هر هفته، سیستمهای تشخیص بدافزار ما هزاران بسته جدید و بهروز شده را در رجیستریهای عمومی مانند npm و PyPI اسکن میکنند. این هفته نیز از این قاعده مستثنی نبود. ما تأیید کردیم ۱۶۵ بستهی مخرب بین ۱۷ جولای و ۲۴ جولای ۲۰۲۶، در سراسر npm و PyPI، که توسط یک کمپین پرسرعت و چندین خوشه جعل هویت جدید هدایت میشود.
بزرگترین رویداد منفرد بود bingo-ai دوباره در PyPI: تقریباً ۸۵ نسخه در یک بازه زمانی ۲۳ دقیقهای در ۲۱ جولای تأیید شد، همان الگوی انتشار خودکار که هفته گذشته در این بسته علامتگذاری کردیم.
ما همچنین فعالیتهای بیشتر از [نامشخص] را تأیید کردیم. gcli-control روی PyPI، بستهای که تیم تحقیقاتی ما ارائه میدهد این هفته به تفصیل شرح داده شده استیک RAT ویندوزی با امکانات کامل (ثبت کلید، ضبط وبکم/میکروفون، نظارت بر کلیپبورد، سرقت اطلاعات مرورگر، ماندگاری اطلاعات) که فرمان و کنترل خود را از طریق npoint.io، یک سرویس میزبانی JSON رایگان، به جای یک دامنه متعلق به مهاجم، هدایت میکند. موج اولیه (نسخههای 0.1.0 تا 0.7.1) در حدود 13.5 ساعت در 21 و 22 جولای به حداکثر توانایی خود رسید. گزارش این هفته نشان میدهد که این کمپین در اینجا متوقف نشده است: پنج نسخه دیگر (0.8.0 تا 0.12.0) با سرعت ثابتتری تا 23 و 24 جولای ادامه یافتهاند.
ما همچنین یک خوشه جعل هویت Twilio با نه بسته را در npm تأیید کردیم (twilio-serverless, twilio-functions, twilio-internalو موارد دیگر)، همگی در ۲۱ جولای با شماره نسخههای اغراقآمیز منتشر شدند، یک الگوی کلاسیک سردرگمی وابستگی. خوشه دوم، ابزارهای کریپتو/دیفای را در npm هدف قرار داد، نه بسته از جمله uniswap-sdk-v4, wagmi-reactو ethers-secure، منتشر شده در ۲۳ ژوئیه.
کوچکتر اما قابل توجه: یک تم نامگذاری تکراری «ابزار قالببندی تاریخ» در سه کمپین جداگانه، و n8n-nodes-pwn، یک بسته گره اتوماسیون با نام مشکوک که در ۲۲ جولای تأیید شد.
این گزارش هفتگی بخشی از فعالیتهای جاری ماست خلاصه کد مخربجایی که ما تهدیدهای جدید را اعتبارسنجی میکنیم و اطلاعات کاربردی را برای کمک به تیمهای DevSecOps در محافظت از آنها ارائه میدهیم. pipelineقبل از اینکه آسیبی رخ دهد. بیایید آنچه را که این هفته پیدا کردیم و دلیل اهمیت آن را بررسی کنیم.
بیش از ۱۴۵ بسته. یک هفته. ترازو همچنان بالا میرود.
خلاصه این هفته نیز همین مسیر را منعکس میکند: مهاجمان سریعتر از آنچه رجیستریها حذف میکنند، منتشر میکنند و سریعتر از آنچه یک اسکن هفتگی بتواند تشخیص دهد. یک بسته PyPI واحد، bingo-ai، از نسخه اول به نزدیک به ۸۵ نسخه تأیید شده در حدود ۲۳ دقیقه رسید، انتشار خودکار با سرعتی که هیچ فرآیند بررسی دستی نمیتواند با آن برابری کند. در همین حال، gcli-control نشان میدهد که حجم تنها خطر نیست: یک RAT با امکانات کامل که زحمت پنهان کردن هویت خود را به خود نداده و در عوض دستورات خود را از طریق npoint.io، یک سرویس میزبانی JSON رایگان، منتقل میکند، بنابراین ترافیک آن با فعالیت عادی توسعهدهندگان ترکیب میشود و هیچ دامنهای متعلق به مهاجم برای مسدود کردن وجود ندارد. و خوشههای جعل هویت Twilio و کریپتو/DeFi الگوی سومی را کاملاً نشان میدهند: انتشار هماهنگ و چند بستهای با استفاده از شماره نسخههای متورم برای پیروزی در مسابقه وابستگی-سردرگمی در برابر نامهای بسته داخلی.
هشدار اولیه بدافزار Xygeni npm، PyPI و سایر رجیستریها را به صورت بلادرنگ رصد میکند و تهدیدها را در لحظه انتشار، قبل از رسیدن به مرحله ساخت، قبل از اینکه یک عامل هوش مصنوعی آنها را به صورت خودکار نصب کند و قبل از اینکه یک رله پنهان یا یک بسته وابستگی-گیجکننده فرصتی برای اجرا داشته باشد، علامتگذاری میکند. چه زمانی bingo-ai دهها نسخه را در کمتر از نیم ساعت ارسال میکند، یا gcli-control C2 خود را از طریق سرویسی که قوانین خروج شما از قبل اجازه میدهند، هدایت میکند، تشخیصی که پس از وقوع اتفاق رخ میدهد، خیلی دیر شده است.
شیگنی Open Source Security این پلتفرم به تیمهای DevSecOps امکان تشخیص و اولویتبندی بلادرنگ مورد نیاز برای پیشی گرفتن از فشار هماهنگ زنجیره تأمین را میدهد، بنابراین شما pipelineبدون اینکه سرعت تیمهایتان را کم کنید، تمیز بمانید.






