Ყოველ კვირაჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm და PyPI. ეს კვირაც არ იყო გამონაკლისი.
2026 წლის 12 ივნისიდან 19 ივნისამდე პერიოდში ჩვენ დავადასტურეთ 200-ზე მეტი მავნე პაკეტი, ძირითადად npm-ში, დამატებითი შემთხვევებით PyPI-ში. რამდენიმე მათგანი გამოჩნდა კოორდინირებულ კლასტერებში, განმეორებით მავნე გამოშვებებში, რომლებიც გამოქვეყნდა ერთი და იგივე სახელწოდებით ან მჭიდროდ დაკავშირებული პაკეტების ოჯახებში.
ამ კვირის ყველაზე გამორჩეული შემთხვევა იყო sensivity, რომელმაც npm 2.5.x დიაპაზონში 70-ზე მეტი ვერსიიანი გამოშვებით აავსო, რამდენიმე დღის განმავლობაში დადასტურდა. სხვა აღსანიშნავ კლასტერებს შორის იყო ტალღა @solana-labs სოლანას ეკოსისტემაზე ორიენტირებული ტიპოსკვატებიც (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ორი ცალკეული საგამომცემლო კამპანიის ფარგლებში 7 და 8 ივნისს), @nstrlabs ოჯახი (sdk, ixel, utils, shared-components, api-client, auth — დამოკიდებულების დაბნეულობის შეტევა შიდა პაკეტის სახელთა სივრცის წინააღმდეგ), @klapp-login-platform ჯგუფი (native-sdk, oidc, routes — ავტორიზაციის პლატფორმის იმიტაცია), internallib_v557 მდე internallib_v984 (დაბნეული შიდა ბიბლიოთეკის თაღლითების მრავალი ვერსია), pocteszep (6 ვერსია გამოქვეყნდა 11 ივნისს) და კრიპტო და Web3 უტილიტების კლასტერი, მათ შორის blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87და farming-tools-12. morningstar-design-system პაკეტი 10 ივნისს სამ ვერსიაში გამოჩნდა, რომლებიც ცნობილ ფინანსური დიზაინის სისტემას განასახიერებდა.
13 ივნისიდან მოყოლებული ტემპი დაჩქარდა. houzidawang806 მხოლოდ კლასტერში ერთ დღეში 25-ზე მეტი ვერსია გამოქვეყნდა, რომლებსაც და-ძმებიც შეუერთდნენ. houzidawang807 მდე houzidawang808. metrics-pipeline-d8k2 პაკეტი 15 ივნისიდან 18 ივნისამდე განუწყვეტლივ 21 ვერსიაში ხელახლა გამოქვეყნდა — ეს იყო მდგრადი კამპანია, რომელიც მიზნად ისახავდა ბლოკირების სიების წინსვლას. friendly-greeter-demo პაკეტი კვირის განმავლობაში სხვადასხვა ვერსიაში ხელახლა ჩნდებოდა. დამოკიდებულების დაბნეულობის ახალი მცდელობები გამოვლინდა xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesდა კიდევ რამდენიმე სხვა — ყველა მათგანი 999.x დიაპაზონში გაბერილი ვერსიის ნომრებით. შემთხვევითი თექვსმეტობითი სუფიქსებით (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) გამოჩნდა 18-19 ივნისს, რაც შეესაბამება სცენარის მიხედვით დაწერილი მასობრივი რეგისტრაციის წესს. კვირა დასრულდა trimprompt, trimprompt-hub, claude-cupდა web3-crypto-address-utils დადასტურდა 19 ივნისს. PyPI-ში, neuralbridge-sdk (ხუთი ვერსია 4.5.x–5.1.x ვერსიებს შორის), deepstrain, teambot-ai, hello-test-s1და aiaddin-agent კვირის განმავლობაში დადასტურდა.
ეს არ იყო იზოლირებული ანომალიები. ამ კვირაში გამოიკვეთა დამოკიდებულების დაბნეულობის შეტევების კონცენტრაცია შიდა პაკეტების სახელთა სივრცეებზე, ხანგრძლივი მრავალდღიანი გამოქვეყნების კამპანიები, რომლებიც შექმნილია წაშლის გადასატანად, Web3 და DeFi ინსტრუმენტების მუდმივი მიზანმიმართული გამოყენება (ნიმუში, რომელიც მნიშვნელოვნად დაჩქარდა 2026 წელს) და ზოგადი, ხმაურის მსგავსი პაკეტების სახელების მზარდი გამოყენება, რომლებიც შექმნილია ნორმალურ დამოკიდებულების ხეებში შერწყმით აღმოჩენის თავიდან ასაცილებლად.
ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე „მავნე კოდის დაიჯესტის“ ნაწილია, სადაც ჩვენ ვადასტურებთ ახალ საფრთხეებს და ვაწვდით ქმედით ინფორმაციას, რათა დავეხმაროთ DevSecOps გუნდებს თავიანთი... pipelineდაზიანების მოხდენამდე. მოდით, განვიხილოთ, რა აღმოვაჩინეთ ამ კვირაში და რატომ არის ეს მნიშვნელოვანი.
ნუ მისცემთ კოორდინირებულ კამპანიებს თქვენს ყურადღებას Pipelines
ამ კვირის დაიჯესტი ერთ საფრთხეს არ ეხებოდა; ის მასშტაბურობას ეხებოდა. 200-ზე მეტი დადასტურებული პაკეტი, ვერსიების უწყვეტი გავრცელება რამდენიმე დღის განმავლობაში და სკრიპტირებული მასობრივი რეგისტრაციის კამპანიები, რომლებიც უფრო სწრაფად მუშაობს, ვიდრე ხელით მიმოხილვების თვალყურის დევნებაა შესაძლებელი. თავდამსხმელები არ ელოდებიან, რომ თქვენ დაეწიოთ.
Xygeni-ის მავნე პროგრამების ადრეული გამოვლენა განუწყვეტლივ აკონტროლებს npm-ს, PyPI-ს და სხვა რეესტრებს, საფრთხეებს გამოქვეყნებისთანავე აფიქსირებს და არა მას შემდეგ, რაც ისინი ბილდში მოხვდებიან. როდესაც კამპანია ოთხი დღის განმავლობაში ერთი და იგივე მავნე პაკეტის 21 ვერსიას აქვეყნებს, ყოველკვირეული სკანირება დროულად ვერაფერს აფიქსირებს.
ქსიგენი Open Source Security გადაწყვეტა თქვენს DevSecOps გუნდებს აძლევს რეალურ დროში ხილვადობას და პრიორიტეტებს, რაც მათ სჭირდებათ, რათა ზუსტად ამ ტიპის კოორდინირებულ ზეწოლას გაუმკლავდნენ, ამიტომ თქვენი pipelineშეინარჩუნეთ სისუფთავე თქვენი გუნდების შენელების გარეშე.




