हरेक हप्ता, हाम्रो मालवेयर पत्ता लगाउने प्रणालीहरूले npm र PyPI जस्ता सार्वजनिक रजिस्ट्रीहरूमा हजारौं नयाँ र अद्यावधिक गरिएका प्याकेजहरू स्क्यान गर्छन्।
यो हप्ता विशेष गरी सक्रिय रह्यो।
हामीले पुष्टि गर्यौं १३५ दुर्भावनापूर्ण प्याकेजहरू, मुख्यतया पार npm, थप मुद्दा सहित PyPI। धेरै जना समन्वित क्लस्टरहरूमा देखा परे, एउटै नाम अन्तर्गत वा नजिकबाट सम्बन्धित प्याकेज परिवारहरूमा बारम्बार दुर्भावनापूर्ण रिलीजहरू प्रकाशित भए। धेरैले नक्कल गरे विकासकर्ता उपकरणहरू, अनुपालन विजेटहरू, सुरक्षा लेखा परीक्षण उपयोगिताहरू, स्ट्रापी प्लगइनहरू, ल्याङ्गग्राफ-सम्बन्धित प्याकेजहरू, कोडभ-थीम गरिएका स्थापनाकर्ताहरू, सर्भरलेस हेल्परहरू, र आधुनिक विकास कार्यप्रवाहहरूमा सामान्यतया विश्वास गरिने अन्य घटकहरू।
यी पृथक विसंगतिहरू थिएनन्। यस हप्ता उल्लेखनीय कुरा के थियो भने एउटै प्याकेज परिवारहरूमा बारम्बार प्रकाशन, नामकरण ढाँचाहरूको पुन: प्रयोग, र वास्तविक सफ्टवेयर डेलिभरी भित्र वैध निर्भरताहरू जस्तो देखिने गरी दुर्भावनापूर्ण प्याकेजहरू लुकाइएको थियो। pipelines.
यो साप्ताहिक स्न्यापसट हाम्रो निरन्तरको अंश हो दुर्भावनापूर्ण कोड डाइजेस्ट, जहाँ हामी नयाँ खतराहरूलाई प्रमाणित गर्छौं र मद्दत गर्न कार्ययोग्य बुद्धिमत्ता प्रदान गर्छौं DevSecOps टोलीहरू तिनीहरूको रक्षा गर्नुहोस् pipelineक्षति हुनुभन्दा पहिले।
यस हप्ता हामीले के पायौं र यो किन महत्त्वपूर्ण छ भनेर हेरौं।
| पारिस्थितिकी तंत्र | प्याकेज | मिति |
|---|---|---|
| npm | स्ट्रापी-प्लगइन-फिनसेभेन:३.६.८ | अप्रिल 08, 2026 |
| npm | रोमी-बोट: ०.१.५ | अप्रिल 03, 2026 |
| npm | रोमी-बोट: ०.१.५ | अप्रिल 03, 2026 |
| npm | एक-अनुवाद: ९९.०.० | अप्रिल 03, 2026 |
| npm | okx-डेटा: ९९९९.१.० | अप्रिल 03, 2026 |
| npm | ओकेएक्सग्लोबल:९९९९.१.० | अप्रिल 03, 2026 |
| npm | सर्भरलेस-एनभी-हेल्परहरू: १.०.६ | अप्रिल 03, 2026 |
| npm | सर्भरलेस-एनभी-हेल्परहरू: १.०.६ | अप्रिल 03, 2026 |
| npm | सर्भरलेस-एनभी-हेल्परहरू: १.०.६ | अप्रिल 03, 2026 |
| npm | कोभिउ-क्लाइन्ट:९.९.९ | अप्रिल 04, 2026 |
| npm | हट-भ्यालिडेसन-एसडीके:९९.९.९ | अप्रिल 04, 2026 |
| npm | नेराइट-सुरक्षा-अडिट:१.०.३ | अप्रिल 05, 2026 |
| npm | नेराइट-सुरक्षा-अडिट:१.०.३ | अप्रिल 05, 2026 |
| npm | स्ट्रापी-प्लगइन-एपीआई:३.६.१० | अप्रिल 08, 2026 |
| npm | स्वास्थ्य-रिले-क्लाइन्ट: १.०.४ | अप्रिल 05, 2026 |
| pypi | परीक्षण-चित्र:०.१.० | अप्रिल 05, 2026 |
| npm | स्वास्थ्य-रिले-क्लाइन्ट: १.०.४ | अप्रिल 05, 2026 |
| npm | @hermit46/depguard-test-malicious:१.०.० | अप्रिल 05, 2026 |
| npm | प्रतिक्रिया-उत्सर्जन:१.०.५ | अप्रिल 05, 2026 |
| npm | प्रशासक०९११:१.०.५९ | अप्रिल 05, 2026 |
| npm | प्रशासक०९११:१.०.५९ | अप्रिल 05, 2026 |
| npm | @warnthyfriends/अनुपालन-विजेटहरू: १.०.८ | अप्रिल 06, 2026 |
| npm | @warnthyfriends/अनुपालन-विजेटहरू: १.०.८ | अप्रिल 06, 2026 |
| npm | @warnthyfriends/अनुपालन-विजेटहरू: १.०.८ | अप्रिल 06, 2026 |
| npm | @warnthyfriends/अनुपालन-विजेटहरू: १.०.८ | अप्रिल 06, 2026 |
| npm | @warnthyfriends/अनुपालन-विजेटहरू: १.०.८ | अप्रिल 06, 2026 |
| npm | प्रशासक०९११:१.०.५९ | अप्रिल 07, 2026 |
| npm | प्रशासक०९११:१.०.५९ | अप्रिल 07, 2026 |
| npm | प्रशासक०९११:१.०.५९ | अप्रिल 07, 2026 |
| npm | @langgraphjs/टूलकिट:१.२.१० | अप्रिल 07, 2026 |
| npm | @langgraphjs/टूलकिट:१.२.१० | अप्रिल 07, 2026 |
| npm | @langgraphjs/टूलकिट:१.२.१० | अप्रिल 07, 2026 |
| npm | @langgraphjs/टूलकिट:१.२.१० | अप्रिल 07, 2026 |
| npm | कोडभ-स्थापनाकर्ता: १.०.३ | अप्रिल 07, 2026 |
| npm | कोडभ-स्थापनाकर्ता: १.०.३ | अप्रिल 07, 2026 |
| npm | कोडभ-स्थापना:१.०.० | अप्रिल 07, 2026 |
| npm | @langgraphjs/टूलकिट:१.२.१० | अप्रिल 07, 2026 |
| npm | निजी-प्याकेजहरू-साझेदारी-सत्र:१.९.८ | अप्रिल 07, 2026 |
| npm | @फेयरवर्ड्स/लूपब्याक-कनेक्टर-एस:१.४.४ | अप्रिल 08, 2026 |
| npm | @sie-ppr-web-checkout/app:3.999.0 | अप्रिल 09, 2026 |
| npm | @codev-team/codev-installer: १.०.१ | अप्रिल 09, 2026 |
| npm | कोडभ-डेमो: १.०.० | अप्रिल 09, 2026 |
| npm | कोडभ-डेमो-१:१.०.० | अप्रिल 09, 2026 |
| npm | @minij/cli: ०.०.२ | अप्रिल 09, 2026 |
| npm | ब्ल्याक-मून-जेएस:१.०.० | अप्रिल 09, 2026 |
जोखिम र दुर्भावनापूर्ण कोड विरुद्ध आफ्नो खुला स्रोत निर्भरता सुरक्षित गर्नुहोस्
जोखिमहरू कम गर्नुहोस् र तपाईंको अनुप्रयोगहरूलाई दुर्भावनापूर्ण प्याकेजहरूबाट जोगाउनुहोस् Xygeni प्रारम्भिक मालवेयर पत्ता लगाउने। सबैभन्दा महत्त्वपूर्ण जोखिमहरूलाई प्राथमिकता दिनुहोस् र सम्बोधन गर्नुहोस्। हाम्रो व्यापक समाधानले तपाईंको सफ्टवेयरलाई असर गर्नु अघि खतराहरू पत्ता लगाउन र कम गर्न तपाईंको निर्भरताहरूको वास्तविक-समय निगरानी प्रदान गर्दछ।
बढ्दो जोखिम र दुर्भावनापूर्ण कोड खतराहरूको कारणले गर्दा हालको सफ्टवेयर विकास परिदृश्यमा खुला-स्रोत घटकहरू व्यवस्थापन गर्नु महत्त्वपूर्ण छ। Xygeni's Open Source Security समाधानले प्रकाशन हुँदा हानिकारक प्याकेजहरू स्क्यान र ब्लक गर्दछ, तपाईंको प्रणालीमा मालवेयर र कमजोरीहरू घुसपैठ गर्ने जोखिमलाई नाटकीय रूपमा कम गर्दछ। हाम्रो व्यापक अनुगमनले धेरै सार्वजनिक रजिस्ट्रीहरूलाई फैलाउँछ, सुरक्षा र अखण्डताको लागि सबै निर्भरताहरूको जाँच गरिएको सुनिश्चित गर्दै। Xygeni ले महत्वपूर्ण मुद्दाहरूलाई सन्दर्भिक रूपमा प्राथमिकता दिएर र सुव्यवस्थित उपचार प्रक्रियाहरूलाई सहज बनाएर सुरक्षित र भरपर्दो सफ्टवेयर परियोजनाहरू कायम राख्न तपाईंको टोलीको क्षमता बढाउँछ।
Xygeni ले मालिसियस कोड फैलिनु अघि रोक्न बहु-स्तरीय प्रविधिहरू प्रयोग गर्दछ। सबैभन्दा पहिले, स्थिर कोड विश्लेषणले अस्पष्ट ढाँचाहरू, लुकेका पेलोडहरू, र स्क्रिप्ट दुरुपयोग पत्ता लगाउँछ। थप रूपमा, व्यवहारिक स्यान्डबक्सिङ विश्लेषणहरू स्थापना गर्दछ hooks, रनटाइम आदेशहरू, र दृढता चालहरू। यसबाहेक, मेसिन लर्निङ पत्ता लगाउनेले सिग्नेचर स्क्यानरहरूले छुटेका शून्य-दिन npm मालवेयर र pypi मालवेयर भेरियन्टहरू पहिचान गर्दछ। अन्तमा, प्रारम्भिक चेतावनी प्रणालीले वास्तविक समयमा सार्वजनिक भण्डारहरूको निगरानी गर्दछ, खोजहरूलाई प्रमाणित गर्दछ, र DevOps टोलीहरूलाई तुरुन्तै सचेत गराउँछ।
फलस्वरूप, यो संयोजनले विकासकर्ताहरूलाई सिधै एकीकृत छिटो, कार्ययोग्य बुद्धिमत्ता प्राप्त गर्ने सुनिश्चित गर्दछ CI/CD कार्यप्रवाह।
विकासकर्ताहरूले दुर्भावनापूर्ण npm प्याकेजहरूको बारेमा किन ख्याल राख्नुपर्छ?
आधुनिक खतराहरू रनटाइमको लागि विरलै पर्खन्छन्। उदाहरणका लागि, दुर्भावनापूर्ण npm प्याकेजहरू प्रायः स्थापनाको समयमा कार्यान्वयन हुन्छन्, जबकि pypi दुर्भावनापूर्ण प्याकेजहरूले टोकन एक्सफिल्ट्रेसन वा ब्याकडोर लुकाउँछन्। आक्रमणकारीहरू:
- निजी GitHub रिपोहरूलाई प्रतिकृति बनाउन सार्वजनिक रूपमा फ्लिप गर्नुहोस्।
- एन्कोड गरिएको पेलोडहरू प्रयोग गरेर प्रमाणहरू र गोप्य कुराहरू एक्सफिल्टरेट गर्नुहोस्।
- ransomware वा botnets तैनाथ गर्न अस्पष्ट JavaScript लोडरहरू प्रयोग गर्नुहोस्।
वास्तवमा, एक वर्षमा दुर्भावनापूर्ण खुला-स्रोत प्याकेजहरू १५६% ले बढे। त्यसैले, ढिलाइ भएका फिडहरू वा आधारभूत स्क्यानरहरूमा मात्र भर पर्ने टोलीहरू पछि पर्छन्।
यो मालवेयर रिपोर्टले npm र PyPI मा के ट्र्याक गर्छ
यो डाइजेस्ट निम्नका लागि केन्द्रीय केन्द्र हो:
- पुष्टि गरिएको खराब npm प्याकेजहरू
- पुष्टि गरिएको pypi दुर्भावनापूर्ण प्याकेजहरू
- दुर्भावनापूर्ण कोडको व्यवहार-आधारित पत्ता लगाउने कार्यहरू
- रजिस्ट्री-पुष्टि गरिएका घटनाहरू
- साप्ताहिक र मासिक मालवेयर रिपोर्ट सारांशहरू
- सबै npm मालवेयर र pypi मालवेयर निष्कर्षहरूको ऐतिहासिक चेन्जलग
अर्को शब्दमा, यसले एकल सन्दर्भ बिन्दु प्रदान गर्दछ। Xygeni को अनुसन्धान टोलीले पूर्ण प्राविधिक विश्लेषण र GitHub IOC हरूको लिङ्कहरू सहित यो पृष्ठलाई साप्ताहिक रूपमा अपडेट गर्दछ।
मालिसियस npm प्याकेजहरू र PyPI मालवेयरबाट कसरी सुरक्षित रहने
यो बढ्दो जोखिमका कारण, संस्थाहरूलाई बलियो प्रतिरक्षा चाहिन्छ:
- लकफाइल-मात्र स्थापनाहरू लागू गर्नुहोस् (
npm ci) भित्र CI/CD. - थप रूपमा, Xygeni को प्रारम्भिक चेतावनी इन्जिनको साथ स्क्यान निर्भरताहरू पूर्व-स्थापना गर्नुहोस्।
- यसबाहेक, ब्लकले दुर्भावनापूर्ण कोड संकेतहरू प्रयोग गरेर निर्माण गर्दछ Guardrails.
- उत्पन्न SBOMअप्रत्यक्ष निर्भरताहरू ट्रेस गर्न र नीतिहरू लागू गर्न।
- सबैभन्दा माथि, विकासकर्ताहरूलाई टाइपोस्क्वाटिंग, अस्पष्टता, र शंकास्पद स्थापना स्क्रिप्टहरू पत्ता लगाउन तालिम दिनुहोस्।
Xygeni को मालवेयर पत्ता लगाउने उपकरणहरू प्रयास गर्नुहोस्
Xygeni ले प्रदान गर्दछ:
- ब्याकडोर, स्पाइवेयर, र र्यान्समवेयर सहित दुर्भावनापूर्ण कोडको वास्तविक-समय पत्ता लगाउने।
- आधारभूत स्क्यानरहरूको विपरीत, npm मा विश्लेषण, PyPI, Maven, नुगेट, रुबीजेम्स, र अधिक।
- मालवेयर रिपोर्टले जोखिम पहिचान गर्दा स्वचालित निर्माण अवरुद्ध।
- शोषणशीलता अन्तर्दृष्टि, मर्मतकर्ता प्रतिष्ठा जाँच, र विसंगति पत्ता लगाउने।




