በየሳምንቱ ማለት ይቻላልየማልዌር ማወቂያ ስርዓቶቻችን እንደ npm እና PyPI ባሉ የህዝብ መዝገቦች ውስጥ በሺዎች የሚቆጠሩ አዳዲስ እና የተዘመኑ ፓኬጆችን ይቃኛሉ። ይህ ሳምንት ከዚህ የተለየ አልነበረም።
ከሰኔ 7 እስከ ሰኔ 12፣ 2026 ባለው ጊዜ ውስጥ ከ130 በላይ ተንኮል አዘል ፓኬጆችን አረጋግጠናል፣ በአብዛኛው በnpm በኩል፣ እና በPyPI ውስጥ ተጨማሪ ጉዳዮችም ተገኝተዋል። ብዙዎቹ በተቀናጁ ክላስተሮች፣ በተመሳሳይ ስሞች ስር የታተሙ ተደጋጋሚ ተንኮል አዘል ልቀቶች ወይም በቅርብ ተዛማጅ የጥቅል ቤተሰቦች ውስጥ ታይተዋል።
በዚህ ሳምንት ጎልቶ የሚታየው ጉዳይ sensivityበ2.5.x ክልል ውስጥ ከ40 በላይ የተለቀቁ ልቀቶችን በ npm ያጥለቀለቀው , ለብዙ ቀናት ተረጋግጧል። ሌሎች ታዋቂ ክላስተሮች የ @solana-labs የሶላናን ሥነ-ምህዳር (web3.js፣ web3-js፣ etherjs፣ spl-toke፣ ancor፣ web3js - በሰኔ 7 እና ሰኔ 8 በሁለት የተለያዩ የህትመት ዘመቻዎች ላይ) ኢላማ የሚያደርጉ የታይፖስኳቶች @nstrlabs ቤተሰብ (SDK፣ ixel፣ utils፣ የተጋሩ-ክፍሎች፣ api-client፣ auth — የጥገኝነት ግራ መጋባት በውስጣዊ የጥቅል ስም ቦታ ላይ ጥቃት)፣ @klapp-login-platform ቡድን (native-sdk፣ oidc፣ routes — የማረጋገጫ መድረክን ማስመሰል)፣ internallib_v557 ና internallib_v984 (የተደበቁ የውስጥ ቤተ-መጽሐፍት አስመሳይዎች በርካታ ስሪቶች)፣ pocteszep (6 ስሪቶች በጁን 11 የታተሙ)፣ እና የክሪፕቶ እና የዌብ3 መገልገያዎች ስብስብን ጨምሮ blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, እና farming-tools-12. የ morningstar-design-system ፓኬጁ በሰኔ 10 በሦስት ስሪቶች ታትሞ የወጣ ሲሆን፣ የታወቀ የፋይናንስ ዲዛይን ስርዓትን አስመስሎ ታየ። በPyPI ውስጥ፣ helixagentai, telegramlite, እና cdjeez በሳምንቱ በሙሉ ተረጋግጠዋል።
እነዚህ የተለዩ ያልተለመዱ ነገሮች አልነበሩም። በዚህ ሳምንት ጎልቶ የሚታየው ነገር በውስጣዊ የጥቅል ስሞች ላይ የጥገኝነት ግራ መጋባት ጥቃቶች መከማቸት፣ የብዙ ቀናት የህትመት ህትመቱ ቀጣይነት ያለው ነው። sensivity ክላስተር፣ እና የWeb3 እና የሶላና መሳሪያ መሳሪያዎችን ቀጣይ ኢላማ ማድረግ፣ ይህም በ2026 በከፍተኛ ሁኔታ የተፋጠነ ንድፍ ነው።
ይህ ሳምንታዊ ቅጽበታዊ ገጽ እይታ የሚቀጥለው የተንኮል አዘል ኮድ ማጠቃለያችን አካል ሲሆን አዳዲስ ስጋቶችን የምናረጋግጥበት እና የDevSecOps ቡድኖች ቡድኖቻቸውን እንዲጠብቁ የሚረዳ ተግባራዊ መረጃ የምናቀርብበት ነው። pipelineጉዳት ከመድረሱ በፊት።
በዚህ ሳምንት ያገኘነውን እና ለምን አስፈላጊ እንደሆነ እንዘርዝር።
ተንኮል አዘል ፓኬጆች ምርት ላይ እንዲደርሱ አትፍቀዱ
ቡድኖችዎ የሚተማመኑባቸው ፓኬጆች እንደ መግቢያ ነጥብ እየተጠቀሙባቸው ነው። የXygeni ቀደምት የማልዌር ምርመራ በዚህ ሳምንት ማጠቃለያ ላይ እንዳሉት ያሉ ስጋቶች ወደ ግንባታዎችዎ ከመድረሳቸው በፊት መዝገቦችን በእውነተኛ ጊዜ ይከታተላል።
የዚህ ሳምንት ግኝቶች ስልቶች ሆን ተብሎ እየተዘጋጁ መሆናቸውን የሚያስታውሱ ናቸው። የስሪት ጎርፍ፣ የስም ቦታ ማስመሰል እና ለብዙ ቀናት የተቀናጁ ዘመቻዎች ከእንግዲህ ወዲህ የከፉ ጉዳዮች አይደሉም፣ እነሱ ናቸው standard የአጥቂ ጨዋታ መጽሐፍ። የአንድ ጊዜ ቅኝቶች እና በእጅ ኦዲቶች በበርካታ ቀናት ውስጥ በደርዘን የሚቆጠሩ ስሪቶችን እና መዝገቦችን በተመሳሳይ ጊዜ ከሚያትሙ ዘመቻዎች ጋር እኩል መሆን አይችሉም።
የዚጄኒ Open Source Security መፍትሄው የDevSecOps ቡድኖችዎ በnpm፣ PyPI እና ከዚያም በላይ ቀጣይነት ያለው ታይነት እንዲያገኙ፣ ጎጂ ፓኬጆችን በሚታተሙበት ጊዜ እንዲለዩ፣ እውነተኛ ጥቅም ላይ ሊውል የሚችል አደጋን የሚያስቀድሙ ነገሮችን ቅድሚያ እንዲሰጡ እና ከማወቂያ እስከ ማስተካከያ ያለውን መንገድ እንዲያሳጥሩ ያደርጋል። ስለዚህ ቡድኖችዎ ደህንነትን ሳይጎዱ በፍጥነት መላክ ይችላሉ።




