زیګیني په دې وروستیو کې په ۲۰۲۵ کال کې د سافټویر رسولو زنځیر بریدونو په منظره کې یوه اندیښنه لرونکې نمونه ولیده.، د دوو مشهورو بسته مدیرانو ترمنځ راڅرګندیږي: PyPI او npmزموږ د روانو ګواښونو استخباراتي هڅو د یوې برخې په توګه،د زیګیني د مالویر دمخه خبرداری (MEW) وسیلې د یو ځانګړي مګر میتودولوژیکي پلوه ورته مثال پیژندلی چې د ناوړه کڅوړې یوه بیلګه وه چې مخکې له دې بل راجسټری ته اپلوډ شوې وه. دا قضیه روښانه کوي چې څنګه د ګواښ لوبغاړي په ایکوسیستمونو کې د برید تخنیکونه وده کوي او بیا کاروي، په ځانګړي توګه د ناوړه پایتون پیکجونه او ناوړه npm پیکجونه، کوم چې د خلاصې سرچینې اکمالاتي زنځیرونو ته د ناوړه پیکجونو د ننوتلو خطر زیاتوي.
د زیګیني میو: د ورته والي موندل
د Xygeni MEW وسیله د ناوړه کڅوړو کشف او بیرغ کولو لپاره جوړه شوې ده، په ځانګړې توګه هغه چې په 2025 کې د سافټویر رسولو زنځیر بریدونو سره تړاو لري، ژر تر ژره چې دوی د خلاصې سرچینې راجسترونو ته خپاره شي. دا د شکمن چلند لپاره د نوي کڅوړو تحلیل کولو سره کار کوي.
په دې مثال کې، دا دوه پیژندلي دي ناوړه پایتون پیکجونه (graphalgo په PyPI کې) او ناوړه npm پیکجونه (express-cookie-parser په npm کې).
د سافټویر رسولو زنځیر بریدونو کې ناوړه پایتون او npm کڅوړې (۲۰۲۵)
راځئ چې هغه شریکې ځانګړتیاوې وپلټو چې زموږ خبرتیاوې یې رامینځته کړې:
ټایپوسکوټینګ
دوی دواړو هڅه وکړه چې د موجوده مشهورو کڅوړو تقلید وکړي.
- ګرافالګو (PyPI): "د ګرافونو او شبکو د جوړولو او سمبالولو لپاره د پایتون پیکج." د یو کارونکي لخوا اپلوډ شوی چې نوم یې دی "لاري ټیک" د جون په ۱۳، ۲۰۲۵ کې، دې پیکج ځان د اصلي غیر ناوړه ګرافالګو پروژې لپاره د PyPi بدیل په توګه وړاندې کړ، چې وروسته یې نوم ګرافډیکټ ته بدل شو.
- ایکسپریس-کوکي-پارسر (npm): دې کڅوړې د مشهور کوکي پارسر کڅوړې تقلید وکړ، حتی د هغې عکس یې هم وښود README.MD. ولولئ. دا ډول تقلید د موجوده باور د ګټې اخیستنې لپاره یو کلاسیک تاکتیک دی.
د دفاع د لومړۍ کرښې په توګه ګډوډي
دواړو پیکجونو خپل ناوړه کوډ په اصلي فایلونو کې پټ کړ. لپاره ګرافالګو، پټ کوډ دننه وموندل شو /utils/load_libraries.py. په د قضیې ایکسپریس-کوکي-پارسر, cookie-loader.min.js پټ شوی بار پکې شامل و.
د پټولو دا لومړنۍ طبقه معمولا د ناڅاپي تفتیش او جامد تحلیل د مخنیوي لپاره کارول کیږي. پټول خورا ساده وو: د ZLib تکرار کمپریشن او د Base64 کوډ کول. دا ډول پټول په څرګنده توګه ښیي چې سافټویر هڅه کوي خپل چلند پټ کړي. د نورو شواهدو سره سره، دا Xygeni MEW ته اجازه ورکړه چې کڅوړې د احتمالي مالویر په توګه طبقه بندي کړي. د تایید مرحلې په جریان کې، زموږ بیاکتونکو په چټکۍ سره د پټولو سکریپټ چمتو کړ چې په څرګنده توګه ناوړه ډراپر مرحله یې څرګنده کړه.
د څو مرحلو د بار رسولو او د شریک شوي اصلي ځای
دواړه پیکجونه د ابتدايي په توګه کار کاوه "غورځونکي"، د اصلي پیلوډ لپاره مرحله تنظیموي. دوی یو ګډ بهرنۍ شریکه کړه"تخم"د فایل URL:https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example
دا ورته بهرنۍ تخم فایل د ګډ ګواښ عامل قوي شاخص دی. په زړه پورې خبره دا ده چې د دې تخم فایل مینځپانګه د ساده چاپیریال متغیراتو په څیر ښکاري (د مثال په توګه، JWT_SECRET، PORT)، په بالقوه توګه د دې اصلي فعالیت لپاره ګمراه کونکی تفتیش.
د DGA سره متحرک C2 ریزولوشن
په دې ناوړه کڅوړو کې لیدل شوی یو پیچلی تاکتیک د ډومین جنریشن الګوریتم (DGA) کارول دي ترڅو د قوماندې او کنټرول (C2) سرور په متحرک ډول حل کړي. دا تخنیک، چې ډیری وختونه په 2025 کې د پرمختللي سافټویر رسولو زنځیر بریدونو کې لیدل کیږي، د SHA256 هش باندې تکیه کوي چې د تخم فایل مینځپانګې څخه اخیستل شوی، د نورو هارډ کوډ شوي ارزښتونو سره یوځای شوی. د دې کولو سره، د C2 زیربنا په مکرر ډول بدلیږي، چې دودیز تور لیست کول خورا لږ اغیزمن کوي. پدې حالت کې، د npm ډول د ثابت ارزښت څخه کار اخیستی 496AAC7E د دې د DGA منطق د یوې برخې په توګه.
د دوامدارۍ رامینځته کول
دواړو بریدګرو غوښتل چې په اغیزمنو سیسټمونو کې خپل دوامداره شتون رامینځته کړي. د دوی ستراتیژي د فایل غورځول شامل وو، startup.py (د PyPi لپاره) یا startup.js (د npm لپاره)، په مختلفو عملیاتي سیسټمونو (وینډوز، لینکس، macOS) کې د عام ګوګل کروم کارونکي ډیټا لارښودونو کې.
د اعدام وروسته پاکول
د نښو کمولو لپاره، دواړو ناوړه سکریپټونو د پاکولو عملیات ترسره کړل. پدې کې د دوی لومړني ډراپر فایلونه حذف کول شامل وو (load_libraries.py, cookie-loader.min.js) او د مشروع پیکج فایلونو تعدیل کول (__init__.py, index.js) د اوس حذف شوي برخو حوالې لرې کولو لپاره.
په ناوړه پایتون او npm پیکجونو کې د جوړجاړي شاخصونه
- د PyPI بسته: ګرافالګو (د لاریټیک لخوا خپور شوی، د جون ۱۳، ۲۰۲۵)
- د npm بسته: ایکسپریس-کوکي-پارسر (په ځانګړي ډول نسخه 1.4.12)
- د شریک شوي تخم URL ته لاسرسی:
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example
- دوامداره دوتنې نومونه:
startup.py(پټون)startup.js(جاوا سکریپټ) - عام دوامداره لارې (د OS پورې تړلې): د ګوګل کروم کارونکي ډیټا ډایرکټریو کې (د مثال په توګه،
AppData\Local\Google\Chrome\UserData\Scripts\په وینډوز کې،~/.config/google-chrome/Scripts/په لینکس، او داسې نورو کې).
په ۲۰۲۵ کال کې د سافټویر رسولو زنځیر بریدونو کې د ناوړه کڅوړو په وړاندې څنګه دفاع وکړو
د پراختیا کونکو لپاره یوه سپارښتنه شوې تګلاره
دا پیښه په ۲۰۲۵ کال کې د سافټویر رسولو زنځیر بریدونو د ګواښونو د پراختیا په ډګر کې د ارزښتناکه قضیې مطالعې په توګه کار کوي. دا په ګوته کوي چې څنګه ناوړه پایتون پیکجونه او ناوړه npm پیکجونه کولی شي باوري ایکوسیستمونو ته ننوځي، ډیری وختونه د کشف څخه ډډه کوي تر هغه چې ډیر ناوخته وي. له همدې امله وختي کشف، هوښیار اوزار کول، او فعال سیسټم حفظ الصحه اوس د هر خوندي DevOps کاري فلو اړینې برخې دي. پراختیا کونکي هڅول کیږي چې لاندې په پام کې ونیسي:
د انحصار بیاکتنه
که ستاسو پروژې پکې شاملې وي ګرافالګو or ایکسپریس-کوکي-پارسر، دا به هوښیارانه وي چې د دوی لرې کولو ته دوام ورکړئ.
- د PyPI لپاره:
pip uninstall graphalgo - د npm لپاره:
npm uninstall express-cookie-parser
د سیسټم حفظ الصحه
د سیسټم جامع سکین ترسره کولو په اړه فکر وکړئ. دا هم مشوره ورکول کیږي چې د کروم کارونکي ډیټا ډایرکټرۍ لارې په لاسي ډول د هر ډول ناڅاپي لپاره وګورئ startup.py or startup.js دوتنې
فعال امنیتي تدابیر
- د نویو انحصارونو ارزونه وکړئ: د ادغام څخه مخکې د نویو کڅوړو د بشپړې ارزونې لپاره یو معمول جوړ کړئ، په هغو باندې تمرکز وکړئ چې د ناپیژندل شویو خپرونکو څخه دي.
- د امنیتي وسایلو مدغم کول: د زیګیني MEW په څیر وسایل، د نورو سافټویر جوړښت تحلیل سره (SCA) حل لارې، کولی شي د شکمنو چلندونو او زیان منونکو پیژندلو سره د دفاع یوه مهمه طبقه چمتو کړي.
- لږ امتیاز: د لږ امتیاز د اصل سره د پراختیایي چاپیریالونو چلول کولی شي د جوړجاړي احتمالي اغیز محدودولو کې مرسته وکړي.
- د شبکې پوهاوی: د غیر معمولي اړیکو لپاره د بهر ته د شبکې ترافیک څارنه ځینې وختونه د DGA لخوا رامینځته شوي C2 مخابرات ښکاره کولی شي.
د کلیدي اجزاو load_libraries.py (د ګرافالګو څخه)
download_remote_content(): د ټاکل شویو URLs څخه د فایلونو راوړلو اداره کوي.run_process(): بهرنۍ پایتون سکریپټونه په جلا ډول اجرا کوي، د پټ پاتې کیدو لپاره محصول فشاروي.get_output_file_path(): د دوامداره startup.py فایل لپاره د سیسټم مثالی موقعیت ټاکي.remove_self(): د لومړنيو ناوړه فایلونو او د بسته بندۍ تعدیلاتو د اجرا کولو وروسته پاکول تنظیموي.simple_shift_encrypt()/simple_shift_decrypt(): د مخابراتو چینلونو د پټولو لپاره دودیز کریپټوګرافیک فعالیتونه، د DGA پلي کولو لپاره خورا مهم دي.load_libraries(): مرکزي فعالیت چې د څو مرحلو ټوله پروسه همغږي کوي، د لومړني ډاونلوډ څخه تر وروستي پیلوډ اجرا او پاکولو پورې.
وروسته
لکه څنګه چې د MEW لخوا پیژندل شوي نورو احتمالي ناوړه کڅوړو سره، د انحصار فایر وال سمدلاسه هغه کاروونکي خوندي کړل چې دا ناوړه کڅوړې به یې په خپلو انحصارونو کې شاملې کړي. د تایید وروسته، موږ د دواړو راجسترونو لپاره د خبرتیا پروسیجرونه تعقیب کړل، کوم چې د بیاکتنې وروسته دواړه کڅوړې لرې کړې.





