အပတ်တိုင်းကျွန်ုပ်တို့၏ malware ထောက်လှမ်းခြင်းစနစ်များသည် npm နှင့် PyPI ကဲ့သို့သော အများသုံးမှတ်ပုံတင်ခြင်းများတွင် ထောင်ပေါင်းများစွာသော အသစ်နှင့် အပ်ဒိတ်လုပ်ထားသော package များကို စကင်ဖတ်စစ်ဆေးပါသည်။ ယခုအပတ်သည်လည်း ခြွင်းချက်မဟုတ်ပါ။
၂၀၂၆ ခုနှစ်၊ ဇွန်လ ၁၂ ရက်မှ ၁၉ ရက်အတွင်း PyPI တွင် အပိုဖြစ်ရပ်များနှင့်အတူ အဓိကအားဖြင့် npm တွင် အန္တရာယ်ရှိသော package ၂၀၀ ကျော်ကို ကျွန်ုပ်တို့ အတည်ပြုခဲ့ပါသည်။ အများအပြားသည် ပေါင်းစပ်ထားသော cluster များ၊ ထပ်ခါတလဲလဲ malicious release များတွင် တူညီသောအမည်များအောက်တွင် သို့မဟုတ် ဆက်စပ်နေသော package မိသားစုများတွင် ထွက်ပေါ်လာခဲ့သည်။
ဒီအပတ်ရဲ့ အထူးခြားဆုံးအမှုကတော့ sensivity2.5.x အကွာအဝေးတစ်လျှောက် ဗားရှင်း ၄၀ ကျော်ဖြင့် npm တွင် ပြည့်နှက်သွားခဲ့ပြီး ရက်ပေါင်းများစွာအတွင်း အတည်ပြုခဲ့သည်။ အခြားထင်ရှားသော cluster များတွင် wave of @solana-labs Solana ဂေဟစနစ်ကို ပစ်မှတ်ထားသော typosquats များ (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ဇွန်လ ၇ ရက်နှင့် ၈ ရက်နေ့တွင် သီးခြားထုတ်ဝေရေးလှုပ်ရှားမှုနှစ်ခုတွင်)၊ @nstrlabs မိသားစု (sdk, ixel, utils, shared-components, api-client, auth — internal package namespace ကို ဆန့်ကျင်သော dependency confusion attack)၊ @klapp-login-platform အုပ်စုတစု (native-sdk, oidc, routes — အထောက်အထားစိစစ်ရေးပလက်ဖောင်းတစ်ခုအယောင်ဆောင်ခြင်း)၊ internallib_v557 နှင့် internallib_v984 (ရှုပ်ထွေးအောင်ပြုလုပ်ထားသော အတွင်းပိုင်းစာကြည့်တိုက်လှည့်စားသူများ၏ ဗားရှင်းများစွာ)၊ pocteszep (ဇွန်လ ၁၁ ရက်နေ့တွင် ထုတ်ဝေခဲ့သော ဗားရှင်း ၆ ခု) နှင့် crypto နှင့် Web3 utilities များ အပါအဝင် cluster တစ်ခု blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87နှင့် farming-tools-12။ အဆိုပါ morningstar-design-system ဇွန်လ ၁၀ ရက်နေ့တွင် လူသိများသော ငွေကြေးဒီဇိုင်းစနစ်တစ်ခုကို အယောင်ဆောင်သည့် package သည် ဗားရှင်းသုံးမျိုးဖြင့် ပေါ်ထွက်လာခဲ့သည်။
ဇွန်လ ၁၃ ရက်နေ့မှစ၍ အရှိန်အဟုန် မြင့်တက်လာခဲ့သည်။ houzidawang806 cluster တစ်ခုတည်းသည် တစ်ရက်တည်းတွင် ထုတ်ဝေခဲ့သော ဗားရှင်း ၂၅ ခုကျော်ကို ညီအစ်ကိုမောင်နှမများ ပူးပေါင်း၍ ထုတ်ဝေခဲ့သည်။ houzidawang807 နှင့် houzidawang808။ အဆိုပါ metrics-pipeline-d8k2 ဇွန်လ ၁၅ ရက်မှ ၁၈ ရက်အတွင်း ဗားရှင်း ၂၁ ခုတွင် package ကို အဆက်မပြတ် ပြန်လည်ထုတ်ဝေခဲ့ပြီး ပိတ်ဆို့စာရင်းများထက် သာလွန်နေစေရန် ဒီဇိုင်းထုတ်ထားသည့် ရေရှည်ရှောင်တိမ်းရေးလှုပ်ရှားမှုတစ်ခုဖြစ်သည်။ friendly-greeter-demo package သည် တစ်ပတ်လုံး ဗားရှင်းများတွင် ပြန်ပေါ်လာနေသည်။ dependency confusion ကြိုးပမ်းမှုအသစ်များ အောက်တွင် ပေါ်ပေါက်လာသည် xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesနှင့် အခြားအမည်များစွာ — အားလုံးသည် 999.x အကွာအဝေးရှိ ချဲ့ကားထားသော ဗားရှင်းနံပါတ်များကို သယ်ဆောင်ထားသည်။ ကျပန်း hex နောက်ဆက်များပါရှိသော generic utility အမည်များ၏ လတ်ဆတ်သော အစုအဝေးတစ်ခု (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) သည် ဇွန်လ ၁၈-၁၉ ရက်နေ့တွင် ပေါ်လာခဲ့ပြီး၊ ဇာတ်ညွှန်းရေးထားသော အစုလိုက်မှတ်ပုံတင်ခြင်းနှင့် ကိုက်ညီပါသည်။ သီတင်းပတ်သည် trimprompt, trimprompt-hub, claude-cupနှင့် web3-crypto-address-utils ဇွန်လ ၁၉ ရက်နေ့တွင် အတည်ပြုခဲ့သည်။ PyPI တွင်၊ neuralbridge-sdk (4.5.x–5.1.x တွင် ဗားရှင်းငါးခု)၊ deepstrain, teambot-ai, hello-test-s1နှင့် aiaddin-agent တစ်ပတ်လုံး အတည်ပြုခဲ့ကြသည်။
၎င်းတို့သည် သီးခြားကွဲလွဲချက်များ မဟုတ်ပါ။ ယခုအပတ်တွင် ထင်ရှားခဲ့သည်မှာ internal package namespace များကို dependency confusion attack များ၏ အာရုံစူးစိုက်မှု၊ takedown များကို ကျော်လွန်ရန် ဒီဇိုင်းထုတ်ထားသော ရေရှည် multi-day publishing campaign များ၊ Web3 နှင့် DeFi tooling များကို ဆက်လက်ပစ်မှတ်ထားခြင်း (၂၀၂၆ ခုနှစ်တွင် သိသိသာသာ အရှိန်မြှင့်လာသော ပုံစံ) နှင့် ပုံမှန် dependency tree များနှင့် ရောနှောခြင်းဖြင့် ထောက်လှမ်းမှုကို ရှောင်ရှားရန် ဒီဇိုင်းထုတ်ထားသော generic, noise-like package name များကို အသုံးပြုမှု တိုးပွားလာခြင်း ဖြစ်သည်။
ဤအပတ်စဉ် လျှပ်တစ်ပြက်ပုံရိပ်သည် ကျွန်ုပ်တို့၏ လက်ရှိလုပ်ဆောင်နေသော Malicious Code Digest ၏ တစ်စိတ်တစ်ပိုင်းဖြစ်ပြီး DevSecOps အဖွဲ့များအား ၎င်းတို့၏ ... ကို ကာကွယ်ရန် ကူညီရန် ခြိမ်းခြောက်မှုအသစ်များကို အတည်ပြုပြီး လက်တွေ့လုပ်ဆောင်နိုင်သော ထောက်လှမ်းရေးများကို ပံ့ပိုးပေးပါသည်။ pipelineပျက်စီးမှုမဖြစ်ပွားမီ s များ။ ဒီအပတ်မှာ ကျွန်ုပ်တို့တွေ့ရှိခဲ့တဲ့အရာနဲ့ ဘာကြောင့်အရေးကြီးတယ်ဆိုတာကို ခွဲခြမ်းစိတ်ဖြာကြည့်ရအောင်။
ညှိနှိုင်းထားသော လှုပ်ရှားမှုများကို သင့်ထံ မရောက်ရှိစေပါနှင့် Pipelines
ဒီအပတ်ရဲ့ အနှစ်ချုပ်က ခြိမ်းခြောက်မှုတစ်ခုတည်းအကြောင်း မဟုတ်ဘဲ အတိုင်းအတာအကြောင်းပါ။ အတည်ပြုထားတဲ့ package ၂၀၀ ကျော်၊ ရက်ပေါင်းများစွာ ဗားရှင်းတွေ အဆက်မပြတ် လျှံကျနေတာနဲ့ ကိုယ်တိုင်သုံးသပ်ချက်တွေ ခြေရာခံနိုင်တာထက် ပိုမြန်တဲ့ scripted bulk registration campaign တွေ လုပ်ဆောင်နေတာတွေပါ။ တိုက်ခိုက်သူတွေက သင့်ကို လိုက်မီဖို့ စောင့်မနေပါဘူး။
Xygeni Malware အစောပိုင်း ထောက်လှမ်းခြင်း npm၊ PyPI နှင့် အခြား registry များကို အဆက်မပြတ် စောင့်ကြည့်ပြီး build တွင် ရောက်ရှိပြီးနောက် မဟုတ်ဘဲ ထုတ်ဝေချိန်တွင် ခြိမ်းခြောက်မှုများကို flag လုပ်သည်။ campaign တစ်ခုသည် လေးရက်အတွင်း တူညီသော malicious package ၏ ဗားရှင်း ၂၁ ခုကို ထုတ်ဝေသောအခါ၊ အပတ်စဉ် scan သည် အချိန်မီ မည်သည့်အရာကိုမျှ မဖမ်းမိပါ။
ဆိုက်ဂျီနီရဲ့ Open Source Security ဖြေရှင်းချက်က သင့် DevSecOps အဖွဲ့များအား ဤကဲ့သို့သော ညှိနှိုင်းထားသော ဖိအားမျိုးထက် အတိအကျ ဦးဆောင်နေရန် လိုအပ်သော အချိန်နှင့်တပြေးညီ မြင်သာမှုနှင့် ဦးစားပေးမှုကို ပေးစွမ်းသည်၊ ထို့ကြောင့် သင်၏ pipelineသင့်အဖွဲ့များကို နှေးကွေးစေဘဲ သန့်ရှင်းစွာနေထိုင်ပါ။




