလိုင် 27, 2026 |
| openvsx | bastienboutonnet/vscode-dbt:၀.၀.၁ | ဇူလိုင် 27, 2026 |
| npm | markscan:၁.၀.၀ | ဇူလိုင် 28, 2026 |
| npm | iphouse:၁.၀.၀ | ဇူလိုင် 28, 2026 |
| npm | akrai-report-new:၁.၀.၀ | ဇူလိုင် 28, 2026 |
| pypi | vtranalytic:၈.၀.၀ | ဇူလိုင် 28, 2026 |
| npm | greatcall-ဖောက်သည်များ-commandapi:99.0.0 | ဇူလိုင် 29, 2026 |
| npm | အစက်အပြောက်များ: ၂.၁.၁ | ဇူလိုင် 29, 2026 |
| npm | @ey-china/ey-assistant:၁.၀.၁ | ဇူလိုင် 30, 2026 |
| npm | flydev:၀.၀.၁ | ဇူလိုင် 30, 2026 |
| npm | @qtestorgz/sdk:၁.၀.၀ | ဇူလိုင် 30, 2026 |
အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်
| ဂေဟစနစ် | အထုပ် | အတည်ပြုပြောကြား |
|---|---|---|
| npm | javas-crypto:၂.၀.၄ | ဇူလိုင် 17, 2026 |
| npm | clover-codelab-remote-pay-cloud:99.9.9 | ဇူလိုင် 17, 2026 |
| npm | နောက်ဆက်တွဲဘဏ္ဍာရေး: ၉၉.၀.၀ | ဇူလိုင် 19, 2026 |
| npm | twilio-serverless:99.99.99 | ဇူလိုင် 21, 2026 |
| npm | ထောက်ပံ့ရေးဗဟိုချက်-၁.၀.၂ | ဇူလိုင် 21, 2026 |
| npm | @offa/offa-uwk:၉၉၉.၀.၁ | ဇူလိုင် 21, 2026 |
| npm | ရက်စွဲ-ဖော်မတ်-utils-xz:၁.၀.၄ | ဇူလိုင် 21, 2026 |
| pypi | ဘင်ဂို-အိုင်: ၆.၂.၂၉ | ဇူလိုင် 21, 2026 |
| npm | @bpa-internal/bpa-utils:99.99.99 | ဇူလိုင် 22, 2026 |
| npm | n8n-nodes-pwn:၁.၀.၂ | ဇူလိုင် 22, 2026 |
| pypi | gcli-control:၀.၁၂.၀ | ဇူလိုင် 22, 2026 |
| npm | uniswap-sdk-v4:1.0.0 | ဇူလိုင် 23, 2026 |
| npm | wagmi-react:၁.၀.၀ | ဇူလိုင် 23, 2026 |
| npm | အီသာ-လုံခြုံသည်-၁.၀.၀ | ဇူလိုင် 23, 2026 |
| pypi | gcli-control:၀.၁၂.၀ | ဇူလိုင် 24, 2026 |
| npm | datefmt-pro:၁.၀.၂ | ဇူလိုင် 24, 2026 |
| npm | @daylightqc/date-fmt-lite:၁.၁.၁ | ဇူလိုင် 24, 2026 |
အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်
| ဂေဟစနစ် | အထုပ် | အတည်ပြုပြောကြား |
|---|---|---|
| npm | env-fast:၁.၀.၀ | ဇူလိုင် 11, 2026 |
| pypi | လ-uv:၀.၀.၁၉ | ဇူလိုင် 12, 2026 |
| npm | google-caja-bower:1000.800.20 | ဇူလိုင် 13, 2026 |
| npm | vuln-package:99.9.14 | ဇူလိုင် 13, 2026 |
| pypi | ဘင်ဂို-အိုင်: ၆.၂.၂၉ | ဇူလိုင် 13, 2026 |
| npm | bugexploit: 99.9.9 | ဇူလိုင် 13, 2026 |
| npm | amdocs-core-package:၁၁.၁၁.၁၁ | ဇူလိုင် 14, 2026 |
| npm | arb-kit: ၁.၀.၁ | ဇူလိုင် 14, 2026 |
| npm | solana-key-utils:၁.၀.၁ | ဇူလိုင် 14, 2026 |
| npm | axios-test-one:၁.၁၉.၀ | ဇူလိုင် 15, 2026 |
| pypi | plungerhacker:၂.၀.၁ | ဇူလိုင် 15, 2026 |
| pypi | log-guru:၀.၇.၈ | ဇူလိုင် 16, 2026 |
| pypi | ပိုင်လိုဂိုရာ:၀.၇.၈ | ဇူလိုင် 16, 2026 |
| npm | @across-toolkit/eslint-config:99.0.0 | ဇူလိုင် 17, 2026 |
| npm | validpilot-mcp:၁.၄.၀ | ဇူလိုင် 17, 2026 |
| npm | နစ်ဇိုရာ:၂၆.၇.၁၇ | ဇူလိုင် 17, 2026 |
အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်
| ဂေဟစနစ် | အထုပ် | အတည်ပြုပြောကြား |
|---|---|---|
| pypi | ပရိုဆက်ဝါယာကြိုး: ၅.၂.၇ | ဇူလိုင် 4, 2026 |
| npm | နီယွန်-တာမီနယ်-၀.၃.၀ | ဇူလိုင် 4, 2026 |
| npm | nolimit-agent:၁.၀.၃၃၆ | ဇူလိုင် 6, 2026 |
| vscode | android-support-framework-vs:0.0.1 | ဇူလိုင် 6, 2026 |
| npm | mcp-server-pg:၁.၂.၂ | ဇူလိုင် 7, 2026 |
| npm | လူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ | ဇူလိုင် 7, 2026 |
| npm | openai-agents-helpers: ၀.၁.၁ | ဇူလိုင် 7, 2026 |
| npm | debugcli:၄.၄.၁ | ဇူလိုင် 7, 2026 |
| npm | hello244a:၁.၀.၉ | ဇူလိုင် 7, 2026 |
| npm | မိုးကြိုး-ရိုနီ: ၉၉.၉.၉ | ဇူလိုင် 8, 2026 |
| pypi | လ-uv:၀.၀.၁၉ | ဇူလိုင် 9, 2026 |
| npm | es6-codify:၂.၂.၀ | ဇူလိုင် 9, 2026 |
| npm | n8n-nodes-mcputils:၀.၁.၄ | ဇူလိုင် 9, 2026 |
| npm | @wagni_bot/hyperliquid-sdk:၁.၂.၀ | ဇူလိုင် 10, 2026 |
| npm | @wagni_bot/metemask-sdk:၁.၂.၀ | ဇူလိုင် 10, 2026 |
| npm | @wagni_bot/pumpfun-sdk:၁.၂.၀ | ဇူလိုင် 10, 2026 |
| npm | @wagni_bot/binance-sdk:၁.၂.၀ | ဇူလိုင် 10, 2026 |
| npm | @wagni_bot/ethereum-wallet:၁.၂.၀ | ဇူလိုင် 10, 2026 |
| npm | testing-d3do:99.9.9 | ဇူလိုင် 10, 2026 |
| npm | client-cookies-agent:99.9.6 | ဇူလိုင် 10, 2026 |
အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်
| ဂေဟစနစ် | အထုပ် | အတည်ပြုပြောကြား |
|---|---|---|
| npm | ကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ | ဇူလိုင် 1, 2026 |
| npm | @szc-ft/mcp-szcd-client:၀.၃၉.၀ | ဇူလိုင် 2, 2026 |
| npm | pp-react-v5:30.0.2 | ဇူလိုင် 1, 2026 |
| npm | ကြယ်စု:၀.၃.၁၂ | ဇူလိုင် 1, 2026 |
| npm | ရက်စွဲ-fns-lite:၁.၀.၉ | ဇူလိုင် 2, 2026 |
| npm | @easypayment/medusa-paypal:၀.၇.၆ | ဇူလိုင် 2, 2026 |
| npm | dl-pp-latm:80.4.2 | ဇူလိုင် 2, 2026 |
| npm | @sudoughnym/enviro-demo:99.99.99 | ဇူလိုင် 1, 2026 |
| npm | nolimit-agent:၁.၀.၃၃၆ | ဇူလိုင် 2, 2026 |
| npm | ကျိန်စာတိုက်ခံရသော-ecto-d3ab00:1.0.0 | ဇူလိုင် 3, 2026 |
| npm | @checkrhq/adjudication-api-client:၀.၀.၂ | ဇူလိုင် 3, 2026 |
Version Storms မှ AI အတုအယောင်ပြုလုပ်ခြင်းအထိ- ဇူလိုင်လ၏ Supply Chain တိုက်ခိုက်မှုများက ဖော်ပြသည်
အထက်ဖော်ပြပါ ကမ်ပိန်းများသည် အစွန်းအထင်းများ မဟုတ်ဘဲ ယခုအခါ အခြေခံအဆင့်ဖြစ်သည်။ ဗားရှင်းများ လွှမ်းမိုးခြင်း၊ ညှိနှိုင်းထားသော အယောင်ဆောင်မှုများ ကျဆင်းခြင်းနှင့် AI ကိရိယာများဖြင့် ဆင်တူယိုးမှားပြုလုပ်ခြင်းတို့သည် အစစ်အမှန်အဖွဲ့များကို ပစ်မှတ်ထားလျက်ရှိသည်။ SDLCထုတ်ဝေခြင်းနှင့် ထည့်သွင်းခြင်းကြားတွင် လူကိုယ်တိုင် ကြီးကြပ်ခြင်းမရှိဘဲ အပတ်တိုင်း လုပ်ဆောင်လေ့ရှိသည်။
ဆိုက်ဂျီနီရဲ့ malware ထောက်လှမ်းခြင်း နှင့် sမြှင့်တင်ရေးကွင်းဆက်လုံခြုံရေးပလက်ဖောင်း developer စက်ပေါ်တွင် execute မလုပ်မီ၊ build system ထဲသို့မဝင်မီ သို့မဟုတ် production မရောက်ရှိမီ malicious dependencies များကိုဖမ်းယူနိုင်ရန် အဖွဲ့အစည်းများအား မြင်သာစေသည်။ npm၊ PyPI၊ OpenVSX နှင့် ထို့ထက်မကသော လွှမ်းခြုံမှုများ၊ သံသယဖြစ်ဖွယ် publishing pattern များ၊ namespace abuse၊ typosquatting နှင့် AI-native attack နည်းပညာများ ပေါ်ပေါက်လာသည်နှင့်အမျှ စောင့်ကြည့်ခြင်း လွှမ်းခြုံမှုတွင် ပါဝင်သည်။
တွေ့ရှိချက်တိုင်းကို အသုံးချနိုင်မှု၊ ရောက်ရှိနိုင်မှု နှင့် စီးပွားရေးသက်ရောက်မှုတို့ဖြင့် အလိုအလျောက် ဦးစားပေးသတ်မှတ်ထားသောကြောင့် သင့်အဖွဲ့သည် ဆူညံသံများကို မဟုတ်ဘဲ အမှန်တကယ်ပြင်ဆင်ရန် လိုအပ်သည့်အရာကို အာရုံစိုက်ပါသည်။
Xygeni လုံခြုံရေးအဖွဲ့မှ အတည်ပြုထားသော အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်နှင့် လှုပ်ရှားမှုတိုင်းကို လေ့လာပါ။ အန္တရာယ်ရှိသော ကုဒ် ဒိုင်ဂျက်စ်.
Xygeni နဲ့အတူ လုံခြုံစွာနေထိုင်ပါ။ မြန်ဆန်စွာနေထိုင်ပါ။ ထိန်းချုပ်နိုင်စွမ်းရှိနေပါ။




