Peaaegu iga nädal, skannivad meie pahavara tuvastussüsteemid tuhandeid uusi ja uuendatud pakette avalikes registrites, näiteks npm ja PyPI. See nädal polnud erand.
Ajavahemikul 7. juunist kuni 12. juunini 2026 kinnitasime üle 130 pahatahtliku paketi, peamiselt npm-i ulatuses, lisajuhtumeid tuvastati PyPI-s. Mitmed neist esinesid koordineeritud klastrites, korduvate pahatahtlike väljalasetena, mis avaldati samade nimede all või tihedalt seotud paketiperekondades.
Selle nädala silmapaistev juhtum oli sensivity, mis ujutas npm-i üle enam kui 40 versioonitud väljalaskega 2.5.x vahemikus, mis kinnitati mitme päeva jooksul. Teiste märkimisväärsete klastrite hulka kuulus laine @solana-labs Solana ökosüsteemi sihtivad typosquatid (web3.js, web3-js, etherjs, spl-toke, ancor, web3js – kahes eraldi avaldamiskampaanias 7. ja 8. juunil), @nstrlabs perekond (sdk, ixel, utiliidid, jagatud komponendid, API-klient, autentimine — sõltuvuse segaduse rünnak sisemise paketi nimeruumi vastu), @klapp-login-platform grupp (native-sdk, oidc, marsruudid — autentimisplatvormi jäljendamine), internallib_v557 ja internallib_v984 (mitu versiooni hägustatud sisemiste teekide petturitest), pocteszep (6 versiooni avaldati 11. juunil) ja krüpto- ja Web3-utiliitide klaster, mis sisaldab blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87ja farming-tools-12. morningstar-design-system pakett ilmus 10. juunil kolmes versioonis, imiteerides tuntud finantsdisaini süsteemi. PyPI-s helixagentai, telegramliteja cdjeez kinnitati nädala jooksul.
Need ei olnud isoleeritud anomaaliad. Sel nädalal torkas silma sõltuvussegaduse rünnakute koondumine sisemiste paketinimeruumide vastu, pidev mitmepäevane paketi avaldamine. sensivity klaster ning Web3 ja Solana tööriistade jätkuv sihtimine, mis on 2026. aastal märkimisväärselt kiirenenud.
See iganädalane ülevaade on osa meie käimasolevast pahatahtliku koodi ülevaatest, kus valideerime uusi ohte ja pakume tegutsemiskõlblikku teavet, et aidata DevSecOpsi meeskondadel oma ressursse kaitsta. pipelines enne kahju tekkimist.
Vaatleme lähemalt, mida me sel nädalal leidsime ja miks see on oluline.
Ärge laske pahatahtlikel pakettidel tootmiskeskkonda jõuda
Pakette, millest teie meeskonnad sõltuvad, kasutatakse üha enam sisenemispunktina. Xygeni varajane pahavara tuvastamine jälgib registreid reaalajas, seega blokeeritakse sellised ohud nagu selle nädala kokkuvõttes mainitud enne, kui need teie versioonini jõuavad.
Selle nädala tulemused tuletavad meelde, et taktikad muutuvad sihipärasemaks. Versioonide üleujutus, nimeruumi jäljendamine ja mitmepäevased koordineeritud kampaaniad pole enam äärmuslikud juhtumid, vaid ... standard Ründaja käsiraamat. Ühekordsed skaneeringud ja käsitsi auditid ei suuda sammu pidada kampaaniatega, mis avaldavad kümneid versioone mitme päeva jooksul ja registrites samaaegselt.
Xygeni oma Open Source Security Lahendus annab teie DevSecOpsi meeskondadele pideva nähtavuse npm-i, PyPI ja muude valdkondade ulatuses, tuvastades kahjulikke pakette avaldamise hetkel, seades prioriteediks need, mis kujutavad endast reaalset ärakasutatavat ohtu, ja lühendades teed tuvastamisest kuni parandamiseni. Nii saavad teie meeskonnad kiiresti pakette pakkuda, ilma et nad turvalisust ohverdaksid.




