Hər həftə, zərərli proqram aşkarlama sistemlərimiz npm və PyPI kimi ictimai reyestrlərdə minlərlə yeni və yenilənmiş paketi skan edir. Bu həftə də istisna deyildi.
26 iyun - 3 iyul 2026-cı il tarixləri arasında npm və PyPI üzərindən 90-dan çox zərərli paket təsdiqlədik, əvvəlki həftələrdən bir neçə kampaniya davam etdi və yeniləri ortaya çıxdı.
The nolimit-agent kampaniyası yeni versiyaların (1.0.306, 1.0.315, 1.0.316) dərc olunmasına davam edərək, məqaləmizdə ətraflı şəkildə sənədləşdirdiyimiz Microsoft 365 cihaz kodu fişinq çərçivəsini genişləndirdi. DeviceDoor hesabatı. Bu anthropic-toolkit cluster dominant yeni kampaniya idi və təkcə iyunun 30-da 20 versiya təsdiqləndi - birbaşa Anthropic-in geliştirici alətləri ilə əlaqəli paketləri hədəf aldı. cursed-modules ailə 1 iyul və 2 iyul tarixləri arasında hər iki ölkədə 15-dən çox versiya nəşr etdi standard və asılılıq qarışıqlığı oyun kitabçasına uyğun olaraq şişirdilmiş versiya nömrələri (999.x). date-fns-lite klaster (5 versiya, 2 iyul) qanuni, geniş istifadə olunan kommunal paketləri təqlid etmək nümunəsini davam etdirdi.
Ötən həftə süni intellekt alətlərinin hədəfləmə modeli quruldu ollama-helpers və openai-agents-helpers bu dövrə qədər uzadıldı ai-explain, ai-sdk-helpersvə @langgraphjs/toolkit, hamısı 28 iyun və 30 iyun tarixləri arasında təsdiqləndi. @szc-ft/mcp-szcd-client paket (0.38.0 və 0.39.0 versiyaları, 2 iyulda təsdiqləndi) izlədiyimiz yeni bir nümunə təqdim etdi Bacarıq Leak: postinstall-da dayanan skanerlər tərəfindən görünməyən, quraşdırma çəngəli əvəzinə MCP bacarığının içərisində gizlənmiş bir etimadnamə deşifrələyicisi. Biz dərc etdik tam SkillLeak təhlili burada.
Bu həftəlik görüntü davam edən reportajımızın bir hissəsidir Zərərli Kod Xülasəsi, burada biz yeni təhdidləri təsdiqləyir və DevSecOps komandalarına onların təhlükəsizliyini təmin etmək üçün praktiki kəşfiyyat məlumatları təqdim edirik pipelinezərər baş verməzdən əvvəl. Gəlin bu həftə nə tapdığımızı və bunun nə üçün vacib olduğunu təhlil edək.
90+ Paket. Bir Həftə. The Pipeline Hədəfdir.
Bu həftəki daycest hücumçuların diqqətində yalnız həcmdə deyil, həm də əvvəlcədən dəyişiklik olduğunu əks etdirir.cision. Davamlı versiya daşqınları, süni intellekt alətləri klasterləri, MCP təbəqəsi etimadnaməsinin oğurlanması və daxili monorepo ad fəzalarına qarşı asılılıq qarışıqlığı hücumları. Kampaniyalar avtomatlaşdırılmış və davamlıdır. Həftəlik skanlama müdafiə deyil.
Xygeni Erkən Zərərli Proqram Xəbərdarlığı npm, PyPI və digər reyestrləri real vaxt rejimində izləyir, təhlükələri dərc edildiyi anda, bir quruluşa çatmazdan əvvəl, süni intellekt agenti onları avtonom olaraq quraşdırmazdan əvvəl və SkillLeak tipli faydalı yükün icra etmək şansı əldə etməzdən əvvəl işarələyir. anthropic-toolkit bir gündə 20 versiyanı dərc edir və ya cursed-modules iki gün ərzində npm-i 999.x versiyası ilə doldurur, faktdan sonra işləyən aşkarlama artıq çox gec olur.
Xygeni's Open Source Security platforma DevSecOps komandalarına koordinasiyalı təchizat zəncirindəki təzyiqdən irəlidə qalmaq üçün lazım olan real vaxt aşkarlama və prioritetləşdirmə imkanı verir, beləliklə sizin pipelineKomandalarınızı yavaşlatmadan təmiz qalın.




