အန္တရာယ်ရှိသော ကုဒ် ဒိုင်ဂျက်စ် ၇၁

Xygeni Malicious Code Digest 77

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

အပတ်တိုင်းကျွန်ုပ်တို့၏ malware ထောက်လှမ်းခြင်းစနစ်များသည် npm နှင့် PyPI ကဲ့သို့သော အများသုံးမှတ်ပုံတင်ခြင်းများတွင် ထောင်ပေါင်းများစွာသော အသစ်နှင့် အပ်ဒိတ်လုပ်ထားသော package များကို စကင်ဖတ်စစ်ဆေးပါသည်။ ယခုအပတ်သည်လည်း ခြွင်းချက်မဟုတ်ပါ။

၂၀၂၆ ခုနှစ်၊ ဇွန်လ ၂၆ ရက်မှ ဇူလိုင်လ ၃ ရက်အတွင်း npm နှင့် PyPI တစ်လျှောက်တွင် အန္တရာယ်ရှိသော package ၉၀ ကျော်ကို ကျွန်ုပ်တို့ အတည်ပြုခဲ့ပြီး၊ ယခင်ရက်သတ္တပတ်များမှ ဆက်လက်ဖြစ်ပွားနေသော campaign အများအပြားနှင့် አዲስ campaign များ ပေါ်ထွက်လာခဲ့သည်။

အဆိုပါ nolimit-agent ကမ်ပိန်းသည် ကျွန်ုပ်တို့၏ အသေးစိတ်မှတ်တမ်းတင်ထားသော Microsoft 365 device-code phishing framework ကို တိုးချဲ့ကာ ဗားရှင်းအသစ်များ (1.0.306၊ 1.0.315၊ 1.0.316) ကို ဆက်လက်ထုတ်ဝေခဲ့သည်။ DeviceDoor အစီရင်ခံစာ။ အဆိုပါ anthropic-toolkit cluster သည် အဓိက campaign အသစ်ဖြစ်ပြီး ဇွန်လ ၃၀ ရက်နေ့တွင်ပင် ဗားရှင်း ၂၀ ကို အတည်ပြုခဲ့ပြီး Anthropic ၏ developer tooling နှင့် ဆက်စပ်နေသော package များကို တိုက်ရိုက်ပစ်မှတ်ထားသည်။ cursed-modules မိသားစုသည် ဇူလိုင်လ ၁ ရက်မှ ၂ ရက်အတွင်း ဗားရှင်း ၁၅ ခုကျော် ထုတ်ဝေခဲ့သည် standard နှင့် dependency confusion playbook ကို လိုက်နာ၍ ချဲ့ကားထားသော ဗားရှင်းနံပါတ်များ (999.x)။ date-fns-lite cluster (ဗားရှင်း ၅ ခု၊ ဇူလိုင် ၂ ရက်) သည် တရားဝင်၊ ကျယ်ကျယ်ပြန့်ပြန့်အသုံးပြုသော utility package များအယောင်ဆောင်သည့်ပုံစံကို ဆက်လက်လုပ်ဆောင်ခဲ့သည်။

AI tooling targeting pattern ကို ပြီးခဲ့သည့်အပတ်က တည်ထောင်ခဲ့သည် ollama-helpers နှင့် openai-agents-helpers ဤကာလအတွင်း တိုးချဲ့ခဲ့သည် ai-explain, ai-sdk-helpersနှင့် @langgraphjs/toolkitဇွန်လ ၂၈ ရက်မှ ၃၀ ရက်အတွင်း အတည်ပြုခဲ့သည်။ @szc-ft/mcp-szcd-client package (ဗားရှင်း 0.38.0 နှင့် 0.39.0၊ ဇူလိုင်လ ၂ ရက်နေ့တွင် အတည်ပြုခဲ့သည်) သည် ကျွန်ုပ်တို့ ခြေရာခံနေသော ပုံစံအသစ်တစ်ခုကို မိတ်ဆက်ခဲ့သည် SkillLeak: install hook အစား MCP skill အတွင်းတွင် ဝှက်ထားသော credential decryptor တစ်ခုဖြစ်ပြီး postinstall တွင် ရပ်တန့်သွားသော scanner များ မမြင်နိုင်ပါ။ ကျွန်ုပ်တို့ ထုတ်ဝေခဲ့သည် SkillLeak ၏ အပြည့်အစုံ ခွဲခြမ်းစိတ်ဖြာချက်ကို ဤနေရာတွင် ကြည့်ရှုနိုင်ပါသည်။.

ဒီအပတ်စဉ် ဓာတ်ပုံရိုက်ကူးမှုဟာ ကျွန်ုပ်တို့ရဲ့ လက်ရှိလုပ်ဆောင်နေတဲ့ အစီအစဉ်ရဲ့ တစ်စိတ်တစ်ပိုင်းပဲ ဖြစ်ပါတယ်။ အန္တရာယ်ရှိသော ကုဒ် ဒိုင်ဂျက်စ်DevSecOps အဖွဲ့များ ၎င်းတို့၏ အချက်အလက်များကို ကာကွယ်ရန် ကျွန်ုပ်တို့က ခြိမ်းခြောက်မှုအသစ်များကို အတည်ပြုပြီး လက်တွေ့လုပ်ဆောင်နိုင်သော ထောက်လှမ်းရေးများကို ပံ့ပိုးပေးသည့်နေရာ pipelineပျက်စီးမှုမဖြစ်ပွားမီ s များ။ ဒီအပတ်မှာ ကျွန်ုပ်တို့တွေ့ရှိခဲ့တဲ့အရာနဲ့ ဘာကြောင့်အရေးကြီးတယ်ဆိုတာကို ခွဲခြမ်းစိတ်ဖြာကြည့်ရအောင်။

ဂေဟစနစ် အထုပ် အတည်ပြုပြောကြား
npm@miraiva_test/skill-order-export:0.3.0ဇွန် 26, 2026
npminnxt-mini-app-sdk:၁.၀.၀ဇွန် 26, 2026
npmစနစ်အတည်ပြုချက်-၁.၀.၉ဇွန် 27, 2026
npm@k18n/creatormarketplace-admin-language:99.0.0ဇွန် 28, 2026
npmလူသား-အတွင်းပိုင်း-ကိရိယာများ-၁.၀.၁ဇွန် 28, 2026
npmလူသား-အတွင်းပိုင်း-ကိရိယာများ-၁.၀.၁ဇွန် 28, 2026
npmopenai-agents-helpers: ၀.၁.၁ဇွန် 28, 2026
npm@langgraphjs/toolkit:၁.၂.၁၀ဇွန် 28, 2026
npmai-sdk-helpers:၀.၂.၁ဇွန် 28, 2026
npmollama-helpers:၀.၁.၀ဇွန် 28, 2026
npmai-ရှင်းပြပါ-၀.၃.၄ဇွန် 28, 2026
npmai-ရှင်းပြပါ-၀.၃.၄ဇွန် 28, 2026
pypitdata-grabber:၁.၀.၀ဇွန် 28, 2026
npm@vpms/design-system:၁.၁.၂ဇွန် 29, 2026
npm@vpms/design-system:၁.၁.၂ဇွန် 29, 2026
npm@vpms/design-system:၁.၁.၂ဇွန် 29, 2026
npmမလုံခြုံသော-အန္တရာယ်ရှိသော-ပက်ကေ့ဂျ်-၁.၀.၀ဇွန် 29, 2026
npmမလုံခြုံသော-အန္တရာယ်ရှိသော-ပက်ကေ့ဂျ်-၁.၀.၀ဇွန် 29, 2026
npmမလုံခြုံသော-အန္တရာယ်ရှိသော-ပက်ကေ့ဂျ်-၁.၀.၀ဇွန် 29, 2026
npmမလုံခြုံသော-အန္တရာယ်ရှိသော-ပက်ကေ့ဂျ်-၁.၀.၀ဇွန် 29, 2026
npmမလုံခြုံသော-အန္တရာယ်ရှိသော-ပက်ကေ့ဂျ်-၁.၀.၀ဇွန် 29, 2026
npmမလုံခြုံသော-အန္တရာယ်ရှိသော-ပက်ကေ့ဂျ်-၁.၀.၀ဇွန် 29, 2026
npmမလုံခြုံသော-အန္တရာယ်ရှိသော-ပက်ကေ့ဂျ်-၁.၀.၀ဇွန် 29, 2026
npmမလုံခြုံသော-အန္တရာယ်ရှိသော-ပက်ကေ့ဂျ်-၁.၀.၀ဇွန် 29, 2026
npm@epsteinlovekids483/crossmint-wallets-sdk-pentest:1.0.5-pentestဇွန် 29, 2026
npm@epsteinlovekids483/crossmint-wallets-sdk-pentest:1.0.9-pentestဇွန် 29, 2026
npm@epsteinlovekids483/crossmint-wallets-sdk-pentest:1.0.7-pentestဇွန် 29, 2026
npm@epsteinlovekids483/crossmint-wallets-sdk-pentest:1.0.11-pentestဇွန် 29, 2026
npm@epsteinlovekids483/crossmint-wallets-sdk-pentest:၁.၀.၁၁ဇွန် 29, 2026
npmts-einkle:၁.၁.၃ဇွန် 29, 2026
npmvkzmn:၁.၀.၆ဇွန် 29, 2026
npmlivekit-agents:၀.၃.၄ဇွန် 30, 2026
npmnolimit-agent:၁.၀.၃၃၆ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmလူသား-ကိရိယာတန်ဆာပလာ-၁.၃.၁ဇွန် 30, 2026
npmripshakti:၈၀.၀.၀ဇွန် 30, 2026
npm@sudoughnym/enviro-demo:0.3.3ဇူလိုင် 1, 2026
npm@sudoughnym/enviro-demo:99.99.99ဇူလိုင် 1, 2026
npmripshakti1:81.0.0ဇူလိုင် 1, 2026
npmvue-demi-fix:၁၀.၀.၅ဇူလိုင် 1, 2026
npmeslint-angular-react:၁၁၀.၀.၁ဇူလိုင် 1, 2026
npmvue-demi-fix:၁၀.၀.၅ဇူလိုင် 1, 2026
npmecto-corsair-flag-7kq3mz:၁.၀.၂ဇူလိုင် 1, 2026
npmကြယ်စု:၀.၃.၁၂ဇူလိုင် 1, 2026
npmကြယ်စု:၀.၃.၁၂ဇူလိုင် 1, 2026
npmကြယ်စု:၀.၃.၁၂ဇူလိုင် 1, 2026
npmကြယ်စု:၀.၃.၁၂ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmမော်ဂျူး-အညွှန်း-ကက်ရှ်-၁.၀.၂ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmကျိန်စာတိုက်ထားသော မော်ဂျူးများ-၁.၀.၈ဇူလိုင် 1, 2026
npmpp-react-v5:30.0.1ဇူလိုင် 1, 2026
npmpp-react-v5:30.0.2ဇူလိုင် 1, 2026
npm@blue-repository/types:1.2.4-rc.0ဇူလိုင် 2, 2026
npm@leju-gym/gym-cli:၁.၀.၇ဇူလိုင် 2, 2026
npmစားသုံးသူဝဘ်: ၂၂၀၀.၄.၂ဇူလိုင် 2, 2026
npm@szc-ft/mcp-szcd-client:၀.၃၉.၀ဇူလိုင် 2, 2026
npmlogger-daemon-regex:၁.၀.၁၂၄ဇူလိုင် 2, 2026
npm@easypayment/medusa-paypal:၀.၇.၆ဇူလိုင် 2, 2026
npmdl-pp-latm:80.4.2ဇူလိုင် 2, 2026
npm@szc-ft/mcp-szcd-client:၀.၃၉.၀ဇူလိုင် 2, 2026
npmရက်စွဲ-fns-lite:၁.၀.၉ဇူလိုင် 2, 2026
npmရက်စွဲ-fns-lite:၁.၀.၉ဇူလိုင် 2, 2026
npmရက်စွဲ-fns-lite:၁.၀.၉ဇူလိုင် 2, 2026
npmရက်စွဲ-fns-lite:၁.၀.၉ဇူလိုင် 2, 2026
npmရက်စွဲ-fns-lite:၁.၀.၉ဇူလိုင် 2, 2026
npmnolimit-agent:၁.၀.၃၃၆ဇူလိုင် 2, 2026
npmnolimit-agent:၁.၀.၃၃၆ဇူလိုင် 2, 2026
npmကျိန်စာတိုက်ခံရသော-ecto-d3ab00:1.0.0ဇူလိုင် 3, 2026
npm@checkrhq/adjudication-api-client:၀.၀.၂ဇူလိုင် 3, 2026

ပက်ကေ့ဂျ် ၉၀+။ တစ်ပတ်။ Pipeline ပစ်မှတ်ဖြစ်သည်။

ဒီအပတ်ရဲ့ အနှစ်ချုပ်အစီရင်ခံစာမှာ တိုက်ခိုက်သူရဲ့ အာရုံစိုက်မှု ပြောင်းလဲမှုတစ်ခုကို ထင်ဟပ်ပြသထားပြီး အသံအတိုးအကျယ်တင်မကဘဲ ကြိုတင်ပြင်ဆင်မှုလည်း ပါဝင်ပါတယ်။cision။ စဉ်ဆက်မပြတ် version flooding၊ AI tooling clusters၊ MCP-layer credential theft နှင့် internal monorepo namespaces များကို dependency confusion attacks များ။ campaign များသည် အလိုအလျောက်ဖြစ်ပြီး စဉ်ဆက်မပြတ်ဖြစ်သည်။ အပတ်စဉ် scan လုပ်ခြင်းသည် ခုခံကာကွယ်ခြင်းမဟုတ်ပါ။

Xygeni Malware အစောပိုင်းသတိပေးချက် npm၊ PyPI နှင့် အခြား registry များကို အချိန်နှင့်တပြေးညီ စောင့်ကြည့်ပြီး ခြိမ်းခြောက်မှုများကို ထုတ်ဝေသည့်အချိန်တွင်၊ build တစ်ခုသို့ မရောက်မီ၊ AI agent မှ ၎င်းတို့ကို အလိုအလျောက် ထည့်သွင်းမီနှင့် SkillLeak ပုံစံ payload မှ လုပ်ဆောင်ရန် အခွင့်အရေးမရမီတွင် flag လုပ်သည်။ anthropic-toolkit တစ်ရက်တည်းတွင် ဗားရှင်း ၂၀ ကို ထုတ်ဝေသည် သို့မဟုတ် cursed-modules npm ကို ဗားရှင်း 999.x ဖြင့် နှစ်ရက်အတွင်း လွှမ်းမိုးလိုက်ပါပြီ၊ အချက်အလက်ပြီးနောက် လုပ်ဆောင်သော ထောက်လှမ်းမှုသည် နောက်ကျလွန်းနေပါပြီ။

ဆိုက်ဂျီနီရဲ့ Open Source Security ပလက်ဖောင်းသည် DevSecOps အဖွဲ့များအား ညှိနှိုင်းထားသော ထောက်ပံ့ရေးကွင်းဆက်ဖိအားထက် ရှေ့ရောက်နေစေရန် လိုအပ်သော အချိန်နှင့်တပြေးညီ ထောက်လှမ်းခြင်းနှင့် ဦးစားပေးခြင်းတို့ကို ပေးစွမ်းသောကြောင့် သင်၏ pipelineသင့်အဖွဲ့များကို နှေးကွေးစေဘဲ သန့်ရှင်းစွာနေထိုင်ပါ။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ