كما هو الحال في كل أسبوع، تقوم أنظمة الكشف عن البرامج الضارة لدينا بفحص آلاف الحزم الجديدة والمحدثة عبر السجلات العامة. لقد تأكدنا من وجود 81 إصدارًا من الحزم الخبيثة بين 11 و17 سبتمبر 2026، مع حزمة npm واحدة تغمر السجل بـ 39 إصدارًا في أقل من نصف ساعة، وحملة تسمية المكونات الإضافية التي لا تزال قيد التحميل أثناء نشر هذا، وأربعة جهات فاعلة منفصلة تلجأ إلى نفس خدعة تضخيم الإصدار.
@nimbusedge/auth يمثل هذا البرنامج وحده 39 من تأكيدات هذا الأسبوع، حيث نُشرت إصداراته ضمن نطاق 19999.x في غضون عشرين دقيقة تقريبًا يوم 11 سبتمبر. إن نشر هذا العدد الكبير من الإصدارات بهذه السرعة ليس محاولة لكسب المصداقية، بل هو محاولة للتفوق على ما قد تُحدده الحزمة الداخلية. وبشكل منفصل، هناك 21 حزمة أخرى تشترك في نفس الإصدار. meeb322k و meeb ظهرت اللواحق على مدار ثلاثة أيام متتالية، وكان معظمها يتبع اصطلاحات تسمية إضافات Strapi، ومثبتة على نفس الإصدار 3.6.8. استمرت عمليات التحميل حتى 17 سبتمبر، مما يجعل هذه حملة نشطة وليست مجرد دفعة.
وتجدر الإشارة أيضًا إلى: concierge-sdk عند 99.99.99 و 99.99.100، @traktis/core و @traktis/environment عند 99.99.2، وثلاثة etoro- وصلت جميع الحزم التي تبدأ بالرقم 99.0.2 إلى أرقام إصدارات مبالغ فيها في نفس الأسبوع، إلى جانب حالة nimbusedge. استهدفت حزمتان تسمية عقد n8n (n8n-nodes-sysdiag2, n8n-nodes-buildcheck)، و darkglitch تم إصدار الإصدارين 1.4.4 و 1.4.5 على موقع PyPI بشكل متتابع.
هذه اللقطة الأسبوعية هي جزء من عملنا المستمر ملخص التعليمات البرمجية الضارةحيث نقوم بالتحقق من صحة التهديدات الجديدة لمساعدة فرق DevSecOps على حماية أنظمتها pipelineقبل حدوث الضرر.
| النظام الإيكولوجي | فئة الإشتراك | التاريخ |
|---|---|---|
| بايبي | lucy-python-script-2030:0.1.1 | 11 سبتمبر 2026 |
| بايبي | lucy-python-script-2030:0.1.2 | 11 سبتمبر 2026 |
| الآلية الوقائية الوطنية | cr-bot-common:1.0.0 | 11 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @nimbusedge/auth:19999.x (39 إصدارًا) | 11 سبتمبر 2026 |
| الآلية الوقائية الوطنية | etoro-cashout:99.0.2 | 11 سبتمبر 2026 |
| الآلية الوقائية الوطنية | التحليلات الاقتصادية: 99.0.2 | 11 سبتمبر 2026 |
| الآلية الوقائية الوطنية | مُجمِّع البيانات: 99.0.2 | 11 سبتمبر 2026 |
| بايبي | aitextkit-py:0.1.1 | 11 سبتمبر 2026 |
| الآلية الوقائية الوطنية | noblox-asset.js:7.4.0 | 12 سبتمبر 2026 |
| الآلية الوقائية الوطنية | concierge-sdk:99.99.99 | 13 سبتمبر 2026 |
| الآلية الوقائية الوطنية | concierge-sdk:99.99.100 | 13 سبتمبر 2026 |
| الآلية الوقائية الوطنية | dilxztech:1.0.9 | 14 سبتمبر 2026 |
| بايبي | darkglitch:1.4.4 | 15 سبتمبر 2026 |
| بايبي | darkglitch:1.4.5 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | os-info-meeb322k:1.0.0 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | fs-pwn-meeb322k:1.0.0 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-os-info-meeb322k:3.6.8 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | strapi-plugin-running-services-meeb322k:3.6.8 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | fulfillment-cuprum-auth-widget:3.7.2 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | n8n-nodes-sysdiag2:2.0.2 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | n8n-nodes-sysdiag2:2.0.0 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | alkajsdfoiwqeusdflkjsdf:3.7.3 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | n8n-nodes-buildcheck:1.0.0 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | strapi-plugin-rs-meeb322k:3.6.8 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | strapi-plugin-revs-meeb322k:3.6.8 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | strapi-plugin-revs01-meeb322k:3.6.8 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | strapi-plugin-revs02-meeb322k:3.6.8 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-revsh-meeb322k:3.6.8 | 15 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-tryccresh-meeb:3.6.8 | 16 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-proccresh-meeb:3.6.8 | 16 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-yayccresh-meeb:3.6.8 | 16 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-yesccresh-meeb:3.6.8 | 16 سبتمبر 2026 |
| الآلية الوقائية الوطنية | strapi-plugin-uicc-meeb:3.6.8 | 16 سبتمبر 2026 |
| الآلية الوقائية الوطنية | csa-mfa:1.1.15 | 16 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-pencc-meeb:3.6.8 | 16 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-ccsuc-meeb:3.6.8 | 16 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-ccrec-meeb:3.6.8 | 17 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-cccon-meeb:3.6.8 | 17 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-conresh-meeb:3.6.8 | 17 سبتمبر 2026 |
| الآلية الوقائية الوطنية | strapi-plugin-ccip-meeb:3.6.8 | 17 سبتمبر 2026 |
| الآلية الوقائية الوطنية | Strapi-plugin-ccrev-meeb:3.6.8 | 17 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @traktis/core:99.99.2 | 17 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @traktis/environment:99.99.2 | 17 سبتمبر 2026 |
أربعة ممثلين، خدعة واحدة: 81 نسخة خبيثة من التغليف هذا الأسبوع
يُظهر ملخص هذا الأسبوع استخدام الحجم كسلاح: حزمة واحدة تم نشرها 39 مرة في غضون عشرين دقيقة، وحملة تسمية المكونات الإضافية التي لا تزال قيد التحميل في يوم النشر، وأربعة جهات فاعلة منفصلة تسعى للحصول على نفس أرقام الإصدارات المتضخمة.
@nimbusedge/auth تم شحن 39 إصدارًا ضمن نطاق 19999.x في أقل من نصف ساعة، وهذا ليس محاولة لإضفاء الشرعية على الأمر، بل محاولة للتفوق على ما تحدده الحزمة الداخلية. meeb اتخذت المجموعة نهجًا معاكسًا: 21 حزمة تتبع اصطلاحات تسمية إضافات Strapi، جميعها مثبتة على الإصدار 3.6.8، تم توزيعها تدريجيًا على مدى ثلاثة أيام متتالية وما زالت مستمرة. concierge-sdk, @traktis/core، الثلاثة etoro- استخدمت كل من packages و nimbusedge نفس أسلوب الإصدار المتضخم في نفس الأسبوع، مما يدل على أنه يعمل بشكل متكرر بما يكفي ليكون جديرًا بالتكرار.
تحذير مبكر من البرامج الضارة من Xygeni يراقب النظام npm وPyPI وMaven وComposer وOpenVSX وغيرها من سجلات البرامج في الوقت الفعلي، ويرصد التهديدات عند نشرها، قبل وصولها إلى مرحلة البناء وقبل أن يقوم نظام الذكاء الاصطناعي بتثبيتها تلقائيًا. عندما يتمكن مهاجم واحد من نشر 39 إصدارًا في غضون عشرين دقيقة، فإن الكشف الذي ينتظر التوقيع لا يتأخر بأيام، بل يتأخر بما يعادل الهجوم بأكمله.
زيجيني Open Source Security توفر المنصة لفرق DevSecOps إمكانية الكشف والتحديد في الوقت الفعلي للبقاء في طليعة ضغوط سلسلة التوريد المنسقة.







