Majdnem minden héten, kártevő-észlelő rendszereink több ezer új és frissített csomagot vizsgálnak át nyilvános rendszerleíró adatbázisokban, mint például az npm és a PyPI. Ez a hét nagyon aktív volt.
Megerősítettük 245 032 rosszindulatú csomag, elsősorban az npm-en keresztül, további esetekkel a PyPI, OpenVSX, Composer és VS Code kiterjesztésekben. Több eset összehangolt klaszterekben jelent meg, ismételt rosszindulatú kiadásokkal, amelyeket ugyanazon a néven vagy szorosan kapcsolódó csomagcsaládokban tettek közzé. Kiemelkedő eset volt a sensivity csomag, amely több mint 60 verziózott kiadással árasztotta el az npm-et a 2.5.x tartományban. További figyelemre méltó klaszterek voltak a következők: ai-sdk-helpers (8 verzió, melyek mesterséges intelligencia fejlesztőket céloznak meg), @antoncallahan/aws-user-helper (7 verzió, amelyek egy AWS segédprogramot adtak ki), @apple-pay-trust és a @google-pay-trust családok (fizetési és fizetési modulok utánzása), @frengki0707/google-cloud-clone (5 verzió, ami a Google Cloudot hamisítja), és cms-storehub, cms-helpgités cms-github (CMS-t célozva) pipelines). Sok csomag utánozta a fizetési és fizetési modulokat, enterprise és belső webcsomagok, analitikai kliensek, felhasználói felület alapjai, fejlesztői segédprogramok, komponensböngészők, felhő- és Google-témájú csomagok, valamint egyéb modulok, amelyekre a modern fejlesztési munkafolyamatokban gyakran támaszkodnak.
Ezek nem elszigetelt anomáliák voltak. Ami ezen a héten szembetűnő volt, az az ugyanazon csomagcsaládokon belüli ismételt közzététel mértéke, az elnevezési minták újrafelhasználása, és az, ahogyan a rosszindulatú csomagokat úgy álcázták, hogy valódi szoftvercsomagokon belüli legitim függőségeknek tűnjenek. pipelines.
Ez a heti pillanatkép a folyamatban lévő kártékony kódösszefoglalónk része, ahol új fenyegetéseket validálunk, és hasznosítható információkat nyújtunk, hogy segítsük a DevSecOps csapatokat a sajátjuk védelmében. pipelinemielőtt kár keletkezik.
Nézzük meg, mit tapasztaltunk ezen a héten, és miért fontosak ezek a dolgok.
| Az ökoszisztéma | Csomag | találka |
|---|---|---|
| NPM | @cloudplatform-single-spa/administration:99.99.100 | May 30, 2026 |
| NPM | @cloudplatform-single-spa/svp-s3-storage:99.99.100 | May 30, 2026 |
| NPM | @maximvs1538/os-npm:99.0.0 | May 30, 2026 |
| NPM | @easy-entry/landing-routes:99.9.5 | May 30, 2026 |
| NPM | @easy-entry/outside-registration-fop-navigator:99.9.5 | May 30, 2026 |
| NPM | @easy-entry/routes:99.9.5 | May 30, 2026 |
| NPM | @t-in-one/form_product_token:5.7.1 | May 30, 2026 |
| NPM | @capibar.chat/ui-kit:99.5.7 | May 30, 2026 |
| vscode | xampp-manager:5.1.3 | May 30, 2026 |
| NPM | @chat-template/auth:1.0.0 | May 31, 2026 |
| NPM | json-to-simple-graphql-schema:1.0.0 | 1. június 2026. |
| NPM | @gs-select/savings-client-application:99.0.0 | 1. június 2026. |
| NPM | nemo-riporter:1.8.2 | 1. június 2026. |
| NPM | cms-github:4.2.4 | 1. június 2026. |
| NPM | cms-helpgit:4.2.6 | 1. június 2026. |
| NPM | cms-helpgit:4.2.8 | 1. június 2026. |
| NPM | cms-storehub:1.3.4 | 1. június 2026. |
| NPM | cms-storehub:1.3.5 | 1. június 2026. |
| NPM | cms-storehub:1.3.6 | 1. június 2026. |
| pypi | simtooreal-cli:0.3.0 | 1. június 2026. |
| NPM | kiskereskedelmi-helyszín-stratégia-frontend:1.1.1 | 1. június 2026. |
| NPM | kiskereskedelmi-helyszín-stratégia-frontend:1.1.2 | 1. június 2026. |
| NPM | conversa-sdk:2.0.2 | 1. június 2026. |
| NPM | veltrix:9.0.0 | 1. június 2026. |
| NPM | veltrix:9.0.1 | 1. június 2026. |
| NPM | jingmeideshishi: 1.0.4 | 1. június 2026. |
| NPM | jingmeideshishi: 1.0.5 | 1. június 2026. |
| NPM | @tse-digital/core:99.0.0 | 1. június 2026. |
| NPM | @telenor-se/core:99.0.0 | 1. június 2026. |
| NPM | @ownit/core:99.0.0 | 1. június 2026. |
| NPM | betegdokumentumok: 75.0.0 | 1. június 2026. |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 | 1. június 2026. |
| NPM | @antoncallahan/aws-user-helper:6767.67.68 | 1. június 2026. |
| NPM | @antoncallahan/aws-user-helper:6767.67.82 | 1. június 2026. |
| NPM | @antoncallahan/aws-user-helper:6767.67.80 | 1. június 2026. |
| NPM | @antoncallahan/aws-user-helper:6767.67.81 | 1. június 2026. |
| NPM | @antoncallahan/aws-user-helper:6767.67.83 | 1. június 2026. |
| NPM | @antoncallahan/aws-user-helper:6767.67.3 | 1. június 2026. |
| NPM | @emcd-vue/auth:6.4.9 | 1. június 2026. |
| NPM | @emcd-vue/b2b-pay-form:5.7.4 | 1. június 2026. |
| NPM | @ccrm/user-storage-api-axios:5.0.1 | 2. június 2026. |
| NPM | érzékenység: 2.5.8 | 2. június 2026. |
| NPM | érzékenység: 2.5.12 | 2. június 2026. |
| NPM | érzékenység: 2.5.16 | 2. június 2026. |
| NPM | érzékenység: 2.5.17 | 2. június 2026. |
| NPM | érzékenység: 2.5.18 | 2. június 2026. |
| NPM | érzékenység: 2.5.19 | 2. június 2026. |
| NPM | érzékenység: 2.5.20 | 2. június 2026. |
| NPM | érzékenység: 2.5.21 | 2. június 2026. |
| NPM | érzékenység: 2.5.22 | 2. június 2026. |
| NPM | érzékenység: 2.5.23 | 2. június 2026. |
| NPM | érzékenység: 2.5.24 | 2. június 2026. |
| NPM | érzékenység: 2.5.25 | 2. június 2026. |
| NPM | érzékenység: 2.5.26 | 2. június 2026. |
| NPM | érzékenység: 2.5.27 | 2. június 2026. |
| NPM | érzékenység: 2.5.28 | 2. június 2026. |
| NPM | érzékenység: 2.5.29 | 2. június 2026. |
| NPM | érzékenység: 2.5.30 | 2. június 2026. |
| NPM | érzékenység: 2.5.31 | 2. június 2026. |
| NPM | érzékenység: 2.5.32 | 2. június 2026. |
| NPM | érzékenység: 2.5.41 | 2. június 2026. |
| NPM | érzékenység: 2.5.42 | 2. június 2026. |
| NPM | érzékenység: 2.5.43 | 2. június 2026. |
| NPM | érzékenység: 2.5.44 | 2. június 2026. |
| NPM | érzékenység: 2.5.45 | 2. június 2026. |
| NPM | érzékenység: 2.5.46 | 2. június 2026. |
| NPM | meoo-ui-helpers:1.0.1 | 2. június 2026. |
| NPM | @langgraphjs/toolkit:1.2.10 | 2. június 2026. |
| NPM | eyevox:9.0.1 | 2. június 2026. |
| NPM | érzékenység: 2.5.53 | 3. június 2026. |
| NPM | érzékenység: 2.5.54 | 3. június 2026. |
| NPM | érzékenység: 2.5.55 | 3. június 2026. |
| NPM | érzékenység: 2.5.56 | 3. június 2026. |
| NPM | érzékenység: 2.5.57 | 3. június 2026. |
| NPM | érzékenység: 2.5.61 | 3. június 2026. |
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 | 4. június 2026. |
| NPM | @sentry-browser-sdk/profiling-node:1.0.2 | 4. június 2026. |
| NPM | @sentry-browser-sdk/profiling-node:1.0.5 | 4. június 2026. |
| NPM | adománygyűjtő szolgáltatás: 1.0.0 | 4. június 2026. |
| NPM | érzékenység: 2.5.67 | 4. június 2026. |
| NPM | érzékenység: 2.5.68 | 4. június 2026. |
| NPM | vg-interaction-model:40.0.5 | 4. június 2026. |
| NPM | internallib_v346:1.0.3 | 4. június 2026. |
| NPM | internallib_v346:1.0.5 | 4. június 2026. |
| NPM | internallib_v346:1.0.9 | 4. június 2026. |
| NPM | ai-sdk-helpers:0.2.1 | 4. június 2026. |
| NPM | ai-sdk-helpers:0.3.0 | 4. június 2026. |
| NPM | ai-sdk-helpers:0.3.1 | 4. június 2026. |
| NPM | ai-sdk-helpers:1.1.0 | 4. június 2026. |
| NPM | ai-sdk-helpers:1.1.1 | 4. június 2026. |
| NPM | ai-sdk-helpers:1.3.0 | 4. június 2026. |
| NPM | ai-sdk-helpers:1.4.0 | 4. június 2026. |
| NPM | ai-sdk-helpers:1.4.2 | 4. június 2026. |
| NPM | @achuthvp/postinstall-poc:1.0.3 | 4. június 2026. |
| NPM | érzékenység: 2.5.0 | 5. június 2026. |
| NPM | érzékenység: 2.5.1 | 5. június 2026. |
| NPM | érzékenység: 2.5.2 | 5. június 2026. |
| NPM | érzékenység: 2.5.3 | 5. június 2026. |
| NPM | érzékenység: 2.5.4 | 5. június 2026. |
| NPM | érzékenység: 2.5.5 | 5. június 2026. |
| NPM | érzékenység: 2.5.13 | 5. június 2026. |
| NPM | érzékenység: 2.5.14 | 5. június 2026. |
| NPM | érzékenység: 2.5.15 | 5. június 2026. |
| NPM | érzékenység: 2.5.33 | 5. június 2026. |
| NPM | érzékenység: 2.5.34 | 5. június 2026. |
| NPM | érzékenység: 2.5.35 | 5. június 2026. |
| NPM | érzékenység: 2.5.36 | 5. június 2026. |
| NPM | érzékenység: 2.5.37 | 5. június 2026. |
| NPM | érzékenység: 2.5.38 | 5. június 2026. |
| NPM | érzékenység: 2.5.58 | 5. június 2026. |
| NPM | érzékenység: 2.5.59 | 5. június 2026. |
| NPM | érzékenység: 2.5.60 | 5. június 2026. |
| NPM | érzékenység: 2.5.62 | 5. június 2026. |
| NPM | érzékenység: 2.5.63 | 5. június 2026. |
| NPM | érzékenység: 2.5.64 | 5. június 2026. |
| NPM | érzékenység: 2.5.65 | 5. június 2026. |
| NPM | érzékenység: 2.5.66 | 5. június 2026. |
| NPM | érzékenység: 2.5.69 | 5. június 2026. |
Védje nyílt forráskódú függőségeit a sebezhetőségek és a rosszindulatú kódok ellen
Ne engedd, hogy rosszindulatú csomagok jussanak el hozzád pipelines. Xygeni korai kártevő-észlelés valós idejű betekintést nyújt csapatának a legfontosabb fenyegetésekbe, és még azelőtt észleli a káros függőségeket, mielőtt azok érintkeznének a szoftverével.
Ahogy a heti összefoglaló is világossá teszi, a rosszindulatú csomagkampányok mennyisége és kifinomultsága nem csökken. Az összehangolt verzióelárasztás, a fizetési modulok megszemélyesítése és a belső hangzású csomagnevek csak néhány a támadók által alkalmazott taktikák közül, hogy elkerüljék a támadókat. standard védelem. Ahhoz, hogy megelőzzük ezeket a fenyegetéseket, többet kell tenni az időszakos auditoknál, folyamatos felügyeletre van szükség minden olyan nyilvántartásban, amelyre csapataink támaszkodnak.
Xygenié Open Source Security A megoldás a közzétételkor, az npm, a PyPI és azon túl is átvizsgálja és blokkolja a káros csomagokat. A legnagyobb valós kockázatot jelentő sebezhetőségek kontextus szerinti rangsorolásával (és a DevSecOps csapatok elhárítási útvonalának egyszerűsítésével) a Xygeni segít fenntartani a biztonságos és megbízható szoftverszállítást a fejlesztés lassítása nélkül.




