በየሳምንቱ፣ የማልዌር ማወቂያ ስርዓቶቻችን እንደ npm እና PyPI ባሉ የህዝብ መዝገቦች ውስጥ በሺዎች የሚቆጠሩ አዳዲስ እና የተዘመኑ ፓኬጆችን ይቃኛሉ። ይህ ሳምንት ከዚህ የተለየ አልነበረም። አረጋግጠናል። ከጁላይ 17 እስከ ጁላይ 24፣ 2026 ባሉት ጊዜያት 165 ተንኮል አዘል ፓኬጆችበ npm እና PyPI መካከል፣ በአንድ ከፍተኛ ፍጥነት ዘመቻ እና በርካታ አዳዲስ የማስመሰል ክላስተሮች የሚመራ።
ትልቁ ነጠላ ዝግጅት የተካሄደው እ.ኤ.አ. bingo-ai በ PyPI ላይ፣ እንደገና፡ በጁላይ 21 በ23 ደቂቃ መስኮት ውስጥ ወደ 85 የሚጠጉ ስሪቶች ተረጋግጠዋል፣ ባለፈው ሳምንት በዚህ ፓኬጅ ውስጥ ባቀረብነው ተመሳሳይ አውቶማቲክ የህትመት ንድፍ።
እንዲሁም ተጨማሪ እንቅስቃሴን ከ gcli-control በፒፒአይ ላይ፣ የምርምር ቡድናችን ጥቅል በዚህ ሳምንት በዝርዝር ተዘርዝሯል፦ ሙሉ በሙሉ ተለይቶ የቀረበ የዊንዶውስ RAT (የቁልፍ ሰሌዳ፣ የድር ካሜራ/ማይክ ቀረጻ፣ የቅንጥብ ሰሌዳ ክትትል፣ የአሳሽ-ማረጋገጫ ስርቆት፣ ጽናት) ሲሆን ይህም ትዕዛዝ እና ቁጥጥርን በአጥቂ ባለቤትነት በተያዘው ጎራ ሳይሆን በ npoint.io በኩል ያስተላልፋል። የመጀመሪያው ፍንዳታ (ከ0.1.0 እስከ 0.7.1 ስሪቶች) ከጁላይ 21–22 በ13.5 ሰዓታት ውስጥ ወደ ሙሉ አቅም አድጓል። የዚህ ሳምንት አጭር መግለጫ እንደሚያሳየው ዘመቻው እዚያ አላቆመም፡ አምስት ተጨማሪ ስሪቶች (ከ0.8.0 እስከ 0.12.0) እስከ ጁላይ 23–24 ድረስ በተረጋጋ ፍጥነት ተከትለዋል።
እንዲሁም በnpm ላይ ዘጠኝ ጥቅል ያለው የትዊሊዮ የማስመሰል ክላስተር አረጋግጠናል (twilio-serverless, twilio-functions, twilio-internalእና ሌሎችም)፣ ሁሉም በጁላይ 21 የታተሙት በተጨናነቁ የስሪት ቁጥሮች ሲሆን፣ ክላሲክ የጥገኝነት-ግራ መጋባት ንድፍ። ሁለተኛው ክላስተር በ npm ላይ የክሪፕቶ/ዴፋይ መሳሪያዎችን ኢላማ ያደረገ ሲሆን ዘጠኝ ፓኬጆችን ጨምሮ uniswap-sdk-v4, wagmi-react, እና ethers-secure, የታተመው ሐምሌ 23 ቀን ነው።
ትንሽ ግን የሚገርም፦ በሦስት የተለያዩ ዘመቻዎች ላይ የሚደጋገም “የቀን ቅርጸት መገልገያ” የስያሜ ጭብጥ፣ እና n8n-nodes-pwn, በጥርጣሬ የተሰየመ የአውቶሜሽን-ኖድ ፓኬጅ በጁላይ 22 ተረጋግጧል።
ይህ ሳምንታዊ ቅጽበታዊ ገጽ እይታ የቀጣይ ስራችን አካል ነው የተንኮል አዘል ኮድ ዝርዝርአዳዲስ ስጋቶችን የምናረጋግጥበት እና የDevSecOps ቡድኖች ውጤቶቻቸውን እንዲጠብቁ የሚረዳ ተግባራዊ መረጃ የምናቀርብበት pipelineጉዳት ከመድረሱ በፊት። በዚህ ሳምንት ያገኘነውን እና ለምን አስፈላጊ እንደሆነ እንዘርዝር።
ከ165 በላይ ፓኬጆች። አንድ ሳምንት። ስኬሉ እየጨመረ መሄዱን ቀጥሏል።
የዚህ ሳምንት አጭር መግለጫ ተመሳሳይ አቅጣጫን ያንፀባርቃል፡ አጥቂዎች መዝገቦች ከሚያስወግዱት በበለጠ ፍጥነት ያትማሉ፣ እና ሳምንታዊ ቅኝት ከሚይዘው በበለጠ ፍጥነት። አንድ የPyPI ጥቅል፣ bingo-ai, ከመጀመሪያው ስሪት ወደ 85 የሚጠጉ የተረጋገጡ ስሪቶች በ23 ደቂቃዎች ውስጥ ተሸጋግሯል፣ በእጅ የሚደረግ የግምገማ ሂደት ሊዛመድ በማይችል ፍጥነት በራስ-ሰር ህትመት። ይህ በእንዲህ እንዳለ፣ gcli-control መጠኑ ብቸኛው አደጋ እንዳልሆነ ያሳያል፡ ሙሉ በሙሉ ተለይቶ የቀረበ RAT ሲሆን ምን እንደሆነ ለመደበቅ አልተቸገረም፣ ይልቁንም ትዕዛዞቹን በ npoint.io በኩል ያስተላልፋል፣ ይህም ነፃ የ JSON ማስተናገጃ አገልግሎት ነው፣ ስለዚህ ትራፊኩ ምንም አይነት አጥቂ በሌለው ጎራ ወደ ተራ የገንቢ እንቅስቃሴ ይዋሃዳል። እና የትዊሊዮ እና ክሪፕቶ/ዴፋይ የማስመሰል ክላስተሮች ሙሉ በሙሉ ሶስተኛውን ንድፍ ያሳያሉ፡ የተቀናጀ፣ ባለብዙ ጥቅል የስሪት ቁጥሮችን በመጠቀም በውስጣዊ የጥቅል ስሞች ላይ የጥገኝነት-ግራ መጋባት ውድድርን ለማሸነፍ ይቀንሳል።
የXygeni የመጀመሪያ የማልዌር ማስጠንቀቂያ npm፣ PyPI እና ሌሎች መዝገቦችን በእውነተኛ ጊዜ ይከታተላል፣ በህትመት ጊዜ፣ ግንባታ ላይ ከመድረሳቸው በፊት፣ የAI ወኪል በራሱ ከመጫኑ በፊት፣ እና ሚስጥራዊ ቅብብል ወይም የጥገኝነት-ግራ መጋባት ጥቅል የማስኬድ እድል ከማግኘቱ በፊት አደጋዎችን ያሳያል። bingo-ai በግማሽ ሰዓት ውስጥ በደርዘን የሚቆጠሩ ስሪቶችን ይልካል፣ ወይም gcli-control የC2 ን ወደ ውጭ የመውጣት ህጎችዎ አስቀድመው በሚፈቅዱት አገልግሎት በኩል ያስተላልፋል፣ እውነታው ከተከሰተ በኋላ የሚከናወን ማወቂያ በጣም ዘግይቷል።
የዚጄኒ Open Source Security መድረክ የዴቭሴክኦፕስ ቡድኖችን ከተቀናጀ የአቅርቦት ሰንሰለት ግፊት ቀድመው ለመቆየት የሚያስፈልገውን በእውነተኛ ጊዜ ለይቶ ማወቅ እና ቅድሚያ መስጠትን ይሰጣል፣ ስለዚህ የእርስዎ pipelineቡድኖቻችሁን ሳታዘገዩ ንፁህ ሁኑ።






