Gotovo svaki tjedan, naši sustavi za otkrivanje zlonamjernog softvera skeniraju tisuće novih i ažuriranih paketa u javnim registrima poput npm-a i PyPI-ja. Ovaj tjedan je bio vrlo aktivan.
Potvrdili smo 198 zlonamjernih paketa, prvenstveno u npm-u, s dodatnim slučajevima u ekstenzijama PyPI, OpenVSX, Composer i VS Code. Nekoliko ih se pojavilo u koordiniranim klasterima, s ponovljenim zlonamjernim izdanjima objavljenim pod istim imenima ili u blisko povezanim obiteljima paketa. Istaknuti slučaj bio je sensivity paket, koji je preplavio npm s preko 60 verzija izdanja u rasponu 2.5.x. Ostali značajni klasteri uključivali su ai-sdk-helpers (8 verzija namijenjenih razvojnim programerima umjetne inteligencije), @antoncallahan/aws-user-helper (7 verzija koje se lažno predstavljaju kao AWS uslužni program), @apple-pay-trust i @google-pay-trust obitelji (imitirajući module za plaćanje), @frengki0707/google-cloud-clone (5 verzija koje lažiraju Google Cloud) i cms-storehub, cms-helpgiti cms-github (ciljanje CMS-a pipelines). Mnogi paketi oponašali su module za plaćanje i naplatu, enterprise i interne web pakete, klijente za analitiku, temelje korisničkog sučelja, uslužne programere, istraživače komponenti, pakete u oblaku i Googleu te ostale module kojima se obično vjeruje u modernim razvojnim tijekovima rada.
Ovo nisu bile izolirane anomalije. Ono što se ovog tjedna istaknulo bio je opseg ponovljenog objavljivanja u istim obiteljima paketa, ponovna upotreba obrazaca imenovanja i način na koji su zlonamjerni paketi bili prikriveni kako bi izgledali kao legitimne ovisnosti unutar stvarne isporuke softvera. pipelines.
Ovaj tjedni pregled dio je našeg tekućeg pregleda zlonamjernog koda, gdje provjeravamo nove prijetnje i pružamo praktične informacije kako bismo pomogli DevSecOps timovima da zaštite svoje pipelineprije nego što dođe do oštećenja.
Analizirajmo što smo otkrili ovog tjedna i zašto je to važno.
| ekosustav | Paket | Datum |
|---|---|---|
| NPM | @cloudplatform-single-spa/administracija:99.99.100 | Svibanj 30, 2026 |
| NPM | @cloudplatform-single-spa/svp-s3-storage:99.99.100 | Svibanj 30, 2026 |
| NPM | @maximvs1538/os-npm:99.0.0 | Svibanj 30, 2026 |
| NPM | @easy-entry/landing-routes:99.9.5 | Svibanj 30, 2026 |
| NPM | @easy-entry/outside-registration-fop-navigator:99.9.5 | Svibanj 30, 2026 |
| NPM | @easy-entry/rute:99.9.5 | Svibanj 30, 2026 |
| NPM | @t-in-one/form_product_token:5.7.1 | Svibanj 30, 2026 |
| NPM | @capibar.chat/ui-kit:99.5.7 | Svibanj 30, 2026 |
| vscode | xampp-manager:5.1.3 | Svibanj 30, 2026 |
| NPM | @chat-predložak/autentifikacija:1.0.0 | Svibanj 31, 2026 |
| NPM | json-u-jednostavni-graphql-shema:1.0.0 | Lipnja 1, 2026 |
| NPM | @gs-select/štedna-klijentka-aplikacija:99.0.0 | Lipnja 1, 2026 |
| NPM | nemo-reporter:1.8.2 | Lipnja 1, 2026 |
| NPM | cms-github:4.2.4 | Lipnja 1, 2026 |
| NPM | cms-helpgit:4.2.6 | Lipnja 1, 2026 |
| NPM | cms-helpgit:4.2.8 | Lipnja 1, 2026 |
| NPM | cms-storehub:1.3.4 | Lipnja 1, 2026 |
| NPM | cms-storehub:1.3.5 | Lipnja 1, 2026 |
| NPM | cms-storehub:1.3.6 | Lipnja 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Lipnja 1, 2026 |
| NPM | strategija-lokacije-u-maloprodaji-frontend:1.1.1 | Lipnja 1, 2026 |
| NPM | strategija-lokacije-u-maloprodaji-frontend:1.1.2 | Lipnja 1, 2026 |
| NPM | conversa-sdk:2.0.2 | Lipnja 1, 2026 |
| NPM | veltrix:9.0.0 | Lipnja 1, 2026 |
| NPM | veltrix:9.0.1 | Lipnja 1, 2026 |
| NPM | jingmeideshishi:1.0.4 | Lipnja 1, 2026 |
| NPM | jingmeideshishi:1.0.5 | Lipnja 1, 2026 |
| NPM | @tse-digital/core:99.0.0 | Lipnja 1, 2026 |
| NPM | @telenor-se/core:99.0.0 | Lipnja 1, 2026 |
| NPM | @ownit/core:99.0.0 | Lipnja 1, 2026 |
| NPM | pacijentovi dokumenti: 75.0.0 | Lipnja 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 | Lipnja 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.68 | Lipnja 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.82 | Lipnja 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.80 | Lipnja 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.81 | Lipnja 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.83 | Lipnja 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.3 | Lipnja 1, 2026 |
| NPM | @emcd-vue/auth:6.4.9 | Lipnja 1, 2026 |
| NPM | @emcd-vue/b2b-pay-form:5.7.4 | Lipnja 1, 2026 |
| NPM | @ccrm/user-storage-api-axios:5.0.1 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.8 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.12 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.16 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.17 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.18 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.19 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.20 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.21 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.22 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.23 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.24 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.25 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.26 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.27 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.28 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.29 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.30 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.31 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.32 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.41 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.42 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.43 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.44 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.45 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.46 | Lipnja 2, 2026 |
| NPM | meoo-ui-pomoćnici:1.0.1 | Lipnja 2, 2026 |
| NPM | @langgraphjs/toolkit:1.2.10 | Lipnja 2, 2026 |
| NPM | eyevox:9.0.1 | Lipnja 2, 2026 |
| NPM | osjetljivost: 2.5.53 | Lipnja 3, 2026 |
| NPM | osjetljivost: 2.5.54 | Lipnja 3, 2026 |
| NPM | osjetljivost: 2.5.55 | Lipnja 3, 2026 |
| NPM | osjetljivost: 2.5.56 | Lipnja 3, 2026 |
| NPM | osjetljivost: 2.5.57 | Lipnja 3, 2026 |
| NPM | osjetljivost: 2.5.61 | Lipnja 3, 2026 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 | Lipnja 4, 2026 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.2 | Lipnja 4, 2026 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.5 | Lipnja 4, 2026 |
| NPM | prikupljanje sredstava:1.0.0 | Lipnja 4, 2026 |
| NPM | osjetljivost: 2.5.67 | Lipnja 4, 2026 |
| NPM | osjetljivost: 2.5.68 | Lipnja 4, 2026 |
| NPM | vg-interakcijski-model:40.0.5 | Lipnja 4, 2026 |
| NPM | internallib_v346:1.0.3 | Lipnja 4, 2026 |
| NPM | internallib_v346:1.0.5 | Lipnja 4, 2026 |
| NPM | internallib_v346:1.0.9 | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:0.2.1 | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:0.3.0 | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:0.3.1 | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:1.1.0 | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:1.1.1 | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:1.3.0 | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:1.4.0 | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:1.4.2 | Lipnja 4, 2026 |
| NPM | @achuthvp/postinstall-poc:1.0.3 | Lipnja 4, 2026 |
| NPM | osjetljivost: 2.5.0 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.1 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.2 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.3 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.4 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.5 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.13 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.14 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.15 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.33 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.34 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.35 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.36 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.37 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.38 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.58 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.59 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.60 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.62 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.63 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.64 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.65 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.66 | Lipnja 5, 2026 |
| NPM | osjetljivost: 2.5.69 | Lipnja 5, 2026 |
Zaštitite svoje ovisnosti otvorenog koda od ranjivosti i zlonamjernog koda
Ne dopustite da zlonamjerni paketi dođu do vašeg pipelines. Xygeni rano otkrivanje zlonamjernog softvera daje vašem timu uvid u najvažnije prijetnje u stvarnom vremenu, otkrivajući štetne ovisnosti prije nego što uopće dotaknu vaš softver.
Kao što ovotjedni sažetak jasno pokazuje, količina i sofisticiranost kampanja zlonamjernih paketa se ne smanjuju. Koordinirano preplavljivanje verzijama, lažno predstavljanje modula za plaćanje i interni nazivi paketa samo su neke od taktika koje napadači koriste kako bi se provukli standard obrane. Iskorištavanje ovih prijetnji zahtijeva više od periodičnih revizija, zahtijeva kontinuirano praćenje svakog registra na koji vaši timovi ovise.
Xygenijev Open Source Security Rješenje skenira i blokira štetne pakete u trenutku objavljivanja, putem npm-a, PyPI-ja i šire. Kontekstualnim davanjem prioriteta ranjivostima koje predstavljaju najveći stvarni rizik (i pojednostavljenjem puta sanacije za vaše DevSecOps timove), Xygeni vam pomaže u održavanju sigurne i pouzdane isporuke softvera bez usporavanja razvoja.




