יעדע וואָך, סקענען אונדזערע מאַלוואַרע דעטעקציע סיסטעמען טויזנטער נייע און דערהייַנטיקטע פּאַקאַדזשאַז אין עפנטלעכע רעגיסטריז ווי npm און PyPI.
די וואָך איז געווען אַנדערש.
ווייטער פון באשטעטיגן 40+ בייזוויליקע פּעקלעך, אונדזער פאָרשונג מאַנשאַפֿט האָט דורכגעפֿירט טיפֿע אויספֿאָרשונגען וועגן:
- א ניי אויפגעדעקטע אינפאָ-גנב קאמפיין וואָס מיסברויכט די npm עקאָסיסטעם
- א בייזוויליקע גאָפּל וואָס צילט אויף די בייליס וואַטסאַפּ ביבליאָטעק צושטעל קייט
דאָס זענען נישט געווען קיין פּשוטע טיפּאָסקוואַטינג קאַסעס. ביידע האָבן אַרייַנגענומען קרעדענשאַל מיסברויך און סעשאַן כיידזשעקינג טעקניקס וואָס קענען האָבן אַן השפּעה אויף עכטע דעוועלאָפּער סביבות.
די וועכנטלעכע איבערבליק איז טייל פון אונדזער אנגייענדע בייזוויליקע קאָד דיידזשעסט, וואו מיר וואַלידירן נייע סכנות און צושטעלן פּראַקטישע אינטעליגענץ צו העלפֿן DevSecOps טימז באַשיצן זייערע pipelineס איידער שאדן פאסירט.
לאָמיר צעברעכן וואָס מיר האָבן געפֿונען די וואָך און פאַרוואָס עס איז וויכטיק.
| יקאָוסיסטאַם | פּעקל | דאַטע |
|---|---|---|
| npm | קאַנדוויט-יוטילס:2.95.0 | פעברואר קסנומקס, קסנומקס |
| npm | קאַנדוויט-יוטילס:2.96.0 | פעברואר קסנומקס, קסנומקס |
| npm | קאַנדוויט-יוטילס:2.97.0 | פעברואר קסנומקס, קסנומקס |
| npm | קאַנדוויט-יוטילס:2.99.0 | פעברואר קסנומקס, קסנומקס |
| npm | קאַנדוויט-יוטילס:2.98.0 | פעברואר קסנומקס, קסנומקס |
| npm | קאַנדוויט-יוטילס:3.99.0 | פעברואר קסנומקס, קסנומקס |
| npm | קאַלענדאַר געשעענישן בייַשפּיל: 0.0.5 | Mar קסנומקס, קסנומקס |
| npm | בייַשפּילרעאַקטנאַטיוו76:0.0.8 | Mar קסנומקס, קסנומקס |
| npm | קאַלענדאַר געשעענישן בייַשפּיל: 0.0.10 | Mar קסנומקס, קסנומקס |
| npm | לאָנטש-דאַרקלי-דזשעי:199.99.102 | Mar קסנומקס, קסנומקס |
| npm | לאָנטש-דאַרקלי-דזשעי:199.99.103 | Mar קסנומקס, קסנומקס |
| npm | קאנסאלאפי:1.3.0 | Mar קסנומקס, קסנומקס |
| npm | לאָנטש-דאַרקלי-דזשעי:199.99.106 | Mar קסנומקס, קסנומקס |
| npm | זיכערע טעקעס-געוויינטלעך: 1.0.3 | פעברואר קסנומקס, קסנומקס |
| npm | נוגעט-אויפגאבע-געמיין:1.0.4 | פעברואר קסנומקס, קסנומקס |
| npm | וואָלטפּיקער אַפּ:40.6.2 | Mar קסנומקס, קסנומקס |
| npm | xrpl-dev-portal:1.0.3 | Mar קסנומקס, קסנומקס |
| pypi | איזב:1.0.0 | Mar קסנומקס, קסנומקס |
| pypi | מיין פּראָיעקט-באָלאַ: 1.0.0 | Mar קסנומקס, קסנומקס |
| npm | אַג-קאָנעקט: 1.0.0 | פעברואר קסנומקס, קסנומקס |
| npm | אַג-קאָנעקט: 1.0.1 | פעברואר קסנומקס, קסנומקס |
| npm | אַג-קאָנעקט: 1.1.0 | פעברואר קסנומקס, קסנומקס |
| npm | אַג-קאָנעקט: 1.2.0 | פעברואר קסנומקס, קסנומקס |
| npm | אַג-קאָנעקט: 1.3.0 | פעברואר קסנומקס, קסנומקס |
| npm | אַג-קאָנעקט: 1.3.1 | פעברואר קסנומקס, קסנומקס |
| npm | שלעכט-פּעקל: 1.0.2 | Mar קסנומקס, קסנומקס |
| npm | פּיוש_טעסט_וואַדאַפּאַוו:1.0.1 | Mar קסנומקס, קסנומקס |
| npm | ריפּליי-ci:1.0.0 | Mar קסנומקס, קסנומקס |
| npm | ריפּליי-ci:1.0.1 | Mar קסנומקס, קסנומקס |
| npm | ng-vzbootstrap:1.0.3 | Mar קסנומקס, קסנומקס |
| npm | שלעכט-פּעקל: 1.0.6 | Mar קסנומקס, קסנומקס |
| npm | pdfjs-דיסט-v5:100.21.1 | Mar קסנומקס, קסנומקס |
| npm | פּינאָ-SDK:9.9.0 | Mar קסנומקס, קסנומקס |
| npm | aio-זיכערהייט-טעסט-טעמפּלאַט-erk1ny:1.0.0 | Mar קסנומקס, קסנומקס |
| npm | פּינאָ-SDK-v2:9.9.0 | Mar קסנומקס, קסנומקס |
| npm | nf-קאנסאל:99.0.0 | Mar קסנומקס, קסנומקס |
| npm | nf-קאנסאל:99.0.1 | Mar קסנומקס, קסנומקס |
| npm | יאַמל-מאַניפעסט-יוטילס-מײַנעראַטאָרײַ:2.0.0 | Mar קסנומקס, קסנומקס |
| npm | יאַמל-מאַניפעסט-יוטילס-מײַנעראַטאָרײַ:4.0.0 | Mar קסנומקס, קסנומקס |
| npm | עקטאָ-מאָדול: 99.0.0 | Mar קסנומקס, קסנומקס |
| npm | שיספּודער-גייסט: 9999.0.0 | Mar קסנומקס, קסנומקס |
| npm | סירען-קלאג:9999.0.0 | Mar קסנומקס, קסנומקס |
| npm | עקט-472839:9999.0.0 | Mar קסנומקס, קסנומקס |
זיכער אייערע אפן-קוואל אפהענגיקייטן קעגן שוואכקייטן און בייזוויליקע קאוד
מינימיזיר ריזיקעס און באַשיצ אייערע אַפּליקאַציעס פון בייזע פּאַקאַדזשאַז מיט Xygeni פריע מאַלוואַרע דעטעקציעפּריאָריטיזירן און אַדרעסירן די שוואַכקייטן וואָס זענען וויכטיקסט. אונדזער פולשטענדיקע לייזונג אָפפערס רעאַל-צייט מאָניטאָרינג פון דיין דיפּענדאַנסיז צו דעטעקטירן און פאַרמינערן טרעץ איידער זיי ווירקן אויף דיין ווייכווארג.
פירן אפן-קוואל קאמפאנענטן אין דער היינטיקער ווייכווארג אנטוויקלונג לאנדשאפט איז קריטיש צוליב די וואקסנדיקע שוואכקייטן און שלעכטע קאוד סכנות. קסיגעני'ס Open Source Security די לייזונג סקענט און בלאקירט שעדלעכע פּעקלעך ביי ארויסגעבן, דראַמאַטיש מינימיזירנדיק דעם ריזיקאָ פון מאַלוואַרע און וואַלנעראַביליטיז וואָס אינפֿילטרירן אייערע סיסטעמען. אונדזער פולשטענדיק מאָניטאָרינג שפּאַנט קייפל עפנטלעכע רעגיסטריז, ענשורינג אַז אַלע דיפּענדאַנסיז זענען דורכגעקוקט פֿאַר זיכערקייט און אָרנטלעכקייט. Xygeni פֿאַרבעסערט אייער מאַנשאַפֿט ס פיייקייט צו האַלטן זיכער און פאַרלאָזלעך ווייכווארג פּראַדזשעקס דורך קאָנטעקסטואַל פּרייאָראַטייז קריטישע ישוז און פאַסילאַטייטינג סטריםליינד רעמעדיאַטיאָן פּראַסעסאַז.
Xygeni ניצט מולטי-שיכטיקע טעכניקן צו אפשטעלן בייזוויליקע קאוד איידער עס פארשפרייט זיך. ערשטנס, סטאטישע קאוד אנאליז דעטעקטירט פארדעקונג מוסטערן, באהאלטענע פּיילאָודז, און סקריפּט מיסברויך. אין דערצו, אויפפירונג סענדבאָקסינג אנאליזן אינסטאלירן hooks, ראַנטיים קאָמאַנדעס, און פּערסיסטענס טריקס. דערצו, מאַשין לערנען דיטעקשאַן ידענטיפיצירט נול-טאָג npm מאַלוואַרע און פּיפּי מאַלוואַרע וועריאַנץ וואָס זענען נישט געטאָן געוואָרן דורך סיגנאַטשור סקאַנערז. צום סוף, די פרי וואָרנינג סיסטעם מאָניטאָרירט עפנטלעכע רעפּאָזיטאָריעס אין פאַקטישער צייט, וואַלאַדירט די געפינסן, און אַלערטירט דעוואָפּס טימז גלייך.
אלס רעזולטאט, זיכערט די קאמבינאציע אז דעוועלאָפּערס באַקומען שנעלע, פּראַקטישע אינטעליגענץ וואָס איז גלייך אינטעגרירט אין CI/CD וואָרקפלאָווס.
פארוואס דעוועלאָפּערס זאָלן זאָרגן וועגן בייזע npm פּאַקאַדזשאַז
מאָדערנע סכנות וואַרטן זעלטן אויף ראַנטיים. למשל, בייזוויליקע npm פּאַקאַדזשאַז ווערן אָפט דורכגעפירט בעת אינסטאַלאַציע, בשעת פּיפּי בייזוויליקע פּאַקאַדזשאַז באַהאַלטן טאָקען עקספילטראַציע אָדער באַקדאָרז. אַטאַקירער:
- דריי איבער פּריוואַטע גיטהאַב רעפּאָס צו עפֿנטלעך צו זיי רעפּליקירן.
- עקספילטרירן קרעדענשעלס און סודות ניצנדיק ענקאָודיד פּיילאָודז.
- ניצט פארשוואָמענע דזשאַוואַסקריפּט לאָודערס צו דעפּלויען ראַנסאָמווער אָדער באָטנעטס.
אין פאַקט, בייזוויליקע אָפֿן-קוואַל פּאַקאַדזשאַז זענען געשטיגן מיט 156% אין איין יאָר. דעריבער, גרופּעס וואָס פאַרלאָזן זיך בלויז אויף פאַרהאַלטן פידז אָדער גרונטלעכע סקאַנערז פאַלן הינטערשטעליק.
וואָס די מאַלוואַרע באַריכט טראַקט אין npm און PyPI
די דאזיגע דיידזשעסט איז דער צענטראלער צענטער פאר:
- באַשטעטיקטע בייזוויליקע npm פּאַקאַדזשאַז
- באַשטעטיקטע פּיפּי בייזע פּאַקאַדזשאַז
- נאַטור-באַזירטע דעטעקציעס פון בייזוויליקן קאָד
- רעגיסטרי-באשטעטיקטע אינצידענטן
- וועכנטלעכע און מאנאטלעכע מאלווער באריכט קיצורים
- היסטארישע ענדערונגען-לאָג פון אַלע npm מאַלוואַרע און פּיפּי מאַלוואַרע געפינסן
מיט אנדערע ווערטער, עס גיט איין איינציקע רעפערענץ-פונקט. די פארשונג-מאַנשאַפֿט ביי Xygeni דערהייַנטיקט די בלאַט יעדע וואָך מיט לינקס צו פולע טעכנישע אַנאַליזן און GitHub IOCs.
ווי אזוי צו באַשיצן קעגן בייזע npm פּאַקאַדזשאַז און PyPI מאַלוואַרע
צוליב דעם וואקסנדיקן ריזיקע, אָרגאַניזאַציעס דאַרפֿן שטאַרקע פֿאַרטיידיקונגען:
- דורכפירן נאָר-לאַקפייל אינסטאַלאַציעס (
npm ci) אין CI/CD. - דערצו, סקענען דעפּענדענסיעס פאַר-אינסטאַלירן מיט Xygeni'ס Early Warning Engine.
- דערצו, בלאָק בויט אויף בייזע קאָד סיגנאַלן ניצן Guardrails.
- גענעראַטע SBOMס צו שפּורן אומדירעקטע אָפּהענגיקייטן און צולייגן פּאָליטיקס.
- העכער אלעם, טרענירן דעוועלאָפּערס צו דעטעקטירן טיפּאָסקוואַטינג, אָבפוסקאַציע, און פארדעכטיקע אינסטאַל סקריפּטן.
פּרוּווט Xygeni'ס מאַלוואַרע דעטעקציע מכשירים
קסיגעני גיט:
- רעאַל-צייט דעטעקציע פון בייזוויליק קאָד, אַרייַנגערעכנט באַקדאָרז, ספּייווערייַ און ראַנסאָמווער.
- אין קאנטראסט צו גרונטלעכע סקענערס, אנאליז איבער npm, פּפּי, מאַוואַן, NuGet, רוביגעמס, און מער.
- אויטאָמאַטישע בילד בלאָקירונג ווען דער מאַלוואַרע באַריכט ידענטיפיצירט ריזיקע.
- אויסניצבאַרקייט איינזיכטן, רעפּוטאַציע קאָנטראָלס פון אויפהאלטערס, און אַנאַמאַלי דעטעקשאַן.






