ဇွန်လတွင် Malicious Code Digest

Malicious Code Digest လစဉ်အကျဉ်းချုပ်- ဇူလိုင်လ

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

Xygeni Malicious Code Digest ရဲ့ ဇူလိုင်လထုတ်ကို ကြိုဆိုပါတယ်။ ဒီလမှာတော့ ကျွန်ုပ်တို့၏ လုံခြုံရေး သုတေသနအဖွဲ့သည် npm၊ PyPI နှင့် OpenVSX (VS Code extension marketplace) တို့တွင် အန္တရာယ်ရှိသော package ၇၈၀ ကျော်ကို အတည်ပြုခဲ့ပြီး၊ အပတ်စဉ် digest ငါးခုတွင် ခြေရာခံခဲ့သည်။.

ဇူလိုင်လကို ပေါင်းစပ်ခေတ်ရေစီးကြောင်း သုံးခုဖြင့် သတ်မှတ်ခဲ့သည်- ပိတ်ဆို့အရေးယူမှုများကို ကျော်လွန်ရန် ဒီဇိုင်းထုတ်ထားသော ရေရှည်တည်တံ့ပြီး များပြားသော ဗားရှင်းများ လျှံကျစေသည့် လှုပ်ရှားမှုများ၊ AI tooling၊ MCP server များနှင့် agent workflows များကို ပစ်မှတ်ထားသော တိုက်ခိုက်မှုများတွင် သိသိသာသာ မြင့်တက်လာခြင်း၊ နှင့် နှစ်ခုစလုံးကို ဆန့်ကျင်သည့် ပေါင်းစပ်ညှိနှိုင်းထားသော dependency-confusion လှုပ်ရှားမှုများ enterprise namespace များနှင့် crypto/DeFi ဂေဟစနစ်များ။

ယခုလတွင် မှတ်တမ်းတင်ထားသော အထင်ရှားဆုံး လှုပ်ရှားမှုများထဲတွင်-

  • bingo-ai PyPI မှာ နှစ်ကြိမ်ပြန်ပေါ်လာပြီး registry မှာ ဗားရှင်း ၁၅၀ ကျော်နဲ့ နှစ်ကြိမ် (ဇူလိုင် ၁၃ ရက်နဲ့ ၂၁ ရက်) ပြည့်သွားတာကြောင့် ဒါဟာ တစ်ကြိမ်တည်းမဟုတ်ဘဲ ဆက်လက်လုပ်ဆောင်နေတဲ့ လုပ်ဆောင်ချက်တစ်ခုဖြစ်ကြောင်း အတည်ပြုပါတယ်။
  • zevairouter ဇူလိုင်လ၏ အကြီးမားဆုံး single-package campaign ဖြစ်လာခဲ့သည်- npm တွင် ဗားရှင်း ၆၅ ခုကျော်၊ ဇူလိုင် ၂၅ မှ ၂၈ အထိ အဆက်မပြတ်ထုတ်ဝေခဲ့သည်။
  • gcli-control, Windows RAT ကျွန်တော်တို့ အသေးစိတ်ပရိုဖိုင်လုပ်ထားပါတယ် ၎င်း၏ C2 ကို npoint.io မှတစ်ဆင့် လမ်းကြောင်းပြောင်းပေးသည့် ဗားရှင်း 0.1.0 မှ 0.13.0 သို့ သီးခြားသုံးပတ်အတွင်း တိုးမြှင့်ခဲ့သည်။
  • @szc-ft/mcp-szcd-client, နောက်ကွယ်က အထုပ် SkillLeak၊ ပေါင်းစပ်ထားသော MCP ကျွမ်းကျင်မှုမှတစ်ဆင့် ပေးပို့သော အထောက်အထားကုဒ်ဖြည်ကိရိယာတစ်ခုအကြောင်း ကျွန်ုပ်တို့၏ ရေးသားချက်ကို ဇူလိုင်လ ၂ ရက်နေ့တွင် အတည်ပြုခဲ့သည်။
  • ဇူလိုင်လ ၇ ရက်နေ့သည် ဤလ၏ အပြင်းထန်ဆုံး AI-tooling ပစ်မှတ်ထားမှုကို ယူဆောင်လာခဲ့ပါသည်။ mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpersနှင့် @langgraphjs/toolkit, MCP၊ Anthropic၊ OpenAI၊ Ollama နှင့် LangGraph တို့အယောင်ဆောင်ခြင်း။
  • PayPal အယောင်ဆောင်သည့် အစုအဝေး ၁၇ ခုပါ အစုအဝေးတစ်ခုသည် ဇူလိုင် ၂၇ ရက်တွင် npm သို့ ရောက်ရှိခဲ့ပြီး မိနစ်ပိုင်းအတွင်း အားလုံးသည် ဗားရှင်း 28.0.0 သို့ ရောက်ရှိခဲ့သည်။
  • @wagni_botcrypto wallet SDKs (Ethereum၊ Solana၊ Binance နှင့် အခြားအရာများ) အဖြစ် အယောင်ဆောင်သည့် npm package ၆၀ ခန့်ကို ဇူလိုင် ၁၀ ရက်တွင် တစ်ရက်တည်းတွင် ထုတ်ဝေခဲ့သည်။
  • OpenVSX တွင် အတုအယောင် VS Code extension ဆယ်ဂဏန်းကျော် ပေါ်လာပြီး တိုက်ခိုက်သူများသည် package registry များထက်ကျော်လွန်၍ IDE အတွင်းသို့ ချဲ့ထွင်နေကြောင်း အတည်ပြုခဲ့သည်။

ဇူလိုင်လ၏ အဓိပ္ပာယ်ဖွင့်ဆိုချက်ပုံစံ- တိုက်ခိုက်မှုများသည် လူသားပြန်လည်သုံးသပ်သူမပါဘဲ package များကို ထည့်သွင်းသည့် AI အေးဂျင့်များနှင့် အလိုအလျောက် tooling များကို ပိုမိုပစ်မှတ်ထားပြီး manual review ထက်ကျော်လွန်ရန် တည်ဆောက်ထားသော publishing speed ဖြင့် လုပ်ဆောင်ကြသည်။

ကျွန်ုပ်တို့တွေ့ရှိထားသည့်အရာများ၏ အကျဉ်းချုပ်ကို အောက်တွင်ဖော်ပြထားပါသည်။ ထုတ်ဖော်ပြသထားသော ငါးပတ်ကြာဒေတာအားလုံးကို အပြည့်အစုံကြည့်ရှုနိုင်ပါသည်။ အန္တရာယ်ရှိသော ကုဒ် ဒိုင်ဂျက်စ် အညွှန်း.

အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်

ဂေဟစနစ် အထုပ် အတည်ပြုပြောကြား
npm@cryptosrvc/shift-sdk-v4:1.0.77ဇူလိုင် 24, 2026
openvsxစီစီယမ်/gltf-vscode:၀.၀.၁ဇူလိုင် 24, 2026
pypigcli-control:၀.၁၂.၀ဇူလိုင် 24, 2026
vscodeairtune: ၁.၀.၀ဇူလိုင် 25, 2026
npmzevairouter:၁.၀.၁၀၉ဇူလိုင် 25, 2026
npmidentityauthorizationserv:၂၈.၀.၀ဇူလိုင် 27, 2026
npmmerchantprefsservice-paypal:၂၈.၀.၀ဇူလိုင် 27, 2026
npmxo-အဖွဲ့ဝင်-အစိတ်အပိုင်းများ-၂၈.၀.၀ဇူလိုင် 27, 2026
openvsxtechnosophos/vscode-helm:၀.၀.၁ဇူလိုင် 27, 2026
openvsxbastienboutonnet/vscode-dbt:၀.၀.၁ဇူလိုင် 27, 2026
npmmarkscan:၁.၀.၀ဇူလိုင် 28, 2026
npmiphouse:၁.၀.၀ဇူလိုင် 28, 2026
npmakrai-report-new:၁.၀.၀ဇူလိုင် 28, 2026
pypivtranalytic:၈.၀.၀ဇူလိုင် 28, 2026
npmgreatcall-ဖောက်သည်များ-commandapi:99.0.0ဇူလိုင် 29, 2026
npmအစက်အပြောက်များ: ၂.၁.၁ဇူလိုင် 29, 2026
npm@ey-china/ey-assistant:၁.၀.၁ဇူလိုင် 30, 2026
npmflydev:၀.၀.၁ဇူလိုင် 30, 2026
npm@qtestorgz/sdk:၁.၀.၀ဇူလိုင် 30, 2026

အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်

ဂေဟစနစ် အထုပ် အတည်ပြုပြောကြား
npmjavas-crypto:၂.၀.၄ဇူလိုင် 17, 2026
npmclover-codelab-remote-pay-cloud:99.9.9ဇူလိုင် 17, 2026
npmနောက်ဆက်တွဲဘဏ္ဍာရေး: ၉၉.၀.၀ဇူလိုင် 19, 2026
npmtwilio-serverless:99.99.99ဇူလိုင် 21, 2026
npmထောက်ပံ့ရေးဗဟိုချက်-၁.၀.၂ဇူလိုင် 21, 2026
npm@offa/offa-uwk:၉၉၉.၀.၁ဇူလိုင် 21, 2026
npmရက်စွဲ-ဖော်မတ်-utils-xz:၁.၀.၄ဇူလိုင် 21, 2026
pypiဘင်ဂို-အိုင်: ၆.၂.၂၉ဇူလိုင် 21, 2026
npm@bpa-internal/bpa-utils:99.99.99ဇူလိုင် 22, 2026
npmn8n-nodes-pwn:၁.၀.၂ဇူလိုင် 22, 2026
pypigcli-control:၀.၁၂.၀ဇူလိုင် 22, 2026
npmuniswap-sdk-v4:1.0.0ဇူလိုင် 23, 2026
npmwagmi-react:၁.၀.၀ဇူလိုင် 23, 2026
npmအီသာ-လုံခြုံသည်-၁.၀.၀ဇူလိုင် 23, 2026
pypigcli-control:၀.၁၂.၀ဇူလိုင် 24, 2026
npmdatefmt-pro:၁.၀.၂ဇူလိုင် 24, 2026
npm@daylightqc/date-fmt-lite:၁.၁.၁ဇူလိုင် 24, 2026

အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်

ဂေဟစနစ် အထုပ် အတည်ပြုပြောကြား
npmenv-fast:၁.၀.၀ဇူလိုင် 11, 2026
pypiလ-uv:၀.၀.၁၉ဇူလိုင် 12, 2026
npmgoogle-caja-bower:1000.800.20ဇူလိုင် 13, 2026
npmvuln-package:99.9.14ဇူလိုင် 13, 2026
pypiဘင်ဂို-အိုင်: ၆.၂.၂၉ဇူလိုင် 13, 2026
npmbugexploit: 99.9.9ဇူလိုင် 13, 2026
npmamdocs-core-package:၁၁.၁၁.၁၁ဇူလိုင် 14, 2026
npmarb-kit: ၁.၀.၁ဇူလိုင် 14, 2026
npmsolana-key-utils:၁.၀.၁ဇူလိုင် 14, 2026
npmaxios-test-one:၁.၁၉.၀ဇူလိုင် 15, 2026
pypiplungerhacker:၂.၀.၁ဇူလိုင် 15, 2026
pypilog-guru:၀.၇.၈ဇူလိုင် 16, 2026
pypiပိုင်လိုဂိုရာ:၀.၇.၈ဇူလိုင် 16, 2026
npm@across-toolkit/eslint-config:99.0.0ဇူလိုင် 17, 2026
npmvalidpilot-mcp:၁.၄.၀ဇူလိုင် 17, 2026
npmနစ်ဇိုရာ:၂၆.၇.၁၇ဇူလိုင် 17, 2026

အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်

ဂေဟစနစ် အထုပ် အတည်ပြုပြောကြား
pypiပရိုဆက်ဝါယာကြိုး: ၅.၂.၇ဇူလိုင် 4, 2026
npmနီယွန်-တာမီနယ်-၀.၃.၀ဇူလိုင် 4, 2026
npmnolimit-agent:၁.၀.၃၃၆ဇူလိုင် 6, 2026
vscodeandroid-support-framework-vs:0.0.1ဇူလိုင် 6, 2026
npmmcp-server-pg:၁.၂.၂ဇူလိုင် 7, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇူလိုင် 7, 2026
npmopenai-agents-helpers: ၀.၁.၁ဇူလိုင် 7, 2026
npmdebugcli:၄.၄.၁ဇူလိုင် 7, 2026
npmhello244a:၁.၀.၉ဇူလိုင် 7, 2026
npmမိုးကြိုး-ရိုနီ: ၉၉.၉.၉ဇူလိုင် 8, 2026
pypiလ-uv:၀.၀.၁၉ဇူလိုင် 9, 2026
npmes6-codify:၂.၂.၀ဇူလိုင် 9, 2026
npmn8n-nodes-mcputils:၀.၁.၄ဇူလိုင် 9, 2026
npm@wagni_bot/hyperliquid-sdk:၁.၂.၀ဇူလိုင် 10, 2026
npm@wagni_bot/metemask-sdk:၁.၂.၀ဇူလိုင် 10, 2026
npm@wagni_bot/pumpfun-sdk:၁.၂.၀ဇူလိုင် 10, 2026
npm@wagni_bot/binance-sdk:၁.၂.၀ဇူလိုင် 10, 2026
npm@wagni_bot/ethereum-wallet:၁.၂.၀ဇူလိုင် 10, 2026
npmtesting-d3do:99.9.9ဇူလိုင် 10, 2026
npmclient-cookies-agent:99.9.6ဇူလိုင် 10, 2026

အပတ် ၁: အထုပ် ၁၁၈ ထုပ်ကျော် ရှာဖွေတွေ့ရှိခဲ့သည်

ဂေဟစနစ် အထုပ် အတည်ပြုပြောကြား
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npm@szc-ft/mcp-szcd-client:၀.၃၉.၀ဇူလိုင် 2, 2026
npmpp-react-v5:30.0.2ဇူလိုင် 1, 2026
npmကြယ်စု:၀.၃.၁၂ဇူလိုင် 1, 2026
npmရက်စွဲ-fns-lite:၁.၀.၉ဇူလိုင် 2, 2026
npm@easypayment/medusa-paypal:၀.၇.၆ဇူလိုင် 2, 2026
npmdl-pp-latm:80.4.2ဇူလိုင် 2, 2026
npm@sudoughnym/enviro-demo:99.99.99ဇူလိုင် 1, 2026
npmnolimit-agent:၁.၀.၃၃၆ဇူလိုင် 2, 2026
npmကျိန်စာတိုက်ခံရသော-ecto-d3ab00:1.0.0ဇူလိုင် 3, 2026
npm@checkrhq/adjudication-api-client:၀.၀.၂ဇူလိုင် 3, 2026

Version Storms မှ AI အတုအယောင်ပြုလုပ်ခြင်းအထိ- ဇူလိုင်လ၏ Supply Chain တိုက်ခိုက်မှုများက ဖော်ပြသည်

အထက်ဖော်ပြပါ ကမ်ပိန်းများသည် အစွန်းအထင်းများ မဟုတ်ဘဲ ယခုအခါ အခြေခံအဆင့်ဖြစ်သည်။ ဗားရှင်းများ လွှမ်းမိုးခြင်း၊ ညှိနှိုင်းထားသော အယောင်ဆောင်မှုများ ကျဆင်းခြင်းနှင့် AI ကိရိယာများဖြင့် ဆင်တူယိုးမှားပြုလုပ်ခြင်းတို့သည် အစစ်အမှန်အဖွဲ့များကို ပစ်မှတ်ထားလျက်ရှိသည်။ SDLCထုတ်ဝေခြင်းနှင့် ထည့်သွင်းခြင်းကြားတွင် လူကိုယ်တိုင် ကြီးကြပ်ခြင်းမရှိဘဲ အပတ်တိုင်း လုပ်ဆောင်လေ့ရှိသည်။

ဆိုက်ဂျီနီရဲ့ malware ထောက်လှမ်းခြင်း နှင့် sမြှင့်တင်ရေးကွင်းဆက်လုံခြုံရေးပလက်ဖောင်း developer စက်ပေါ်တွင် execute မလုပ်မီ၊ build system ထဲသို့မဝင်မီ သို့မဟုတ် production မရောက်ရှိမီ malicious dependencies များကိုဖမ်းယူနိုင်ရန် အဖွဲ့အစည်းများအား မြင်သာစေသည်။ npm၊ PyPI၊ OpenVSX နှင့် ထို့ထက်မကသော လွှမ်းခြုံမှုများ၊ သံသယဖြစ်ဖွယ် publishing pattern များ၊ namespace abuse၊ typosquatting နှင့် AI-native attack နည်းပညာများ ပေါ်ပေါက်လာသည်နှင့်အမျှ စောင့်ကြည့်ခြင်း လွှမ်းခြုံမှုတွင် ပါဝင်သည်။

တွေ့ရှိချက်တိုင်းကို အသုံးချနိုင်မှု၊ ရောက်ရှိနိုင်မှု နှင့် စီးပွားရေးသက်ရောက်မှုတို့ဖြင့် အလိုအလျောက် ဦးစားပေးသတ်မှတ်ထားသောကြောင့် သင့်အဖွဲ့သည် ဆူညံသံများကို မဟုတ်ဘဲ အမှန်တကယ်ပြင်ဆင်ရန် လိုအပ်သည့်အရာကို အာရုံစိုက်ပါသည်။

Xygeni လုံခြုံရေးအဖွဲ့မှ အတည်ပြုထားသော အန္တရာယ်ရှိသော ပက်ကေ့ဂျ်နှင့် လှုပ်ရှားမှုတိုင်းကို လေ့လာပါ။ အန္တရာယ်ရှိသော ကုဒ် ဒိုင်ဂျက်စ်.

Xygeni နဲ့အတူ လုံခြုံစွာနေထိုင်ပါ။ မြန်ဆန်စွာနေထိုင်ပါ။ ထိန်းချုပ်နိုင်စွမ်းရှိနေပါ။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ