Hər həftə, zərərli proqram aşkarlama sistemlərimiz npm və PyPI kimi ictimai reyestrlərdə minlərlə yeni və yenilənmiş paketi skan edir. Bu həftə də istisna deyildi.
12 iyun - 19 iyun 2026-cı il tarixləri arasında əsasən npm üzrə 200-dən çox zərərli paket təsdiqlədik, əlavə hallar PyPI-də müşahidə edildi. Bir neçəsi əlaqələndirilmiş klasterlərdə, eyni adlar altında və ya yaxından əlaqəli paket ailələri arasında təkrarlanan zərərli buraxılışlarda ortaya çıxdı.
Bu həftənin ən diqqət çəkən hadisəsi sensivity, 2.5.x diapazonunda 70-dan çox versiyalı buraxılışla npm-i doldurdu və bu, bir neçə gün ərzində təsdiqləndi. Digər diqqətəlayiq klasterlər arasında bir dalğa da var idi @solana-labs Solana ekosistemini hədəf alan tiposquats (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 7 və 8 iyun tarixlərində iki ayrı nəşriyyat kampaniyası zamanı), the @nstrlabs ailə (sdk, ixel, utils, shared-components, api-client, auth — daxili paket ad sahəsinə qarşı asılılıq qarışıqlığı hücumu), the @klapp-login-platform qrup (native-sdk, oidc, routes — identifikasiya platformasını təqlid etmək), internallib_v557 və internallib_v984 (qarışıq daxili kitabxana saxtakarlarının birdən çox versiyası), pocteszep (11 iyun tarixində dərc olunmuş 6 versiya) və kripto və Web3 yardım proqramlarının bir qrupu da daxil olmaqla blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87və farming-tools-12. Bu morningstar-design-system paket 10 iyun tarixində tanınmış maliyyə dizayn sistemini təqlid edən üç versiyada ortaya çıxdı.
13 iyundan etibarən temp sürətləndi. houzidawang806 Təkcə klaster bir gündə nəşr olunan 25-dən çox versiyanı təşkil edirdi və bacı-qardaşlar da buna qoşulmuşdular. houzidawang807 və houzidawang808. Bu metrics-pipeline-d8k2 paket 15 iyun və 18 iyun tarixləri arasında 21 versiyada davamlı olaraq yenidən nəşr olundu — blok siyahılarından öndə qalmaq üçün hazırlanmış davamlı yayınma kampaniyası. friendly-greeter-demo paket həftə ərzində versiyalarda yenidən görünməyə davam etdi. Yeni asılılıq qarışıqlığı cəhdləri altında üzə çıxdı xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesvə bir neçə başqası — hamısı 999.x diapazonunda şişirdilmiş versiya nömrələrini daşıyır. Təsadüfi hex şəkilçiləri olan ümumi kommunal adların yeni bir klasteri (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) 18-19 iyun tarixlərində ortaya çıxdı və bu, skriptli toplu qeydiyyatla uyğun gəlir. Həftə bununla bağlandı trimprompt, trimprompt-hub, claude-cupvə web3-crypto-address-utils 19 iyunda təsdiqləndi. PyPI-də, neuralbridge-sdk (4.5.x–5.1.x versiyalarında beş versiya), deepstrain, teambot-ai, hello-test-s1və aiaddin-agent həftə ərzində təsdiqləndi.
Bunlar təcrid olunmuş anomaliyalar deyildi. Bu həftə diqqət çəkən məqam, daxili paket ad boşluqlarına qarşı asılılıq qarışıqlığı hücumlarının konsentrasiyası, silinmələri üstələmək üçün hazırlanmış davamlı çoxgünlük nəşr kampaniyaları, Web3 və DeFi alətlərinin davamlı hədəflənməsi (2026-cı ildə əhəmiyyətli dərəcədə sürətlənmiş bir model) və normal asılılıq ağaclarına qarışaraq aşkarlanmadan yayınmaq üçün hazırlanmış ümumi, səs-küyə bənzər paket adlarının artan istifadəsi idi.
Bu həftəlik anlıq görüntü, yeni təhdidləri təsdiqlədiyimiz və DevSecOps komandalarına özlərini qorumağa kömək etmək üçün praktik kəşfiyyat məlumatları təqdim etdiyimiz davam edən Zərərli Kod Xülasəmizin bir hissəsidir. pipelinezərər baş verməzdən əvvəl. Gəlin bu həftə nə tapdığımızı və bunun nə üçün vacib olduğunu təhlil edək.
Koordinasiyalı Kampaniyaların Sizə Çatmasına İcazə Verməyin Pipelines
Bu həftəki daycest tək bir təhlükə haqqında deyildi; söhbət miqyasdan gedirdi. 200-dən çox təsdiqlənmiş paket, bir neçə gün ərzində davamlı versiya axını və əl ilə yoxlamaların izləyə biləcəyindən daha sürətli işləyən skriptli toplu qeydiyyat kampaniyaları. Hücumçular sizin çatmağınızı gözləmirlər.
Xygeni Erkən Zərərli Proqram Aşkarlanması npm, PyPI və digər reyestrləri davamlı olaraq izləyir, təhdidləri quruluşa daxil olduqdan sonra deyil, dərc edildiyi anda qeyd edir. Kampaniya eyni zərərli paketin 21 versiyasını dörd gün ərzində dərc etdikdə, həftəlik yoxlama vaxtında heç nə aşkar etmir.
Xygeni's Open Source Security həll DevSecOps komandalarınıza məhz bu cür əlaqələndirilmiş təzyiqdən irəlidə qalmaq üçün lazım olan real vaxt görünürlüyü və prioritetləşdirməni verir, buna görə də sizin pipelineKomandalarınızı yavaşlatmadan təmiz qalın.




