हरेक हप्ता, हाम्रो मालवेयर पत्ता लगाउने प्रणालीहरूले npm र PyPI जस्ता सार्वजनिक रजिस्ट्रीहरूमा हजारौं नयाँ र अद्यावधिक गरिएका प्याकेजहरू स्क्यान गर्छन्।
यो हप्ता विशेष गरी सक्रिय रह्यो।
हामीले पुष्टि गर्यौं १३५ दुर्भावनापूर्ण प्याकेजहरू, मुख्यतया पार npm, थप केसहरू सहित ओपनभीएसएक्स। धेरै जना समन्वित क्लस्टरहरूमा देखा परे, एउटै नाम अन्तर्गत वा नजिकबाट सम्बन्धित प्याकेज परिवारहरूमा बारम्बार दुर्भावनापूर्ण रिलीजहरू प्रकाशित भए। धेरैले नक्कल गरे भुक्तानी SDK हरू, enterprise औजार, विकासकर्ता उपयोगिताहरू, OpenVSX एक्सटेन्सनहरू, एआई- र एजेन्टिक-थीम प्याकेजहरू, पहुँचयोग्यताका घटकहरू, UI सहयोगीहरू, र आधुनिक विकास कार्यप्रवाहहरूमा सामान्यतया विश्वास गरिने अन्य मोड्युलहरू।
यी पृथक विसंगतिहरू थिएनन्। यस हप्ता उल्लेखनीय कुरा के थियो भने एउटै प्याकेज परिवारहरूमा बारम्बार प्रकाशन, नामकरण ढाँचाहरूको पुन: प्रयोग, र वास्तविक सफ्टवेयर डेलिभरी भित्र वैध निर्भरताहरू जस्तो देखिने गरी दुर्भावनापूर्ण प्याकेजहरू लुकाइएको थियो। pipelines.
यो साप्ताहिक स्न्यापसट हाम्रो निरन्तरको अंश हो दुर्भावनापूर्ण कोड डाइजेस्ट, जहाँ हामी नयाँ खतराहरूलाई प्रमाणित गर्छौं र मद्दत गर्न कार्ययोग्य बुद्धिमत्ता प्रदान गर्छौं DevSecOps टोलीहरू तिनीहरूको रक्षा गर्नुहोस् pipelineक्षति हुनुभन्दा पहिले।
यस हप्ता हामीले के पायौं र यो किन महत्त्वपूर्ण छ भनेर हेरौं।
| पारिस्थितिकी तंत्र | प्याकेज | मिति |
|---|---|---|
| npm | प्रशासक०९११:१.०.५९ | अप्रिल 14, 2026 |
| npm | प्रशासक०९११:१.०.५९ | अप्रिल 14, 2026 |
| npm | प्रशासक०९११:१.०.५९ | अप्रिल 14, 2026 |
| npm | @searchos/bot-proxy: ०.१.४ | अप्रिल 10, 2026 |
| npm | baidu-ti: 1.0.0 | अप्रिल 10, 2026 |
| ओपनभिएसएक्स | राजदीपचन्द्र/vscode को लागि स्पेक्ट्रम-डिजाइन-टोकन: ०.०.४ | अप्रिल 11, 2026 |
| ओपनभिएसएक्स | राजदीपचन्द्र/vscode को लागि स्पेक्ट्रम-डिजाइन-टोकन: ०.०.४ | अप्रिल 11, 2026 |
| ओपनभिएसएक्स | राजदीपचन्द्र/vscode को लागि स्पेक्ट्रम-डिजाइन-टोकन: ०.०.४ | अप्रिल 11, 2026 |
| npm | @जेनोमा-यूआई/कम्पोनेन्ट्स:९९.९९.२ | अप्रिल 11, 2026 |
| npm | paysafe-payments-sdk-common:९९.९९.१ | अप्रिल 13, 2026 |
| npm | पेसेफ-कार्ड-भुक्तानीहरू: ९९.९९.१ | अप्रिल 13, 2026 |
| npm | पेसेफ-गुगल-पे:९९.९९.१ | अप्रिल 13, 2026 |
| npm | पेसेफ-एप्पल-पे:९९.०.० | अप्रिल 13, 2026 |
| npm | पेसेफ-भेन्मो:९९.९९.१ | अप्रिल 13, 2026 |
| npm | पेसेफ-कार्ड-भुक्तानीहरू: ९९.९९.१ | अप्रिल 13, 2026 |
| npm | paysafe-payments-sdk-common:९९.९९.१ | अप्रिल 13, 2026 |
| npm | पेसेफ-गुगल-पे:९९.९९.१ | अप्रिल 13, 2026 |
| npm | पेसेफ-भेन्मो:९९.९९.१ | अप्रिल 13, 2026 |
| npm | युनिसिस-कोर: ९९.९९.१ | अप्रिल 11, 2026 |
| npm | युनिसिस-प्रमाणीकरण:९९.९९.२ | अप्रिल 11, 2026 |
| npm | युनिसिस-एसडीके:९९.९९.२ | अप्रिल 11, 2026 |
| npm | युनिसिस-एजेन्टिक-एआई-खेल मैदान:९९.९९.२ | अप्रिल 11, 2026 |
| npm | युनिसिस-प्रमाणीकरण:९९.९९.२ | अप्रिल 11, 2026 |
| npm | युनिसिस-एसडीके:९९.९९.२ | अप्रिल 11, 2026 |
| npm | सिसभेरिफाइ-कोर: १.०.० | अप्रिल 13, 2026 |
| npm | खोज-फिल्टर-होस्ट: १.०.० | अप्रिल 13, 2026 |
| npm | म्याजेन्टा ११y:९.९.१८ | अप्रिल 14, 2026 |
| npm | म्याजेन्टा ११y:९.९.१८ | अप्रिल 14, 2026 |
| npm | बिटु-प्रयोगकर्ता:९९.०.० | अप्रिल 13, 2026 |
| npm | बिटु-एप: ९९.०.० | अप्रिल 13, 2026 |
| npm | rn-bitu:९९.०.० | अप्रिल 13, 2026 |
| npm | बिटु-कोर: ९९.०.० | अप्रिल 13, 2026 |
| npm | बिटु-प्रोटोकल: ९९.०.० | अप्रिल 13, 2026 |
| npm | बिटु-स्टेकिंग: ९९.०.१ | अप्रिल 13, 2026 |
| npm | बिटु-ट्रेड:९९.०.० | अप्रिल 13, 2026 |
| npm | बिटु-वालेट: ९९.०.० | अप्रिल 13, 2026 |
| npm | बिटु-एसडीके:९९.०.० | अप्रिल 13, 2026 |
| npm | @gbrlxvii/ts-form-utils:१.०.३ | अप्रिल 13, 2026 |
| npm | @gbrlxvii/ts-form-utils:१.०.३ | अप्रिल 13, 2026 |
| npm | बिटु-स्टेकिंग: ९९.०.१ | अप्रिल 13, 2026 |
| npm | म्याजेन्टा ११y:९.९.१८ | अप्रिल 14, 2026 |
| npm | म्याजेन्टा ११y:९.९.१८ | अप्रिल 14, 2026 |
| npm | स्ट्याक्स-सम्पादक: ९.९.९ | अप्रिल 16, 2026 |
| npm | एक्सप्रेस-सुरक्षा-नीति: १.०.२ | अप्रिल 17, 2026 |
| npm | इक्सप्रेसो-कोर: १.०.२ | अप्रिल 16, 2026 |
| npm | इक्सप्रेसो-कोर: १.०.२ | अप्रिल 16, 2026 |
| npm | @athena-ui-components/deeplink:0.0.41 | अप्रिल 16, 2026 |
| npm | @athena-ui-कम्पोनेन्ट्स/सहायकहरू:१.१.२४ | अप्रिल 16, 2026 |
| npm | @athena-ui-components/lang:०.१.१८ | अप्रिल 16, 2026 |
| npm | @athena-ui-कम्पोनेन्ट्स/लेआउट:१.२.२४ | अप्रिल 16, 2026 |
| npm | नोड-रातो-योगदान-योलो-वस्तु-पत्ता लगाउने: ९.१.१२ | अप्रिल 16, 2026 |
| npm | नोड-रातो-योगदान-योलो-वस्तु-पत्ता लगाउने: ९.१.१२ | अप्रिल 16, 2026 |
| npm | मोनेरोम:१.०.७ | अप्रिल 17, 2026 |
जोखिम र दुर्भावनापूर्ण कोड विरुद्ध आफ्नो खुला स्रोत निर्भरता सुरक्षित गर्नुहोस्
जोखिमहरू कम गर्नुहोस् र तपाईंको अनुप्रयोगहरूलाई दुर्भावनापूर्ण प्याकेजहरूबाट जोगाउनुहोस् Xygeni प्रारम्भिक मालवेयर पत्ता लगाउने। सबैभन्दा महत्त्वपूर्ण जोखिमहरूलाई प्राथमिकता दिनुहोस् र सम्बोधन गर्नुहोस्। हाम्रो व्यापक समाधानले तपाईंको सफ्टवेयरलाई असर गर्नु अघि खतराहरू पत्ता लगाउन र कम गर्न तपाईंको निर्भरताहरूको वास्तविक-समय निगरानी प्रदान गर्दछ।
बढ्दो जोखिम र दुर्भावनापूर्ण कोड खतराहरूको कारणले गर्दा हालको सफ्टवेयर विकास परिदृश्यमा खुला-स्रोत घटकहरू व्यवस्थापन गर्नु महत्त्वपूर्ण छ। Xygeni's Open Source Security समाधानले प्रकाशन हुँदा हानिकारक प्याकेजहरू स्क्यान र ब्लक गर्दछ, तपाईंको प्रणालीमा मालवेयर र कमजोरीहरू घुसपैठ गर्ने जोखिमलाई नाटकीय रूपमा कम गर्दछ। हाम्रो व्यापक अनुगमनले धेरै सार्वजनिक रजिस्ट्रीहरूलाई फैलाउँछ, सुरक्षा र अखण्डताको लागि सबै निर्भरताहरूको जाँच गरिएको सुनिश्चित गर्दै। Xygeni ले महत्वपूर्ण मुद्दाहरूलाई सन्दर्भिक रूपमा प्राथमिकता दिएर र सुव्यवस्थित उपचार प्रक्रियाहरूलाई सहज बनाएर सुरक्षित र भरपर्दो सफ्टवेयर परियोजनाहरू कायम राख्न तपाईंको टोलीको क्षमता बढाउँछ।
Xygeni ले मालिसियस कोड फैलिनु अघि रोक्न बहु-स्तरीय प्रविधिहरू प्रयोग गर्दछ। सबैभन्दा पहिले, स्थिर कोड विश्लेषणले अस्पष्ट ढाँचाहरू, लुकेका पेलोडहरू, र स्क्रिप्ट दुरुपयोग पत्ता लगाउँछ। थप रूपमा, व्यवहारिक स्यान्डबक्सिङ विश्लेषणहरू स्थापना गर्दछ hooks, रनटाइम आदेशहरू, र दृढता चालहरू। यसबाहेक, मेसिन लर्निङ पत्ता लगाउनेले सिग्नेचर स्क्यानरहरूले छुटेका शून्य-दिन npm मालवेयर र pypi मालवेयर भेरियन्टहरू पहिचान गर्दछ। अन्तमा, प्रारम्भिक चेतावनी प्रणालीले वास्तविक समयमा सार्वजनिक भण्डारहरूको निगरानी गर्दछ, खोजहरूलाई प्रमाणित गर्दछ, र DevOps टोलीहरूलाई तुरुन्तै सचेत गराउँछ।
फलस्वरूप, यो संयोजनले विकासकर्ताहरूलाई सिधै एकीकृत छिटो, कार्ययोग्य बुद्धिमत्ता प्राप्त गर्ने सुनिश्चित गर्दछ CI/CD कार्यप्रवाह।
विकासकर्ताहरूले दुर्भावनापूर्ण npm प्याकेजहरूको बारेमा किन ख्याल राख्नुपर्छ?
आधुनिक खतराहरू रनटाइमको लागि विरलै पर्खन्छन्। उदाहरणका लागि, दुर्भावनापूर्ण npm प्याकेजहरू प्रायः स्थापनाको समयमा कार्यान्वयन हुन्छन्, जबकि pypi दुर्भावनापूर्ण प्याकेजहरूले टोकन एक्सफिल्ट्रेसन वा ब्याकडोर लुकाउँछन्। आक्रमणकारीहरू:
- निजी GitHub रिपोहरूलाई प्रतिकृति बनाउन सार्वजनिक रूपमा फ्लिप गर्नुहोस्।
- एन्कोड गरिएको पेलोडहरू प्रयोग गरेर प्रमाणहरू र गोप्य कुराहरू एक्सफिल्टरेट गर्नुहोस्।
- ransomware वा botnets तैनाथ गर्न अस्पष्ट JavaScript लोडरहरू प्रयोग गर्नुहोस्।
वास्तवमा, एक वर्षमा दुर्भावनापूर्ण खुला-स्रोत प्याकेजहरू १५६% ले बढे। त्यसैले, ढिलाइ भएका फिडहरू वा आधारभूत स्क्यानरहरूमा मात्र भर पर्ने टोलीहरू पछि पर्छन्।
यो मालवेयर रिपोर्टले npm र PyPI मा के ट्र्याक गर्छ
यो डाइजेस्ट निम्नका लागि केन्द्रीय केन्द्र हो:
- पुष्टि गरिएको खराब npm प्याकेजहरू
- पुष्टि गरिएको pypi दुर्भावनापूर्ण प्याकेजहरू
- दुर्भावनापूर्ण कोडको व्यवहार-आधारित पत्ता लगाउने कार्यहरू
- रजिस्ट्री-पुष्टि गरिएका घटनाहरू
- साप्ताहिक र मासिक मालवेयर रिपोर्ट सारांशहरू
- सबै npm मालवेयर र pypi मालवेयर निष्कर्षहरूको ऐतिहासिक चेन्जलग
अर्को शब्दमा, यसले एकल सन्दर्भ बिन्दु प्रदान गर्दछ। Xygeni को अनुसन्धान टोलीले पूर्ण प्राविधिक विश्लेषण र GitHub IOC हरूको लिङ्कहरू सहित यो पृष्ठलाई साप्ताहिक रूपमा अपडेट गर्दछ।
मालिसियस npm प्याकेजहरू र PyPI मालवेयरबाट कसरी सुरक्षित रहने
यो बढ्दो जोखिमका कारण, संस्थाहरूलाई बलियो प्रतिरक्षा चाहिन्छ:
- लकफाइल-मात्र स्थापनाहरू लागू गर्नुहोस् (
npm ci) भित्र CI/CD. - थप रूपमा, Xygeni को प्रारम्भिक चेतावनी इन्जिनको साथ स्क्यान निर्भरताहरू पूर्व-स्थापना गर्नुहोस्।
- यसबाहेक, ब्लकले दुर्भावनापूर्ण कोड संकेतहरू प्रयोग गरेर निर्माण गर्दछ Guardrails.
- उत्पन्न SBOMअप्रत्यक्ष निर्भरताहरू ट्रेस गर्न र नीतिहरू लागू गर्न।
- सबैभन्दा माथि, विकासकर्ताहरूलाई टाइपोस्क्वाटिंग, अस्पष्टता, र शंकास्पद स्थापना स्क्रिप्टहरू पत्ता लगाउन तालिम दिनुहोस्।
Xygeni को मालवेयर पत्ता लगाउने उपकरणहरू प्रयास गर्नुहोस्
Xygeni ले प्रदान गर्दछ:
- ब्याकडोर, स्पाइवेयर, र र्यान्समवेयर सहित दुर्भावनापूर्ण कोडको वास्तविक-समय पत्ता लगाउने।
- आधारभूत स्क्यानरहरूको विपरीत, npm मा विश्लेषण, PyPI, Maven, नुगेट, रुबीजेम्स, र अधिक।
- मालवेयर रिपोर्टले जोखिम पहिचान गर्दा स्वचालित निर्माण अवरुद्ध।
- शोषणशीलता अन्तर्दृष्टि, मर्मतकर्ता प्रतिष्ठा जाँच, र विसंगति पत्ता लगाउने।




