මෘදුකාංග සැපයුම් දාම ප්‍රහාර 2025 - ද්වේෂ සහගත පැකේජ - ද්වේෂ සහගත පයිතන් පැකේජ - ද්වේෂ සහගත npm පැකේජ

2025 මෘදුකාංග සැපයුම් දාම ප්‍රහාර දෙස සමීප බැල්මක්: PyPI සහ npm ව්‍යාපාර සංසන්දනය කිරීම

2025 දී මෘදුකාංග සැපයුම් දාම ප්‍රහාරවල භූ දර්ශනයේ කනස්සල්ලට කරුණක් වන රටාවක් Xygeni මෑතකදී නිරීක්ෂණය කළේය., ජනප්‍රිය පැකේජ කළමනාකරුවන් දෙදෙනෙකු හරහා මතුවෙමින් තිබේ: පයිපී සහ npm. අපගේ අඛණ්ඩ තර්ජන බුද්ධි ප්‍රයත්නවල කොටසක් ලෙස,සයිජෙනි හි අනිෂ්ට මෘදුකාංග පූර්ව අනතුරු ඇඟවීම (MEW) මෙවලම මීට පෙර වෙනත් රෙජිස්ට්‍රියකට උඩුගත කරන ලද අනිෂ්ට පැකේජයක පැහැදිලි නමුත් ක්‍රමවේදමය වශයෙන් සමාන අවස්ථාවක් හඳුනා ගත්තේය. මෙම නඩුවේදී තර්ජන ක්‍රියාකාරීන් පරිසර පද්ධති හරහා, විශේෂයෙන් හරහා ප්‍රහාරක ශිල්පීය ක්‍රම පරිණාමය වී නැවත භාවිතා කරන ආකාරය ඉස්මතු කරයි. අනිෂ්ට පයිතන් පැකේජ සහ අනිෂ්ට npm පැකේජ, එමඟින් විවෘත මූලාශ්‍ර සැපයුම් දාමයන්ට ද්වේෂසහගත පැකේජ රිංගා ගැනීමේ අවදානම වැඩි කරයි.

සයිජෙනිගේ MEW: සමානකම් හඳුනා ගැනීම

Xygeni හි MEW මෙවලම, විවෘත මූලාශ්‍ර ලේඛනවලට ප්‍රකාශයට පත් කළ වහාම, විශේෂයෙන් 2025 දී මෘදුකාංග සැපයුම් දාම ප්‍රහාරවලට සම්බන්ධ ද්වේෂසහගත පැකේජ හඳුනාගෙන සලකුණු කිරීම සඳහා ගොඩනගා ඇත. සැක සහිත හැසිරීම් සඳහා නව පැකේජ විශ්ලේෂණය කිරීමෙන් එය ක්‍රියා කරයි.

මෙම අවස්ථාවේදී, එය දෙකක් හඳුනා ගත්තේය අනිෂ්ට පයිතන් පැකේජ (graphalgo PyPI මත) සහ අනිෂ්ට npm පැකේජ (express-cookie-parser npm මත).

මෘදුකාංග සැපයුම් දාම ප්‍රහාරවල අනිෂ්ට පයිතන් සහ npm පැකේජ (2025)

අපගේ ඇඟවීම් අවුලුවාලූ බෙදාගත් ලක්ෂණ ගවේෂණය කරමු:

යතුරු ලියනය කිරීම

ඔවුන් දෙදෙනාම ජනප්‍රිය පවතින පැකේජ ලෙස පෙනී සිටීමට උත්සාහ කළහ.

  • ග්‍රැෆල්ගෝ (PyPI): "ප්‍රස්ථාර සහ ජාල නිර්මාණය කිරීම සහ හැසිරවීම සඳහා පයිතන් පැකේජය.” නම් පරිශීලකයෙකු විසින් උඩුගත කරන ලදී "ලැරිටෙක්" 2025 ජුනි 13 වන දින, මෙම පැකේජය මුල් අනිෂ්ට නොවන ග්‍රැෆල්ගෝ ව්‍යාපෘතියට PyPi විකල්පයක් ලෙස ඉදිරිපත් කරන ලද අතර පසුව එය ග්‍රැෆික්ඩික්ට් ලෙස නම් කරන ලදී.
  • අධිවේගී-කුකී-විග්‍රහකය (npm): මෙම පැකේජය සුප්‍රසිද්ධ කුකී-විග්‍රහක පැකේජය අනුකරණය කළ අතර, එහි README.md. එවැනි අනුකරණයක් යනු පවතින විශ්වාසය උපයෝගී කර ගැනීම සඳහා භාවිතා කරන සම්භාව්‍ය උපක්‍රමයකි.

පළමු ආරක්ෂක පෙළක් ලෙස අපැහැදිලි කිරීම

පැකේජ දෙකම මුල් ගොනු තුළ ඒවායේ අනිෂ්ට කේතය අපැහැදිලි කර ඇත. සඳහා ග්‍රැෆල්ගෝ, අපැහැදිලි කේතය සොයා ගන්නා ලදී /utils/load_libraries.py. වන අවස්ථාවක දී අධිවේගී-කුකී-විග්‍රහකය, cookie-loader.min.js අපැහැදිලි බර පැටවීම අඩංගු විය.

මෙම ආරම්භක අපැහැදිලි කිරීමේ ස්ථරය සාමාන්‍යයෙන් අනියම් පරීක්ෂාව සහ ස්ථිතික විශ්ලේෂණයට බාධා කිරීම සඳහා භාවිතා කරයි. අපැහැදිලි කිරීම තරමක් සරල විය: නැවත නැවත ZLib සම්පීඩනය සහ Base64 කේතනය. මෙම ආකාරයේ අපැහැදිලි කිරීම පැහැදිලිවම පෙන්නුම් කරන්නේ මෘදුකාංගය එහි හැසිරීම සැඟවීමට උත්සාහ කරන බවයි. අනෙකුත් සාක්ෂි සමඟින්, මෙය Xygeni MEW හට පැකේජ විභව අනිෂ්ට මෘදුකාංග ලෙස වර්ගීකරණය කිරීමට ඉඩ ලබා දුන්නේය. තහවුරු කිරීමේ අදියරේදී, අපගේ සමාලෝචකයින් වහාම පැහැදිලිවම ද්වේෂසහගත ඩ්‍රොපර් අදියර හෙළි කරන ලද deobfuscation ස්ක්‍රිප්ට් එකක් සකස් කළහ.

බහු-අදියර බර පැටවීමේ බෙදාහැරීම සහ බෙදාගත් ආරම්භක ස්ථානයක්

පැකේජ දෙකම ආරම්භක “droppers"," සැබෑ බර පැටවීම සඳහා වේදිකාව සකසයි. ඔවුන් පොදු බාහිර "" බෙදා ගත්හ.බීජ” ගොනු URL එක:
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

මෙම සමාන බාහිර බීජ ගොනුව බෙදාගත් තර්ජන කාරකයක ප්‍රබල දර්ශකයකි. සිත්ගන්නා කරුණ නම්, මෙම බීජ ගොනුවේ අන්තර්ගතය සරල පරිසර විචල්‍යයන් (උදා: JWT_SECRET, PORT) ලෙස පෙනෙන අතර, එහි සත්‍ය ක්‍රියාකාරිත්වයට නොමඟ යවන සුළු පරීක්ෂාවක් විය හැකිය.

DGA එකක් සහිත ගතික C2 විභේදනය

මෙම ද්වේෂසහගත පැකේජවල නිරීක්ෂණය කරන ලද නවීන උපක්‍රමයක් වන්නේ විධාන සහ පාලන (C2) සේවාදායකය ගතිකව විසඳීම සඳහා වසම් උත්පාදන ඇල්ගොරිතමයක් (DGA) භාවිතා කිරීමයි. 2025 දී උසස් මෘදුකාංග සැපයුම් දාම ප්‍රහාර වලදී බොහෝ විට දක්නට ලැබෙන මෙම තාක්‍ෂණය, අනෙකුත් දෘඪ කේතනය කළ අගයන් සමඟ ඒකාබද්ධව, බීජ ගොනුවේ අන්තර්ගතයෙන් ලබාගත් SHA256 හැෂ් එකක් මත රඳා පවතී. එසේ කිරීමෙන්, C2 යටිතල පහසුකම් නිතර වෙනස් වන අතර, සාම්ප්‍රදායික කළු ලැයිස්තුගත කිරීම බෙහෙවින් අඩු ඵලදායී කරයි. මෙම අවස්ථාවේදී, npm ප්‍රභේදය ස්ථාවර අගයක් භාවිතා කළේය. 496AAC7E එහි DGA තර්කනයේ කොටසක් ලෙස.

නොපසුබට උත්සාහය ස්ථාපිත කිරීම

ප්‍රහාරකයින් දෙදෙනාම බලපෑමට ලක් වූ පද්ධතිවල කල් පවතින පැවැත්මක් ස්ථාපිත කිරීමට උත්සාහ කළහ. ඔවුන්ගේ උපාය මාර්ගය වූයේ ගොනුවක් අතහැර දැමීමයි, startup.py (PyPi සඳහා) හෝ startup.js (npm සඳහා), විවිධ මෙහෙයුම් පද්ධති (Windows, Linux, macOS) හරහා පොදු Google Chrome පරිශීලක දත්ත නාමාවලි වලට.

ක්‍රියාත්මක කිරීමෙන් පසු පිරිසිදු කිරීම

හෝඩුවාවන් අවම කිරීම සඳහා, අනිෂ්ට ස්ක්‍රිප්ට් දෙකම පිරිසිදු කිරීමේ මෙහෙයුම් සිදු කළේය. මෙයට ඒවායේ මුල් ඩ්‍රොපර් ගොනු මකා දැමීම ඇතුළත් විය (load_libraries.py, cookie-loader.min.js) සහ නීත්‍යානුකූල පැකේජ ගොනු වෙනස් කිරීම (__init__.py, index.js) දැන් මකා දැමූ සංරචක වෙත යොමු ඉවත් කිරීමට.

අනිෂ්ට පයිතන් සහ npm පැකේජ වල සම්මුති දර්ශක

  • PyPI පැකේජය: graphalgo (larrytech විසින් ප්‍රකාශයට පත් කරන ලදී, 2025 ජුනි 13)
  • npm පැකේජය: එක්ස්ප්‍රස්-කුකී-විග්‍රහකය (විශේෂයෙන් 1.4.12 අනුවාදය)
  • බෙදාගත් බීජ URL වෙත ප්‍රවේශය

https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example

  • ස්ථිර ගොනු නාම: startup.py (පයිතන්) startup.js (ජාවාස්ක්‍රිප්ට්)
  • පොදු ස්ථිර මාර්ග (OS මත යැපෙන): ගූගල් ක්‍රෝම් පරිශීලක දත්ත නාමාවලි තුළ (උදා: AppData\Local\Google\Chrome\UserData\Scripts\ වින්ඩෝස් මත, ~/.config/google-chrome/Scripts/ ලිනක්ස් ආදිය මත).

2025 මෘදුකාංග සැපයුම් දාම ප්‍රහාර වලදී ද්වේෂසහගත පැකේජ වලින් ආරක්ෂා වන්නේ කෙසේද?

සංවර්ධකයින් සඳහා නිර්දේශිත ප්‍රවේශයක්

2025 දී මෘදුකාංග සැපයුම් දාම ප්‍රහාරවල පරිණාමය වන තර්ජන භූ දර්ශනයේ වටිනා අධ්‍යයනයක් ලෙස මෙම සිදුවීම ක්‍රියා කරයි. ද්වේෂසහගත පයිතන් පැකේජ සහ ද්වේෂසහගත npm පැකේජ විශ්වාසදායක පරිසර පද්ධතිවලට රිංගා යා හැකි ආකාරය, බොහෝ විට ප්‍රමාද වන තුරු හඳුනාගැනීම මග හරින ආකාරය එය ඉස්මතු කරයි. ඒ නිසා කලින් හඳුනාගැනීම, ස්මාර්ට් මෙවලම් සහ ක්‍රියාශීලී පද්ධති සනීපාරක්ෂාව දැන් ඕනෑම ආරක්ෂිත DevOps වැඩ ප්‍රවාහයක අත්‍යවශ්‍ය කොටස් වේ. පහත සඳහන් කරුණු සලකා බැලීමට සංවර්ධකයින් දිරිමත් කරනු ලැබේ:

යැපුම් සමාලෝචනය

ඔබේ ව්‍යාපෘති ඇතුළත් කර ඇත්නම් ග්‍රැෆල්ගෝ or අධිවේගී-කුකී-විග්‍රහකය, ඒවා ඉවත් කිරීමට කටයුතු කිරීම ඥානවන්ත වනු ඇත.

  • PyPI සඳහා: pip uninstall graphalgo
  • npm සඳහා: npm uninstall express-cookie-parser

පද්ධති සනීපාරක්ෂාව

පුළුල් පද්ධති ස්කෑන් පරීක්ෂණයක් පැවැත්වීම ගැන සලකා බලන්න. අනපේක්ෂිත දෝෂ සඳහා පොදු Chrome පරිශීලක දත්ත නාමාවලි මාර්ග අතින් පරීක්ෂා කිරීම ද යෝග්‍ය වේ. startup.py or startup.js ගොනු.

ක්රියාකාරී ආරක්ෂක පියවර

  • නව යැපීම් තක්සේරු කරන්න: නුහුරු නුපුරුදු ප්‍රකාශකයින්ගේ පැකේජ කෙරෙහි අවධානය යොමු කරමින්, ඒකාබද්ධ කිරීමට පෙර නව පැකේජ හොඳින් ඇගයීමට පුරුද්දක් ඇති කර ගන්න.
  • ආරක්ෂක මෙවලම් ඒකාබද්ධ කරන්න: අනෙකුත් මෘදුකාංග සංයුති විශ්ලේෂණය සමඟ Xygeni's MEW වැනි මෙවලම් (SCA) විසඳුම්, සැක සහිත හැසිරීම් සහ අවදානම් හඳුනා ගැනීමෙන් තීරණාත්මක ආරක්ෂක ස්ථරයක් සැපයිය හැකිය.
  • අවම වරප්රසාද: අවම වරප්‍රසාද මූලධර්මය සමඟ සංවර්ධන පරිසරයන් ක්‍රියාත්මක කිරීම සම්මුතියක විභව බලපෑම සීමා කිරීමට උපකාරී වේ.
  • ජාල දැනුවත් කිරීම: අසාමාන්‍ය සම්බන්ධතා සඳහා පිටතට යන ජාල ගමනාගමනය නිරීක්ෂණය කිරීමෙන් සමහර විට DGA-ජනනය කරන ලද C2 සන්නිවේදනයන් අනාවරණය විය හැක.

හි ප්රධාන සංරචක load_libraries.py (ග්‍රැෆල්ගෝ වෙතින්)

  • download_remote_content(): නිශ්චිත URL වලින් ගොනු ලබා ගැනීම හසුරුවයි.
  • run_process(): බාහිර පයිතන් ස්ක්‍රිප්ට් වෙන්වූ ආකාරයකින් ක්‍රියාත්මක කරයි, විචක්ෂණශීලීව සිටීමට ප්‍රතිදානය මර්දනය කරයි.
  • get_output_file_path(): persistent startup.py ගොනුව සඳහා සුදුසුම පද්ධති ස්ථානය තීරණය කරයි.
  • remove_self(): ආරම්භක අනිෂ්ට ගොනු සහ පැකේජ වෙනස් කිරීම් ක්‍රියාත්මක කිරීමෙන් පසු පිරිසිදු කිරීම සංවිධානය කරයි.
  • simple_shift_encrypt() / simple_shift_decrypt(): DGA ක්‍රියාත්මක කිරීම සඳහා ඉතා වැදගත් වන, සන්නිවේදන නාලිකා අපැහැදිලි කිරීම සඳහා අභිරුචි ගුප්ත ලේඛන කාර්යයන්.
  • load_libraries(): මූලික බාගත කිරීමේ සිට අවසාන ගෙවීම් ක්‍රියාත්මක කිරීම සහ පිරිසිදු කිරීම දක්වා සමස්ත බහු-අදියර ක්‍රියාවලිය සම්බන්ධීකරණය කරන මධ්‍යම ශ්‍රිතය.

ඉක්බිතිව

MEW විසින් හඳුනාගත් අනෙකුත් විභව ද්වේෂසහගත පැකේජ මෙන්ම, යැපුම් ෆයර්වෝලය මෙම ද්වේෂසහගත පැකේජ ඔවුන්ගේ යැපීම්වලට ඇතුළත් කරන පරිශීලකයින් වහාම ආරක්ෂා කළේය. තහවුරු කිරීමෙන් පසුව, අපි රෙජිස්ට්‍රි දෙකටම දැනුම්දීමේ ක්‍රියා පටිපාටි අනුගමනය කළ අතර, සමාලෝචනයෙන් පසු පැකේජ දෙකම ඉවත් කරන ලදී.

sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ