အပတ်တိုင်းလိုလိုကျွန်ုပ်တို့၏ malware ထောက်လှမ်းခြင်းစနစ်များသည် npm နှင့် PyPI ကဲ့သို့သော အများသုံးမှတ်ပုံတင်ခြင်းများတွင် ထောင်ပေါင်းများစွာသော အသစ်နှင့် အပ်ဒိတ်လုပ်ထားသော package များကို စကင်ဖတ်စစ်ဆေးပါသည်။ ယခုအပတ်သည်လည်း ခြွင်းချက်မဟုတ်ပါ။
၂၀၂၆ ခုနှစ် ဇွန်လ ၇ ရက်မှ ၁၂ ရက်အတွင်း PyPI တွင် အပိုဖြစ်ရပ်များနှင့်အတူ အဓိကအားဖြင့် npm တွင် အန္တရာယ်ရှိသော package ၁၃၀ ကျော်ကို ကျွန်ုပ်တို့ အတည်ပြုခဲ့ပါသည်။ အများအပြားသည် ပေါင်းစပ်ထားသော cluster များ၊ ထပ်ခါတလဲလဲ malicious release များတွင် တူညီသောအမည်များအောက်တွင် သို့မဟုတ် ဆက်စပ်နေသော package မိသားစုများတွင် ပေါ်လာခဲ့သည်။
ဒီအပတ်ရဲ့ အထူးခြားဆုံးအမှုကတော့ sensivity2.5.x အကွာအဝေးတစ်လျှောက် ဗားရှင်း ၄၀ ကျော်ဖြင့် npm တွင် ပြည့်နှက်သွားခဲ့ပြီး ရက်ပေါင်းများစွာအတွင်း အတည်ပြုခဲ့သည်။ အခြားထင်ရှားသော cluster များတွင် wave of @solana-labs Solana ဂေဟစနစ် (web3.js၊ web3-js၊ etherjs၊ spl-toke၊ ancor၊ web3js — ဇွန်လ ၇ ရက်နှင့် ၈ ရက်နေ့တွင် သီးခြားထုတ်ဝေရေးလှုပ်ရှားမှုနှစ်ခုတွင်) ကို ပစ်မှတ်ထားသော typosquats များ @nstrlabs မိသားစု (sdk, ixel, utils, shared-components, api-client, auth — internal package namespace ကို ဆန့်ကျင်သော dependency confusion attack)၊ @klapp-login-platform အုပ်စု (native-sdk၊ oidc၊ routes — အထောက်အထားစိစစ်ခြင်းပလက်ဖောင်းအယောင်ဆောင်ခြင်း)၊ internallib_v557 နှင့် internallib_v984 (ရှုပ်ထွေးအောင်ပြုလုပ်ထားသော အတွင်းပိုင်းစာကြည့်တိုက်လှည့်စားသူများ၏ ဗားရှင်းများစွာ)၊ pocteszep (ဇွန်လ ၁၁ ရက်နေ့တွင် ထုတ်ဝေခဲ့သော ဗားရှင်း ၆ ခု) နှင့် crypto နှင့် Web3 utilities များ အပါအဝင် cluster တစ်ခု blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87နှင့် farming-tools-12။ အဆိုပါ morningstar-design-system ဇွန်လ ၁၀ ရက်နေ့တွင် လူသိများသော ငွေကြေးဒီဇိုင်းစနစ်တစ်ခုကို အယောင်ဆောင်သည့် package သည် ဗားရှင်းသုံးမျိုးဖြင့် ပေါ်ထွက်လာခဲ့သည်။ PyPI တွင်၊ helixagentai, telegramliteနှင့် cdjeez တစ်ပတ်လုံး အတည်ပြုခဲ့ကြသည်။
၎င်းတို့သည် သီးခြားဖြစ်ပေါ်နေသော ပုံမှန်မဟုတ်သော အချက်အလက်များ မဟုတ်ပါ။ ယခုအပတ်တွင် ထင်ရှားသည်မှာ internal package namespace များကို dependency confusion attack များ အာရုံစိုက်လာခြင်း၊ ရက်ပေါင်းများစွာ ထုတ်ဝေခြင်း sensivity cluster နှင့် Web3 နှင့် Solana tooling ကို ဆက်လက်ပစ်မှတ်ထားခြင်းတို့သည် ၂၀၂၆ ခုနှစ်တွင် သိသိသာသာ အရှိန်မြှင့်လာသော ပုံစံဖြစ်သည်။
ဤအပတ်စဉ် လျှပ်တစ်ပြက်ပုံရိပ်သည် ကျွန်ုပ်တို့၏ လက်ရှိလုပ်ဆောင်နေသော Malicious Code Digest ၏ တစ်စိတ်တစ်ပိုင်းဖြစ်ပြီး DevSecOps အဖွဲ့များအား ၎င်းတို့၏ ... ကို ကာကွယ်ရန် ကူညီရန် ခြိမ်းခြောက်မှုအသစ်များကို အတည်ပြုပြီး လက်တွေ့လုပ်ဆောင်နိုင်သော ထောက်လှမ်းရေးများကို ပံ့ပိုးပေးပါသည်။ pipelineပျက်စီးမှုမဖြစ်ပွားမီ s။
ဒီအပတ်မှာ ကျွန်တော်တို့တွေ့ရှိခဲ့တဲ့အရာနဲ့ ဘာကြောင့်အရေးကြီးတယ်ဆိုတာကို ခွဲခြမ်းစိတ်ဖြာကြည့်ရအောင်။
အန္တရာယ်ရှိသော အထုပ်များကို ထုတ်လုပ်သည့်အဆင့်သို့ မရောက်စေပါနှင့်
သင့်အဖွဲ့များ မှီခိုနေရသော ပက်ကေ့ဂျ်များကို ဝင်ပေါက်အဖြစ် ပိုမိုအသုံးပြုလာကြသည်။ Xygeni Malware အစောပိုင်း ထောက်လှမ်းခြင်း မှတ်ပုံတင်မှုများကို အချိန်နှင့်တပြေးညီ စောင့်ကြည့်ပေးသောကြောင့် ယခုအပတ်၏ အနှစ်ချုပ်တွင်ပါရှိသော ခြိမ်းခြောက်မှုများကဲ့သို့သော ခြိမ်းခြောက်မှုများသည် သင့်တည်ဆောက်မှုများသို့ မရောက်ရှိမီ ပိတ်ဆို့ထားပါသည်။
ဒီအပတ်ရဲ့ တွေ့ရှိချက်တွေက နည်းဗျူဟာတွေဟာ ပိုပြီး ရည်ရွယ်ချက်ရှိရှိ လုပ်ဆောင်လာနေပြီဆိုတာကို သတိပေးနေပါတယ်။ ဗားရှင်း လျှံကျခြင်း၊ namespace အတုအယောင်ပြုလုပ်ခြင်းနဲ့ ရက်ပေါင်းများစွာ ညှိနှိုင်းထားတဲ့ လှုပ်ရှားမှုတွေဟာ edge case တွေ မဟုတ်တော့ပါဘူး။ standard တိုက်ခိုက်သူ လမ်းညွှန်စာအုပ်။ တစ်ကြိမ်တည်း စကင်ဖတ်ခြင်းနှင့် ကိုယ်တိုင်စစ်ဆေးမှုများသည် ရက်ပေါင်းများစွာနှင့် မှတ်ပုံတင်ခြင်းများတွင် တစ်ပြိုင်နက်တည်း ဗားရှင်းများစွာ ထုတ်ဝေသည့် ကမ်ပိန်းများနှင့် လိုက်လျောညီထွေဖြစ်နိုင်မည်မဟုတ်ပါ။
ဆိုက်ဂျီနီရဲ့ Open Source Security ဖြေရှင်းချက်သည် သင့် DevSecOps အဖွဲ့များအား npm၊ PyPI နှင့် အခြားနေရာများတွင် စဉ်ဆက်မပြတ်မြင်နိုင်စွမ်းကို ပေးစွမ်းပြီး ထုတ်ဝေချိန်တွင် အန္တရာယ်ရှိသော package များကို ထောက်လှမ်းခြင်း၊ အမှန်တကယ် အသုံးချနိုင်သော အန္တရာယ်ဖြစ်စေသည့်အရာကို ဦးစားပေးခြင်းနှင့် ထောက်လှမ်းခြင်းမှ ပြုပြင်ခြင်းသို့ လမ်းကြောင်းကို တိုစေပါသည်။ ထို့ကြောင့် သင့်အဖွဲ့များသည် လုံခြုံရေးကို မထိခိုက်စေဘဲ မြန်ဆန်စွာ ပို့ဆောင်နိုင်ပါသည်။




