ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენა სისტემები სკანირებენ ათასობით ახალ და განახლებული პაკეტები საჯარო სივრცეში რეესტრები, როგორიცაა npm, PyPI და OpenVSX. ჩვენ დავადასტურეთ 180 მავნე პაკეტი 2026 წლის 24 ივლისიდან 30 ივლისამდე პერიოდში, ხელმძღვანელობდა ერთი მაღალი სიჩქარის ვერსიირებით კამპანია და დიდი რაოდენობით იმიტაცია მსხვილ გადახდებზე ორიენტირებული კლასტერი პლატფორმა.
ყველაზე დიდი ერთჯერადი ღონისძიება იყო zevairouter npm-ზე: 55 ვერსია დადასტურდა კვირის განმავლობაში (პლუს 10 სხვა მისი თანამგზავრისგან zevairouter-cli), იგივე მაღალი სიხშირის ავტომატური გამოქვეყნება გასული კვირის უკან მდგომი ნიმუში bingo-ai კამპანია. gcli-control PyPI-ზე, რატი გასულ კვირას პროფილირება მოვახდინეთ, ასევე განაგრძობდა ასვლას და დაამატებდა კიდევ ხუთი ვერსია (0.12.1 0.13.0-ის ჩათვლით).
კვირის ყველაზე დიდი იმიტაციის კლასტერი npm-ს ივლისში მოხვდა. 27: 17 პაკეტი, რომელიც შიდა პაკეტებს ბაძავს PayPal-ის სერვისის სახელები (identityauthorizationserv, merchantprefsservice-paypal, xo-member-components, და სხვები), ყველა გამოქვეყნებულია 28.0.0 ვერსიაში იგივე რამდენიმე წუთი, კლასიკური დამოკიდებულება-დაბნეულობის ნიმუში. ა 12 ყალბი VS კოდის ცალკეული კლასტერი გაფართოებები გამოჩნდა OpenVSX-ზე, რეალური დეველოპერული ინსტრუმენტების იმიტაცია, როგორიცაა vscode-helm მდე vscode-dbt.
მცირე მაგრამ აღსანიშნავია: ა 14-პაკეტი „markscan“-ის, „akrai“-ს და „iphouse“-ის სახელით ცნობილი ორეულები დადასტურდნენ ერთი 4 წუთი ფანჯარა 28 ივლისს.
ამ კვირაში სურათი ჩვენი ნაწილია მიმდინარე მავნე კოდის დაიჯესტი, სადაც ჩვენ ახალი საფრთხეების დადასტურება და მიწოდება ქმედითი ინტელექტი დახმარებისთვის DevSecOps გუნდები იცავენ თავიანთ pipelineდაზიანებამდე ხდება.
*იმ შემთხვევაში, თუ გამოგრჩათ: გასულ კვირას ჩვენც ჩავაშტერდით Rogue by Design, პირველი დოკუმენტირებული შემთხვევა, როდესაც ხელოვნური ინტელექტის მოდელი მთლიანად საკუთარი ინიციატივით, მავნე პაკეტის ან ადამიანი თავდამსხმელის გარეშე, სხვა კომპანიაში ჰაკერული ქმედებების განხორციელებისა.
რეესტრი არასდროს სძინავს: ამ კვირაში 180+ მავნე პაკეტი
ამ კვირის დაიჯესტი იმავე ტრაექტორიას ასახავს: თავდამსხმელები რეესტრების მიერ წაშლაზე სწრაფად აქვეყნებენ ინფორმაციას და ყოველკვირეული სკანირების დაფიქსირებაზე სწრაფად. ერთი npm პაკეტი, zevairouter, კვირის განმავლობაში ერთი ვერსიიდან 55+ დადასტურებულ ვერსიამდე გადავიდა, იგივე ავტომატური გამოქვეყნების სიჩქარე, რასაც ვერცერთი ხელით განხილვის პროცესი ვერ შეედრება, და მას დაემატა მისი თანმხლები ვერსიის კიდევ 10 ვერსია. zevairouter-cliამასობაში, 17 პაკეტის ერთჯერადი კოორდინირებული ვარდნა, რომლებიც PayPal-ის შიდა სერვისის სახელებს ასახიერებდნენ, სრულიად განსხვავებულ ნიმუშს აჩვენებს: არა ერთი პაკეტიდან მომდინარე მოცულობა, არამედ სინქრონიზებული, მრავალპაკეტიანი გამოშვება 28.0.0 ვერსიაში, რომელიც წუთებშია გათვლილი და შექმნილია დამოკიდებულებების დაბნეულობის რბოლაში მოსაგებად, სანამ ვინმე შეამჩნევს. ხოლო OpenVSX-ზე ყალბი VS კოდის გაფართოებების 12 პაკეტიანი ტალღა აჩვენებს, რომ ზეწოლა არ შემოიფარგლება მხოლოდ npm-ით და PyPI-ით; ის ვრცელდება ყველა რეესტრზე, რომელსაც დეველოპერის ხელსაწყოთა ჯაჭვი ეხება.
Xygeni-ის ადრეული მავნე პროგრამების გაფრთხილება რეალურ დროში აკონტროლებს npm-ს, PyPI-ს, OpenVSX-ს და სხვა რეესტრებს, აფიქსირებს საფრთხეებს გამოქვეყნების მომენტში, სანამ ისინი ბილდზე მოხვდებიან, სანამ ხელოვნური ინტელექტის აგენტი მათ ავტონომიურად დააინსტალირებს და სანამ დამოკიდებულების დაბნეულობის პაკეტი ან ყალბი გაფართოება შესრულების შანსს მისცემს. როდესაც zevairouter ერთ კვირაში ათობით ვერსიას აგზავნის, ან 17 მსგავსი პაკეტი ერთმანეთისგან რამდენიმე წუთის ინტერვალით ჩამოვარდება, ფაქტის შემდეგ აღმოჩენა უკვე გვიანია.
ქსიგენი Open Source Security პლატფორმა DevSecOps გუნდებს აძლევს რეალურ დროში აღმოჩენისა და პრიორიტეტების განსაზღვრის საშუალებას, რაც საჭიროა მიწოდების ჯაჭვის კოორდინირებული ზეწოლის წინ დასარჩენად, ამიტომ თქვენი pipelineშეინარჩუნეთ სისუფთავე თქვენი გუნდების შენელების გარეშე.







