اين پي ايم مالويئر اڄ حملي آورن جي اشاعت سان گڏ، ترقي جاري آهي خراب ڪوڊ, خراب اين پي ايم پيڪيجز، ۽ PyPI خراب پيڪيجز ترقياتي ڪم جي وهڪري کي نشانو بڻائڻ لاءِ ٺهيل، CI/CD pipelines، ۽ اوپن سورس ايڪو سسٽم. خراب ڪوڊ ڊائجسٽ زائيگيني جي جاري تحقيقي رپورٽ آهي جيڪا حقيقي خراب پيڪيجز کي ٽريڪ ۽ تصديق ڪري ٿي نيٺ, پيئي, ايس ايس ڪوڊ، ۽ اوپن وي ايس ايڪس، جنهن ۾ تصديق ٿيل پٺاڻ، ڊيٽا چوري ڪندڙ، سندي ايڪسفلٽريشن پيل لوڊ، ۽ خودڪار ملٽي ورزن مالويئر مهم شامل آهن.
اسان جي ريسرچ ٽيم هن صفحي کي باقاعدي طور تي اپڊيٽ ڪري ٿي تصديق ٿيل نتيجا, سمجهوتي جا اشارا (IOCs), رويي جا نمونا، ۽ فني تجزيونتيجي طور، ڊولپرز، ايپ سيڪ ٽيمون، ۽ سيڪيورٽي انجنيئر اڳتي رهي سگهن ٿا اين پي ايم مالويئر اڄ ۽ جديد سافٽ ويئر سپلائي چينز کي متاثر ڪندڙ ابھرندڙ بدسلوڪي پيڪيج سرگرمي.
اين پي ايم مالويئر اڄ: هفتيوار خلاصو 24-29 اپريل 2026
محققن تصديق ڪئي 97 خراب پيڪيجز هن عرصي دوران سرڪاري رجسٽرين ۾.
ڊيٽا سيٽ مشاهدا
- گھڻا تصديق ٿيل پيڪيجز شايع ٿيا نيٺ
- متاثر ٿيل اضافي ڪيس پيئي, اوپن وي ايس ايڪس، ۽ موسيقار
- ساڳئي پيڪيج خاندانن ۽ لاڳاپيل نالن ۾ بار بار نقصانڪار اشاعت
- اعليٰ يا غير معمولي نسخي جا نمونا جهڙوڪ 99.x, 99.9.x، ۽ 1.0.x
- مضبوط استعمال ادائيگي ۽ چيڪ آئوٽ, enterpriseاسڪرين, اندروني ويب ايپ, اينالائيٽڪس, UI بنياد, ڊولپر-ٽول, ڪلائوڊ ٿيمڊ، ۽ جزو سان لاڳاپيل نالا ڏيڻ جا نمونا
- جائز پيڪيج اپڊيٽس سان ملندڙ جلندڙ ٺهيل ڪيترائي هم آهنگ ورجن برسٽس
ماهوار مالويئر رپورٽ: اپريل 2026 ۾ تصديق ٿيل خراب اين پي ايم پيڪيجز
جي تازي ايڊيشن ۾ ڀليڪار زائيگيني خراب ڪوڊ ڊائجسٽ (ماهوار ايڊيشن)، ۾ اپريل 2026، اسان جي تحقيق ٽيم تصديق ڪئي 250 کان وڌيڪ خراب پيڪيجز، بنيادي طور تي پار نيٺ، اضافي ڪيسن سان متاثر ٿيندڙ پي آءِ پي آءِ، وي ايس ڪوڊ، اوپن وي ايس ايڪس، ۽ ڪمپوزر.
اپريل صرف مقدار بابت نه هو. گڏوگڏ خودڪار طريقي سان هلندڙ اشاعت جون لهرون, جارحاڻي ورزن افراط زر مهمون, پيڪيج فيملي ڪلسٽرنگ، ۽ اندروني اوزار جي نقالي، اسان مهيني جي ڪجهه قابل ذڪر نمونن کي هم آهنگ ٿيل خراب اشاعت ۾ ڏٺو:
جعلي اندروني ٽولنگ، AI-ٿيمڊ پيڪيجز، ادائيگي ۽ چيڪ آئوٽ ماڊلز، تجزياتي ڪلائنٽ، فرنٽ اينڊ اجزاء، ڊولپر يوٽيلٽيز، ڪبرنيٽس ۽ ڪلائوڊ ٽولنگ، VS ڪوڊ ۽ اوپن وي ايس ايڪس ايڪسٽينشن، ۽ قابل اعتماد برانڊ جهڙا پيڪيج نالا جيڪي حقيقي سافٽ ويئر پهچائڻ ۾ ملائي سگهجن ٿا. pipelines.
اهي سادي ٽائيپنگ جا واقعا نه هئا. وسيع تر سطح تي اپريل ڊيٽاسيٽ، اسان ڏٺو سند جي غلط استعمال جا نمونا, سپلائي چين جي هٿ چراند, بار بار نالي جي جڳهه جو ٻيهر استعمال، ۽ هم آهنگ ٿيل نقصانڪار اشاعت حقيقي ڊولپر ماحول ۽ سافٽ ويئر پهچائڻ ۾ ملائي وڃڻ لاءِ ٺهيل pipelines.
وسيع ڊيٽاسيٽ ۾، اسان مشاهدو جاري رکيو اسڪرپٽ ٿيل گھڻ-ورزن اشاعت, وڌايل نسخي جون اسڪيمون, ادائيگي - ۽ enterprise- موضوعي نالو ڏيڻ, AI- ۽ ايجنٽ جي موضوع تي ٻڌل پيڪيج جا نالا, SDK ۽ فرنٽ اينڊ جزو جي نقالي, اندروني اوزار جي نقل، ۽ ڪلاسيڪل حڪمت عمليون جهڙوڪ انحصار جي مونجهارو ۽ ڊيٽا ڪڍڻ.
هي رپورٽ اسان جي جاري ڪيل پروگرام جو حصو آهي خراب ڪوڊ ڊائجسٽ، جتي اسان نون خطرن جي تصديق ڪريون ٿا ۽ مهيا ڪريون ٿا قابل عمل انٽيليجنس مدد ڪرڻ DevSecOps ٽيمون اڳيان رهو سافٽ ويئر سپلائي چين جو خطرو.
| ماحولياتي نظام | پئڪيج | تاريخ |
|---|---|---|
| نيٺ | نشان لڳل: 99.1.10 | اپريل 27، 2026 |
| پائيپي | مون بِٽ-لوڪل-ڪمپيٽ: 0.2.3 | اپريل 27، 2026 |
| نيٺ | @alfa.life.mapp/app.web: 99.0.13 | اپريل 27، 2026 |
| نيٺ | @sbt_gitverse/اينالائيٽڪس-ڪلائنٽ: 99.0.1 | اپريل 27، 2026 |
| نيٺ | @frengki0707/google-cloud-clone:1.33.1 | اپريل 27، 2026 |
| نيٺ | @alfa.life.mapp/app.web: 99.0.14 | اپريل 27، 2026 |
| نيٺ | @tochka-ui/فائونڊيشن: 99.0.2 | اپريل 27، 2026 |
| اوپن وي ايس ايڪس | آرڪين-اسپارڪ/يوبل: 0.1.0 | اپريل 28، 2026 |
| نيٺ | @2011-08-19/ن:99.9.9 | اپريل 28، 2026 |
| نيٺ | @frengki0707/google-cloud-clone:1.38.0 | اپريل 27، 2026 |
اسان npm Malware ۽ PyPI Malware ۾ خراب ڪوڊ ڪيئن ڳوليندا آهيون
زائيگيني خراب ڪوڊ کي پکڙجڻ کان اڳ روڪڻ لاءِ گھڻ-پرت وارا طريقا استعمال ڪري ٿو. سڀ کان پهريان، جامد ڪوڊ تجزيو مبهم نمونن، لڪيل پيل لوڊ، ۽ اسڪرپٽ جي غلط استعمال کي ڳولي ٿو. ان کان علاوه، رويي جي سينڊ باڪسنگ تجزيا انسٽال ڪن ٿا hooks، رن ٽائم ڪمانڊ، ۽ پرسسٽنس ٽرڪس. ان کان علاوه، مشين لرننگ ڊيٽيڪشن صفر-ڏينهن اين پي ايم مالويئر ۽ پائيپي مالويئر مختلف قسمن جي سڃاڻپ ڪري ٿو جيڪي دستخط اسڪينرز کان محروم آهن. آخرڪار، ابتدائي وارننگ سسٽم حقيقي وقت ۾ عوامي ذخيرن جي نگراني ڪري ٿو، نتيجن جي تصديق ڪري ٿو، ۽ ڊيو اوپس ٽيمن کي فوري طور تي خبردار ڪري ٿو.
نتيجي طور، هي ميلاپ يقيني بڻائي ٿو ته ڊولپرز کي تيز، قابل عمل انٽيليجنس سڌو سنئون ضم ٿيل ملي ٿي CI/CD ڪم ڪار
ڊولپرز کي خراب اين پي ايم پيڪيجز جي پرواهه ڇو ڪرڻ گهرجي
جديد خطرا ڪڏهن ڪڏهن رن ٽائم جو انتظار ڪندا آهن. مثال طور، خراب اين پي ايم پيڪيجز اڪثر انسٽاليشن دوران عمل ۾ ايندا آهن، جڏهن ته پائپي خراب پيڪيجز ٽوڪن ايڪسفلٽريشن يا پوئين دروازن کي لڪائيندا آهن. حملو ڪندڙ:
- پرائيويٽ GitHub ريپوز کي نقل ڪرڻ لاءِ عوام ڏانهن ڦيرايو.
- انڪوڊ ٿيل پيل لوڊ استعمال ڪندي سندون ۽ راز ڪڍي ڇڏيو.
- رينسم ويئر يا بوٽ نيٽس کي استعمال ڪرڻ لاءِ مبهم جاوا اسڪرپٽ لوڊرز استعمال ڪريو.
حقيقت ۾، خراب اوپن سورس پيڪيجز هڪ سال ۾ 156 سيڪڙو وڌي ويا. تنهن ڪري، ٽيمون جيڪي صرف دير سان فيڊز يا بنيادي اسڪينرز تي ڀروسو ڪن ٿيون، پوئتي رهجي وڃن ٿيون.
هي مالويئر رپورٽ npm ۽ PyPI ۾ ڇا ٽريڪ ڪري ٿي
هي ڊائجسٽ ان لاءِ مرڪزي مرڪز آهي:
- تصديق ٿيل خراب اين پي ايم پيڪيجز
- تصديق ٿيل pypi خراب پيڪيجز
- خراب ڪوڊ جي رويي تي ٻڌل ڳولا
- رجسٽري تصديق ٿيل واقعا
- هفتيوار ۽ مهيني مالويئر رپورٽ جو خلاصو
- سڀني اين پي ايم مالويئر ۽ پائيپي مالويئر جي ڳولا جو تاريخي چينج لاگ
ٻين لفظن ۾، اهو هڪ واحد حوالو فراهم ڪري ٿو. زائيگيني جي ريسرچ ٽيم هن صفحي کي هفتيوار مڪمل ٽيڪنيڪل تجزين ۽ گٽ هب IOCs جي لنڪ سان اپڊيٽ ڪري ٿي.
خراب اين پي ايم پيڪيجز ۽ پي آءِ پي آءِ مالويئر کان ڪيئن بچاءُ ڪجي
هن وڌندڙ خطري جي ڪري، تنظيمن کي بنيادي انحصار جي چڪاس کان وڌيڪ ضرورت آهي. خراب اين پي ايم پيڪيجز ۽ پائيپي خراب پيڪيجز جي خلاف مضبوط دفاع لاءِ بچاءُ واري ڪنٽرول ۽ رن ٽائيم لاڳو ڪرڻ ٻنهي جي ضرورت آهي:
خراب اين پي ايم پيڪيجز جي خلاف صرف لاڪ فائل انسٽالز کي لاڳو ڪريو
استعمال npm ci or pip install --require-hashes in CI/CD.
هي يقيني بڻائي ٿو ته لاڪ فائلن ۾ بيان ڪيل صحيح انحصار وارو وڻ استعمال ڪيو وڃي. نتيجي طور، حملو ڪندڙ خراب npm پيڪيجز جي تبديل ٿيل يا ٽائپو اسڪواٽ ٿيل نسخن ۾ سلپ نه ٿي سگهن.
npm مالويئر ۽ PyPI مالويئر لاءِ پري انسٽال اسڪيننگ
پيڪيجز جي توهان جي ماحول تائين پهچڻ کان اڳ npm مالويئر ۽ pypi مالويئر کي اسڪين ڪرڻ لاءِ Xygeni جي ارلي وارننگ انجن کي ضم ڪريو.
ان کان علاوه، مشڪوڪ کي ڳولڻ postinstall اسڪرپٽ، مبهم لوڊر، يا هارڊ ڪوڊ ٿيل C2 URLs.
Guardrails خراب ڪوڊ سان تعميرات کي بلاڪ ڪرڻ لاءِ
مقرر guardrails جيڪڏهن تصديق ٿيل خراب npm پيڪيجز يا pypi خراب پيڪيجز معلوم ٿين ٿا ته بلڊز خودڪار طريقي سان ناڪام ٿي وڃن.
مثال طور، اڻ ڇپيل مينٽينرز، اوبفسڪيشن نمونن، يا IOC ميچز سان پيڪيجز تي تعميرات کي ٽوڙيو ويندو آهي. نتيجي طور، خراب ڪوڊ ڪڏهن به نظرانداز نه ٿيندو آهي.
پيدا ڪريو ۽ تصديق ڪريو SBOMخراب اين پي ايم پيڪيجز ۽ پي آءِ پي آءِ مالويئر جي خلاف
ٺاهيو SBOMهر تعمير لاءِ s (سائڪلون ڊي ايڪس، ايس پي ڊي ايڪس).
ان کان پوءِ، سڌي ۽ منتقلي انحصار ٻنهي کي ٽريڪ ڪرڻ لاءِ سڃاتل خراب npm پيڪيجز ۽ pypi مالويئر فيڊز سان مقابلو ڪريو.
npm مالويئر ۽ PyPI مالويئر کان سند ۽ ٽوڪن تحفظ
ڪيترائي خراب اين پي ايم پيڪيجز پڙهڻ جي ڪوشش ڪندا آهن .npmrc, .pypirc، يا ماحولياتي متغير.
تنهن ڪري، گهٽ ۾ گهٽ رازن کي ظاهر ڪرڻ سان سخت ڪنٽينرن ۾ تعميرات هلايو. اضافي طور تي، خراب ڪوڊ جي غلط استعمال کي روڪڻ لاءِ ماحولياتي متغيرن جي بدران رازن جي منتظمين کي استعمال ڪريو.
خراب اين پي ايم پيڪيجز ۾ رجسٽري ۽ سنڀاليندڙ تبديلين جي نگراني ڪريو
حملو ڪندڙ اڪثر ڪري ڇڏيل منصوبن کي اغوا ڪندا آهن.
خاص طور تي، اوچتو سنڀاليندڙ جي تبديلين، غير معمولي ورزننگ جمپ، يا npm مالويئر ۽ pypi خراب پيڪيجز ۾ گهڻي اشاعتن لاءِ ڏسو.
npm ۽ PyPI ۾ خراب ڪوڊ جي ڳولا تي ڊولپر ٽريننگ
ٽيمن کي ڳاڙهي جهنڊن کي سڃاڻڻ سيکاريو جيئن ته:
- پيڪيج جا نالا ٽائيپس جي غلطين سان (
reqeustجي بدرانrequest). - غير معمولي
installorprepareاسڪرپٽ. - مشڪوڪ طور تي اعليٰ ورزن نمبرن سان تازو ٺاهيل پيڪيجز.
سڀ کان وڌيڪ، هي آگاهي خراب ڪوڊ کي جلد ڳولڻ ۾ مدد ڪري ٿي.
خراب اين پي ايم پيڪيجز ۽ پي پي آءِ مالويئر لاءِ رن ٽائم انوملي ڊيٽيڪشن
جيتوڻيڪ مالويئر جامد چيڪن کي نظرانداز ڪري ٿو، رن ٽائم جي سڃاڻپ ۾ CI/CD پڪڙي سگھي ٿو:
- غير متوقع نيٽ ورڪ ڪنيڪشن.
- متوقع ڊائريڪٽرين کان ٻاهر فائل سسٽم ۾ تبديليون.
- نوڪرين ۾ مسلسل ڪوششون.
آخرڪار، هي يقيني بڻائي ٿو ته npm مالويئر ۽ pypi مالويئر خطرا انسٽاليشن کان پوءِ به روڪيا وڃن.
انهن ڪنٽرولن کي گڏ ڪرڻ سان، ٽيمون خراب اين پي ايم پيڪيجز ۽ پائيپي خراب پيڪيجز کي پيداوار تائين پهچڻ کان روڪين ٿيون. pipelines.
زائيگيني جي مالويئر ڊيٽيڪشن ٽولز کي آزمايو
زائيگيني پهچائي ٿو:
- خراب ڪوڊ جي حقيقي وقت ۾ سڃاڻپ، جنهن ۾ پٺاڻ، اسپائي ويئر، ۽ رينسم ويئر شامل آهن.
- بنيادي اسڪينرن جي برعڪس، npm، PyPI، Maven، NuGet، RubyGems، ۽ ٻين تي تجزيو.
- جڏهن مالويئر رپورٽ خطري جي سڃاڻپ ڪري ٿي ته خودڪار بلڊ بلاڪنگ.
- استحصالي بصيرت، سنڀاليندڙ شهرت جي جانچ، ۽ بي ضابطگي جي ڳولا.
ڄاڻ رکو
اسان جي ٽيم هر هفتي هن صفحي کي اپڊيٽ ڪري ٿي. الرٽس ۽ تفصيلي رپورٽون حاصل ڪرڻ لاءِ:
- اسان ڏانهن موڪليو پروجيڪٽ
- جي تابعداري ڪريو @زيجيني سيڪيورٽي لنڪڊ ان تي
- تازين خبرن کي ٽريڪ ڪرڻ لاءِ هن صفحي کي بُڪ مارڪ ڪريو اين پي ايم مالويئر ۽ پائيپي مالويئر خطرا




