ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm, PyPI და OpenVSX. 7 აგვისტოდან 14 აგვისტომდე პერიოდში ჩვენ 114 მავნე პაკეტი დავადასტურეთ., 2026, რომელსაც ხელმძღვანელობდა npm პაკეტების კლასტერი, რომელიც ღიად იყო ბრენდირებული რეალური dark-LLM შემტევი ინსტრუმენტის სახელით, დამოკიდებულების დაბნეულობის ტალღა, რომელიც მიზნად ისახავდა DeFi-სა და Web3 პროტოკოლების ბიბლიოთეკებს და ბრაზილიური ფინტექ პროვაიდერის წინააღმდეგ მასშტაბური ბრენდის მიტაცების კამპანია.
ყველაზე ყურადღების მიმზიდველი აღმოჩენა: wormgpt-cli npm-ზე, 7 აგვისტოს, თანმხლებ პაკეტთან ერთად, სწრაფად გამოქვეყნდა ცხრა ვერსია ზედიზედ. gpt-terminal-cli, გამოქვეყნდა იმავე დღეს. სახელი პირდაპირი მინიშნებაა WormGPT-ზე, რეალურ, ბნელ LLM ინსტრუმენტზე, რომელიც კიბერკრიმინალებისთვის ფიშინგისა და მავნე პროგრამების გენერირებისთვის არის განკუთვნილი, რაც იმაზე მიუთითებს, რომ პაკეტი რეალური თავდამსხმელის ინსტრუმენტის ბრენდის ცნობადობაზე ვაჭრობს და არა ნეიტრალური სახელის უკან იმალება.
ცალკე კლასტერი პირდაპირ დეცენტრალიზებულ ფინანსურ ინფრასტრუქტურას უტევდა: npm-ზე ათი პაკეტის სახელი, რომლებიც რეალურ DeFi პროტოკოლს ასახიერებდნენ და standardს ბიბლიოთეკები (ethereum-vault-connector, boring-vault, camelot-ammv2-core, camelot-ammv2-periphery, @aerodrome-finance/contracts, @aerodrome-finance/slipstream, permit2, @openzeppelin-4/contracts, @openzeppelin-5/contracts, passkeys-react), სულ თექვსმეტი დადასტურებული ვერსია, რომლებიც გამოქვეყნდა ერთმანეთისგან რამდენიმე საათის ინტერვალით 11 აგვისტოს. ეს არის დამოკიდებულების დაბნეულობის თამაში, რომელიც პირდაპირ მიმართულია დეველოპერებისთვის, რომლებიც ეყრდნობიან Camelot-ს, Aerodrome Finance-სა და OpenZeppelin-ის პროექტებს. standard კონტრაქტები.
ამ კვირაში ყველაზე დიდი ერთიანი კლასტერი ბრაზილიური კორპორატიული შეღავათებისა და გადახდის ბარათების პროვაიდერის, Alelo-ს, იმიტაციას ახდენდა: ათი განსხვავებული პაკეტის სახელი (alelo-core, alelo-api, alelo-client, alelo-utils, alelo-auth, alelo-sdk, alelo-services, alelo-common, alelo-payment, meualelo), რომელთა უმეტესობა გამოქვეყნდა ორ ან სამ ვერსიაში, მხოლოდ 14 აგვისტოს ოცდაერთი დადასტურებული პაკეტისთვის. ამასთან ერთად, ცალკეულმა სახელთა სივრცის კამპანიამ გამოაქვეყნა ოცდაერთი მსგავსი პაკეტი n8n-nodes-utils-helper-* პაკეტები სამ npm დიაპაზონში (@years17, @years18, @years20) 13-დან 14 აგვისტომდე პერიოდში, რაც შეესაბამება n8n ავტომატიზაციის პლატფორმის კვანძების ეკოსისტემის წინააღმდეგ ავტომატიზირებულ ჩაკეტვას და არა ერთ ხელით შემუშავებულ შეტევას.
Maven-ის ორი პაკეტი გამოქვეყნდა io.github.davidtimur/c2-lab 7 აგვისტოს მხოლოდ სახელითაც კი ღირს ყურადღების მიქცევა. C2 არის „ბრძანება და კონტროლი“-ს აბრევიატურა, ხოლო პაკეტის რეკლამა, რომელიც საკუთარი სახელით ფუნქციონირებს, ან საოცრად დაუდევარია, ან ამოწმებს, თუ რამდენად სწრაფად ეწევა აღმოჩენა. Maven-ის სპეციფიკური მიწოდების ჯაჭვის რისკის შესახებ დამატებითი ინფორმაციისთვის იხილეთ ჩვენი ანალიზი. JavaCDoor, კომპილაციის დროს შექმნილი უკანა კარი, რომელიც Maven-ის ეკოსისტემაში აღმოვაჩინეთ.
ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე გეგმის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს და ვაწვდით ქმედით ინტელექტს, რათა დავეხმაროთ DevSecOps გუნდებს დაიცვან თავიანთი pipelineდაზიანების მოხდენამდე.
როდესაც სახელი გასცემს მას: 114 მავნე პაკეტი ამ კვირაში
ამ კვირის დაიჯესტი აჩვენებს, რომ თავდამსხმელები ბრენდის ცნობადობას ეყრდნობიან და არა მისგან იმალებიან. wormgpt-cli npm-ზე ერთ დღეში ნულიდან ცხრა ვერსიამდე გაიზარდა, რომელსაც თავხედურად დაერქვა კიბერკრიმინალებისთვის გაყიდული ნამდვილი ბნელი LLM ინსტრუმენტის სახელი, თანმხლებ პაკეტთან ერთად, gpt-terminal-cli, გამოქვეყნდა იმავე დღეს. Maven-ის ორი პაკეტი კიდევ უფრო შორს წავიდა და ღიად გამოქვეყნდა სახელით c2-lab, ბრძანება და კონტროლი გაწერილია თავად პაკეტის სახელწოდებაში.
ტომმა საკუთარი ისტორია სხვაგან მოყვა. ათპაკეტიანი კლასტერი, რომელიც DeFi პროტოკოლის ბიბლიოთეკებს ასახიერებდა (ethereum-vault-connector, boring-vault, camelot-ammv2-coreდა სხვები) 11 აგვისტოს ერთმანეთისგან რამდენიმე საათის ინტერვალით თექვსმეტი დადასტურებული ვერსია გამოაქვეყნეს, რაც სინქრონიზებული იყო და დეველოპერებს ემსახურებოდა, რათა შეექმნათ ისეთი ვერსია, როგორიც... standard კონტრაქტები Camelot-ისგან, Aerodrome Finance-ისგან და OpenZeppelin-ისგან. რამდენიმე დღის შემდეგ, ათი სახელისგან შემდგარი კლასტერი, რომელიც ბრაზილიურ კორპორატიულ შეღავათების მიმწოდებელ Alelo-ს ასახიერებდა, ერთ დღეში ოცდაერთი დადასტურებული პაკეტი წარმოადგინა, პარალელურმა კამპანიამ კი ოცდაერთი მსგავსი პაკეტი მიითვისა. n8n-nodes-utils-helper-* სახელები სამ ცალკეულ npm დიაპაზონში, რაც მიუთითებს ავტომატიზირებულ ჩაძირვის ინფრასტრუქტურაზე და არა ერთ თავდამსხმელზე, რომელიც ხელით მუშაობს.
Xygeni-ის ადრეული მავნე პროგრამების გაფრთხილება რეალურ დროში აკონტროლებს npm-ს, PyPI-ს, Maven-ს, OpenVSX-ს და სხვა რეესტრებს, აფიქსირებს საფრთხეებს გამოქვეყნების მომენტში, სანამ ისინი ვერსიას მიაღწევენ და სანამ ხელოვნური ინტელექტის აგენტი მათ ავტონომიურად დააინსტალირებს. როდესაც შეზღუდული სახელთა სივრცე ორ დღეში ოცდაერთ მსგავს პაკეტს წარმოქმნის, ან Maven-ის არტეფაქტი სახელში მითითებული განზრახვით იგზავნება, ფაქტის შემდეგ გაშვებული აღმოჩენა უკვე გვიანია.
ქსიგენი Open Source Security პლატფორმა DevSecOps გუნდებს აძლევს რეალურ დროში აღმოჩენისა და პრიორიტეტების განსაზღვრის საშუალებას, რაც საჭიროა მიწოდების ჯაჭვის კოორდინირებული ზეწოლის წინ დასარჩენად, ამიტომ თქვენი pipelineშეინარჩუნეთ სისუფთავე თქვენი გუნდების შენელების გარეშე.







