Bem-vindo à última edição do Xygeni Malicious Code Digest (edição mensal), onde nossos pesquisadores de segurança trazem a você as últimas descobertas de pacotes maliciosos em registros de software.
Este mês, nossas equipes trabalharam arduamente para identificar e bloquear ameaças para garantir a segurança da cadeia de fornecimento de software de nossos clientes. Nas últimas semanas, descobrimos e relatamos um número significativo de pacotes maliciosos infiltrados em vários registros de componentes de código aberto. Estas conclusões destacam as vulnerabilidades contínuas e a necessidade crítica de medidas de segurança robustas.
Em junho de 2024, confirmamos um total de mais de 60 pacotes maliciosos em vários registros. Isso inclui uma série de ameaças, desde exfiltração de dados e typosquatting até ataques de confusão de dependências. Aqui está uma análise detalhada de nossas descobertas ao longo do mês:
Semana 4: Mais de 10 pacotes descobertos
- Principais conclusões:
- Pacotes NPM:
- world-id-onchain-starter:2.0.0
- ordenado-omnichain-occ:1.0.0
- formulários do componente openstad:1.0.0
- pacote bootstrap-4:0.0.1
- @wdp-gov/lineage-component:1.0.402
- @wdp-gov/lineage-component:1.0.401
- @wdp-gov/lineage-component:1.0.40
- @wdp-gov/catalog-serialization-engine:3.0.195
- @wdp-gov/catalog-serialization-engine:2.2.5
- @daimler-rcms/api-client:1.0.99
- Pacotes NPM:
Semana 3: Mais de 10 pacotes descobertos
- Principais conclusões:
- Pacotes NPM:
- wordpress-theme-core:0.0.1
- portal do desenvolvedor tyk:1.0.0
- vitrine-h5-sdk:1.0.0
- flormar-global:1.0.0
- ej2-client-node:1.0.0
- cometa-chat-react-ui-kit:1.0.3
- @wdpx-catalogs/data-asset-previewer:8.0.115
- @wdpx-catalogs/common-ui-components:5.0.10
- elitebots-prevnames-discord:1.0.6
- Pacote PyPI:
- nt4PAdyP3:0.0.2
- metadado importlib: 99.99
- metadado importlib: 99.9
- Pacotes NPM:
Semana 2: Mais de 20 pacotes descobertos
- Principais conclusões:
- Pacotes NPM:
- @jarvis-shell/eslint-config-shell-mfe-base:1.0.1
- ícones cosma-ui:9999.999.3
- randombullshitgo-js:105.0.1
- aws-check:105.0.1
- aws-logs:100.0.1
- bootstrap-npm-webpack:1.0.0
- censhare-web:2021.1.1
- core-webpack:105.0.1
- dell-ui-bootstrap:1.3.5
- djs14-logger:1.1.2
- exel-js:105.0.1
- hidratar-cms-data:1.0.1
- atualização mestre: 0.0.2
- nppe_ttt_datalayer:1.0.0
- ozon-js:105.0.1
- ozonídeo:105.0.1
- purina-pai-tema:1.0.0
- pwnkunwar:1.0.4
- carteira de pagamento rb:0.1.2
- rey-frontend-fp:19.19.109
- rey-vue-comum:101.101.102
- rey-vue-smarttable:101.101.102
- scm-design-system-cra:0.1.1
- scm-sistema de design:0.2.9
- núcleo v2: 105.0.1
- virtuoso-ui-common:3.0.0
- virtuoso-web-chat:1.0.13
- Pacotes NPM:
Semana 1: Mais de 10 pacotes descobertos
- Principais conclusões:
- Pacotes NPM:
- ahmedwael00:250.0.0
- alexablueprintswizard:250.0.0
- eslint-config-bragi:3.0.3
- exportar-gltf:1.0.0
- sistema de design nespresso:99.50.2
- ogg-lru:1.0.2
- portfólio-organismo-adp-wrapper:1.0.0
- prótonme:1301.1.1
- solicitação:1.0.2
- jornada do vendedor-ui:5.4.7
- stablecoin-evm:1.0.0
- xloportailcfn:3.0.24
- Pacotes NPM:
Proteja suas dependências de código aberto contra vulnerabilidades e códigos maliciosos
Minimize os riscos e proteja seus aplicativos contra pacotes maliciosos com o Xygeni Early Malware Detection. Priorize e resolva as vulnerabilidades mais importantes. Nossa solução abrangente oferece monitoramento em tempo real de suas dependências para detectar e mitigar ameaças antes que elas afetem seu software.
O gerenciamento de componentes de código aberto no cenário atual de desenvolvimento de software é crucial devido às crescentes vulnerabilidades e ameaças de códigos maliciosos. Xygeni Open Source Security A solução verifica e bloqueia pacotes prejudiciais após a publicação, minimizando drasticamente o risco de malware e vulnerabilidades se infiltrarem em seus sistemas. Nosso monitoramento abrangente abrange vários registros públicos, garantindo que todas as dependências sejam examinadas quanto à segurança e integridade. O Xygeni aprimora a capacidade da sua equipe de manter projetos de software seguros e confiáveis, priorizando contextualmente problemas críticos e facilitando processos de correção simplificados.

