ਅੱਜ Npm ਮਾਲਵੇਅਰ ਹਮਲਾਵਰਾਂ ਦੇ ਪ੍ਰਕਾਸ਼ਨ ਦੇ ਨਾਲ, ਵਿਕਾਸ ਜਾਰੀ ਹੈ ਖਤਰਨਾਕ ਕੋਡ, ਖਤਰਨਾਕ npm ਪੈਕੇਜਹੈ, ਅਤੇ PyPI ਖਤਰਨਾਕ ਪੈਕੇਜ ਵਿਕਾਸ ਕਾਰਜ ਪ੍ਰਵਾਹ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਣ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ, CI/CD pipelines, ਅਤੇ ਓਪਨ-ਸੋਰਸ ਈਕੋਸਿਸਟਮ। ਖ਼ਰਾਬ ਕੋਡ ਡਾਇਜੈਸਟ ਇਹ Xygeni ਦੀ ਚੱਲ ਰਹੀ ਖੋਜ ਰਿਪੋਰਟ ਹੈ ਜੋ ਕਿ ਅਸਲ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਨੂੰ ਟਰੈਕ ਕਰਦੀ ਹੈ ਅਤੇ ਉਹਨਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦੀ ਹੈ npm, ਪੀਆਈਪੀਆਈ, VS ਕੋਡਹੈ, ਅਤੇ ਓਪਨਵੀਐਸਐਕਸ, ਜਿਸ ਵਿੱਚ ਪੁਸ਼ਟੀ ਕੀਤੇ ਬੈਕਡੋਰ, ਡੇਟਾ-ਸਟੀਲਰ, ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਪੇਲੋਡ, ਅਤੇ ਆਟੋਮੇਟਿਡ ਮਲਟੀ-ਵਰਜ਼ਨ ਮਾਲਵੇਅਰ ਮੁਹਿੰਮਾਂ ਸ਼ਾਮਲ ਹਨ।
ਸਾਡੀ ਖੋਜ ਟੀਮ ਇਸ ਪੰਨੇ ਨੂੰ ਨਿਯਮਿਤ ਤੌਰ 'ਤੇ ਅਪਡੇਟ ਕਰਦੀ ਹੈ ਪ੍ਰਮਾਣਿਤ ਖੋਜਾਂ, ਸਮਝੌਤਾ ਦੇ ਸੰਕੇਤਕ (IOCs), ਵਿਵਹਾਰਕ ਪੈਟਰਨਹੈ, ਅਤੇ ਤਕਨੀਕੀ ਵਿਸ਼ਲੇਸ਼ਣ. ਨਤੀਜੇ ਵਜੋਂ, ਡਿਵੈਲਪਰ, ਐਪਸੇਕ ਟੀਮਾਂ, ਅਤੇ ਸੁਰੱਖਿਆ ਇੰਜੀਨੀਅਰ ਅੱਗੇ ਰਹਿ ਸਕਦੇ ਹਨ npm ਮਾਲਵੇਅਰ ਅੱਜ ਅਤੇ ਆਧੁਨਿਕ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨਾਂ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਨ ਵਾਲੀ ਖਤਰਨਾਕ ਪੈਕੇਜ ਗਤੀਵਿਧੀ ਉਭਰ ਰਹੀ ਹੈ।
NPM ਮਾਲਵੇਅਰ ਅੱਜ: ਹਫ਼ਤਾਵਾਰੀ ਸੰਖੇਪ 24–29 ਅਪ੍ਰੈਲ 2026
ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਪੁਸ਼ਟੀ ਕੀਤੀ 97 ਖਤਰਨਾਕ ਪੈਕੇਜ ਇਸ ਸਮੇਂ ਦੌਰਾਨ ਜਨਤਕ ਰਜਿਸਟਰੀਆਂ ਵਿੱਚ।
ਡਾਟਾਸੈੱਟ ਨਿਰੀਖਣ
- ਜ਼ਿਆਦਾਤਰ ਪੁਸ਼ਟੀ ਕੀਤੇ ਪੈਕੇਜ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤੇ ਗਏ ਸਨ npm
- ਪ੍ਰਭਾਵਿਤ ਵਾਧੂ ਮਾਮਲੇ ਪੀਆਈਪੀਆਈ, ਓਪਨਵੀਐਸਐਕਸਹੈ, ਅਤੇ ਕੰਪੋਜ਼ਰ
- ਇੱਕੋ ਪੈਕੇਜ ਪਰਿਵਾਰਾਂ ਅਤੇ ਸੰਬੰਧਿਤ ਨਾਵਾਂ ਵਿੱਚ ਵਾਰ-ਵਾਰ ਖਤਰਨਾਕ ਪ੍ਰਕਾਸ਼ਨ
- ਉੱਚ ਜਾਂ ਅਟੈਪੀਕਲ ਵਰਜਨ ਪੈਟਰਨ ਜਿਵੇਂ ਕਿ 99.x, 99.9.xਹੈ, ਅਤੇ 1.0.x
- ਦੀ ਜ਼ੋਰਦਾਰ ਵਰਤੋਂ ਭੁਗਤਾਨ ਅਤੇ ਚੈੱਕਆਉਟ, enterpriseਸਟਾਈਲ, ਅੰਦਰੂਨੀ ਵੈੱਬ ਐਪ, ਵਿਸ਼ਲੇਸ਼ਣ, UI ਫਾਊਂਡੇਸ਼ਨ, ਡਿਵੈਲਪਰ-ਟੂਲ, ਕਲਾਉਡ-ਥੀਮ ਵਾਲਾਹੈ, ਅਤੇ ਕੰਪੋਨੈਂਟ-ਸੰਬੰਧੀ ਨਾਮਕਰਨ ਪੈਟਰਨ
- ਕਈ ਤਾਲਮੇਲ ਵਾਲੇ ਸੰਸਕਰਣ ਬਰਸਟ ਜੋ ਜਾਇਜ਼ ਪੈਕੇਜ ਅੱਪਡੇਟਾਂ ਦੇ ਸਮਾਨ ਹੋਣ ਲਈ ਤਿਆਰ ਕੀਤੇ ਗਏ ਹਨ
ਮਾਸਿਕ ਮਾਲਵੇਅਰ ਰਿਪੋਰਟ: ਅਪ੍ਰੈਲ 2026 ਵਿੱਚ ਪੁਸ਼ਟੀ ਕੀਤੀ ਗਈ ਖਤਰਨਾਕ npm ਪੈਕੇਜ
ਦੇ ਨਵੀਨਤਮ ਸੰਸਕਰਣ ਵਿੱਚ ਤੁਹਾਡਾ ਸਵਾਗਤ ਹੈ ਜ਼ਾਇਗੇਨੀ ਮੈਲੀਸ਼ੀਅਸ ਕੋਡ ਡਾਇਜੈਸਟ (ਮਾਸਿਕ ਐਡੀਸ਼ਨ). ਵਿੱਚ ਅਪ੍ਰੈਲ 2026, ਸਾਡੀ ਖੋਜ ਟੀਮ ਨੇ ਪੁਸ਼ਟੀ ਕੀਤੀ 250 ਤੋਂ ਵੱਧ ਖਤਰਨਾਕ ਪੈਕੇਜ, ਮੁੱਖ ਤੌਰ 'ਤੇ ਪਾਰ npm, ਵਾਧੂ ਮਾਮਲਿਆਂ ਦੇ ਪ੍ਰਭਾਵਿਤ ਹੋਣ ਦੇ ਨਾਲ PyPI, VS ਕੋਡ, OpenVSX, ਅਤੇ ਕੰਪੋਜ਼ਰ.
ਅਪ੍ਰੈਲ ਸਿਰਫ਼ ਮਾਤਰਾ ਬਾਰੇ ਨਹੀਂ ਸੀ। ਨਾਲ ਹੀ ਆਟੋਮੇਸ਼ਨ-ਸੰਚਾਲਿਤ ਪ੍ਰਕਾਸ਼ਨ ਤਰੰਗਾਂ, ਹਮਲਾਵਰ ਵਰਜਨ ਮਹਿੰਗਾਈ ਮੁਹਿੰਮਾਂ, ਪੈਕੇਜ ਪਰਿਵਾਰ ਕਲੱਸਟਰਿੰਗਹੈ, ਅਤੇ ਅੰਦਰੂਨੀ-ਟੂਲ ਪ੍ਰਤੀਰੂਪਣ, ਅਸੀਂ ਇਸ ਮਹੀਨੇ ਦੇ ਕੁਝ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਪੈਟਰਨਾਂ ਨੂੰ ਤਾਲਮੇਲ ਵਾਲੇ ਖਤਰਨਾਕ ਪ੍ਰਕਾਸ਼ਨ ਵਿੱਚ ਦੇਖਿਆ:
ਨਕਲੀ ਅੰਦਰੂਨੀ ਟੂਲਿੰਗ, ਏਆਈ-ਥੀਮ ਵਾਲੇ ਪੈਕੇਜ, ਭੁਗਤਾਨ ਅਤੇ ਚੈੱਕਆਉਟ ਮੋਡੀਊਲ, ਵਿਸ਼ਲੇਸ਼ਣ ਕਲਾਇੰਟ, ਫਰੰਟਐਂਡ ਕੰਪੋਨੈਂਟ, ਡਿਵੈਲਪਰ ਉਪਯੋਗਤਾਵਾਂ, ਕੁਬਰਨੇਟਸ ਅਤੇ ਕਲਾਉਡ ਟੂਲਿੰਗ, ਵੀਐਸ ਕੋਡ ਅਤੇ ਓਪਨਵੀਐਸਐਕਸ ਐਕਸਟੈਂਸ਼ਨ, ਅਤੇ ਭਰੋਸੇਯੋਗ ਬ੍ਰਾਂਡ-ਵਰਗੇ ਪੈਕੇਜ ਨਾਮ ਜੋ ਅਸਲ ਸਾਫਟਵੇਅਰ ਡਿਲੀਵਰੀ ਵਿੱਚ ਮਿਲਾਉਣ ਲਈ ਤਿਆਰ ਕੀਤੇ ਗਏ ਹਨ। pipelines.
ਇਹ ਸਧਾਰਨ ਟਾਈਪੋਸਕਵੇਟਿੰਗ ਦੀਆਂ ਘਟਨਾਵਾਂ ਨਹੀਂ ਸਨ। ਵਿਆਪਕ ਪੱਧਰ 'ਤੇ ਅਪ੍ਰੈਲ ਡੇਟਾਸੈਟ, ਅਸੀਂ ਦੇਖਿਆ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੀ ਦੁਰਵਰਤੋਂ ਦੇ ਨਮੂਨੇ, ਸਪਲਾਈ ਚੇਨ ਹੇਰਾਫੇਰੀ, ਵਾਰ-ਵਾਰ ਨੇਮਸਪੇਸ ਮੁੜ ਵਰਤੋਂਹੈ, ਅਤੇ ਤਾਲਮੇਲ ਵਾਲੀ ਖਤਰਨਾਕ ਪ੍ਰਕਾਸ਼ਨ ਅਸਲ ਡਿਵੈਲਪਰ ਵਾਤਾਵਰਣ ਅਤੇ ਸਾਫਟਵੇਅਰ ਡਿਲੀਵਰੀ ਵਿੱਚ ਮਿਲਾਉਣ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ pipelines.
ਵਿਆਪਕ ਡੇਟਾਸੈੱਟ ਵਿੱਚ, ਅਸੀਂ ਦੇਖਣਾ ਜਾਰੀ ਰੱਖਿਆ ਸਕ੍ਰਿਪਟਡ ਮਲਟੀ-ਵਰਜ਼ਨ ਪ੍ਰਕਾਸ਼ਨ, ਵਧੀਆਂ ਹੋਈਆਂ ਵਰਜਨ ਸਕੀਮਾਂ, ਭੁਗਤਾਨ- ਅਤੇ enterprise-ਥੀਮ ਵਾਲਾ ਨਾਮਕਰਨ, ਏਆਈ- ਅਤੇ ਏਜੰਟਿਕ-ਥੀਮ ਵਾਲੇ ਪੈਕੇਜ ਨਾਮ, SDK ਅਤੇ ਫਰੰਟਐਂਡ ਕੰਪੋਨੈਂਟ ਦੀ ਨਕਲ, ਅੰਦਰੂਨੀ-ਟੂਲ ਮਿਮਿਕਰੀ, ਅਤੇ ਕਲਾਸਿਕ ਰਣਨੀਤੀਆਂ ਜਿਵੇਂ ਕਿ ਨਿਰਭਰਤਾ ਉਲਝਣ ਅਤੇ ਡਾਟਾ ਐਕਸਫਿਲਟਰੇਸ਼ਨ.
ਇਹ ਰਿਪੋਰਟ ਸਾਡੇ ਚੱਲ ਰਹੇ ਖ਼ਰਾਬ ਕੋਡ ਡਾਇਜੈਸਟ, ਜਿੱਥੇ ਅਸੀਂ ਨਵੇਂ ਖਤਰਿਆਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਦੇ ਹਾਂ ਅਤੇ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਾਂ ਕਾਰਵਾਈਯੋਗ ਬੁੱਧੀ ਮਦਦ ਕਰਨਾ DevSecOps ਟੀਮਾਂ ਅੱਗੇ ਰਹੋ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ.
| ਜਾਲ | ਪੈਕੇਜ | ਮਿਤੀ |
|---|---|---|
| npm | ਪਾ-ਮਾਰਕਡ: 99.1.10 | ਅਪਰੈਲ 27, 2026 |
| pypi | ਮੂਨਬਿਟ-ਲੋਕੇਲ-ਕੰਪੈਟ: 0.2.3 | ਅਪਰੈਲ 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | ਅਪਰੈਲ 27, 2026 |
| npm | @sbt_gitverse/ਵਿਸ਼ਲੇਸ਼ਣ-ਕਲਾਇੰਟ:99.0.1 | ਅਪਰੈਲ 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | ਅਪਰੈਲ 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | ਅਪਰੈਲ 27, 2026 |
| npm | @tochka-ui/ਫਾਊਂਡੇਸ਼ਨ:99.0.2 | ਅਪਰੈਲ 27, 2026 |
| ਓਪਨਵੀਐਸਐਕਸ | ਆਰਕੇਨ-ਸਪਾਰਕ/ਯੂਬੇਲ: 0.1.0 | ਅਪਰੈਲ 28, 2026 |
| npm | @2011-08-19/ਐਨ:99.9.9 | ਅਪਰੈਲ 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | ਅਪਰੈਲ 27, 2026 |
ਅਸੀਂ npm ਮਾਲਵੇਅਰ ਅਤੇ PyPI ਮਾਲਵੇਅਰ ਵਿੱਚ ਖਤਰਨਾਕ ਕੋਡ ਕਿਵੇਂ ਖੋਜਦੇ ਹਾਂ
Xygeni ਖਤਰਨਾਕ ਕੋਡ ਨੂੰ ਫੈਲਣ ਤੋਂ ਪਹਿਲਾਂ ਰੋਕਣ ਲਈ ਬਹੁ-ਪੱਧਰੀ ਤਕਨੀਕਾਂ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ। ਸਭ ਤੋਂ ਪਹਿਲਾਂ, ਸਥਿਰ ਕੋਡ ਵਿਸ਼ਲੇਸ਼ਣ ਗੁੰਝਲਦਾਰ ਪੈਟਰਨਾਂ, ਲੁਕਵੇਂ ਪੇਲੋਡਾਂ ਅਤੇ ਸਕ੍ਰਿਪਟ ਦੁਰਵਰਤੋਂ ਦਾ ਪਤਾ ਲਗਾਉਂਦਾ ਹੈ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਵਿਵਹਾਰਕ ਸੈਂਡਬੌਕਸਿੰਗ ਵਿਸ਼ਲੇਸ਼ਣ ਸਥਾਪਤ ਕਰਦਾ ਹੈ hooks, ਰਨਟਾਈਮ ਕਮਾਂਡਾਂ, ਅਤੇ ਪਰਸਿਸਟੈਂਸ ਟ੍ਰਿਕਸ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਮਸ਼ੀਨ ਲਰਨਿੰਗ ਡਿਟੈਕਸ਼ਨ ਸਿਗਨੇਚਰ ਸਕੈਨਰਾਂ ਦੁਆਰਾ ਖੁੰਝੇ ਜ਼ੀਰੋ-ਡੇ npm ਮਾਲਵੇਅਰ ਅਤੇ pypi ਮਾਲਵੇਅਰ ਰੂਪਾਂ ਦੀ ਪਛਾਣ ਕਰਦਾ ਹੈ। ਅੰਤ ਵਿੱਚ, ਅਰਲੀ ਵਾਰਨਿੰਗ ਸਿਸਟਮ ਰੀਅਲ ਟਾਈਮ ਵਿੱਚ ਜਨਤਕ ਭੰਡਾਰਾਂ ਦੀ ਨਿਗਰਾਨੀ ਕਰਦਾ ਹੈ, ਖੋਜਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਦਾ ਹੈ, ਅਤੇ DevOps ਟੀਮਾਂ ਨੂੰ ਤੁਰੰਤ ਸੁਚੇਤ ਕਰਦਾ ਹੈ।
ਨਤੀਜੇ ਵਜੋਂ, ਇਹ ਸੁਮੇਲ ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦਾ ਹੈ ਕਿ ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਏਕੀਕ੍ਰਿਤ ਤੇਜ਼, ਕਾਰਵਾਈਯੋਗ ਬੁੱਧੀ ਪ੍ਰਾਪਤ ਹੁੰਦੀ ਹੈ CI/CD ਵਰਕਫਲੋਜ਼
ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਦੀ ਪਰਵਾਹ ਕਿਉਂ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ
ਆਧੁਨਿਕ ਧਮਕੀਆਂ ਘੱਟ ਹੀ ਰਨਟਾਈਮ ਦੀ ਉਡੀਕ ਕਰਦੀਆਂ ਹਨ। ਉਦਾਹਰਨ ਲਈ, ਖਤਰਨਾਕ npm ਪੈਕੇਜ ਅਕਸਰ ਇੰਸਟਾਲੇਸ਼ਨ ਦੌਰਾਨ ਚੱਲਦੇ ਹਨ, ਜਦੋਂ ਕਿ pypi ਖਤਰਨਾਕ ਪੈਕੇਜ ਟੋਕਨ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਜਾਂ ਬੈਕਡੋਰ ਨੂੰ ਲੁਕਾਉਂਦੇ ਹਨ। ਹਮਲਾਵਰ:
- ਪ੍ਰਾਈਵੇਟ GitHub ਰਿਪੋਜ਼ ਨੂੰ ਜਨਤਕ ਤੌਰ 'ਤੇ ਦੁਹਰਾਉਣ ਲਈ ਫਲਿੱਪ ਕਰੋ।
- ਏਨਕੋਡ ਕੀਤੇ ਪੇਲੋਡਾਂ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਅਤੇ ਰਾਜ਼ਾਂ ਨੂੰ ਬਾਹਰ ਕੱਢੋ।
- ਰੈਨਸਮਵੇਅਰ ਜਾਂ ਬੋਟਨੈੱਟਸ ਨੂੰ ਤੈਨਾਤ ਕਰਨ ਲਈ ਅਸਪਸ਼ਟ JavaScript ਲੋਡਰਾਂ ਦੀ ਵਰਤੋਂ ਕਰੋ।
ਦਰਅਸਲ, ਇੱਕ ਸਾਲ ਵਿੱਚ ਖਤਰਨਾਕ ਓਪਨ-ਸੋਰਸ ਪੈਕੇਜਾਂ ਵਿੱਚ 156% ਦਾ ਵਾਧਾ ਹੋਇਆ। ਇਸ ਲਈ, ਉਹ ਟੀਮਾਂ ਜੋ ਸਿਰਫ਼ ਦੇਰੀ ਨਾਲ ਫੀਡ ਜਾਂ ਬੁਨਿਆਦੀ ਸਕੈਨਰਾਂ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀਆਂ ਹਨ, ਪਿੱਛੇ ਰਹਿ ਜਾਂਦੀਆਂ ਹਨ।
ਇਹ ਮਾਲਵੇਅਰ ਰਿਪੋਰਟ npm ਅਤੇ PyPI ਵਿੱਚ ਕੀ ਟਰੈਕ ਕਰਦੀ ਹੈ
ਇਹ ਡਾਇਜੈਸਟ ਇਹਨਾਂ ਲਈ ਕੇਂਦਰੀ ਹੱਬ ਹੈ:
- ਪੁਸ਼ਟੀ ਕੀਤੇ ਖਤਰਨਾਕ npm ਪੈਕੇਜ
- ਪੁਸ਼ਟੀ ਕੀਤੇ pypi ਖਤਰਨਾਕ ਪੈਕੇਜ
- ਖਤਰਨਾਕ ਕੋਡ ਦੇ ਵਿਵਹਾਰ-ਅਧਾਰਤ ਖੋਜ
- ਰਜਿਸਟਰੀ-ਪੁਸ਼ਟੀ ਕੀਤੀਆਂ ਘਟਨਾਵਾਂ
- ਹਫ਼ਤਾਵਾਰੀ ਅਤੇ ਮਾਸਿਕ ਮਾਲਵੇਅਰ ਰਿਪੋਰਟ ਦੇ ਸਾਰ
- ਸਾਰੇ npm ਮਾਲਵੇਅਰ ਅਤੇ pypi ਮਾਲਵੇਅਰ ਖੋਜਾਂ ਦਾ ਇਤਿਹਾਸਕ ਚੇਂਜਲੌਗ
ਦੂਜੇ ਸ਼ਬਦਾਂ ਵਿੱਚ, ਇਹ ਇੱਕ ਸਿੰਗਲ ਪੁਆਇੰਟ ਆਫ਼ ਰੈਫਰੈਂਸ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ। Xygeni ਦੀ ਖੋਜ ਟੀਮ ਇਸ ਪੰਨੇ ਨੂੰ ਹਫ਼ਤਾਵਾਰੀ ਪੂਰੇ ਤਕਨੀਕੀ ਵਿਸ਼ਲੇਸ਼ਣ ਅਤੇ GitHub IOCs ਦੇ ਲਿੰਕਾਂ ਨਾਲ ਅਪਡੇਟ ਕਰਦੀ ਹੈ।
ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਅਤੇ PyPI ਮਾਲਵੇਅਰ ਤੋਂ ਕਿਵੇਂ ਬਚਾਇਆ ਜਾਵੇ
ਇਸ ਵਧ ਰਹੇ ਜੋਖਮ ਦੇ ਕਾਰਨ, ਸੰਗਠਨਾਂ ਨੂੰ ਬੁਨਿਆਦੀ ਨਿਰਭਰਤਾ ਜਾਂਚਾਂ ਤੋਂ ਵੱਧ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ। ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਅਤੇ pypi ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਦੇ ਵਿਰੁੱਧ ਮਜ਼ਬੂਤ ਬਚਾਅ ਲਈ ਰੋਕਥਾਮ ਨਿਯੰਤਰਣ ਅਤੇ ਰਨਟਾਈਮ ਲਾਗੂਕਰਨ ਦੋਵਾਂ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ:
ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਦੇ ਵਿਰੁੱਧ ਲਾਕਫਾਈਲ-ਓਨਲੀ ਇੰਸਟਾਲਾਂ ਨੂੰ ਲਾਗੂ ਕਰੋ
ਵਰਤੋ npm ci or pip install --require-hashes in CI/CD.
ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦਾ ਹੈ ਕਿ ਲਾਕਫਾਈਲਾਂ ਵਿੱਚ ਪਰਿਭਾਸ਼ਿਤ ਸਹੀ ਨਿਰਭਰਤਾ ਟ੍ਰੀ ਦੀ ਵਰਤੋਂ ਕੀਤੀ ਗਈ ਹੈ। ਨਤੀਜੇ ਵਜੋਂ, ਹਮਲਾਵਰ ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਦੇ ਸੋਧੇ ਹੋਏ ਜਾਂ ਟਾਈਪੋਸਕਵੇਟ ਕੀਤੇ ਸੰਸਕਰਣਾਂ ਵਿੱਚ ਨਹੀਂ ਜਾ ਸਕਦੇ।
npm ਮਾਲਵੇਅਰ ਅਤੇ PyPI ਮਾਲਵੇਅਰ ਲਈ ਪ੍ਰੀ-ਇੰਸਟਾਲ ਸਕੈਨਿੰਗ
ਪੈਕੇਜਾਂ ਦੇ ਤੁਹਾਡੇ ਵਾਤਾਵਰਣ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ npm ਮਾਲਵੇਅਰ ਅਤੇ pypi ਮਾਲਵੇਅਰ ਨੂੰ ਸਕੈਨ ਕਰਨ ਲਈ Xygeni ਦੇ ਅਰਲੀ ਵਾਰਨਿੰਗ ਇੰਜਣ ਨੂੰ ਏਕੀਕ੍ਰਿਤ ਕਰੋ।
ਇਸ ਤੋਂ ਇਲਾਵਾ, ਸ਼ੱਕੀ ਦਾ ਪਤਾ ਲਗਾਓ postinstall ਸਕ੍ਰਿਪਟਾਂ, ਅਸਪਸ਼ਟ ਲੋਡਰ, ਜਾਂ ਹਾਰਡਕੋਡ ਕੀਤੇ C2 URL।
Guardrails ਖਤਰਨਾਕ ਕੋਡ ਨਾਲ ਬਿਲਡਾਂ ਨੂੰ ਬਲੌਕ ਕਰਨ ਲਈ
ਸੈੱਟ ਕਰੋ guardrails ਜੇਕਰ ਪੁਸ਼ਟੀ ਕੀਤੇ ਖਤਰਨਾਕ npm ਪੈਕੇਜ ਜਾਂ pypi ਖਤਰਨਾਕ ਪੈਕੇਜ ਖੋਜੇ ਜਾਂਦੇ ਹਨ ਤਾਂ ਬਿਲਡਾਂ ਨੂੰ ਆਪਣੇ ਆਪ ਫੇਲ ਕਰਨ ਲਈ।
ਉਦਾਹਰਨ ਲਈ, ਅਣਪ੍ਰਕਾਸ਼ਿਤ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲਿਆਂ, ਔਫਫਸਕੇਸ਼ਨ ਪੈਟਰਨਾਂ, ਜਾਂ IOC ਮੈਚਾਂ ਵਾਲੇ ਪੈਕੇਜਾਂ 'ਤੇ ਬ੍ਰੇਕ ਬਿਲਡ। ਨਤੀਜੇ ਵਜੋਂ, ਖਤਰਨਾਕ ਕੋਡ ਕਦੇ ਵੀ ਅਣਦੇਖੇ ਨਹੀਂ ਹੁੰਦਾ।
ਤਿਆਰ ਕਰੋ ਅਤੇ ਪ੍ਰਮਾਣਿਤ ਕਰੋ SBOMਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਅਤੇ PyPI ਮਾਲਵੇਅਰ ਦੇ ਵਿਰੁੱਧ
ਬਣਾਓ SBOMਹਰੇਕ ਬਿਲਡ ਲਈ s (CycloneDX, SPDX)।
ਇਸ ਤੋਂ ਬਾਅਦ, ਸਿੱਧੇ ਅਤੇ ਟ੍ਰਾਂਜਿਟਿਵ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਟਰੈਕ ਕਰਨ ਲਈ ਜਾਣੇ-ਪਛਾਣੇ ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਅਤੇ pypi ਮਾਲਵੇਅਰ ਫੀਡਾਂ ਨਾਲ ਤੁਲਨਾ ਕਰੋ।
npm ਮਾਲਵੇਅਰ ਅਤੇ PyPI ਮਾਲਵੇਅਰ ਤੋਂ ਪ੍ਰਮਾਣ ਪੱਤਰ ਅਤੇ ਟੋਕਨ ਸੁਰੱਖਿਆ
ਬਹੁਤ ਸਾਰੇ ਖਤਰਨਾਕ npm ਪੈਕੇਜ ਪੜ੍ਹਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰਦੇ ਹਨ .npmrc, .pypirc, ਜਾਂ ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ।
ਇਸ ਲਈ, ਬਿਲਡਾਂ ਨੂੰ ਸਖ਼ਤ ਕੰਟੇਨਰਾਂ ਵਿੱਚ ਚਲਾਓ ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਘੱਟੋ-ਘੱਟ ਰਾਜ਼ ਪ੍ਰਗਟ ਹੋਣ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਖਤਰਨਾਕ ਕੋਡ ਦੀ ਦੁਰਵਰਤੋਂ ਨੂੰ ਰੋਕਣ ਲਈ ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ ਦੀ ਬਜਾਏ ਰਾਜ਼ ਪ੍ਰਬੰਧਕਾਂ ਦੀ ਵਰਤੋਂ ਕਰੋ।
ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਵਿੱਚ ਰਜਿਸਟਰੀ ਅਤੇ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ ਬਦਲਾਵਾਂ ਦੀ ਨਿਗਰਾਨੀ ਕਰੋ
ਹਮਲਾਵਰ ਅਕਸਰ ਛੱਡੇ ਹੋਏ ਪ੍ਰੋਜੈਕਟਾਂ ਨੂੰ ਹਾਈਜੈਕ ਕਰ ਲੈਂਦੇ ਹਨ।
ਖਾਸ ਤੌਰ 'ਤੇ, npm ਮਾਲਵੇਅਰ ਅਤੇ pypi ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਵਿੱਚ ਅਚਾਨਕ ਮੇਨਟੇਨਰ ਸਵੈਪ, ਅਸਾਧਾਰਨ ਵਰਜ਼ਨਿੰਗ ਜੰਪ, ਜਾਂ ਬਹੁਤ ਜ਼ਿਆਦਾ ਪ੍ਰਕਾਸ਼ਨਾਂ ਲਈ ਧਿਆਨ ਰੱਖੋ।
npm ਅਤੇ PyPI ਵਿੱਚ ਖਤਰਨਾਕ ਕੋਡ ਦਾ ਪਤਾ ਲਗਾਉਣ ਬਾਰੇ ਡਿਵੈਲਪਰ ਸਿਖਲਾਈ
ਟੀਮਾਂ ਨੂੰ ਧਮਕੀਆਂ ਨੂੰ ਪਛਾਣਨਾ ਸਿਖਾਓ ਜਿਵੇਂ ਕਿ:
- ਗਲਤੀਆਂ ਵਾਲੇ ਪੈਕੇਜ ਨਾਮ (
reqeustਦੇ ਬਜਾਏrequest). - ਅਜੀਬ
installorprepareਸਕ੍ਰਿਪਟਾਂ. - ਸ਼ੱਕੀ ਤੌਰ 'ਤੇ ਉੱਚ ਸੰਸਕਰਣ ਨੰਬਰਾਂ ਵਾਲੇ ਹਾਲ ਹੀ ਵਿੱਚ ਬਣਾਏ ਗਏ ਪੈਕੇਜ।
ਸਭ ਤੋਂ ਵੱਧ, ਇਹ ਜਾਗਰੂਕਤਾ ਖਤਰਨਾਕ ਕੋਡ ਦਾ ਜਲਦੀ ਪਤਾ ਲਗਾਉਣ ਵਿੱਚ ਮਦਦ ਕਰਦੀ ਹੈ।
ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਅਤੇ PyPI ਮਾਲਵੇਅਰ ਲਈ ਰਨਟਾਈਮ ਅਨੌਮਲੀ ਖੋਜ
ਭਾਵੇਂ ਮਾਲਵੇਅਰ ਸਥਿਰ ਜਾਂਚਾਂ ਨੂੰ ਬਾਈਪਾਸ ਕਰਦਾ ਹੈ, ਰਨਟਾਈਮ ਖੋਜ ਵਿੱਚ CI/CD ਫੜ ਸਕਦਾ ਹੈ:
- ਅਣਕਿਆਸੇ ਨੈੱਟਵਰਕ ਕਨੈਕਸ਼ਨ।
- ਉਮੀਦ ਕੀਤੀਆਂ ਡਾਇਰੈਕਟਰੀਆਂ ਤੋਂ ਬਾਹਰ ਫਾਈਲ ਸਿਸਟਮ ਸੋਧਾਂ।
- ਨੌਕਰੀਆਂ ਵਿੱਚ ਲਗਾਤਾਰ ਕੋਸ਼ਿਸ਼ਾਂ।
ਅੰਤ ਵਿੱਚ, ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦਾ ਹੈ ਕਿ npm ਮਾਲਵੇਅਰ ਅਤੇ pypi ਮਾਲਵੇਅਰ ਧਮਕੀਆਂ ਇੰਸਟਾਲੇਸ਼ਨ ਤੋਂ ਬਾਅਦ ਵੀ ਬੰਦ ਹੋ ਜਾਣ।
ਇਹਨਾਂ ਨਿਯੰਤਰਣਾਂ ਨੂੰ ਜੋੜ ਕੇ, ਟੀਮਾਂ ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਅਤੇ pypi ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਨੂੰ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਰੋਕਦੀਆਂ ਹਨ। pipelines.
Xygeni ਦੇ ਮਾਲਵੇਅਰ ਖੋਜ ਟੂਲਸ ਅਜ਼ਮਾਓ।
ਜ਼ਾਇਗੇਨੀ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ:
- ਖਤਰਨਾਕ ਕੋਡ ਦੀ ਅਸਲ-ਸਮੇਂ ਵਿੱਚ ਖੋਜ, ਜਿਸ ਵਿੱਚ ਬੈਕਡੋਰ, ਸਪਾਈਵੇਅਰ ਅਤੇ ਰੈਨਸਮਵੇਅਰ ਸ਼ਾਮਲ ਹਨ।
- ਬੁਨਿਆਦੀ ਸਕੈਨਰਾਂ ਦੇ ਉਲਟ, npm, PyPI, Maven, NuGet, RubyGems, ਅਤੇ ਹੋਰ ਬਹੁਤ ਸਾਰੇ ਖੇਤਰਾਂ ਵਿੱਚ ਵਿਸ਼ਲੇਸ਼ਣ।
- ਜਦੋਂ ਮਾਲਵੇਅਰ ਰਿਪੋਰਟ ਜੋਖਮ ਦੀ ਪਛਾਣ ਕਰਦੀ ਹੈ ਤਾਂ ਆਟੋਮੈਟਿਕ ਬਿਲਡ ਬਲਾਕਿੰਗ।
- ਸ਼ੋਸ਼ਣਯੋਗਤਾ ਸੂਝ, ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ ਦੀ ਸਾਖ ਦੀ ਜਾਂਚ, ਅਤੇ ਅਸੰਗਤੀ ਖੋਜ।
ਜਾਣਕਾਰੀ ਰੱਖੋ
ਸਾਡੀ ਟੀਮ ਹਰ ਹਫ਼ਤੇ ਇਸ ਪੰਨੇ ਨੂੰ ਅੱਪਡੇਟ ਕਰਦੀ ਹੈ। ਚੇਤਾਵਨੀਆਂ ਅਤੇ ਵਿਸਤ੍ਰਿਤ ਰਿਪੋਰਟਾਂ ਪ੍ਰਾਪਤ ਕਰਨ ਲਈ:
- ਸਾਡੇ ਲਈ ਮੈਂਬਰ ਬਣੋ ਖ਼ਬਰਨਾਮਾ
- ਦੀ ਪਾਲਣਾ ਕਰੋ @XygeniSecurity ਵੱਲੋਂ ਹੋਰ Linkedin 'ਤੇ
- ਨਵੀਨਤਮ ਜਾਣਕਾਰੀ ਨੂੰ ਟਰੈਕ ਕਰਨ ਲਈ ਇਸ ਪੰਨੇ ਨੂੰ ਬੁੱਕਮਾਰਕ ਕਰੋ npm ਮਾਲਵੇਅਰ ਅਤੇ ਪਾਈਪੀਆਈ ਮਾਲਵੇਅਰ ਧਮਕੀਆਂ




