ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm და PyPI. ეს კვირაც არ იყო გამონაკლისი. ჩვენ დავადასტურეთ 2026 წლის 17 ივლისიდან 24 ივლისამდე პერიოდში 165 მავნე პაკეტი, npm-სა და PyPI-ზე, რომელსაც ხელმძღვანელობდა ერთი მაღალსიჩქარიანი კამპანია და რამდენიმე ახალი იმიტაციის კლასტერი.
ყველაზე დიდი ერთჯერადი ღონისძიება იყო bingo-ai PyPI-ზე, ისევ: 21 ივლისს 23-წუთიან ფანჯარაში თითქმის 85 ვერსია დადასტურდა, იგივე ავტომატური გამოქვეყნების ნიმუში, რომელიც გასულ კვირას ამ პაკეტში აღვნიშნეთ.
ასევე დავადასტურეთ შემდგომი აქტივობა gcli-control PyPI-ზე, პაკეტზე, რომელიც ჩვენი კვლევითი გუნდის მიერ არის შექმნილი დეტალურად განხილული ამ კვირაში: სრულად აღჭურვილი Windows RAT (კლავიშების ჟურნალირება, ვებკამერის/მიკროფონის ჩაწერა, ბუფერული პანელის მონიტორინგი, ბრაუზერის მონაცემების მოპარვა, მუდმივი მუშაობა), რომელიც თავის ბრძანებას და კონტროლს npoint.io-ს მეშვეობით ახორციელებს, რომელიც უფასო JSON ჰოსტინგის სერვისია და არა თავდამსხმელის საკუთრებაში არსებული დომენი. საწყისი შეტევა (ვერსიები 0.1.0-დან 0.7.1-მდე) სრულ შესაძლებლობებამდე მივიდა დაახლოებით 13.5 საათში 21-22 ივლისს. ამ კვირის დაიჯესტი აჩვენებს, რომ კამპანია ამით არ დასრულებულა: კიდევ ხუთი ვერსია (0.8.0-დან 0.12.0-მდე) უფრო სტაბილური ტემპით გაგრძელდა 23-24 ივლისამდე.
ჩვენ ასევე დავადასტურეთ ცხრა პაკეტისგან შემდგარი Twilio-ს იმიტაციის კლასტერი npm-ზე (twilio-serverless, twilio-functions, twilio-internalდა სხვები), ყველა გამოქვეყნდა 21 ივლისს გაბერილი ვერსიის ნომრებით, რაც კლასიკური დამოკიდებულება-დაბნეულობის ნიმუშია. მეორე კლასტერი მიზნად ისახავდა npm-ზე კრიპტო/DeFi ინსტრუმენტებს, ცხრა პაკეტი, მათ შორის uniswap-sdk-v4, wagmi-reactდა ethers-secure, გამოქვეყნდა 23 ივლისს.
უფრო პატარა, მაგრამ აღსანიშნავი: განმეორებადი „თარიღის ფორმატირების უტილიტის“ სახელდების თემა სამ ცალკეულ კამპანიაში და n8n-nodes-pwn, საეჭვოდ დასახელებული ავტომატიზაციის კვანძის პაკეტი 22 ივლისს დადასტურდა.
ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე გეგმის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს და ვაწვდით ქმედით ინტელექტს, რათა დავეხმაროთ DevSecOps გუნდებს დაიცვან თავიანთი pipelineდაზიანების მოხდენამდე. მოდით, განვიხილოთ, რა აღმოვაჩინეთ ამ კვირაში და რატომ არის ეს მნიშვნელოვანი.
165+ პაკეტი. ერთი კვირა. სასწორი აგრძელებს ზრდას.
ამ კვირის დაიჯესტი იმავე ტრაექტორიას ასახავს: თავდამსხმელები რეესტრების მიერ წაშლაზე სწრაფად აქვეყნებენ ინფორმაციას და ყოველკვირეული სკანირების დაფიქსირებაზე სწრაფად. ერთი PyPI პაკეტი, bingo-ai, პირველი ვერსიიდან დაახლოებით 85 დადასტურებულ ვერსიამდე დაახლოებით 23 წუთში გადავიდა, ავტომატიზირებული გამოცემა ისეთი სიჩქარით, რომელსაც ვერცერთი ხელით განხილვის პროცესი ვერ შეედრება. ამასობაში, gcli-control აჩვენებს, რომ მოცულობა ერთადერთი რისკი არ არის: სრულად აღჭურვილი RAT, რომელიც არ მალავდა საკუთარ თავს და თავის ბრძანებებს npoint.io-ს, უფასო JSON ჰოსტინგის სერვისის მეშვეობით გადასცემდა, ამიტომ მისი ტრაფიკი ჩვეულებრივ დეველოპერულ საქმიანობაში ერწყმის თავდამსხმელის საკუთრებაში არსებული დომენის დაბლოკვის გარეშე. Twilio-სა და crypto/DeFi-ის იმიტაციის კლასტერები კი მესამე ნიმუშს ავლენს: კოორდინირებული, მრავალპაკეტიანი ვარდნები გაბერილი ვერსიის ნომრების გამოყენებით, რათა მოიგონ დამოკიდებულების დაბნეულობის რბოლა შიდა პაკეტების სახელების წინააღმდეგ.
Xygeni-ის ადრეული მავნე პროგრამების გაფრთხილება რეალურ დროში აკონტროლებს npm-ს, PyPI-ს და სხვა რეესტრებს, აფიქსირებს საფრთხეებს გამოქვეყნების მომენტში, სანამ ისინი აწყობის ეტაპზე მოხვდებიან, სანამ ხელოვნური ინტელექტის აგენტი მათ ავტონომიურად დააინსტალირებს და სანამ ფარული რელე ან დამოკიდებულების დაბნეულობის პაკეტი შესრულების შანსს მისცემს. როდესაც bingo-ai ნახევარ საათზე ნაკლებ დროში ათობით ვერსიას აგზავნის, ან gcli-control C2-ს იმ სერვისის გავლით მიმართავს, რომელსაც თქვენი გასვლის წესები უკვე იძლევა, ფაქტის შემდეგ განხორციელებული აღმოჩენა კი უკვე გვიანია.
ქსიგენი Open Source Security პლატფორმა DevSecOps გუნდებს აძლევს რეალურ დროში აღმოჩენისა და პრიორიტეტების განსაზღვრის საშუალებას, რაც საჭიროა მიწოდების ჯაჭვის კოორდინირებული ზეწოლის წინ დასარჩენად, ამიტომ თქვენი pipelineშეინარჩუნეთ სისუფთავე თქვენი გუნდების შენელების გარეშე.







