Ամեն շաբաթ, մեր վնասակար ծրագրերի հայտնաբերման համակարգերը սկանավորում են հազարավոր նոր և թարմացված փաթեթներ հանրային գրանցամատյաններում, ինչպիսիք են npm-ը և PyPI-ը: Այս շաբաթը բացառություն չէր:
2026 թվականի հունիսի 12-ից 19-ը մենք հաստատեցինք ավելի քան 200 վնասակար փաթեթ, հիմնականում npm-ում, իսկ PyPI-ում գրանցվել են լրացուցիչ դեպքեր։ Մի քանիսը հայտնվել են համակարգված կլաստերներում, նույն անուններով հրապարակված կրկնվող վնասակար թողարկումներում կամ սերտորեն կապված փաթեթների ընտանիքներում։
Այս շաբաթվա ամենանշանակալի դեպքը հետևյալն էր sensivity, որը npm-ը ողողեց 2.5.x տիրույթում ավելի քան 70 տարբերակված թողարկումներով, հաստատվեց մի քանի օրվա ընթացքում: Այլ նշանակալի կլաստերների թվում էին @solana-labs Սոլանայի էկոհամակարգը թիրախավորող տիպոսքվատներ (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — երկու առանձին հրատարակչական արշավների միջոցով՝ հունիսի 7-ին և հունիսի 8-ին), @nstrlabs ընտանիք (sdk, ixel, utils, shared-components, api-client, auth — կախվածության շփոթության հարձակում ներքին փաթեթի անվանատարածքի դեմ), @klapp-login-platform խումբ (native-sdk, oidc, routes — նույնականացման հարթակի նմանակում), internallib_v557 և internallib_v984 (խճճված ներքին գրադարանային խաբեբաների բազմաթիվ տարբերակներ), pocteszep (6 տարբերակ հրապարակվել է հունիսի 11-ին), և կրիպտո և Web3 ծառայությունների կլաստեր, ներառյալ blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, եւ farming-tools-12. The morningstar-design-system Փաթեթը հունիսի 10-ին հայտնվեց երեք տարբերակով՝ նմանակելով հայտնի ֆինանսական դիզայնի համակարգ։
Հունիսի 13-ից սկսած տեմպը արագացավ։ houzidawang806 միայն կլաստերը մեկ օրում հրատարակել է ավելի քան 25 տարբերակ, որոնց միացել են նաև քույր-եղբայրները houzidawang807 և houzidawang808. The metrics-pipeline-d8k2 փաթեթը հունիսի 15-ից 18-ը անընդմեջ վերահրատարակվել է 21 տարբերակով՝ արգելափակված ցուցակներից առաջ անցնելու համար նախատեսված շարունակական խուսափողական արշավ։ friendly-greeter-demo փաթեթը շաբաթվա ընթացքում անընդհատ հայտնվում էր տարբեր տարբերակներում։ Կախվածության խառնաշփոթի նոր փորձեր ի հայտ եկան xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, և մի քանի ուրիշներ՝ բոլորն էլ կրում են 999.x տիրույթում ուռճացված տարբերակի համարներ։ Ընդհանուր օգտակար անունների նոր կլաստեր՝ պատահական տասնվեցական վերջածանցներով (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) հայտնվեց հունիսի 18-19-ին, համահունչ սցենարային զանգվածային գրանցմանը։ Շաբաթն ավարտվեց trimprompt, trimprompt-hub, claude-cup, եւ web3-crypto-address-utils հաստատվել է հունիսի 19-ին։ PyPI-ում, neuralbridge-sdk (հինգ տարբերակ 4.5.x–5.1.x տարբերակների միջև), deepstrain, teambot-ai, hello-test-s1, եւ aiaddin-agent հաստատվել են շաբաթվա ընթացքում։
Սրանք մեկուսացված անոմալիաներ չէին։ Այս շաբաթ աչքի ընկնողը ներքին փաթեթների անվանատարածքների վրա կախվածության խառնաշփոթի հարձակումների կենտրոնացումն էր, հեռացումները երկարաձգելու համար նախատեսված բազմօրյա հրապարակման արշավները, Web3 և DeFi գործիքների շարունակական թիրախավորումը (մոդել, որը զգալիորեն արագացել է 2026 թվականին) և ընդհանուր, աղմուկանման փաթեթների անունների աճող օգտագործումը, որոնք մշակվել են հայտնաբերումից խուսափելու համար՝ սովորական կախվածության ծառերի մեջ միաձուլվելով։
Այս շաբաթական ամփոփումը մեր շարունակական «Վնասակար կոդի ամփոփագրի» մի մասն է, որտեղ մենք ստուգում ենք նոր սպառնալիքները և տրամադրում գործնական տվյալներ՝ DevSecOps թիմերին օգնելու պաշտպանել իրենց... pipelineվնասից առաջ։ Եկեք վերլուծենք այս շաբաթվա մեր գտածը և թե ինչու է դա կարևոր։
Մի թողեք, որ համակարգված արշավները հասնեն ձեզ Pipelines
Այս շաբաթվա ամփոփումը մեկ սպառնալիքի մասին չէր, այլ մասշտաբի մասին էր։ Ավելի քան 200 հաստատված փաթեթներ, մի քանի օրվա ընթացքում տարբերակների շարունակական հեղեղում և սցենարային զանգվածային գրանցման արշավներ, որոնք աշխատում են ավելի արագ, քան ձեռքով վերանայումները կարող են հետևել։ Հարձակվողները չեն սպասում, որ դուք հասնեք դրանց։
Xygeni-ի վաղաժամ վնասակար ծրագրերի հայտնաբերում Անընդհատ վերահսկում է npm-ը, PyPI-ն և այլ գրանցամատյանները՝ նշելով սպառնալիքները հրապարակման պահին, այլ ոչ թե դրանց կառուցվածքում հայտնվելուց հետո։ Երբ որևէ արշավ չորս օրվա ընթացքում հրապարակում է նույն վնասակար փաթեթի 21 տարբերակ, շաբաթական սկանավորումը ժամանակին ոչինչ չի հայտնաբերում։
Քսիգենիի Open Source Security լուծումը ձեր DevSecOps թիմերին տալիս է իրական ժամանակի տեսանելիություն և առաջնահերթություն, որը նրանց անհրաժեշտ է հենց այսպիսի համակարգված ճնշումից առաջ մնալու համար, այնպես որ ձեր pipelineմնացեք մաքուր՝ առանց ձեր թիմերին դանդաղեցնելու։




