दुर्भावनापूर्ण कोड डाइजेस्ट ७१

जाइगेनी मालिसियस कोड डाइजेस्ट ६२

विषयसूची

पढ्नै पर्ने पोस्टहरू

रुचिका पछिल्ला पोस्टहरू

लगभग हरेक हप्ता, हाम्रो मालवेयर पत्ता लगाउने प्रणालीहरूले npm र PyPI जस्ता सार्वजनिक रजिस्ट्रीहरूमा हजारौं नयाँ र अद्यावधिक गरिएका प्याकेजहरू स्क्यान गर्छन्। यो हप्ता पनि यसको अपवाद थिएन।

हामीले जुन ७ देखि जुन १२, २०२६ को बीचमा १३० भन्दा बढी मालिसियस प्याकेजहरू पुष्टि गर्यौं, मुख्यतया npm भरि, PyPI मा थप केसहरू सहित। धेरै समन्वित क्लस्टरहरूमा देखा परे, उही नामहरू अन्तर्गत वा नजिकबाट सम्बन्धित प्याकेज परिवारहरूमा प्रकाशित बारम्बार मालिसियस रिलीजहरू।

यस हप्ताको सबैभन्दा उल्लेखनीय मामला थियो sensivity, जसले २.५.x दायरामा ७० भन्दा बढी संस्करण रिलीजहरूको साथ npm भरियो, धेरै दिनहरूमा पुष्टि भयो। अन्य उल्लेखनीय क्लस्टरहरूमा @solana-labs सोलाना इकोसिस्टम (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — जुन ७ र जुन ८ मा दुई छुट्टाछुट्टै प्रकाशन अभियानहरूमा लक्षित टाइपोस्क्वाटहरू), @nstrlabs परिवार (sdk, ixel, utils, shared-components, api-client, auth — आन्तरिक प्याकेज नेमस्पेस विरुद्ध निर्भरता भ्रम आक्रमण), @klapp-login-platform समूह (नेटिभ-एसडीके, ओआईडीसी, रुटहरू — प्रमाणीकरण प्लेटफर्मको प्रतिरूपण गर्दै), internallib_v557internallib_v984 (अस्पष्ट आन्तरिक पुस्तकालय इम्पोस्टरहरूको धेरै संस्करणहरू), pocteszep (जुन ११ मा प्रकाशित ६ संस्करणहरू), र क्रिप्टो र वेब३ उपयोगिताहरूको समूह सहित blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, र farming-tools-12। यो morningstar-design-system प्याकेज जुन १० मा तीन संस्करणहरूमा देखा पर्‍यो, एक प्रसिद्ध वित्तीय डिजाइन प्रणालीको प्रतिरूपण गर्दै। PyPI मा, helixagentai, telegramlite, र cdjeez हप्ताभरि पुष्टि भयो।

यी पृथक विसंगतिहरू थिएनन्। यस हप्ता के कुरा बाहिर आयो भने आन्तरिक प्याकेज नेमस्पेसहरू विरुद्ध निर्भरता भ्रम आक्रमणहरूको एकाग्रता, को निरन्तर बहु-दिन प्रकाशन थियो। sensivity क्लस्टर, र Web3 र Solana टूलिङको निरन्तर लक्ष्यीकरण, जुन ढाँचा २०२६ मा उल्लेखनीय रूपमा तीव्र भएको छ।

यो साप्ताहिक स्न्यापसट हाम्रो चलिरहेको मालिसियस कोड डाइजेस्टको अंश हो, जहाँ हामी नयाँ खतराहरूलाई प्रमाणित गर्छौं र DevSecOps टोलीहरूलाई उनीहरूको सुरक्षा गर्न मद्दत गर्न कारबाहीयोग्य बुद्धिमत्ता प्रदान गर्छौं। pipelineक्षति हुनुभन्दा पहिले।

यस हप्ता हामीले के पायौं र यो किन महत्त्वपूर्ण छ भनेर हेरौं।

पारिस्थितिकी तंत्र प्याकेज मिति
npmक्राकेन-यूआई:९९९.०.०जुन 7, 2026
npm@sflyinc-न्यापस्याक/शटरफ्लाइ-प्रतिक्रिया:९९९.०.०जुन 7, 2026
npmहेहेहे:१.०.१०जुन 7, 2026
npmलिफलेट-ओपनकेज-जियोकोडिङ:१.०.०जुन 7, 2026
npm@सोलाना-ल्याब्स/वेब३.जेएस:१.९८.१०२जुन 7, 2026
npm@सोलाना-ल्याब्स/वेब३-जेएस:१.९८.१०५जुन 7, 2026
npm@सोलाना-ल्याब्स/एसपीएल-टोक:१.९८.१०५जुन 7, 2026
npm@सोलाना-ल्याब्स/वेब३जेएस:१.९८.१०५जुन 7, 2026
npm@सोलाना-ल्याब्स/इथरजेएस:१.९८.१०५जुन 7, 2026
npm@सोलाना-ल्याब्स/एन्कोर:१.९८.१०५जुन 7, 2026
npm@सोलाना-ल्याब्स/एन्कोर:१.९८.१०५जुन 7, 2026
npm@jisan901/टिमफोकस:१.०.४जुन 7, 2026
npm@jisan901/टिमफोकस:१.०.४जुन 7, 2026
npm@jisan901/टिमफोकस:१.०.४जुन 7, 2026
npmउपभोक्तावेब-प्रमाणीकरणप्रवाह:४.१.३जुन 8, 2026
npmउपभोक्तावेब-प्रमाणीकरणप्रवाह:४.१.३जुन 8, 2026
npmहेहेहे:१.०.१०जुन 8, 2026
pypiहेलिक्साजेन्टाई: ०.१.३जुन 8, 2026
npm@सोलाना-ल्याब्स/वेब३.जेएस:१.९८.१०२जुन 8, 2026
npm@सोलाना-ल्याब्स/वेब३-जेएस:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/इथरजेएस:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/एसपीएल-टोक:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/एन्कोर:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/वेब३जेएस:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/वेब३.जेएस:१.९८.१०२जुन 8, 2026
npm@सोलाना-ल्याब्स/वेब३जेएस:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/वेब३-जेएस:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/एसपीएल-टोक:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/इथरजेएस:१.९८.१०५जुन 8, 2026
npm@सोलाना-ल्याब्स/एन्कोर:१.९८.१०५जुन 8, 2026
npm@nstrlabs/sdk:९९.०.०जुन 9, 2026
npm@nstrlabs/sdk:९९.०.०जुन 9, 2026
npm@nstrlabs/ixel:९९.०.१जुन 9, 2026
npm@nstrlabs/ixel:९९.०.१जुन 9, 2026
npm@क्ल्याप-login-प्लेटफर्म/नेटिभ-एसडीके: ९९.०.०जुन 9, 2026
npm@क्ल्याप-login-प्लेटफर्म/ओआईडीसी: ९९.०.२जुन 9, 2026
npm@क्ल्याप-login-प्लेटफर्म/नेटिभ-एसडीके: ९९.०.०जुन 9, 2026
npm@क्ल्याप-login-प्लेटफर्म/ओआईडीसी: ९९.०.२जुन 9, 2026
npm@क्ल्याप-login-प्लेटफर्म/मार्गहरू: ९९.०.०जुन 9, 2026
npm@क्ल्याप-login-प्लेटफर्म/मार्गहरू: ९९.०.०जुन 9, 2026
npm@सूचीहरू/ऊर्जा-लेबलहरू:९९.०.१जुन 9, 2026
npm@सूचीहरू/ऊर्जा-लेबलहरू:९९.०.१जुन 9, 2026
npm@जिम्मो/अन्तिम_खोज:९९.०.०जुन 9, 2026
npm@जिम्मो/अन्तिम_खोज:९९.०.०जुन 9, 2026
npm@nstrlabs/उपयोगिताहरू: ९९.०.०जुन 9, 2026
npm@nstrlabs/उपयोगिताहरू: ९९.०.०जुन 9, 2026
npm@nstrlabs/साझा-कम्पोनेन्टहरू:९९.०.१जुन 9, 2026
npm@nstrlabs/साझा-कम्पोनेन्टहरू:९९.०.१जुन 9, 2026
npm@nstrlabs/api-क्लाइन्ट:९९.०.०जुन 9, 2026
npm@nstrlabs/auth:९९.०.०जुन 9, 2026
npm@nstrlabs/auth:९९.०.०जुन 9, 2026
npm@nstrlabs/api-क्लाइन्ट:९९.०.०जुन 9, 2026
npm@भुक्तानी-समीक्षा/स्टोर:९९.०.०जुन 9, 2026
npm@भुक्तानी-समीक्षा/स्टोर:९९.०.०जुन 9, 2026
npm@klapp-otp/रुटहरू: ९९.०.०जुन 9, 2026
npm@klapp-otp/रुटहरू: ९९.०.०जुन 9, 2026
npm@klapp-kyc/रुटहरू: ९९.०.१जुन 9, 2026
npm@klapp-kyc/रुटहरू: ९९.०.१जुन 9, 2026
npm@klapp-sca/रुटहरू:९९.०.१जुन 9, 2026
npm@klapp-sca/रुटहरू:९९.०.१जुन 9, 2026
npm@card-pci-data/store:99.0.0जुन 9, 2026
npm@card-pci-data/store:99.0.1जुन 9, 2026
npm@klapp-about/रुटहरू:९९.०.०जुन 9, 2026
npm@klapp-about/रुटहरू:९९.०.०जुन 9, 2026
npm@klapp-about/रुटहरू:९९.०.०जुन 9, 2026
npmब्लकचेन-सहायक-०:१.०.०जुन 9, 2026
npmक्रिप्टो-उपयोगिताहरू-७:१.०.०जुन 9, 2026
npmइथेरियम-किट-९:१.२५.३६जुन 9, 2026
npmवेब३-उपकरणहरू-९:१.०.०जुन 9, 2026
npmअनलाइनजीडीबी:१.०.०जुन 9, 2026
npmसोलाना-कोर-४:१.०.०जुन 9, 2026
npmइथेरियम-किट-९:१.२५.३६जुन 9, 2026
npmवालेट-एसडीके-९:३.७.७३जुन 9, 2026
npmdefi-उपकरणहरू-३९:४.२६.२९जुन 9, 2026
npmस्वाप-एसडीके-८७:४.६३.७८जुन 9, 2026
npmखेती-औजारहरू-१२:४.६८.५४जुन 9, 2026
npmmorningstar-डिजाइन-प्रणाली:९९.०.०जुन 10, 2026
npmmorningstar-डिजाइन-प्रणाली:९९.०.०जुन 10, 2026
npmmorningstar-डिजाइन-प्रणाली:९९.०.०जुन 10, 2026
npmगुगल-क्लाउड-गोप्य-प्रबन्धक-कन्फिग-पोक:९९.९.४४जुन 11, 2026
pypiटेलिग्रामलाइट: १.०.०जुन 11, 2026
pypiटेलिग्रामलाइट: १.०.०जुन 11, 2026
npm@access-risk/browser-remedy-react:99.1.1जुन 11, 2026
npm@access-risk/browser-remedy-react:99.0.0जुन 11, 2026
npm@coze-common/च्याट-एरिया:९९.१.१जुन 11, 2026
npmपोष्टसेप्सन:१.०.१जुन 11, 2026
npmपोष्टसेप्सन:१.०.१जुन 11, 2026
npmपोष्टसेप्सन:१.०.१जुन 11, 2026
npmपोष्टसेप्सन:१.०.१जुन 11, 2026
npmपोष्टसेप्सन:१.०.१जुन 11, 2026
npmपोष्टसेप्सन:१.०.१जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npmसंवेदनशीलता: २.५.६९जुन 11, 2026
npm@whatnot-web/www-legacy:99.1.2जुन 12, 2026
npm@whatnot-web/www-legacy:99.1.1जुन 12, 2026
npmभोएजर-वेब: ९९९.०.०जुन 12, 2026
npmएक्टो-कोर्सेयर-व्हिस्पर-६एफ३बी९:१.०.१४जुन 12, 2026
npmएक्टो-कोर्सेयर-व्हिस्पर-६एफ३बी९:१.०.१४जुन 12, 2026
npmएक्टो-नाइटली-स्पिरिट:१.१.०जुन 12, 2026
npmएक्टो-कोर्सेयर-फ्ल्याग-x9m4:1.0.0जुन 12, 2026
npmएक्टो-रस्ट-रिड-f3a9c1:1.0.2जुन 12, 2026
npmएक्टो-कोर्सेयर-व्हिस्पर-६एफ३बी९:१.०.१४जुन 12, 2026
npmएक्टो-रस्ट-रिड-f3a9c1:1.0.1जुन 12, 2026
npmएक्टो-कोर्सेयर-व्हिस्पर-६एफ३बी९:१.०.१४जुन 12, 2026
npmएक्टो-कोर्सेयर-व्हिस्पर-६एफ३बी९:१.०.१४जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmकोरल-रेथ: १.०.०जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९जुन 12, 2026
pypicdjeez: ०.३२.०जुन 12, 2026

दुर्भावनापूर्ण प्याकेजहरूलाई उत्पादनमा पुग्न नदिनुहोस्

तपाईंका टोलीहरूले निर्भर गर्ने प्याकेजहरू बढ्दो रूपमा प्रवेश बिन्दुको रूपमा प्रयोग भइरहेका छन्। Xygeni प्रारम्भिक मालवेयर पत्ता लगाउने वास्तविक समयमा रजिस्ट्रीहरूको निगरानी गर्दछ, त्यसैले यस हप्ताको डाइजेस्टमा भएका जस्ता खतराहरू तपाईंको बिल्डहरूमा पुग्नु अघि नै ब्लक हुन्छन्।

यस हप्ताको निष्कर्षले रणनीतिहरू बढी जानाजानी हुँदै गइरहेका छन् भन्ने कुराको सम्झना गराउँछ। संस्करण बाढी, नेमस्पेस प्रतिरूपण, र बहु-दिन समन्वित अभियानहरू अब एज केसहरू छैनन्, तिनीहरू हुन् standard आक्रमणकारी प्लेबुक। एक पटकको स्क्यान र म्यानुअल अडिटले धेरै दिन र रजिस्ट्रीहरूमा एकैसाथ दर्जनौं संस्करणहरू प्रकाशित गर्ने अभियानहरूसँग तालमेल राख्न सक्दैन।

जाइगेनीको Open Source Security समाधानले तपाईंको DevSecOps टोलीहरूलाई npm, PyPI, र बाहिर निरन्तर दृश्यता दिन्छ, प्रकाशनको क्षणमा हानिकारक प्याकेजहरू पत्ता लगाउँछ, वास्तविक शोषणयोग्य जोखिम के हो भनेर प्राथमिकता दिन्छ, र पत्ता लगाउने देखि उपचार सम्मको बाटो छोटो बनाउँछ। त्यसैले तपाईंका टोलीहरूले सुरक्षामा सम्झौता नगरी छिटो पठाउन सक्छन्।

sca-उपकरण-सफ्टवेयर-रचना-विश्लेषण-उपकरणहरू
आफ्नो सफ्टवेयर जोखिमहरूलाई प्राथमिकता दिनुहोस्, सुधार गर्नुहोस् र सुरक्षित गर्नुहोस्
आफ्नो नि:शुल्क खाता पाउनुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

आफ्नो सफ्टवेयर विकास र डेलिभरी सुरक्षित गर्नुहोस्

Xygeni उत्पादन सुइटको साथ