အပတ်တိုင်းကျွန်ုပ်တို့၏ malware ထောက်လှမ်းခြင်းစနစ်များသည် npm နှင့် PyPI ကဲ့သို့သော အများသုံးမှတ်ပုံတင်ခြင်းများတွင် ထောင်ပေါင်းများစွာသော အသစ်နှင့် အပ်ဒိတ်လုပ်ထားသော package များကို စကင်ဖတ်စစ်ဆေးပါသည်။ ယခုအပတ်သည်လည်း ခြွင်းချက်မဟုတ်ပါ။
၂၀၂၆ ခုနှစ်၊ ဇွန်လ ၂၆ ရက်မှ ဇူလိုင်လ ၃ ရက်အတွင်း npm နှင့် PyPI တစ်လျှောက်တွင် အန္တရာယ်ရှိသော package ၉၀ ကျော်ကို ကျွန်ုပ်တို့ အတည်ပြုခဲ့ပြီး၊ ယခင်ရက်သတ္တပတ်များမှ ဆက်လက်ဖြစ်ပွားနေသော campaign အများအပြားနှင့် አዲስ campaign များ ပေါ်ထွက်လာခဲ့သည်။
အဆိုပါ nolimit-agent ကမ်ပိန်းသည် ကျွန်ုပ်တို့၏ အသေးစိတ်မှတ်တမ်းတင်ထားသော Microsoft 365 device-code phishing framework ကို တိုးချဲ့ကာ ဗားရှင်းအသစ်များ (1.0.306၊ 1.0.315၊ 1.0.316) ကို ဆက်လက်ထုတ်ဝေခဲ့သည်။ DeviceDoor အစီရင်ခံစာ။ အဆိုပါ anthropic-toolkit cluster သည် အဓိက campaign အသစ်ဖြစ်ပြီး ဇွန်လ ၃၀ ရက်နေ့တွင်ပင် ဗားရှင်း ၂၀ ကို အတည်ပြုခဲ့ပြီး Anthropic ၏ developer tooling နှင့် ဆက်စပ်နေသော package များကို တိုက်ရိုက်ပစ်မှတ်ထားသည်။ cursed-modules မိသားစုသည် ဇူလိုင်လ ၁ ရက်မှ ၂ ရက်အတွင်း ဗားရှင်း ၁၅ ခုကျော် ထုတ်ဝေခဲ့သည် standard နှင့် dependency confusion playbook ကို လိုက်နာ၍ ချဲ့ကားထားသော ဗားရှင်းနံပါတ်များ (999.x)။ date-fns-lite cluster (ဗားရှင်း ၅ ခု၊ ဇူလိုင် ၂ ရက်) သည် တရားဝင်၊ ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုသော utility package များအယောင်ဆောင်သည့်ပုံစံကို ဆက်လက်လုပ်ဆောင်ခဲ့သည်။
AI tooling targeting pattern ကို ပြီးခဲ့သည့်အပတ်က တည်ထောင်ခဲ့သည် ollama-helpers နှင့် openai-agents-helpers ဤကာလအတွင်း တိုးချဲ့ခဲ့သည် ai-explain, ai-sdk-helpersနှင့် @langgraphjs/toolkitဇွန်လ ၂၈ ရက်မှ ၃၀ ရက်အတွင်း အတည်ပြုခဲ့သည်။ @szc-ft/mcp-szcd-client package (ဗားရှင်း 0.38.0 နှင့် 0.39.0၊ ဇူလိုင်လ ၂ ရက်နေ့တွင် အတည်ပြုခဲ့သည်) သည် ကျွန်ုပ်တို့ ခြေရာခံနေသော ပုံစံအသစ်တစ်ခုကို မိတ်ဆက်ခဲ့သည် SkillLeak: install hook အစား MCP skill အတွင်းတွင် ဝှက်ထားသော credential decryptor တစ်ခုဖြစ်ပြီး postinstall တွင် ရပ်တန့်သွားသော scanner များ မမြင်နိုင်ပါ။ ကျွန်ုပ်တို့ ထုတ်ဝေခဲ့သည် SkillLeak ၏ အပြည့်အစုံ ခွဲခြမ်းစိတ်ဖြာချက်ကို ဤနေရာတွင် ကြည့်ရှုနိုင်ပါသည်။.
ဒီအပတ်စဉ် ဓာတ်ပုံရိုက်ကူးမှုဟာ ကျွန်ုပ်တို့ရဲ့ လက်ရှိလုပ်ဆောင်နေတဲ့ အစီအစဉ်ရဲ့ တစ်စိတ်တစ်ပိုင်းပဲ ဖြစ်ပါတယ်။ အန္တရာယ်ရှိသော ကုဒ် ဒိုင်ဂျက်စ်DevSecOps အဖွဲ့များ ၎င်းတို့၏ အချက်အလက်များကို ကာကွယ်ရန် ကျွန်ုပ်တို့က ခြိမ်းခြောက်မှုအသစ်များကို အတည်ပြုပြီး လက်တွေ့လုပ်ဆောင်နိုင်သော ထောက်လှမ်းရေးများကို ပံ့ပိုးပေးသည့်နေရာ pipelineပျက်စီးမှုမဖြစ်ပွားမီ s များ။ ဒီအပတ်မှာ ကျွန်ုပ်တို့တွေ့ရှိခဲ့တဲ့အရာနဲ့ ဘာကြောင့်အရေးကြီးတယ်ဆိုတာကို ခွဲခြမ်းစိတ်ဖြာကြည့်ရအောင်။
ပက်ကေ့ဂျ် ၉၀+။ တစ်ပတ်။ Pipeline ပစ်မှတ်ဖြစ်သည်။
ဒီအပတ်ရဲ့ အနှစ်ချုပ်အစီရင်ခံစာမှာ တိုက်ခိုက်သူရဲ့ အာရုံစိုက်မှု ပြောင်းလဲမှုတစ်ခုကို ထင်ဟပ်ပြသထားပြီး အသံအတိုးအကျယ်တင်မကဘဲ ကြိုတင်ပြင်ဆင်မှုလည်း ပါဝင်ပါတယ်။cision။ စဉ်ဆက်မပြတ် version flooding၊ AI tooling clusters၊ MCP-layer credential theft နှင့် internal monorepo namespaces များကို dependency confusion attacks များ။ campaign များသည် အလိုအလျောက်ဖြစ်ပြီး စဉ်ဆက်မပြတ်ဖြစ်သည်။ အပတ်စဉ် scan လုပ်ခြင်းသည် ခုခံကာကွယ်ခြင်းမဟုတ်ပါ။
Xygeni Malware အစောပိုင်းသတိပေးချက် npm၊ PyPI နှင့် အခြား registry များကို အချိန်နှင့်တပြေးညီ စောင့်ကြည့်ပြီး ခြိမ်းခြောက်မှုများကို ထုတ်ဝေသည့်အချိန်တွင်၊ build တစ်ခုသို့ မရောက်မီ၊ AI agent မှ ၎င်းတို့ကို အလိုအလျောက် ထည့်သွင်းမီနှင့် SkillLeak ပုံစံ payload မှ လုပ်ဆောင်ရန် အခွင့်အရေးမရမီတွင် flag လုပ်သည်။ anthropic-toolkit တစ်ရက်တည်းတွင် ဗားရှင်း ၂၀ ကို ထုတ်ဝေသည် သို့မဟုတ် cursed-modules npm ကို ဗားရှင်း 999.x ဖြင့် နှစ်ရက်အတွင်း လွှမ်းမိုးလိုက်ပါပြီ၊ အချက်အလက်ပြီးနောက် လုပ်ဆောင်သော ထောက်လှမ်းမှုသည် နောက်ကျလွန်းနေပါပြီ။
ဆိုက်ဂျီနီရဲ့ Open Source Security ပလက်ဖောင်းသည် DevSecOps အဖွဲ့များအား ညှိနှိုင်းထားသော ထောက်ပံ့ရေးကွင်းဆက်ဖိအားထက် ရှေ့ရောက်နေစေရန် လိုအပ်သော အချိန်နှင့်တပြေးညီ ထောက်လှမ်းခြင်းနှင့် ဦးစားပေးခြင်းတို့ကို ပေးစွမ်းသောကြောင့် သင်၏ pipelineသင့်အဖွဲ့များကို နှေးကွေးစေဘဲ သန့်ရှင်းစွာနေထိုင်ပါ။




