د سافټویر رسولو زنځیر بریدونه ۲۰۲۵ - ناوړه کڅوړې - ناوړه پایتون کڅوړې - ناوړه npm کڅوړې

د سافټویر رسولو زنځیر بریدونو ته نږدې کتنه ۲۰۲۵: د PyPI او npm کمپاینونو پرتله کول

زیګیني په دې وروستیو کې په ۲۰۲۵ کال کې د سافټویر رسولو زنځیر بریدونو په منظره کې یوه اندیښنه لرونکې نمونه ولیده.، د دوو مشهورو بسته مدیرانو ترمنځ راڅرګندیږي: PyPI او npmزموږ د روانو ګواښونو استخباراتي هڅو د یوې برخې په توګه،د زیګیني د مالویر دمخه خبرداری (MEW) وسیلې د یو ځانګړي مګر میتودولوژیکي پلوه ورته مثال پیژندلی چې د ناوړه کڅوړې یوه بیلګه وه چې مخکې له دې بل راجسټری ته اپلوډ شوې وه. دا قضیه روښانه کوي چې څنګه د ګواښ لوبغاړي په ایکوسیستمونو کې د برید تخنیکونه وده کوي او بیا کاروي، په ځانګړي توګه د ناوړه پایتون پیکجونه او ناوړه npm پیکجونه، کوم چې د خلاصې سرچینې اکمالاتي زنځیرونو ته د ناوړه پیکجونو د ننوتلو خطر زیاتوي.

د زیګیني میو: د ورته والي موندل

د Xygeni MEW وسیله د ناوړه کڅوړو کشف او بیرغ کولو لپاره جوړه شوې ده، په ځانګړې توګه هغه چې په 2025 کې د سافټویر رسولو زنځیر بریدونو سره تړاو لري، ژر تر ژره چې دوی د خلاصې سرچینې راجسترونو ته خپاره شي. دا د شکمن چلند لپاره د نوي کڅوړو تحلیل کولو سره کار کوي.

په دې مثال کې، دا دوه پیژندلي دي ناوړه پایتون پیکجونه (graphalgo په PyPI کې) او ناوړه npm پیکجونه (express-cookie-parser په npm کې).

د سافټویر رسولو زنځیر بریدونو کې ناوړه پایتون او npm کڅوړې (۲۰۲۵)

راځئ چې هغه شریکې ځانګړتیاوې وپلټو چې زموږ خبرتیاوې یې رامینځته کړې:

ټایپوسکوټینګ

دوی دواړو هڅه وکړه چې د موجوده مشهورو کڅوړو تقلید وکړي.

  • ګرافالګو (PyPI): "د ګرافونو او شبکو د جوړولو او سمبالولو لپاره د پایتون پیکج." د یو کارونکي لخوا اپلوډ شوی چې نوم یې دی "لاري ټیک" د جون په ۱۳، ۲۰۲۵ کې، دې پیکج ځان د اصلي غیر ناوړه ګرافالګو پروژې لپاره د PyPi بدیل په توګه وړاندې کړ، چې وروسته یې نوم ګرافډیکټ ته بدل شو.
  • ایکسپریس-کوکي-پارسر (npm): دې کڅوړې د مشهور کوکي پارسر کڅوړې تقلید وکړ، حتی د هغې عکس یې هم وښود README.MD. ولولئ. دا ډول تقلید د موجوده باور د ګټې اخیستنې لپاره یو کلاسیک تاکتیک دی.

د دفاع د لومړۍ کرښې په توګه ګډوډي

دواړو پیکجونو خپل ناوړه کوډ په اصلي فایلونو کې پټ کړ. لپاره ګرافالګو، پټ کوډ دننه وموندل شو /utils/load_libraries.py. په د قضیې ایکسپریس-کوکي-پارسر, cookie-loader.min.js پټ شوی بار پکې شامل و.

د پټولو دا لومړنۍ طبقه معمولا د ناڅاپي تفتیش او جامد تحلیل د مخنیوي لپاره کارول کیږي. پټول خورا ساده وو: د ZLib تکرار کمپریشن او د Base64 کوډ کول. دا ډول پټول په څرګنده توګه ښیي چې سافټویر هڅه کوي خپل چلند پټ کړي. د نورو شواهدو سره سره، دا Xygeni MEW ته اجازه ورکړه چې کڅوړې د احتمالي مالویر په توګه طبقه بندي کړي. د تایید مرحلې په جریان کې، زموږ بیاکتونکو په چټکۍ سره د پټولو سکریپټ چمتو کړ چې په څرګنده توګه ناوړه ډراپر مرحله یې څرګنده کړه.

د څو مرحلو د بار رسولو او د شریک شوي اصلي ځای

دواړه پیکجونه د ابتدايي په توګه کار کاوه "غورځونکي"، د اصلي پیلوډ لپاره مرحله تنظیموي. دوی یو ګډ بهرنۍ شریکه کړه"تخم"د فایل URL:
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

دا ورته بهرنۍ تخم فایل د ګډ ګواښ عامل قوي شاخص دی. په زړه پورې خبره دا ده چې د دې تخم فایل مینځپانګه د ساده چاپیریال متغیراتو په څیر ښکاري (د مثال په توګه، JWT_SECRET، PORT)، په بالقوه توګه د دې اصلي فعالیت لپاره ګمراه کونکی تفتیش.

د DGA سره متحرک C2 ریزولوشن

په دې ناوړه کڅوړو کې لیدل شوی یو پیچلی تاکتیک د ډومین جنریشن الګوریتم (DGA) کارول دي ترڅو د قوماندې او کنټرول (C2) سرور په متحرک ډول حل کړي. دا تخنیک، چې ډیری وختونه په 2025 کې د پرمختللي سافټویر رسولو زنځیر بریدونو کې لیدل کیږي، د SHA256 هش باندې تکیه کوي چې د تخم فایل مینځپانګې څخه اخیستل شوی، د نورو هارډ کوډ شوي ارزښتونو سره یوځای شوی. د دې کولو سره، د C2 زیربنا په مکرر ډول بدلیږي، چې دودیز تور لیست کول خورا لږ اغیزمن کوي. پدې حالت کې، د npm ډول د ثابت ارزښت څخه کار اخیستی 496AAC7E د دې د DGA منطق د یوې برخې په توګه.

د دوامدارۍ رامینځته کول

دواړو بریدګرو غوښتل چې په اغیزمنو سیسټمونو کې خپل دوامداره شتون رامینځته کړي. د دوی ستراتیژي د فایل غورځول شامل وو، startup.py (د PyPi لپاره) یا startup.js (د npm لپاره)، په مختلفو عملیاتي سیسټمونو (وینډوز، لینکس، macOS) کې د عام ګوګل کروم کارونکي ډیټا لارښودونو کې.

د اعدام وروسته پاکول

د نښو کمولو لپاره، دواړو ناوړه سکریپټونو د پاکولو عملیات ترسره کړل. پدې کې د دوی لومړني ډراپر فایلونه حذف کول شامل وو (load_libraries.py, cookie-loader.min.js) او د مشروع پیکج فایلونو تعدیل کول (__init__.py, index.js) د اوس حذف شوي برخو حوالې لرې کولو لپاره.

په ناوړه پایتون او npm پیکجونو کې د جوړجاړي شاخصونه

  • د PyPI بسته: ګرافالګو (د لاریټیک لخوا خپور شوی، د جون ۱۳، ۲۰۲۵)
  • د npm بسته: ایکسپریس-کوکي-پارسر (په ځانګړي ډول نسخه 1.4.12)
  • د شریک شوي تخم URL ته لاسرسی

https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

  • دوامداره دوتنې نومونه: startup.py (پټون) startup.js (جاوا سکریپټ)
  • عام دوامداره لارې (د OS پورې تړلې): د ګوګل کروم کارونکي ډیټا ډایرکټریو کې (د مثال په توګه، AppData\Local\Google\Chrome\UserData\Scripts\ په وینډوز کې، ~/.config/google-chrome/Scripts/ په لینکس، او داسې نورو کې).

په ۲۰۲۵ کال کې د سافټویر رسولو زنځیر بریدونو کې د ناوړه کڅوړو په وړاندې څنګه دفاع وکړو

د پراختیا کونکو لپاره یوه سپارښتنه شوې تګلاره

دا پیښه په ۲۰۲۵ کال کې د سافټویر رسولو زنځیر بریدونو د ګواښونو د پراختیا په ډګر کې د ارزښتناکه قضیې مطالعې په توګه کار کوي. دا په ګوته کوي چې څنګه ناوړه پایتون پیکجونه او ناوړه npm پیکجونه کولی شي باوري ایکوسیستمونو ته ننوځي، ډیری وختونه د کشف څخه ډډه کوي تر هغه چې ډیر ناوخته وي. له همدې امله وختي کشف، هوښیار اوزار کول، او فعال سیسټم حفظ الصحه اوس د هر خوندي DevOps کاري فلو اړینې برخې دي. پراختیا کونکي هڅول کیږي چې لاندې په پام کې ونیسي:

د انحصار بیاکتنه

که ستاسو پروژې پکې شاملې وي ګرافالګو or ایکسپریس-کوکي-پارسر، دا به هوښیارانه وي چې د دوی لرې کولو ته دوام ورکړئ.

  • د PyPI لپاره: pip uninstall graphalgo
  • د npm لپاره: npm uninstall express-cookie-parser

د سیسټم حفظ الصحه

د سیسټم جامع سکین ترسره کولو په اړه فکر وکړئ. دا هم مشوره ورکول کیږي چې د کروم کارونکي ډیټا ډایرکټرۍ لارې په لاسي ډول د هر ډول ناڅاپي لپاره وګورئ startup.py or startup.js دوتنې

فعال امنیتي تدابیر

  • د نویو انحصارونو ارزونه وکړئ: د ادغام څخه مخکې د نویو کڅوړو د بشپړې ارزونې لپاره یو معمول جوړ کړئ، په هغو باندې تمرکز وکړئ چې د ناپیژندل شویو خپرونکو څخه دي.
  • د امنیتي وسایلو مدغم کول: د زیګیني MEW په څیر وسایل، د نورو سافټویر جوړښت تحلیل سره (SCA) حل لارې، کولی شي د شکمنو چلندونو او زیان منونکو پیژندلو سره د دفاع یوه مهمه طبقه چمتو کړي.
  • لږ امتیاز: د لږ امتیاز د اصل سره د پراختیایي چاپیریالونو چلول کولی شي د جوړجاړي احتمالي اغیز محدودولو کې مرسته وکړي.
  • د شبکې پوهاوی: د غیر معمولي اړیکو لپاره د بهر ته د شبکې ترافیک څارنه ځینې وختونه د DGA لخوا رامینځته شوي C2 مخابرات ښکاره کولی شي.

د کلیدي اجزاو load_libraries.py (د ګرافالګو څخه)

  • download_remote_content(): د ټاکل شویو URLs څخه د فایلونو راوړلو اداره کوي.
  • run_process(): بهرنۍ پایتون سکریپټونه په جلا ډول اجرا کوي، د پټ پاتې کیدو لپاره محصول فشاروي.
  • get_output_file_path(): د دوامداره startup.py فایل لپاره د سیسټم مثالی موقعیت ټاکي.
  • remove_self(): د لومړنيو ناوړه فایلونو او د بسته بندۍ تعدیلاتو د اجرا کولو وروسته پاکول تنظیموي.
  • simple_shift_encrypt() / simple_shift_decrypt(): د مخابراتو چینلونو د پټولو لپاره دودیز کریپټوګرافیک فعالیتونه، د DGA پلي کولو لپاره خورا مهم دي.
  • load_libraries(): مرکزي فعالیت چې د څو مرحلو ټوله پروسه همغږي کوي، د لومړني ډاونلوډ څخه تر وروستي پیلوډ اجرا او پاکولو پورې.

وروسته

لکه څنګه چې د MEW لخوا پیژندل شوي نورو احتمالي ناوړه کڅوړو سره، د انحصار فایر وال سمدلاسه هغه کاروونکي خوندي کړل چې دا ناوړه کڅوړې به یې په خپلو انحصارونو کې شاملې کړي. د تایید وروسته، موږ د دواړو راجسترونو لپاره د خبرتیا پروسیجرونه تعقیب کړل، کوم چې د بیاکتنې وروسته دواړه کڅوړې لرې کړې.

د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره