كما هو الحال في كل أسبوع، تقوم أنظمة الكشف عن البرامج الضارة لدينا بفحص آلاف الحزم الجديدة والمحدثة عبر السجلات العامة. لقد تأكدنا من وجود 24 إصدارًا من الحزم الخبيثة بين 18 و25 سبتمبر 2026، جميعها على npm، مع ست حزم مرقمة بالتسلسل تم نشرها في نفس الدقيقتين، ومساحة اسم محددة النطاق تم مهاجمتها من ثلاثة اتجاهات في وقت واحد، وزوج من الأسماء التي تشير مباشرة إلى حزمة داخلية.
simple-date-formatter-new-11 من خلال -16 نُشرت ست حزم برمجية في 25 سبتمبر بين الساعة 6:01 و6:03، جميعها تحمل الإصدار 1.0.0، ولا يمكن تمييزها إلا بالرقم الموجود في نهايتها. التسمية هي الدليل. لا أحد يُجري تعديلات متكررة على مُنسِّق التاريخ يصل إلى الإصدارات من 11 إلى 16 في أقل من دقيقتين. إنها سلسلة مُولَّدة لتشغل أسماءً، وإطارها البسيط الذي يُوحي بالفائدة هو ما يجعلها تبقى ظاهرةً في قائمة التبعيات.
siriusbeyond ظهرت في شكلين في نفس العملية: كحزمة غير محددة النطاق في الإصدار 1.0.0 بتاريخ 20 سبتمبر، ثم كـ @siriusbeyond/auth, @siriusbeyond/ui و @siriusbeyond/utils، جميعها مثبتة عند 99.0.0، في 24 سبتمبر، إلى جانب @dbbhk/ui-components في نفس الإصدار وفي نفس الدفعة. إن تغطية الأشكال المحددة وغير المحددة للاسم هو رهان على كيفية عمل محلل الهدف وليس على الحزمة التي يختارها المطور.
وتجدر الإشارة أيضًا إلى: commerce-materials و byted-commerce-materials تم نشر الإصدارين بفارق دقيقة واحدة، وكلاهما بإصدار 1.0.0، ويُعدّ اقتران اسم عام بنظيره الذي يبدأ ببادئة خاصة بالبائع هو شكل الالتباس الذي يحدث عندما يعلم المهاجم بوجود الحزمة الداخلية. واستمر تضخم الإصدارات طوال الأسبوع مرة أخرى. bulk-add-sdk في 1.99.99 ، @alphaspace/core عند 99.0.1 و 99.0.2، ومجموعة 99.0.0 أعلاه. n8n-nodes-data-transformer-utils يستمر هذا في سلسلة عمليات انتحال هوية عقدة n8n التي أشرنا إليها الأسبوع الماضي، my-auto-follow تم شحن الإصدارين 1.0.6 و 1.0.7 تباعاً.
هذه اللقطة الأسبوعية هي جزء من عملنا المستمر ملخص التعليمات البرمجية الضارةحيث نقوم بالتحقق من صحة التهديدات الجديدة لمساعدة فرق DevSecOps على حماية أنظمتها pipelineقبل حدوث الضرر.
| النظام الإيكولوجي | فئة الإشتراك | التاريخ |
|---|---|---|
| الآلية الوقائية الوطنية | test890-auth:1.0.0 | 18 سبتمبر 2026 |
| الآلية الوقائية الوطنية | bulk-add-sdk:1.99.99 | 19 سبتمبر 2026 |
| الآلية الوقائية الوطنية | cloud-bileys:1.1.41 | 19 سبتمبر 2026 |
| الآلية الوقائية الوطنية | byted-commerce-materials:1.0.0 | 20 سبتمبر 2026 |
| الآلية الوقائية الوطنية | مواد التجارة: 1.0.0 | 20 سبتمبر 2026 |
| الآلية الوقائية الوطنية | my-auto-follow:1.0.6 | 20 سبتمبر 2026 |
| الآلية الوقائية الوطنية | my-auto-follow:1.0.7 | 20 سبتمبر 2026 |
| الآلية الوقائية الوطنية | siriusbeyond:1.0.0 | 20 سبتمبر 2026 |
| الآلية الوقائية الوطنية | sysverify:2.0.10 | 22 سبتمبر 2026 |
| الآلية الوقائية الوطنية | sysverify:2.0.9 | 22 سبتمبر 2026 |
| الآلية الوقائية الوطنية | n8n-nodes-data-transformer-utils:1.0.0 | 23 سبتمبر 2026 |
| الآلية الوقائية الوطنية | take-home-caller-id:1.0.1 | 23 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @dbbhk/ui-components:99.0.0 | 24 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @siriusbeyond/auth:99.0.0 | 24 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @siriusbeyond/ui:99.0.0 | 24 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @siriusbeyond/utils:99.0.0 | 24 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @alphaspace/core:99.0.1 | 25 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @alphaspace/core:99.0.2 | 25 سبتمبر 2026 |
| الآلية الوقائية الوطنية | simple-date-formatter-new-11:1.0.0 | 25 سبتمبر 2026 |
| الآلية الوقائية الوطنية | simple-date-formatter-new-12:1.0.0 | 25 سبتمبر 2026 |
| الآلية الوقائية الوطنية | simple-date-formatter-new-13:1.0.0 | 25 سبتمبر 2026 |
| الآلية الوقائية الوطنية | simple-date-formatter-new-14:1.0.0 | 25 سبتمبر 2026 |
| الآلية الوقائية الوطنية | simple-date-formatter-new-15:1.0.0 | 25 سبتمبر 2026 |
| الآلية الوقائية الوطنية | simple-date-formatter-new-16:1.0.0 | 25 سبتمبر 2026 |
ستة في دقيقتين: 24 إصدارًا خبيثًا من البرامج هذا الأسبوع
ملخص هذا الأسبوع أصغر من الملخص السابق وأكثر إحكامًا في الشكل: 24 إصدارًا مؤكدًا، كل منها على npm، مع ست حزم مرقمة بالتسلسل تم نشرها في غضون دقيقتين فقط، واسم واحد تعرض للهجوم في شكل نطاقي وغير نطاقي في آن واحد.
simple-date-formatter-new-11 من خلال -16 تم رفعها في 25 سبتمبر بين الساعة 06:01 و 06:03، جميعها بالإصدار 1.0.0، متطابقة تمامًا باستثناء الرقم الأخير. لا أحد يصل إلى الإصدار السادس عشر من مُنسِّق التاريخ في دقيقتين. هذا مجرد اسم وظيفي، مُغلَّف بأكثر تسمية أداة مملة متاحة حتى لا يلفت الانتباه في قائمة التبعيات. siriusbeyond سارت العملية في الاتجاه المعاكس، لتشمل كلا الشكلين اللذين يحملان نفس الاسم: حزمة غير محددة النطاق في 20 سبتمبر، ثم @siriusbeyond/auth, /ui و /utils عند 99.0.0 بعد أربعة أيام، مع @dbbhk/ui-components في نفس الدفعة. الرهان على كلا الشكلين هو رهان على المُحلِّل وليس على المُطوِّر.
والثنائي الذي يستحق المتابعة عن كثب: commerce-materials و byted-commerce-materialsنُشرت النسختان بفارق دقيقة واحدة وبنفس الإصدار. يُظهر الاسم العام بجانب اسم مطابق مسبوق باسم المورّد ارتباكًا في التبعيات عندما يكون المهاجم على دراية مسبقة بوجود الحزمة الداخلية. وقد جرى تضخيم الإصدار في الخلفية مرة أخرى. bulk-add-sdk في 1.99.99 و @alphaspace/core في 99.0.1 و 99.0.2.
لم يكن لأي من هذه الأسماء توقيع عند وصولها. لقد كانت أسماء جديدة، وهذا هو بيت القصيد.
نظام الإنذار المبكر لبرمجيات Xygeni الخبيثة يراقب النظام npm وPyPI وMaven وComposer وOpenVSX وغيرها من سجلات الحزم في الوقت الفعلي، ويرصد التهديدات عند نشرها، قبل وصولها إلى مرحلة البناء وقبل أن يقوم وكيل الذكاء الاصطناعي بتثبيتها تلقائيًا. عندما تظهر ست حزم في غضون دقيقتين، فإن الكشف الذي ينتظر التوقيع لا يتأخر بأيام فحسب، بل يتأخر بما يكفي لوقوع الهجوم بأكمله.
زيجيني Open Source Security توفر المنصة لفرق DevSecOps إمكانية الكشف والتحديد في الوقت الفعلي للبقاء في طليعة ضغوط سلسلة التوريد المنسقة.







