घातक कोड ६२

जाइगेनी मालिसियस कोड डाइजेस्ट ६२

विषयसूची

पढ्नै पर्ने पोस्टहरू

रुचिका पछिल्ला पोस्टहरू

हरेक हप्ता, हाम्रो मालवेयर पत्ता लगाउने प्रणालीहरूले npm र PyPI जस्ता सार्वजनिक रजिस्ट्रीहरूमा हजारौं नयाँ र अद्यावधिक गरिएका प्याकेजहरू स्क्यान गर्छन्।

यो हप्ता विशेष गरी सक्रिय रह्यो।

हामीले पुष्टि गर्यौं १३५ दुर्भावनापूर्ण प्याकेजहरू, मुख्यतया पार npm, थप केसहरू सहित ओपनभीएसएक्स। धेरै जना समन्वित क्लस्टरहरूमा देखा परे, एउटै नाम अन्तर्गत वा नजिकबाट सम्बन्धित प्याकेज परिवारहरूमा बारम्बार दुर्भावनापूर्ण रिलीजहरू प्रकाशित भए। धेरैले नक्कल गरे भुक्तानी SDK हरू, enterprise औजार, विकासकर्ता उपयोगिताहरू, OpenVSX एक्सटेन्सनहरू, एआई- र एजेन्टिक-थीम प्याकेजहरू, पहुँचयोग्यताका घटकहरू, UI सहयोगीहरू, र आधुनिक विकास कार्यप्रवाहहरूमा सामान्यतया विश्वास गरिने अन्य मोड्युलहरू।

यी पृथक विसंगतिहरू थिएनन्। यस हप्ता उल्लेखनीय कुरा के थियो भने एउटै प्याकेज परिवारहरूमा बारम्बार प्रकाशन, नामकरण ढाँचाहरूको पुन: प्रयोग, र वास्तविक सफ्टवेयर डेलिभरी भित्र वैध निर्भरताहरू जस्तो देखिने गरी दुर्भावनापूर्ण प्याकेजहरू लुकाइएको थियो। pipelines.

यो साप्ताहिक स्न्यापसट हाम्रो निरन्तरको अंश हो दुर्भावनापूर्ण कोड डाइजेस्ट, जहाँ हामी नयाँ खतराहरूलाई प्रमाणित गर्छौं र मद्दत गर्न कार्ययोग्य बुद्धिमत्ता प्रदान गर्छौं DevSecOps टोलीहरू तिनीहरूको रक्षा गर्नुहोस् pipelineक्षति हुनुभन्दा पहिले।

यस हप्ता हामीले के पायौं र यो किन महत्त्वपूर्ण छ भनेर हेरौं।

पारिस्थितिकी तंत्र प्याकेज मिति
npmप्रशासक०९११:१.०.५९अप्रिल 14, 2026
npmप्रशासक०९११:१.०.५९अप्रिल 14, 2026
npmप्रशासक०९११:१.०.५९अप्रिल 14, 2026
npm@searchos/bot-proxy: ०.१.४अप्रिल 10, 2026
npmbaidu-ti: 1.0.0अप्रिल 10, 2026
ओपनभिएसएक्सराजदीपचन्द्र/vscode को लागि स्पेक्ट्रम-डिजाइन-टोकन: ०.०.४अप्रिल 11, 2026
ओपनभिएसएक्सराजदीपचन्द्र/vscode को लागि स्पेक्ट्रम-डिजाइन-टोकन: ०.०.४अप्रिल 11, 2026
ओपनभिएसएक्सराजदीपचन्द्र/vscode को लागि स्पेक्ट्रम-डिजाइन-टोकन: ०.०.४अप्रिल 11, 2026
npm@जेनोमा-यूआई/कम्पोनेन्ट्स:९९.९९.२अप्रिल 11, 2026
npmpaysafe-payments-sdk-common:९९.९९.१अप्रिल 13, 2026
npmपेसेफ-कार्ड-भुक्तानीहरू: ९९.९९.१अप्रिल 13, 2026
npmपेसेफ-गुगल-पे:९९.९९.१अप्रिल 13, 2026
npmपेसेफ-एप्पल-पे:९९.०.०अप्रिल 13, 2026
npmपेसेफ-भेन्मो:९९.९९.१अप्रिल 13, 2026
npmपेसेफ-कार्ड-भुक्तानीहरू: ९९.९९.१अप्रिल 13, 2026
npmpaysafe-payments-sdk-common:९९.९९.१अप्रिल 13, 2026
npmपेसेफ-गुगल-पे:९९.९९.१अप्रिल 13, 2026
npmपेसेफ-भेन्मो:९९.९९.१अप्रिल 13, 2026
npmयुनिसिस-कोर: ९९.९९.१अप्रिल 11, 2026
npmयुनिसिस-प्रमाणीकरण:९९.९९.२अप्रिल 11, 2026
npmयुनिसिस-एसडीके:९९.९९.२अप्रिल 11, 2026
npmयुनिसिस-एजेन्टिक-एआई-खेल मैदान:९९.९९.२अप्रिल 11, 2026
npmयुनिसिस-प्रमाणीकरण:९९.९९.२अप्रिल 11, 2026
npmयुनिसिस-एसडीके:९९.९९.२अप्रिल 11, 2026
npmसिसभेरिफाइ-कोर: १.०.०अप्रिल 13, 2026
npmखोज-फिल्टर-होस्ट: १.०.०अप्रिल 13, 2026
npmम्याजेन्टा ११y:९.९.१८अप्रिल 14, 2026
npmम्याजेन्टा ११y:९.९.१८अप्रिल 14, 2026
npmबिटु-प्रयोगकर्ता:९९.०.०अप्रिल 13, 2026
npmबिटु-एप: ९९.०.०अप्रिल 13, 2026
npmrn-bitu:९९.०.०अप्रिल 13, 2026
npmबिटु-कोर: ९९.०.०अप्रिल 13, 2026
npmबिटु-प्रोटोकल: ९९.०.०अप्रिल 13, 2026
npmबिटु-स्टेकिंग: ९९.०.१अप्रिल 13, 2026
npmबिटु-ट्रेड:९९.०.०अप्रिल 13, 2026
npmबिटु-वालेट: ९९.०.०अप्रिल 13, 2026
npmबिटु-एसडीके:९९.०.०अप्रिल 13, 2026
npm@gbrlxvii/ts-form-utils:१.०.३अप्रिल 13, 2026
npm@gbrlxvii/ts-form-utils:१.०.३अप्रिल 13, 2026
npmबिटु-स्टेकिंग: ९९.०.१अप्रिल 13, 2026
npmम्याजेन्टा ११y:९.९.१८अप्रिल 14, 2026
npmम्याजेन्टा ११y:९.९.१८अप्रिल 14, 2026
npmस्ट्याक्स-सम्पादक: ९.९.९अप्रिल 16, 2026
npmएक्सप्रेस-सुरक्षा-नीति: १.०.२अप्रिल 17, 2026
npmइक्सप्रेसो-कोर: १.०.२अप्रिल 16, 2026
npmइक्सप्रेसो-कोर: १.०.२अप्रिल 16, 2026
npm@athena-ui-components/deeplink:0.0.41अप्रिल 16, 2026
npm@athena-ui-कम्पोनेन्ट्स/सहायकहरू:१.१.२४अप्रिल 16, 2026
npm@athena-ui-components/lang:०.१.१८अप्रिल 16, 2026
npm@athena-ui-कम्पोनेन्ट्स/लेआउट:१.२.२४अप्रिल 16, 2026
npmनोड-रातो-योगदान-योलो-वस्तु-पत्ता लगाउने: ९.१.१२अप्रिल 16, 2026
npmनोड-रातो-योगदान-योलो-वस्तु-पत्ता लगाउने: ९.१.१२अप्रिल 16, 2026
npmमोनेरोम:१.०.७अप्रिल 17, 2026

जोखिम र दुर्भावनापूर्ण कोड विरुद्ध आफ्नो खुला स्रोत निर्भरता सुरक्षित गर्नुहोस्

जोखिमहरू कम गर्नुहोस् र तपाईंको अनुप्रयोगहरूलाई दुर्भावनापूर्ण प्याकेजहरूबाट जोगाउनुहोस् Xygeni प्रारम्भिक मालवेयर पत्ता लगाउने। सबैभन्दा महत्त्वपूर्ण जोखिमहरूलाई प्राथमिकता दिनुहोस् र सम्बोधन गर्नुहोस्। हाम्रो व्यापक समाधानले तपाईंको सफ्टवेयरलाई असर गर्नु अघि खतराहरू पत्ता लगाउन र कम गर्न तपाईंको निर्भरताहरूको वास्तविक-समय निगरानी प्रदान गर्दछ।

बढ्दो जोखिम र दुर्भावनापूर्ण कोड खतराहरूको कारणले गर्दा हालको सफ्टवेयर विकास परिदृश्यमा खुला-स्रोत घटकहरू व्यवस्थापन गर्नु महत्त्वपूर्ण छ। Xygeni's Open Source Security समाधानले प्रकाशन हुँदा हानिकारक प्याकेजहरू स्क्यान र ब्लक गर्दछ, तपाईंको प्रणालीमा मालवेयर र कमजोरीहरू घुसपैठ गर्ने जोखिमलाई नाटकीय रूपमा कम गर्दछ। हाम्रो व्यापक अनुगमनले धेरै सार्वजनिक रजिस्ट्रीहरूलाई फैलाउँछ, सुरक्षा र अखण्डताको लागि सबै निर्भरताहरूको जाँच गरिएको सुनिश्चित गर्दै। Xygeni ले महत्वपूर्ण मुद्दाहरूलाई सन्दर्भिक रूपमा प्राथमिकता दिएर र सुव्यवस्थित उपचार प्रक्रियाहरूलाई सहज बनाएर सुरक्षित र भरपर्दो सफ्टवेयर परियोजनाहरू कायम राख्न तपाईंको टोलीको क्षमता बढाउँछ।

Xygeni ले मालिसियस कोड फैलिनु अघि रोक्न बहु-स्तरीय प्रविधिहरू प्रयोग गर्दछ। सबैभन्दा पहिले, स्थिर कोड विश्लेषणले अस्पष्ट ढाँचाहरू, लुकेका पेलोडहरू, र स्क्रिप्ट दुरुपयोग पत्ता लगाउँछ। थप रूपमा, व्यवहारिक स्यान्डबक्सिङ विश्लेषणहरू स्थापना गर्दछ hooks, रनटाइम आदेशहरू, र दृढता चालहरू। यसबाहेक, मेसिन लर्निङ पत्ता लगाउनेले सिग्नेचर स्क्यानरहरूले छुटेका शून्य-दिन npm मालवेयर र pypi मालवेयर भेरियन्टहरू पहिचान गर्दछ। अन्तमा, प्रारम्भिक चेतावनी प्रणालीले वास्तविक समयमा सार्वजनिक भण्डारहरूको निगरानी गर्दछ, खोजहरूलाई प्रमाणित गर्दछ, र DevOps टोलीहरूलाई तुरुन्तै सचेत गराउँछ।

फलस्वरूप, यो संयोजनले विकासकर्ताहरूलाई सिधै एकीकृत छिटो, कार्ययोग्य बुद्धिमत्ता प्राप्त गर्ने सुनिश्चित गर्दछ CI/CD कार्यप्रवाह।

विकासकर्ताहरूले दुर्भावनापूर्ण npm प्याकेजहरूको बारेमा किन ख्याल राख्नुपर्छ?

आधुनिक खतराहरू रनटाइमको लागि विरलै पर्खन्छन्। उदाहरणका लागि, दुर्भावनापूर्ण npm प्याकेजहरू प्रायः स्थापनाको समयमा कार्यान्वयन हुन्छन्, जबकि pypi दुर्भावनापूर्ण प्याकेजहरूले टोकन एक्सफिल्ट्रेसन वा ब्याकडोर लुकाउँछन्। आक्रमणकारीहरू:

  • निजी GitHub रिपोहरूलाई प्रतिकृति बनाउन सार्वजनिक रूपमा फ्लिप गर्नुहोस्।
  • एन्कोड गरिएको पेलोडहरू प्रयोग गरेर प्रमाणहरू र गोप्य कुराहरू एक्सफिल्टरेट गर्नुहोस्।
  • ransomware वा botnets तैनाथ गर्न अस्पष्ट JavaScript लोडरहरू प्रयोग गर्नुहोस्।

वास्तवमा, एक वर्षमा दुर्भावनापूर्ण खुला-स्रोत प्याकेजहरू १५६% ले बढे। त्यसैले, ढिलाइ भएका फिडहरू वा आधारभूत स्क्यानरहरूमा मात्र भर पर्ने टोलीहरू पछि पर्छन्।

यो मालवेयर रिपोर्टले npm र PyPI मा के ट्र्याक गर्छ

यो डाइजेस्ट निम्नका लागि केन्द्रीय केन्द्र हो:

  • पुष्टि गरिएको खराब npm प्याकेजहरू
  • पुष्टि गरिएको pypi दुर्भावनापूर्ण प्याकेजहरू
  • दुर्भावनापूर्ण कोडको व्यवहार-आधारित पत्ता लगाउने कार्यहरू
  • रजिस्ट्री-पुष्टि गरिएका घटनाहरू
  • साप्ताहिक र मासिक मालवेयर रिपोर्ट सारांशहरू
  • सबै npm मालवेयर र pypi मालवेयर निष्कर्षहरूको ऐतिहासिक चेन्जलग

अर्को शब्दमा, यसले एकल सन्दर्भ बिन्दु प्रदान गर्दछ। Xygeni को अनुसन्धान टोलीले पूर्ण प्राविधिक विश्लेषण र GitHub IOC हरूको लिङ्कहरू सहित यो पृष्ठलाई साप्ताहिक रूपमा अपडेट गर्दछ।

मालिसियस npm प्याकेजहरू र PyPI मालवेयरबाट कसरी सुरक्षित रहने

यो बढ्दो जोखिमका कारण, संस्थाहरूलाई बलियो प्रतिरक्षा चाहिन्छ:

  • लकफाइल-मात्र स्थापनाहरू लागू गर्नुहोस् (npm ci) भित्र CI/CD.
  • थप रूपमा, Xygeni को प्रारम्भिक चेतावनी इन्जिनको साथ स्क्यान निर्भरताहरू पूर्व-स्थापना गर्नुहोस्।
  • यसबाहेक, ब्लकले दुर्भावनापूर्ण कोड संकेतहरू प्रयोग गरेर निर्माण गर्दछ Guardrails.
  • उत्पन्न SBOMअप्रत्यक्ष निर्भरताहरू ट्रेस गर्न र नीतिहरू लागू गर्न।
  • सबैभन्दा माथि, विकासकर्ताहरूलाई टाइपोस्क्वाटिंग, अस्पष्टता, र शंकास्पद स्थापना स्क्रिप्टहरू पत्ता लगाउन तालिम दिनुहोस्।

Xygeni को मालवेयर पत्ता लगाउने उपकरणहरू प्रयास गर्नुहोस्

Xygeni ले प्रदान गर्दछ:

  • ब्याकडोर, स्पाइवेयर, र र्यान्समवेयर सहित दुर्भावनापूर्ण कोडको वास्तविक-समय पत्ता लगाउने।
  • आधारभूत स्क्यानरहरूको विपरीत, npm मा विश्लेषण, PyPI, Maven, नुगेट, रुबीजेम्स, र अधिक।
  • मालवेयर रिपोर्टले जोखिम पहिचान गर्दा स्वचालित निर्माण अवरुद्ध।
  • शोषणशीलता अन्तर्दृष्टि, मर्मतकर्ता प्रतिष्ठा जाँच, र विसंगति पत्ता लगाउने।
sca-उपकरण-सफ्टवेयर-रचना-विश्लेषण-उपकरणहरू
आफ्नो सफ्टवेयर जोखिमहरूलाई प्राथमिकता दिनुहोस्, सुधार गर्नुहोस् र सुरक्षित गर्नुहोस्
आफ्नो नि:शुल्क खाता पाउनुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

आफ्नो सफ्टवेयर विकास र डेलिभरी सुरक्षित गर्नुहोस्

Xygeni उत्पादन सुइटको साथ