نقصان دہ npm پیکجز - pypi نقصان دہ پیکجز - نقصان دہ کوڈ - میلویئر رپورٹ - npm میلویئر - pypi میلویئر

Npm Malware Today: ہفتہ وار نقصان دہ کوڈ ڈائجسٹ

Npm میلویئر آج حملہ آوروں کی اشاعت کے ساتھ، تیار ہونا جاری ہے۔ بدنیتی پر مبنی کوڈ, نقصان دہ این پی ایم پیکجز، اور PyPI بدنیتی پر مبنی پیکیجز ترقیاتی کام کے بہاؤ کو نشانہ بنانے کے لیے ڈیزائن کیا گیا، CI/CD pipelines، اور اوپن سورس ماحولیاتی نظام۔ دی بدنیتی پر مبنی کوڈ ڈائجسٹ Xygeni کی جاری تحقیقی رپورٹ ہے جو حقیقی نقصان دہ پیکجوں کو ٹریک کرتی ہے اور اس کی تصدیق کرتی ہے۔ npm, پییآئآئ, وی ایس کوڈ، اور اوپن وی ایس ایکسبشمول تصدیق شدہ بیک ڈور، ڈیٹا چوری کرنے والے، کریڈینشل ایکسفلٹریشن پے لوڈز، اور خودکار ملٹی ورژن میلویئر مہمات۔

ہماری ریسرچ ٹیم اس صفحہ کو باقاعدگی سے اپ ڈیٹ کرتی ہے۔ تصدیق شدہ نتائج, سمجھوتہ کے اشارے (IOCs), طرز عمل، اور تکنیکی تجزیے. نتیجے کے طور پر، ڈویلپرز، AppSec ٹیمیں۔، اور سیکورٹی انجینئرز آگے رہ سکتے ہیں۔ npm میلویئر آج اور ابھرتی ہوئی بدنیتی پر مبنی پیکیج سرگرمی جو جدید سافٹ ویئر سپلائی چینز کو متاثر کرتی ہے۔

NPM Malware Today: ہفتہ وار خلاصہ 24-29 اپریل 2026

محققین نے تصدیق کی۔ 97 بدنیتی پر مبنی پیکیجز اس مدت کے دوران عوامی رجسٹریوں میں۔

ڈیٹا سیٹ مشاہدات

  • زیادہ تر تصدیق شدہ پیکجز میں شائع ہوئے تھے۔ npm
  • اضافی کیسز متاثر ہوئے۔ پییآئآئ, اوپن وی ایس ایکس، اور تحریر
  • ایک ہی پیکیج کے خاندانوں اور متعلقہ ناموں میں بار بار بدنیتی پر مبنی اشاعت
  • اعلی یا atypical ورژن پیٹرن جیسے 99.x, 99.9.x، اور 1.0.x
  • کا مضبوط استعمال ادائیگی اور چیک آؤٹ, enterpriseسٹائل, اندرونی ویب ایپ, تجزیاتی, UI فاؤنڈیشن, ڈویلپر ٹول, بادل پر مبنی، اور اجزاء سے متعلق نام کے پیٹرن
  • متعدد کوآرڈینیٹڈ ورژن برسٹ جو جائز پیکج اپ ڈیٹس سے مشابہت کے لیے ڈیزائن کیے گئے ہیں۔

مکمل ہفتہ وار میلویئر رپورٹ → دیکھیں

ماہانہ میلویئر رپورٹ: اپریل 2026 میں نقصان دہ npm پیکجز کی تصدیق

کے تازہ ترین ایڈیشن میں خوش آمدید Xygeni Malicious Code Digest (ماہانہ ایڈیشن)ہے. میں اپریل 2026، ہماری تحقیقی ٹیم نے تصدیق کی۔ 250 سے زیادہ بدنیتی پر مبنی پیکیجز، بنیادی طور پر اس پار npm, متاثر ہونے والے اضافی معاملات کے ساتھ پی پی آئی، وی ایس کوڈ، اوپن وی ایس ایکس، اور کمپوزر.

اپریل صرف حجم کے بارے میں نہیں تھا۔ ساتھ ساتھ آٹومیشن سے چلنے والی اشاعت کی لہریں, جارحانہ ورژن افراط زر کی مہم, پیکیج فیملی کلسٹرنگ، اور اندرونی ٹول کی نقالی، ہم نے مربوط بدنیتی پر مبنی اشاعت میں مہینے کے کچھ نمایاں نمونوں کا مشاہدہ کیا:

جعلی انٹرنل ٹولنگ، AI تھیمڈ پیکجز، ادائیگی اور چیک آؤٹ ماڈیولز، اینالیٹکس کلائنٹس، فرنٹ اینڈ پرزے، ڈویلپر یوٹیلیٹیز، کبرنیٹس اور کلاؤڈ ٹولنگ، VS کوڈ اور OpenVSX ایکسٹینشنز، اور حقیقی سافٹ ویئر کی ترسیل میں گھل مل جانے کے لیے ڈیزائن کیے گئے قابل اعتماد برانڈ نما پیکیج کے نام۔ pipelines.

یہ سادہ ٹائپنگ کے واقعات نہیں تھے۔ وسیع تر اس پار اپریل ڈیٹاسیٹ، ہم نے مشاہدہ کیا۔ اسناد کے غلط استعمال کے نمونے, سپلائی چین ہیرا پھیری, بار بار نام کی جگہ کا دوبارہ استعمال، اور مربوط بدنیتی پر مبنی اشاعت حقیقی ڈویلپر ماحول اور سافٹ ویئر کی ترسیل میں گھل مل جانے کے لیے ڈیزائن کیا گیا ہے۔ pipelines.

وسیع تر ڈیٹاسیٹ میں، ہم مشاہدہ کرتے رہے۔ اسکرپٹڈ ملٹی ورژن پبلشنگ, فلایا ورژننگ اسکیمیں, ادائیگی - اور enterprise- تھیمڈ نام, AI- اور ایجنٹی تھیم والے پیکیج کے نام, SDK اور فرنٹ اینڈ جزو کی نقالی, اندرونی ٹول کی نقل، اور کلاسک حکمت عملی جیسے انحصار الجھن اور ڈیٹا کا اخراج.

یہ رپورٹ ہمارے جاری رہنے کا حصہ ہے۔ بدنیتی پر مبنی کوڈ ڈائجسٹجہاں ہم نئے خطرات کی توثیق کرتے ہیں اور فراہم کرتے ہیں۔ قابل عمل انٹیلی جنس مدد کرنے کے لئے DevSecOps ٹیمیں۔ آگے رہو سافٹ ویئر سپلائی چین کا خطرہ.

ماحولیاتی نظام پیکج تاریخ
npmpa-marked:99.1.10اپریل 27، 2026
pypimoonbit-locale-compat:0.2.3اپریل 27، 2026
npm@alfa.life.mapp/app.web:99.0.13اپریل 27، 2026
npm@sbt_gitverse/analytics-client:99.0.1اپریل 27، 2026
npm@frengki0707/google-cloud-clone:1.33.1اپریل 27، 2026
npm@alfa.life.mapp/app.web:99.0.14اپریل 27، 2026
npm@tochka-ui/foundation:99.0.2اپریل 27، 2026
openvsxarcane-spark/ubel:0.1.0اپریل 28، 2026
npm@2011-08-19/n:99.9.9اپریل 28، 2026
npm@frengki0707/google-cloud-clone:1.38.0اپریل 27، 2026

ہم npm Malware اور PyPI میلویئر میں نقصان دہ کوڈ کا کیسے پتہ لگاتے ہیں۔

Xygeni نقصان دہ کوڈ کے پھیلنے سے پہلے اسے روکنے کے لیے کثیر پرتوں والی تکنیکوں کا استعمال کرتا ہے۔ سب سے پہلے، جامد کوڈ کا تجزیہ مبہم نمونوں، پوشیدہ پے لوڈز، اور اسکرپٹ کے غلط استعمال کا پتہ لگاتا ہے۔ اس کے علاوہ، رویے کے سینڈ باکسنگ تجزیہ انسٹال hooks، رن ٹائم کمانڈز، اور استقامت کی ترکیبیں۔ مزید برآں، مشین لرننگ کا پتہ لگانے سے صفر دن کے npm میلویئر اور pypi میلویئر کی مختلف حالتوں کی نشاندہی ہوتی ہے جو دستخط اسکینرز سے چھوٹ جاتے ہیں۔ آخر میں، ابتدائی وارننگ سسٹم حقیقی وقت میں عوامی ذخیروں کی نگرانی کرتا ہے، نتائج کی توثیق کرتا ہے، اور DevOps ٹیموں کو فوری طور پر الرٹ کرتا ہے۔

نتیجے کے طور پر، یہ مجموعہ اس بات کو یقینی بناتا ہے کہ ڈویلپرز کو تیز، قابل عمل انٹیلی جنس براہ راست ضم ہو جائے۔ CI/CD workflows.

ڈیولپرز کو نقصان دہ npm پیکجز کا خیال کیوں رکھنا چاہیے۔

جدید خطرات شاذ و نادر ہی رن ٹائم کا انتظار کرتے ہیں۔ مثال کے طور پر، نقصان دہ npm پیکج اکثر انسٹالیشن کے دوران عمل میں آتے ہیں، جبکہ pypi نقصان دہ پیکجز ٹوکن ایکسفلٹریشن یا بیک ڈور کو چھپاتے ہیں۔ حملہ آور:

  • پرائیویٹ GitHub ریپوز کو نقل کرنے کے لیے عوام کے لیے پلٹائیں۔
  • انکوڈ شدہ پے لوڈز کا استعمال کرتے ہوئے اسناد اور رازوں کو نکالیں۔
  • ransomware یا botnets کو تعینات کرنے کے لیے مبہم JavaScript لوڈرز کا استعمال کریں۔

درحقیقت، بدنیتی پر مبنی اوپن سورس پیکجوں میں ایک سال میں 156 فیصد اضافہ ہوا۔ لہذا، وہ ٹیمیں جو صرف تاخیر سے آنے والی فیڈز یا بنیادی اسکینرز پر انحصار کرتی ہیں، پیچھے رہ جاتی ہیں۔

یہ میلویئر رپورٹ npm اور PyPI میں کیا ٹریک کرتی ہے۔

یہ ڈائجسٹ اس کا مرکزی مرکز ہے:

  • تصدیق شدہ نقصان دہ npm پیکجز
  • pypi بدنیتی پر مبنی پیکجوں کی تصدیق
  • بدنیتی پر مبنی کوڈ کے رویے پر مبنی کھوج
  • رجسٹری سے تصدیق شدہ واقعات
  • ہفتہ وار اور ماہانہ میلویئر رپورٹ کا خلاصہ
  • تمام npm میلویئر اور pypi میلویئر کے نتائج کا تاریخی چینج لاگ

دوسرے الفاظ میں، یہ حوالہ کا ایک نقطہ فراہم کرتا ہے. Xygeni کی تحقیقی ٹیم مکمل تکنیکی تجزیوں اور GitHub IOCs کے لنکس کے ساتھ ہفتہ وار اس صفحہ کو اپ ڈیٹ کرتی ہے۔

نقصان دہ npm پیکجز اور PyPI میلویئر سے کیسے بچایا جائے۔

اس بڑھتے ہوئے خطرے کی وجہ سے، تنظیموں کو بنیادی انحصار کی جانچ سے زیادہ کی ضرورت ہے۔ نقصان دہ npm پیکجوں اور pypi نقصان دہ پیکجوں کے خلاف مضبوط دفاع کے لیے احتیاطی کنٹرول اور رن ٹائم انفورسمنٹ دونوں کی ضرورت ہوتی ہے:

نقصان دہ npm پیکجوں کے خلاف صرف لاک فائل انسٹالز کو نافذ کریں۔

استعمال npm ci or pip install --require-hashes in CI/CD.
یہ یقینی بناتا ہے کہ لاک فائلز میں بیان کردہ عین انحصاری درخت کا استعمال کیا گیا ہے۔ نتیجے کے طور پر، حملہ آور نقصان دہ npm پیکجوں کے ترمیم شدہ یا ٹائپ شدہ ورژن میں نہیں جا سکتے۔

این پی ایم میل ویئر اور پی پی آئی میل ویئر کے لیے پہلے سے انسٹال سکیننگ

پیکجز آپ کے ماحول تک پہنچنے سے پہلے npm میلویئر اور pypi میلویئر کو اسکین کرنے کے لیے Xygeni کے Early Warning Engine کو مربوط کریں۔
اس کے علاوہ، مشکوک کا پتہ لگائیں postinstall اسکرپٹس، مبہم لوڈرز، یا ہارڈ کوڈ شدہ C2 URLs۔

Guardrails نقصان دہ کوڈ کے ساتھ تعمیرات کو مسدود کرنا

سیٹ کریں guardrails ناکام ہونا خود بخود بن جاتا ہے اگر تصدیق شدہ نقصان دہ npm پیکجز یا pypi نقصان دہ پیکجوں کا پتہ چلا۔
مثال کے طور پر، غیر مطبوعہ مینٹینرز، مبہم پیٹرن، یا IOC مماثلت والے پیکجوں پر بریک بناتا ہے۔ نتیجتاً، بدنیتی پر مبنی کوڈ کبھی بھی کسی کا دھیان نہیں جاتا۔

بنائیں اور تصدیق کریں۔ SBOMنقصان دہ npm پیکجز اور PyPI میل ویئر کے خلاف

تخلیق کریں SBOMs (CycloneDX, SPDX) ہر تعمیر کے لیے۔
اس کے بعد، معلوم نقصان دہ npm پیکجز اور pypi میلویئر فیڈز سے موازنہ کریں تاکہ براہ راست اور عبوری انحصار دونوں کو ٹریک کیا جا سکے۔

npm میل ویئر اور PyPI میل ویئر سے اسناد اور ٹوکن تحفظ

بہت سے نقصان دہ npm پیکجز پڑھنے کی کوشش کرتے ہیں۔ .npmrc, .pypirc، یا ماحولیاتی متغیرات۔
لہذا، سخت کنٹینرز میں تعمیرات کو چلائیں جس میں کم سے کم راز بے نقاب ہوں۔ مزید برآں، بدنیتی پر مبنی کوڈ کے غلط استعمال کو روکنے کے لیے ماحولیاتی متغیرات کے بجائے سیکرٹ مینیجرز کا استعمال کریں۔

نقصان دہ npm پیکجز میں رجسٹری اور مینٹینر کی تبدیلیوں کی نگرانی کریں۔

حملہ آور اکثر ترک شدہ منصوبوں کو ہائی جیک کر لیتے ہیں۔
خاص طور پر، npm میلویئر اور pypi نقصان دہ پیکجوں میں اچانک دیکھ بھال کرنے والے کی تبدیلیوں، غیر معمولی ورژننگ چھلانگوں، یا ضرورت سے زیادہ اشاعتوں پر نظر رکھیں۔

npm اور PyPI میں بدنیتی کوڈ کا پتہ لگانے کے بارے میں ڈویلپر کی تربیت

ٹیموں کو سرخ جھنڈے دیکھنا سکھائیں جیسے:

  • ٹائپ کی غلطیوں کے ساتھ پیکیج کے نام (reqeust بجائے request).
  • غیر معمولی install or prepare لپیوں.
  • مشتبہ طور پر اعلی ورژن نمبروں کے ساتھ حال ہی میں بنائے گئے پیکیجز۔
    سب سے بڑھ کر، یہ آگاہی نقصان دہ کوڈ کا جلد پتہ لگانے میں مدد کرتی ہے۔

نقصان دہ npm پیکجز اور PyPI میل ویئر کے لیے رن ٹائم بے ضابطگی کا پتہ لگانا

یہاں تک کہ اگر میلویئر جامد چیکس کو نظرانداز کرتا ہے، رن ٹائم کا پتہ لگانا CI/CD پکڑ سکتے ہیں:

  • غیر متوقع نیٹ ورک کنکشن۔
  • فائل سسٹم میں ترمیم متوقع ڈائریکٹریز سے باہر۔
  • ملازمتوں میں مستقل مزاجی کی کوششیں۔
    آخر میں، یہ یقینی بناتا ہے کہ npm میلویئر اور pypi میلویئر کے خطرات انسٹال ہونے کے بعد بھی رک گئے ہیں۔

ان کنٹرولز کو یکجا کر کے، ٹیمیں نقصان دہ npm پیکجز اور pypi نقصان دہ پیکجوں کو پیداوار تک پہنچنے سے روکتی ہیں۔ pipelines.

Xygeni کے مالویئر کا پتہ لگانے والے ٹولز آزمائیں۔

Xygeni فراہم کرتا ہے:

  • بدنیتی پر مبنی کوڈ کا اصل وقت میں پتہ لگانا، بشمول بیک ڈور، اسپائی ویئر اور رینسم ویئر۔
  • بنیادی اسکینرز کے برعکس، npm، PyPI، Maven، NuGet، RubyGems، اور مزید پر تجزیہ۔
  • جب میلویئر رپورٹ خطرے کی نشاندہی کرتی ہے تو خودکار بلڈ بلاکنگ۔
  • استحصالی بصیرت، دیکھ بھال کرنے والے کی ساکھ کی جانچ، اور بے ضابطگی کا پتہ لگانا۔

باخبر رہیں

ہماری ٹیم ہر ہفتے اس صفحہ کو اپ ڈیٹ کرتی ہے۔ الرٹس اور تفصیلی رپورٹس حاصل کرنے کے لیے:

  • ہمارے سبسکرائب کریں نیوز لیٹر
  • پر عمل کریں @XygeniSecurity Linkedin پر
  • تازہ ترین جاننے کے لیے اس صفحہ کو بک مارک کریں۔ npm میلویئر اور pypi میلویئر خطرات
sca-tools-software-composition-analysis-tools
اپنے سافٹ ویئر کے خطرات کو ترجیح دیں، تدارک کریں اور محفوظ کریں۔
اپنا مفت اکاؤنٹ حاصل کریں۔
کوئی کریڈٹ کارڈ کی ضرورت نہیں ہے.

اپنے سافٹ ویئر ڈویلپمنٹ اور ڈیلیوری کو محفوظ بنائیں

Xygeni پروڈکٹ سویٹ کے ساتھ