ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm, PyPI და OpenVSX. 2026 წლის 31 ივლისიდან 7 აგვისტომდე პერიოდში ჩვენ დავადასტურეთ 206 მავნე პაკეტი, რასაც სათავეში ედგა მავნე პროგრამების ტალღა, რომლებიც ღიად იყო ბრენდირებული ცნობილი ხელოვნური ინტელექტის შეტევის ინსტრუმენტების მიხედვით და დამოკიდებულების აღრევის კლასტერი, რომელიც კრიპტოვალუტის საფულეების ბიბლიოთეკებს ასახავდა.
ყველაზე ყურადღების მიმზიდველი აღმოჩენა: wormgpt-cli npm-ზე, 7 აგვისტოს, თანმხლებ პაკეტთან ერთად, სწრაფად გამოქვეყნდა ცხრა ვერსია ზედიზედ. gpt-terminal-cli, გამოქვეყნდა იმავე დღეს. სახელი პირდაპირი მინიშნებაა WormGPT-ზე, რეალურ, ბნელ LLM ინსტრუმენტზე, რომელიც კიბერკრიმინალებისთვის ფიშინგისა და მავნე პროგრამების გენერირებისთვის არის განკუთვნილი, რაც იმაზე მიუთითებს, რომ პაკეტი რეალური თავდამსხმელის ინსტრუმენტის ბრენდის ცნობადობაზე ვაჭრობს და არა ნეიტრალური სახელის უკან იმალება.
ცალკე კლასტერმა პირდაპირ მიზანში ამოიღო კრიპტოვალუტის ინფრასტრუქტურა: ცხრა პაკეტი npm-ზე, რომლებიც რეალურ საფულესა და ხელმოწერის ბიბლიოთეკებს ასახავდნენ (ledger-lib, trezor-lib, bip32-js, ethers-lib, python-bitcoinlib, ckcc-protocol, hwi-lib, mnemonic-utils, ethereum-sign-utils), ყველა დადასტურდა იმავე ფანჯარაში 5 აგვისტოს, სახელმძღვანელოს მიხედვით შექმნილი დამოკიდებულება-დაბნეულობის თამაში, რომელიც მიზნად ისახავს კრიპტო და Web3 დეველოპერებს, შემოიტანონ ის, რაც გამოიყურება standard კომუნალური მომსახურების ხელმოწერა.
ის markscan, akraiდა iphouse გასულ კვირას ჩვენს მიერ აღმოჩენილი მსგავსი კლასტერი იზრდებოდა და 31 ივლისიდან 1 აგვისტომდე კიდევ რამდენიმე ვერსია დადასტურდა. იმავე ფანჯარაში უფრო სერიოზული აღმოჩენაც მოხდა: beaver-ui-* მდე accounts-* კლასტერმა დაადასტურა, რომ 1 აგვისტო აღმოჩნდა QuietPolyfill, სამსაფეხურიანი დროპერი, რომელიც შენიღბულია შიდა ინტერფეისის კომპონენტისა და სასარგებლო პაკეტების სახით. დატვირთვა აქტიურდება require(), არა ინსტალაციის სკრიპტი, ამიტომ --ignore-scripts ამას არ აჩერებს. ოცი პაკეტის სახელიდან ცხრამეტი ოპერატორმა აღმოჩენიდან რამდენიმე საათში გააუქმა; ერთი მეორე დღეს სხვა ანგარიშის ქვეშ ხელახლა გამოქვეყნდა და მიწოდების ინფრასტრუქტურა სრული ანალიზის გამოქვეყნების დროსაც მოქმედებდა.
ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე გეგმის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს და ვაწვდით ქმედით ინტელექტს, რათა დავეხმაროთ DevSecOps გუნდებს დაიცვან თავიანთი pipelineდაზიანების მოხდენამდე.
როდესაც მოცულობა აკმაყოფილებს დატვირთვას: ამ კვირაში 206 მავნე პაკეტი
ამ კვირის დაიჯესტი აჩვენებს პარალელურად მიმდინარე ორ შეტევის ნიმუშს, არა მხოლოდ უფრო სწრაფად გამოქვეყნებას, არამედ რეალურად შესასრულებლად შექმნილ გამოქვეყნებას. wormgpt-cli npm-ის ნულიდან ცხრა ვერსიამდე ერთ დღეში გადავიდა, რომელსაც თავხედურად დაერქვა კიბერკრიმინალებისთვის გაყიდული ნამდვილი ბნელი LLM ინსტრუმენტი, იგივე ავტომატიზირებული სიჩქარე, რომელსაც ვერცერთი ხელით განხილვის პროცესი ვერ შეედრება. ცხრა პაკეტის ცალკეული ჯგუფი კრიპტოვალუტის საფულესა და ხელმოწერის ბიბლიოთეკებს ასახავდა (ledger-lib, trezor-lib, bip32-jsდა სხვები), ყველა მათგანი ერთმანეთისგან რამდენიმე საათის ინტერვალით 5 აგვისტოს დადასტურდა, რაც სინქრონიზებული ვარდნა იყო, რომელიც დამოკიდებულების დაბნეულობის რბოლაში გამარჯვებას მანამ ცდილობდა, სანამ ვინმე შეამჩნევდა.
თუმცა, კვირის ყველაზე სერიოზული აღმოჩენა საერთოდ არ ეხებოდა მოცულობას. QuietPolyfillსაქართველოს beaver-ui-* მდე accounts-* კლასტერი, რომელიც სრულად დავშალეთ, აღმოჩნდა სამსაფეხურიანი წვეთოვანი, რომელიც აქტიურდება require(), არა ინსტალაციის სკრიპტი, ამიტომ --ignore-scripts ვერასდროს ხედავს მას. ოცი ამანათის სახელიდან ცხრამეტი მათმა ოპერატორმა რამდენიმე საათში ამოიღო, ერთი კი მეორე დღეს სხვა ანგარიშით დაბრუნდა, მიწოდების ინფრასტრუქტურა კი ჯერ კიდევ მოქმედი იყო.
Xygeni-ის ადრეული მავნე პროგრამების გაფრთხილება რეალურ დროში აკონტროლებს npm-ს, PyPI-ს, OpenVSX-ს და სხვა რეესტრებს, აფიქსირებს საფრთხეებს გამოქვეყნების მომენტში, სანამ ისინი ბილდზე მიაღწევენ, სანამ ხელოვნური ინტელექტის აგენტი მათ ავტონომიურად დააინსტალირებს და სანამ QuietPolyfill-ის მსგავსი dropper-ი პირველი იმპორტის დროს გაშვების შანსს მიიღებს. როდესაც პაკეტი დღეში ცხრა ვერსიას აგზავნის, ან „UI კომპონენტების ბიბლიოთეკა“ ჩუმად იღებს და გაუშვებს ხელმოწერილ ჩამტვირთავს, ფაქტის შემდეგ გაშვებული აღმოჩენა უკვე გვიანია.
ქსიგენი Open Source Security პლატფორმა DevSecOps გუნდებს აძლევს რეალურ დროში აღმოჩენისა და პრიორიტეტების განსაზღვრის საშუალებას, რაც საჭიროა მიწოდების ჯაჭვის კოორდინირებული ზეწოლის წინ დასარჩენად, ამიტომ თქვენი pipelineშეინარჩუნეთ სისუფთავე თქვენი გუნდების შენელების გარეშე.







