Halos kada semana, ang among mga sistema sa pag-detect sa malware nag-scan sa liboan ka bag-o ug gi-update nga mga pakete sa mga pampublikong rehistro sama sa npm ug PyPI. Aktibo kaayo kini nga semana.
Among gikumpirma 198 ka malisyosong mga pakete, labi na sa tibuok npm, nga adunay dugang nga mga kaso sa PyPI, OpenVSX, Composer, ug VS Code extensions. Daghan ang nagpakita sa mga koordinadong cluster, nga adunay balik-balik nga malisyosong mga pagpagawas nga gipatik ubos sa parehas nga mga ngalan o sa mga suod nga may kalabutan nga mga pamilya sa pakete. Usa ka talagsaon nga kaso mao ang sensivity package, nga nagbaha sa npm og sobra sa 60 ka versioned releases sa tibuok 2.5.x range. Lakip ang ubang talagsaong clusters ai-sdk-helpers (8 ka bersyon nga nagtumong sa mga AI developer), @antoncallahan/aws-user-helper (7 ka bersyon nga nagpakaaron-ingnon nga usa ka AWS utility), @apple-pay-trust ug @google-pay-trust mga pamilya (nagsundog sa mga module sa pagbayad), @frengki0707/google-cloud-clone (5 ka bersyon nga nag-spoof sa Google Cloud), ug cms-storehub, cms-helpgit, Ug cms-github (pag-target sa CMS pipelines). Daghang mga pakete ang nagsundog sa mga module sa pagbayad ug pag-checkout, enterprise ug internal nga mga web package, analytics client, UI foundations, developer utilities, component explorers, cloud- ug Google-themed packages, ug uban pang mga module nga kasagarang gisaligan sa modernong development workflows.
Dili kini mga hilit nga anomaliya. Ang mipatigbabaw karong semanaha mao ang sukod sa balik-balik nga pagmantala sa parehas nga mga pamilya sa pakete, ang paggamit pag-usab sa mga sumbanan sa pagngalan, ug ang paagi sa pagtakuban sa mga malisyosong pakete nga morag lehitimong mga dependency sulod sa tinuod nga paghatud sa software. pipelines.
Kining sinemanang snapshot kabahin sa among nagpadayon nga Malicious Code Digest, diin among gi-validate ang mga bag-ong hulga ug naghatag og aksyonable nga intelligence aron matabangan ang mga DevSecOps team nga mapanalipdan ang ilang pipelines sa dili pa mahitabo ang kadaot.
Atong hisgutan unsay atong nakit-an karong semanaha ug nganong importante kini.
| Ecosystem | package | Petsa |
|---|---|---|
| npm | @cloudplatform-single-spa/administrasyon:99.99.100 | Hinaot 30, 2026 |
| npm | @cloudplatform-single-spa/svp-s3-storage:99.99.100 | Hinaot 30, 2026 |
| npm | @maximvs1538/os-npm:99.0.0 | Hinaot 30, 2026 |
| npm | @sayon-nga-pagsulod/mga-ruta-sa-pagtugpa:99.9.5 | Hinaot 30, 2026 |
| npm | @sayon-nga-pagsulod/gawas-sa-pagparehistro-fop-navigator:99.9.5 | Hinaot 30, 2026 |
| npm | @easy-entry/routes:99.9.5 | Hinaot 30, 2026 |
| npm | @t-in-one/form_product_token:5.7.1 | Hinaot 30, 2026 |
| npm | @capibar.chat/ui-kit:99.5.7 | Hinaot 30, 2026 |
| vscode | xampp-manager:5.1.3 | Hinaot 30, 2026 |
| npm | @chat-template/auth:1.0.0 | Hinaot 31, 2026 |
| npm | json-to-simple-graphql-schema:1.0.0 | Jun 1, 2026 |
| npm | @gs-select/savings-client-application:99.0.0 | Jun 1, 2026 |
| npm | nemo-reporter:1.8.2 | Jun 1, 2026 |
| npm | cms-github:4.2.4 | Jun 1, 2026 |
| npm | cms-helpgit:4.2.6 | Jun 1, 2026 |
| npm | cms-helpgit:4.2.8 | Jun 1, 2026 |
| npm | cms-storehub:1.3.4 | Jun 1, 2026 |
| npm | cms-storehub:1.3.5 | Jun 1, 2026 |
| npm | cms-storehub:1.3.6 | Jun 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Jun 1, 2026 |
| npm | estratehiya-sa-lokasyon-sa-tingi-atubangan:1.1.1 | Jun 1, 2026 |
| npm | estratehiya-sa-lokasyon-sa-tingi-atubangan:1.1.2 | Jun 1, 2026 |
| npm | conversa-sdk:2.0.2 | Jun 1, 2026 |
| npm | veltrix:9.0.0 | Jun 1, 2026 |
| npm | veltrix:9.0.1 | Jun 1, 2026 |
| npm | jingmeideshishi: 1.0.4 | Jun 1, 2026 |
| npm | jingmeideshishi: 1.0.5 | Jun 1, 2026 |
| npm | @tse-digital/core:99.0.0 | Jun 1, 2026 |
| npm | @telenor-se/core:99.0.0 | Jun 1, 2026 |
| npm | @ownit/core:99.0.0 | Jun 1, 2026 |
| npm | mga dokumento sa pasyente:75.0.0 | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.68 | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.82 | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.80 | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.81 | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.83 | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.3 | Jun 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 | Jun 1, 2026 |
| npm | @emcd-vue/b2b-pay-form:5.7.4 | Jun 1, 2026 |
| npm | @ccrm/user-storage-api-axios:5.0.1 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.8 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.12 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.16 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.17 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.18 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.19 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.20 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.21 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.22 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.23 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.24 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.25 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.26 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.27 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.28 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.29 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.30 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.31 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.32 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.41 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.42 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.43 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.44 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.45 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.46 | Jun 2, 2026 |
| npm | meoo-ui-helpers:1.0.1 | Jun 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 | Jun 2, 2026 |
| npm | eyevox:9.0.1 | Jun 2, 2026 |
| npm | pagkasensitibo: 2.5.53 | Jun 3, 2026 |
| npm | pagkasensitibo: 2.5.54 | Jun 3, 2026 |
| npm | pagkasensitibo: 2.5.55 | Jun 3, 2026 |
| npm | pagkasensitibo: 2.5.56 | Jun 3, 2026 |
| npm | pagkasensitibo: 2.5.57 | Jun 3, 2026 |
| npm | pagkasensitibo: 2.5.61 | Jun 3, 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.1 | Jun 4, 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.2 | Jun 4, 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.5 | Jun 4, 2026 |
| npm | fundraiserserv:1.0.0 | Jun 4, 2026 |
| npm | pagkasensitibo: 2.5.67 | Jun 4, 2026 |
| npm | pagkasensitibo: 2.5.68 | Jun 4, 2026 |
| npm | vg-interaction-model:40.0.5 | Jun 4, 2026 |
| npm | internallib_v346:1.0.3 | Jun 4, 2026 |
| npm | internallib_v346:1.0.5 | Jun 4, 2026 |
| npm | internallib_v346:1.0.9 | Jun 4, 2026 |
| npm | ai-sdk-helpers:0.2.1 | Jun 4, 2026 |
| npm | ai-sdk-helpers:0.3.0 | Jun 4, 2026 |
| npm | ai-sdk-helpers:0.3.1 | Jun 4, 2026 |
| npm | ai-sdk-helpers:1.1.0 | Jun 4, 2026 |
| npm | ai-sdk-helpers:1.1.1 | Jun 4, 2026 |
| npm | ai-sdk-helpers:1.3.0 | Jun 4, 2026 |
| npm | ai-sdk-helpers:1.4.0 | Jun 4, 2026 |
| npm | ai-sdk-helpers:1.4.2 | Jun 4, 2026 |
| npm | @achuthvp/postinstall-poc:1.0.3 | Jun 4, 2026 |
| npm | pagkasensitibo: 2.5.0 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.1 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.2 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.3 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.4 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.5 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.13 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.14 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.15 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.33 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.34 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.35 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.36 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.37 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.38 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.58 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.59 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.60 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.62 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.63 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.64 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.65 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.66 | Jun 5, 2026 |
| npm | pagkasensitibo: 2.5.69 | Jun 5, 2026 |
I-secure ang Imong Open Source Dependencies batok sa mga Kahuyangan ug Malicious Code
Ayaw tugoti nga ang mga malisyosong pakete makaabot sa imong pipelines. Sayo nga Pag-ila sa Malware sa Xygeni naghatag sa imong team og real-time nga panan-aw sa mga hulga nga labing importante, nga makadakop sa makadaot nga mga dependency sa dili pa kini makahikap sa imong software.
Sama sa giklaro sa digest karong semanaha, ang kadaghanon ug kakomplikado sa mga malisyosong kampanya sa pakete wala mohinay. Ang pagbaha sa koordinado nga bersyon, pag-impersonate sa mga module sa pagbayad, ug ang mga ngalan sa pakete nga daw internal ang paminawon mao ang pipila lang sa mga taktika nga gigamit sa mga tig-atake aron makalusot. standard mga depensa. Ang pagpabiling una niining mga hulga nagkinahanglan og labaw pa sa regular nga mga pag-awdit, nagkinahanglan kini og padayon nga pagmonitor sa matag registry nga gisaligan sa imong mga team.
Xygeni's Open Source Security Ang solusyon nag-scan ug nagbabag sa makadaot nga mga pakete sa punto sa pagmantala, sa tibuok npm, PyPI, ug uban pa. Pinaagi sa pag-prioritize sa mga kahuyangan nga naghatag sa pinakadako nga risgo sa tinuod nga kalibutan (ug pagpahapsay sa agianan sa remediation para sa imong mga DevSecOps team) ang Xygeni makatabang kanimo sa pagpadayon sa luwas ug kasaligan nga paghatud sa software nga dili makapahinay sa pag-develop.




