በየሳምንቱየማልዌር ማወቂያ ስርዓቶቻችን እንደ npm እና PyPI ባሉ የህዝብ መዝገቦች ውስጥ በሺዎች የሚቆጠሩ አዳዲስ እና የተዘመኑ ፓኬጆችን ይቃኛሉ። ይህ ሳምንት ከዚህ የተለየ አልነበረም።
ከሰኔ 12t እስከ ሰኔ 19፣ 2026 ባለው ጊዜ ውስጥ ከ200 በላይ ተንኮል አዘል ፓኬጆችን አረጋግጠናል፣ በአብዛኛው በnpm፣ እና በPyPI ውስጥ ተጨማሪ ጉዳዮችም ተገኝተዋል። ብዙዎቹ በተቀናጁ ክላስተሮች፣ በተመሳሳይ ስሞች ወይም በቅርብ ተዛማጅነት ባላቸው የጥቅል ቤተሰቦች ውስጥ ታትመዋል።
በዚህ ሳምንት ጎልቶ የሚታየው ጉዳይ sensivityበ2.5.x ክልል ውስጥ ከ70 በላይ የተለቀቁ ልቀቶችን በ npm ያጥለቀለቀው , ለብዙ ቀናት ተረጋግጧል። ሌሎች ታዋቂ ክላስተሮች የ @solana-labs የሶላናን ሥነ-ምህዳር የሚያነጣጥሩ የፊደል አጻጻፍ ስልቶች (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ሰኔ 7 እና ሰኔ 8 ላይ በሁለት የተለያዩ የህትመት ዘመቻዎች) @nstrlabs ቤተሰብ (sdk, ixel, utils, shared-components, api-client, auth - በውስጣዊ የጥቅል ስም ቦታ ላይ የጥገኝነት ግራ መጋባት ጥቃት) @klapp-login-platform ቡድን (native-sdk, oidc, routes — የማረጋገጫ መድረክን ማስመሰል) internallib_v557 ና internallib_v984 (የተደበቁ የውስጥ ቤተ-መጽሐፍት አስመሳይዎች በርካታ ስሪቶች)፣ pocteszep (6 ስሪቶች በጁን 11 የታተሙ)፣ እና የክሪፕቶ እና የዌብ3 መገልገያዎች ስብስብን ጨምሮ blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, እና farming-tools-12. የ morningstar-design-system ፓኬጁ ሰኔ 10 ቀን በሦስት እትሞች ታትሞ የወጣ ሲሆን ታዋቂ የፋይናንስ ዲዛይን ስርዓትን አስመስሎ ነበር።
ከሰኔ 13 ጀምሮ ፍጥነቱ ጨመረ። houzidawang806 ክላስተር ብቻ በአንድ ቀን ውስጥ ከ25 በላይ የታተሙ እትሞችን ያካተተ ሲሆን ወንድሞችና እህቶችም ተቀላቅለዋል houzidawang807 ና houzidawang808. የ metrics-pipeline-d8k2 ፓኬጁ ከጁን 15 እስከ ሰኔ 18 ባሉት ጊዜያት በ21 እትሞች ላይ ያለማቋረጥ እንደገና ታትሟል - ይህም ከታገዱ ዝርዝሮች ቀዳሚ ሆኖ እንዲቆይ የተነደፈ ቀጣይነት ያለው የማምለጫ ዘመቻ ነው። friendly-greeter-demo ፓኬጁ በሳምንቱ ውስጥ በተለያዩ ስሪቶች ላይ እንደገና መታየቱን ቀጥሏል። አዲስ የጥገኝነት ግራ መጋባት ሙከራዎች ብቅ አሉ xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesእና ሌሎች በርካታ - ሁሉም በ999.x ክልል ውስጥ የተጋነኑ የስሪት ቁጥሮችን የያዙ። የዘፈቀደ የሄክስ ቅጥያዎች ያላቸው አዲስ የጄኔራል መገልገያ ስሞች ስብስብ (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) ከስክሪፕት የጅምላ ምዝገባ ጋር በሚስማማ መልኩ ሰኔ 18–19 ላይ ታየ። ሳምንቱ የተዘጋው በ trimprompt, trimprompt-hub, claude-cup, እና web3-crypto-address-utils ሰኔ 19 ላይ ተረጋግጧል። በPyPI፣ neuralbridge-sdk (በ4.5.x–5.1.x ላይ አምስት ስሪቶች)፣ deepstrain, teambot-ai, hello-test-s1, እና aiaddin-agent በሳምንቱ በሙሉ ተረጋግጠዋል።
እነዚህ የተለዩ ያልተለመዱ ነገሮች አልነበሩም። በዚህ ሳምንት ጎልቶ የሚታየው ነገር በውስጣዊ የጥቅል ስሞች ላይ የጥገኝነት ግራ መጋባት ጥቃቶች መከማቸት፣ ከማውረድ ለማለፍ የተነደፉ የብዙ ቀናት የህትመት ዘመቻዎች፣ የWeb3 እና የDeFi መሳሪያዎች ቀጣይ ኢላማ ማድረግ (በ2026 በከፍተኛ ሁኔታ የተፋጠነ ንድፍ) እና ወደ መደበኛ የጥገኝነት ዛፎች በመቀላቀል ለይቶ ማወቅን ለማምለጥ የተነደፉ አጠቃላይ፣ ጫጫታ የሚመስሉ የጥቅል ስሞችን መጠቀም ነው።
ይህ ሳምንታዊ ቅጽበታዊ ገጽ እይታ የሚቀጥለው የተንኮል አዘል ኮድ ማጠቃለያችን አካል ሲሆን አዳዲስ ስጋቶችን የምናረጋግጥበት እና የDevSecOps ቡድኖች ቡድኖቻቸውን እንዲጠብቁ የሚረዳ ተግባራዊ መረጃ የምናቀርብበት ነው። pipelineጉዳት ከመድረሱ በፊት። በዚህ ሳምንት ያገኘነውን እና ለምን አስፈላጊ እንደሆነ እንዘርዝር።
የተቀናጁ ዘመቻዎች ወደ እርስዎ እንዲደርሱ አይፍቀዱ Pipelines
የዚህ ሳምንት አጭር መግለጫ ስለ አንድ ስጋት አልነበረም፤ ስለ ስፋት ነበር። ከ200 በላይ የተረጋገጡ ፓኬጆች፣ ለብዙ ቀናት የዘለቀው ቀጣይነት ያለው ስሪት እና በእጅ የሚደረጉ ግምገማዎች ከሚከታተሉት በላይ በፍጥነት የሚሄዱ የጅምላ ምዝገባ ዘመቻዎች። አጥቂዎቹ እርስዎን ለማግኘት እየጠበቁ አይደሉም።
የXygeni ቀደምት የማልዌር ምርመራ npm፣ PyPI እና ሌሎች መዝገቦችን ያለማቋረጥ ይከታተላል፣ በህትመት ጊዜ ላይ ስጋቶችን ይጠቁማል፣ ግንባታ ላይ ከደረሱ በኋላ አይደለም። አንድ ዘመቻ ተመሳሳይ ተንኮል አዘል ጥቅል 21 ስሪቶችን በአራት ቀናት ውስጥ ሲያትም፣ ሳምንታዊ ቅኝት በጊዜው ምንም አያገኝም።
የዚጄኒ Open Source Security መፍትሄው የDevSecOps ቡድኖችዎ ከዚህ አይነት የተቀናጀ ጫና ቀድመው እንዲቀጥሉ የሚያስፈልጋቸውን በእውነተኛ ጊዜ ታይነት እና ቅድሚያ እንዲሰጣቸው ያደርጋል፣ ስለዚህ የእርስዎ pipelineቡድኖቻችሁን ሳታዘገዩ ንፁህ ሁኑ።




