მავნე კოდის დაიჯესტი ივნისი

მავნე კოდის დაიჯესტის ყოველთვიური შეჯამება: ივლისი

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები

კეთილი იყოს თქვენი მობრძანება Xygeni Malicious Code Digest-ის ივლისის გამოცემაში. ამ თვეში, ჩვენმა უსაფრთხოების კვლევის ჯგუფმა დაადასტურა 780-ზე მეტი მავნე პაკეტი npm-ზე, PyPI-სა და OpenVSX-ზე (VS Code გაფართოების ბაზარი), რომლებიც თვალყურს ადევნებდა ხუთ ყოველკვირეულ დაიჯესტს..

ივლისი სამი თანმხლები ტენდენციით განისაზღვრა: მდგრადი, დიდი მოცულობის ვერსიების გადავსების კამპანიები, რომლებიც მიზნად ისახავდა შეტევების გახანგრძლივებას; ხელოვნური ინტელექტის ხელსაწყოების, MCP სერვერების და აგენტური სამუშაო პროცესების სამიზნე შეტევების მკვეთრი ესკალაცია; და კოორდინირებული დამოკიდებულების დაბნეულობის კამპანიები ორივეს წინააღმდეგ. enterprise სახელთა სივრცეები და კრიპტო/DeFi ეკოსისტემები.

ამ თვეში დოკუმენტირებული ყველაზე აღსანიშნავი კამპანიებიდან:

  • bingo-ai PyPI-ზე ორჯერ გამოჩნდა, რის შედეგადაც რეესტრი ორი აფეთქების შედეგად (13 ივლისი და 21 ივლისი) 150-ზე მეტი ვერსიით დაიტბორა, რაც ადასტურებს, რომ ეს მიმდინარე ოპერაციაა და არა ერთჯერადი.
  • zevairouter ივლისის ყველაზე მასშტაბური ერთპაკეტიანი კამპანია გახდა: npm-ის მასშტაბით 65-ზე მეტი ვერსია, რომლებიც უწყვეტად გამოქვეყნდა 25-დან 28 ივლისამდე.
  • gcli-control, Windows RAT ჩვენ დეტალურად განვიხილეთ პროფილი რომელიც თავის C2-ს npoint.io-ს მეშვეობით აგზავნის, სამი ცალკეული კვირის განმავლობაში 0.1.0 ვერსიიდან 0.13.0 ვერსიამდე გაიზარდა.
  • @szc-ft/mcp-szcd-client, უკანა პაკეტი SkillLeak, ჩვენი სტატია MCP უნარის პაკეტით მოწოდებული სერთიფიკატების გაშიფვრაზე, 2 ივლისს დადასტურდა.
  • 7 ივლისის კვირაში თვის განმავლობაში ყველაზე ინტენსიური ხელოვნური ინტელექტის ინსტრუმენტების გამოყენება დაფიქსირდა: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpersდა @langgraphjs/toolkit, რომელიც MCP-ის, Anthropic-ის, OpenAI-ის, Ollama-ს და LangGraph-ის იმიტაციას ახდენს.
  • 27 ივლისს, npm-ზე PayPal-ის 17-პაკეტიანი იმიტაციის კლასტერი მოხვდა, ყველა მათგანი 28.0.0 ვერსიაზე რამდენიმე წუთში.
  • @wagni_bot, დაახლოებით 60 npm პაკეტი, რომლებიც კრიპტო საფულეების SDK-ებს (Ethereum, Solana, Binance და სხვა) ასახიერებდნენ და ყველა ერთ დღეში, 10 ივლისს, გამოქვეყნდა.
  • OpenVSX-ზე ათზე მეტი ყალბი VS კოდის გაფართოება გამოჩნდა, რაც ადასტურებს, რომ თავდამსხმელები პაკეტების რეესტრების მიღმა, თავად IDE-შიც კი გაფართოვდებიან.

ივლისის თვის განმსაზღვრელი ტენდენცია: შეტევები სულ უფრო ხშირად მიმართულია ხელოვნური ინტელექტის აგენტებისა და ავტომატიზირებული ინსტრუმენტებისკენ, რომლებიც პაკეტებს აინსტალირებენ ადამიანის მიმოხილვის გარეშე, გამოქვეყნების სიჩქარით, რომელიც შექმნილია ხელით მიმოხილვისას გადასასწრებად.

ქვემოთ მოცემულია ჩვენი აღმოჩენების შეჯამება. ხუთივე კვირის მონაცემები სრულად შეგიძლიათ იხილოთ შემდეგ ბმულზე: მავნე კოდის დაიჯესტის ინდექსი.

კვირა 5: აღმოჩენილია 180-ზე მეტი პაკეტი

კვირა 4: აღმოჩენილია 165-ზე მეტი პაკეტი

კვირა 3: აღმოჩენილია 145-ზე მეტი პაკეტი

ეკოსისტემა პაკეტი დადასტურებული
npmenv-fast:1.0.0Jul 11, 2026
პიპიმთვარე-ულტრაიისფერი: 0.0.25Jul 12, 2026
npmgoogle-caja-bower:1000.800.20Jul 13, 2026
npmვულნ-პაკეტი: 99.9.14Jul 13, 2026
პიპიბინგო-აი:6.2.109Jul 13, 2026
npmbugexploit:99.9.9Jul 13, 2026
npmamdocs-core-პაკეტი:11.11.11Jul 14, 2026
npmarb-kit:1.0.0Jul 14, 2026
npmსოლანას გასაღების უტილიტები:1.0.0Jul 14, 2026
npmaxios-ტესტი-ერთი:1.18.9Jul 15, 2026
პიპიპლანჟერჰაკერი:2.0.1Jul 15, 2026
პიპიlog-guru:0.7.8Jul 16, 2026
პიპიპილოგორა: 0.7.8Jul 16, 2026
npm@across-toolkit/eslint-config:99.0.0Jul 17, 2026
npmvalidpilot-mcp:1.4.0Jul 17, 2026
npmნიქსორა: 26.7.17Jul 17, 2026

კვირა 2: აღმოჩენილია 200-ზე მეტი პაკეტი

კვირა 1: აღმოჩენილია 90-ზე მეტი პაკეტი

ვერსიების შტორმებიდან ხელოვნური ინტელექტის იმიტაციამდე: რას ავლენს ივლისის მიწოდების ჯაჭვის თავდასხმები

ზემოთ მოყვანილი კამპანიები არ არის უმნიშვნელო შემთხვევები, ისინი ახლა საბაზისო ბაზაა. ვერსიების გადაჭარბებული გავრცელება, კოორდინირებული იმიტაციის ვარდნა და ხელოვნური ინტელექტის ხელსაწყოებით გამეორებადი ადამიანების გამოყენება რეალურ გუნდებს რეალურ ცხოვრებაში აზარალებს. SDLCყოველ კვირას, ხშირად გამოქვეყნებასა და ინსტალაციას შორის დროის ინტერვალში ადამიანის გარეშე.

ქსიგენი მავნე პროგრამების აღმოჩენა მდე sმიწოდების ჯაჭვის უსაფრთხოების პლატფორმა ორგანიზაციებს აძლევს შესაძლებლობას, აღმოაჩინონ მავნე დამოკიდებულებები დეველოპერის მანქანაზე გაშვებამდე, აწყობის სისტემაში შესვლამდე ან წარმოებამდე. დაფარვა მოიცავს npm-ს, PyPI-ს, OpenVSX-ს და სხვა სფეროებს, აკვირდება საეჭვო გამოქვეყნების ნიმუშებს, სახელთა სივრცის ბოროტად გამოყენებას, typosquatting-ს და ხელოვნური ინტელექტის მიერ შექმნილი შეტევის ტექნიკებს, როდესაც ისინი გამოჩნდებიან.

ყველა აღმოჩენა ავტომატურად ენიჭება პრიორიტეტს ექსპლუატაციის, ხელმისაწვდომობისა და ბიზნესზე გავლენის მიხედვით, ამიტომ თქვენი გუნდი ყურადღებას ამახვილებს იმაზე, რაც რეალურად საჭიროებს გამოსწორებას და არა ხმაურზე.

გამოიკვლიეთ Xygeni-ის უსაფრთხოების გუნდის მიერ დადასტურებული ყველა მავნე პაკეტი და კამპანია მავნე კოდის დაიჯესტი.

იყავით უსაფრთხოდ. იყავით სწრაფი. იყავით კონტროლის ქვეშ Xygeni-სთან ერთად.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად