Kártékony kód összefoglalása 73

Xygeni rosszindulatú kódkivonat 73

Majdnem minden héten, kártevő-észlelő rendszereink több ezer új és frissített csomagot vizsgálnak át nyilvános rendszerleíró adatbázisokban, mint például az npm és a PyPI. Ez a hét nagyon aktív volt.

Megerősítettük 245 032 rosszindulatú csomag, elsősorban az npm-en keresztül, további esetekkel a PyPI, OpenVSX, Composer és VS Code kiterjesztésekben. Több eset összehangolt klaszterekben jelent meg, ismételt rosszindulatú kiadásokkal, amelyeket ugyanazon a néven vagy szorosan kapcsolódó csomagcsaládokban tettek közzé. Kiemelkedő eset volt a sensivity csomag, amely több mint 60 verziózott kiadással árasztotta el az npm-et a 2.5.x tartományban. További figyelemre méltó klaszterek voltak a következők: ai-sdk-helpers (8 verzió, melyek mesterséges intelligencia fejlesztőket céloznak meg), @antoncallahan/aws-user-helper (7 verzió, amelyek egy AWS segédprogramot adtak ki), @apple-pay-trust és a @google-pay-trust családok (fizetési és fizetési modulok utánzása), @frengki0707/google-cloud-clone (5 verzió, ami a Google Cloudot hamisítja), és cms-storehub, cms-helpgités cms-github (CMS-t célozva) pipelines). Sok csomag utánozta a fizetési és fizetési modulokat, enterprise és belső webcsomagok, analitikai kliensek, felhasználói felület alapjai, fejlesztői segédprogramok, komponensböngészők, felhő- és Google-témájú csomagok, valamint egyéb modulok, amelyekre a modern fejlesztési munkafolyamatokban gyakran támaszkodnak.

Ezek nem elszigetelt anomáliák voltak. Ami ezen a héten szembetűnő volt, az az ugyanazon csomagcsaládokon belüli ismételt közzététel mértéke, az elnevezési minták újrafelhasználása, és az, ahogyan a rosszindulatú csomagokat úgy álcázták, hogy valódi szoftvercsomagokon belüli legitim függőségeknek tűnjenek. pipelines.

Ez a heti pillanatkép a folyamatban lévő kártékony kódösszefoglalónk része, ahol új fenyegetéseket validálunk, és hasznosítható információkat nyújtunk, hogy segítsük a DevSecOps csapatokat a sajátjuk védelmében. pipelinemielőtt kár keletkezik.

Nézzük meg, mit tapasztaltunk ezen a héten, és miért fontosak ezek a dolgok.

Megerősített kártékony csomagok
Az ökoszisztéma Csomag találka
NPM@cloudplatform-single-spa/administration:99.99.100May 30, 2026
NPM@cloudplatform-single-spa/svp-s3-storage:99.99.100May 30, 2026
NPM@maximvs1538/os-npm:99.0.0May 30, 2026
NPM@easy-entry/landing-routes:99.9.5May 30, 2026
NPM@easy-entry/outside-registration-fop-navigator:99.9.5May 30, 2026
NPM@easy-entry/routes:99.9.5May 30, 2026
NPM@t-in-one/form_product_token:5.7.1May 30, 2026
NPM@capibar.chat/ui-kit:99.5.7May 30, 2026
vscodexampp-manager:5.1.3May 30, 2026
NPM@chat-template/auth:1.0.0May 31, 2026
NPMjson-to-simple-graphql-schema:1.0.01. június 2026.
NPM@gs-select/savings-client-application:99.0.01. június 2026.
NPMnemo-riporter:1.8.21. június 2026.
NPMcms-github:4.2.41. június 2026.
NPMcms-helpgit:4.2.61. június 2026.
NPMcms-helpgit:4.2.81. június 2026.
NPMcms-storehub:1.3.41. június 2026.
NPMcms-storehub:1.3.51. június 2026.
NPMcms-storehub:1.3.61. június 2026.
pypisimtooreal-cli:0.3.01. június 2026.
NPMkiskereskedelmi-helyszín-stratégia-frontend:1.1.11. június 2026.
NPMkiskereskedelmi-helyszín-stratégia-frontend:1.1.21. június 2026.
NPMconversa-sdk:2.0.21. június 2026.
NPMveltrix:9.0.01. június 2026.
NPMveltrix:9.0.11. június 2026.
NPMjingmeideshishi: 1.0.41. június 2026.
NPMjingmeideshishi: 1.0.51. június 2026.
NPM@tse-digital/core:99.0.01. június 2026.
NPM@telenor-se/core:99.0.01. június 2026.
NPM@ownit/core:99.0.01. június 2026.
NPMbetegdokumentumok: 75.0.01. június 2026.
NPM@antoncallahan/aws-user-helper:6767.67.691. június 2026.
NPM@antoncallahan/aws-user-helper:6767.67.681. június 2026.
NPM@antoncallahan/aws-user-helper:6767.67.821. június 2026.
NPM@antoncallahan/aws-user-helper:6767.67.801. június 2026.
NPM@antoncallahan/aws-user-helper:6767.67.811. június 2026.
NPM@antoncallahan/aws-user-helper:6767.67.831. június 2026.
NPM@antoncallahan/aws-user-helper:6767.67.31. június 2026.
NPM@emcd-vue/auth:6.4.91. június 2026.
NPM@emcd-vue/b2b-pay-form:5.7.41. június 2026.
NPM@ccrm/user-storage-api-axios:5.0.12. június 2026.
NPMérzékenység: 2.5.82. június 2026.
NPMérzékenység: 2.5.122. június 2026.
NPMérzékenység: 2.5.162. június 2026.
NPMérzékenység: 2.5.172. június 2026.
NPMérzékenység: 2.5.182. június 2026.
NPMérzékenység: 2.5.192. június 2026.
NPMérzékenység: 2.5.202. június 2026.
NPMérzékenység: 2.5.212. június 2026.
NPMérzékenység: 2.5.222. június 2026.
NPMérzékenység: 2.5.232. június 2026.
NPMérzékenység: 2.5.242. június 2026.
NPMérzékenység: 2.5.252. június 2026.
NPMérzékenység: 2.5.262. június 2026.
NPMérzékenység: 2.5.272. június 2026.
NPMérzékenység: 2.5.282. június 2026.
NPMérzékenység: 2.5.292. június 2026.
NPMérzékenység: 2.5.302. június 2026.
NPMérzékenység: 2.5.312. június 2026.
NPMérzékenység: 2.5.322. június 2026.
NPMérzékenység: 2.5.412. június 2026.
NPMérzékenység: 2.5.422. június 2026.
NPMérzékenység: 2.5.432. június 2026.
NPMérzékenység: 2.5.442. június 2026.
NPMérzékenység: 2.5.452. június 2026.
NPMérzékenység: 2.5.462. június 2026.
NPMmeoo-ui-helpers:1.0.12. június 2026.
NPM@langgraphjs/toolkit:1.2.102. június 2026.
NPMeyevox:9.0.12. június 2026.
NPMérzékenység: 2.5.533. június 2026.
NPMérzékenység: 2.5.543. június 2026.
NPMérzékenység: 2.5.553. június 2026.
NPMérzékenység: 2.5.563. június 2026.
NPMérzékenység: 2.5.573. június 2026.
NPMérzékenység: 2.5.613. június 2026.
NPM@sentry-browser-sdk/profiling-node:1.0.14. június 2026.
NPM@sentry-browser-sdk/profiling-node:1.0.24. június 2026.
NPM@sentry-browser-sdk/profiling-node:1.0.54. június 2026.
NPMadománygyűjtő szolgáltatás: 1.0.04. június 2026.
NPMérzékenység: 2.5.674. június 2026.
NPMérzékenység: 2.5.684. június 2026.
NPMvg-interaction-model:40.0.54. június 2026.
NPMinternallib_v346:1.0.34. június 2026.
NPMinternallib_v346:1.0.54. június 2026.
NPMinternallib_v346:1.0.94. június 2026.
NPMai-sdk-helpers:0.2.14. június 2026.
NPMai-sdk-helpers:0.3.04. június 2026.
NPMai-sdk-helpers:0.3.14. június 2026.
NPMai-sdk-helpers:1.1.04. június 2026.
NPMai-sdk-helpers:1.1.14. június 2026.
NPMai-sdk-helpers:1.3.04. június 2026.
NPMai-sdk-helpers:1.4.04. június 2026.
NPMai-sdk-helpers:1.4.24. június 2026.
NPM@achuthvp/postinstall-poc:1.0.34. június 2026.
NPMérzékenység: 2.5.05. június 2026.
NPMérzékenység: 2.5.15. június 2026.
NPMérzékenység: 2.5.25. június 2026.
NPMérzékenység: 2.5.35. június 2026.
NPMérzékenység: 2.5.45. június 2026.
NPMérzékenység: 2.5.55. június 2026.
NPMérzékenység: 2.5.135. június 2026.
NPMérzékenység: 2.5.145. június 2026.
NPMérzékenység: 2.5.155. június 2026.
NPMérzékenység: 2.5.335. június 2026.
NPMérzékenység: 2.5.345. június 2026.
NPMérzékenység: 2.5.355. június 2026.
NPMérzékenység: 2.5.365. június 2026.
NPMérzékenység: 2.5.375. június 2026.
NPMérzékenység: 2.5.385. június 2026.
NPMérzékenység: 2.5.585. június 2026.
NPMérzékenység: 2.5.595. június 2026.
NPMérzékenység: 2.5.605. június 2026.
NPMérzékenység: 2.5.625. június 2026.
NPMérzékenység: 2.5.635. június 2026.
NPMérzékenység: 2.5.645. június 2026.
NPMérzékenység: 2.5.655. június 2026.
NPMérzékenység: 2.5.665. június 2026.
NPMérzékenység: 2.5.695. június 2026.


Védje nyílt forráskódú függőségeit a sebezhetőségek és a rosszindulatú kódok ellen

Ne engedd, hogy rosszindulatú csomagok jussanak el hozzád pipelines. Xygeni korai kártevő-észlelés valós idejű betekintést nyújt csapatának a legfontosabb fenyegetésekbe, és még azelőtt észleli a káros függőségeket, mielőtt azok érintkeznének a szoftverével.

Ahogy a heti összefoglaló is világossá teszi, a rosszindulatú csomagkampányok mennyisége és kifinomultsága nem csökken. Az összehangolt verzióelárasztás, a fizetési modulok megszemélyesítése és a belső hangzású csomagnevek csak néhány a támadók által alkalmazott taktikák közül, hogy elkerüljék a támadókat. standard védelem. Ahhoz, hogy megelőzzük ezeket a fenyegetéseket, többet kell tenni az időszakos auditoknál, folyamatos felügyeletre van szükség minden olyan nyilvántartásban, amelyre csapataink támaszkodnak.

Xygenié Open Source Security A megoldás a közzétételkor, az npm, a PyPI és azon túl is átvizsgálja és blokkolja a káros csomagokat. A legnagyobb valós kockázatot jelentő sebezhetőségek kontextus szerinti rangsorolásával (és a DevSecOps csapatok elhárítási útvonalának egyszerűsítésével) a Xygeni segít fenntartani a biztonságos és megbízható szoftverszállítást a fejlesztés lassítása nélkül.

sca-tools-software-composition-elemző-eszközök
Szoftverkockázatok rangsorolása, elhárítása és biztosítása
Szerezd meg az ingyenes fiókodat.
Nem szükséges hitelkártya.

Biztosítsa szoftverfejlesztését és -szállítását

az Xygeni termékcsomaggal