Demək olar ki, hər həftə, zərərli proqram aşkarlama sistemlərimiz npm və PyPI kimi ictimai reyestrlərdə minlərlə yeni və yenilənmiş paketi skan edir. Bu həftə də istisna deyildi.
7 iyun - 12 iyun 2026-cı il tarixləri arasında əsasən npm üzrə 130-dan çox zərərli paket təsdiqlədik, əlavə hallar PyPI-də müşahidə edildi. Bir neçəsi koordinasiyalı klasterlərdə, eyni adlar altında və ya yaxından əlaqəli paket ailələri arasında təkrarlanan zərərli buraxılışlarda ortaya çıxdı.
Bu həftənin ən diqqət çəkən hadisəsi sensivity, 2.5.x diapazonunda 40-dan çox versiyalı buraxılışla npm-i doldurdu və bu, bir neçə gün ərzində təsdiqləndi. Digər diqqətəlayiq klasterlər arasında bir dalğa da var idi @solana-labs Solana ekosistemini hədəf alan tiposquat-lar (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 7 və 8 iyun tarixlərində iki ayrı nəşr kampaniyası vasitəsilə), the @nstrlabs ailə (sdk, ixel, utils, shared-components, api-client, auth — daxili paket ad boşluğuna qarşı asılılıq qarışıqlığı hücumu), the @klapp-login-platform qrup (native-sdk, oidc, routes — identifikasiya platformasını təqlid etmək), internallib_v557 və internallib_v984 (qarışıq daxili kitabxana saxtakarlarının birdən çox versiyası), pocteszep (11 iyun tarixində dərc olunmuş 6 versiya) və kripto və Web3 yardım proqramlarının bir qrupu da daxil olmaqla blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87və farming-tools-12. Bu morningstar-design-system paket 10 iyun tarixində tanınmış maliyyə dizayn sistemini təqlid edən üç versiyada ortaya çıxdı. PyPI-də, helixagentai, telegramlitevə cdjeez həftə ərzində təsdiqləndi.
Bunlar təcrid olunmuş anomaliyalar deyildi. Bu həftə diqqət çəkən şey, daxili paket ad boşluqlarına qarşı asılılıq qarışıqlığı hücumlarının konsentrasiyası və davamlı çoxgünlük nəşriyyat idi. sensivity klaster və 2026-cı ildə əhəmiyyətli dərəcədə sürətlənən Web3 və Solana alətlərinin davamlı hədəflənməsi.
Bu həftəlik anlıq görüntü, yeni təhdidləri təsdiqlədiyimiz və DevSecOps komandalarına özlərini qorumağa kömək etmək üçün praktik kəşfiyyat məlumatları təqdim etdiyimiz davam edən Zərərli Kod Xülasəmizin bir hissəsidir. pipelinezərər baş verməzdən əvvəl.
Gəlin bu həftə nələri aşkarladığımızı və bunun nə üçün vacib olduğunu təhlil edək.
Zərərli paketlərin istehsala çatmasına imkan verməyin
Komandalarınızın etibar etdiyi paketlər getdikcə giriş nöqtəsi kimi istifadə olunur. Xygeni Erkən Zərərli Proqram Aşkarlanması reyestrləri real vaxt rejimində izləyir, beləliklə, bu həftənin daycestindəki kimi təhdidlər quruluşlarınıza çatmadan bloklanır.
Bu həftənin nəticələri taktikaların daha düşünülmüş hala gəldiyini xatırladır. Versiyaların daşması, ad məkanının təqlidi və çoxgünlük əlaqələndirilmiş kampaniyalar artıq kənar hallar deyil, onlar... standard hücumçu oyun kitabçası. Birdəfəlik skanlamalar və əl ilə yoxlamalar, eyni anda bir neçə gün və reyestrlərdə onlarla versiya dərc edən kampaniyalarla ayaqlaşa bilmir.
Xygeni's Open Source Security Bu həll DevSecOps komandalarınıza npm, PyPI və digər sahələrdə davamlı görünürlük təmin edir, dərc edildiyi anda zərərli paketləri aşkarlayır, real istismar edilə bilən risk yaradan şeylərə üstünlük verir və aşkarlamadan bərpaya gedən yolu qısaldır. Beləliklə, komandalarınız təhlükəsizliyə güzəştə getmədən sürətli şəkildə göndərə bilər.




