ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm, PyPI და OpenVSX. ჩვენ დავადასტურეთ 21 აგვისტოდან 28 აგვისტომდე პერიოდში 53 მავნე პაკეტი აღმოჩენილიყო. 2026 წელი, რომელსაც წინ უძღოდა გასულ კვირას აღნიშნული ბეილისის იმიტაციის კამპანიის გაგრძელება, ერთ დღეში გამოქვეყნებული შვიდი იდენტური ვერსიის მქონე ელექტრონული კომერციის ბრენდირებული პაკეტის კლასტერი და ხუთ ცალკეულ დასახელების ვარიანტში გავრცელებული ავთენტიფიკაციის თემატიკის პაკეტების ტალღა (TOTP, 2FA, OTP).
ბეილისის იმიტაცია გაგრძელდა @vanzxy/baileys22-დან 23 აგვისტომდე პერიოდში შვიდი ახალი ვერსიით (1.4.3-დან 1.4.9-მდე) დადასტურდა, რაც წინა კვირის ანალოგიური სწრაფი იტერაციის ტენდენციას ემთხვევა.
შვიდი პაკეტისგან შემდგარი ჯგუფი (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) ყველა გამოქვეყნდა იდენტური ვერსიით 99.0.1 24 აგვისტოს, უჩვეულოდ გაზიარებული ვერსიის ნომერი, სავარაუდოდ, დამოუკიდებელ, ელექტრონული კომერციის თემატიკის პაკეტების სახელწოდებებს შორის.
ასევე აღსანიშნავია: ავთენტიფიკაციასთან დაკავშირებული პაკეტის სახელების მრავალფეროვნება, totp-utils, secret-key-totp, secretkey-2fa, secretkey2faდა 2fa-secretkey, კვირის განმავლობაში სხვადასხვა სახელწოდების კონვენციით გამოჩნდა, მაგრამ საერთო თემა ჰქონდათ, auth-otp, რომელმაც ერთ დღეში (24 აგვისტო) ხუთი ვერსია გამოაქვეყნა.
ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე გეგმის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს, რათა დავეხმაროთ DevSecOps გუნდებს დაიცვან თავიანთი pipelineდაზიანების მოხდენამდე.
| ეკოსისტემა | პაკეტი | თარიღი |
|---|---|---|
| npm | tottp-utils:1.4.3 | 21 წლის 2026 აგვისტო |
| npm | tottp-utils:1.4.4 | 21 წლის 2026 აგვისტო |
| npm | @vanzxy/baileys:1.4.3 | 22 წლის 2026 აგვისტო |
| npm | @vanzxy/baileys:1.4.4 | 22 წლის 2026 აგვისტო |
| npm | tottp-utils:1.4.5 | 23 წლის 2026 აგვისტო |
| npm | tottp-utils:1.4.8 | 23 წლის 2026 აგვისტო |
| npm | tottp-utils:1.4.7 | 23 წლის 2026 აგვისტო |
| npm | tottp-utils:1.4.6 | 23 წლის 2026 აგვისტო |
| npm | tottp-utils:1.4.9 | 23 წლის 2026 აგვისტო |
| npm | @vanzxy/baileys:1.4.5 | 23 წლის 2026 აგვისტო |
| პიპი | კისამა:0.4.6 | 23 წლის 2026 აგვისტო |
| npm | @vanzxy/baileys:1.4.6 | 23 წლის 2026 აგვისტო |
| npm | @vanzxy/baileys:1.4.7 | 23 წლის 2026 აგვისტო |
| npm | @vanzxy/baileys:1.4.8 | 23 წლის 2026 აგვისტო |
| npm | @vanzxy/baileys:1.4.9 | 23 წლის 2026 აგვისტო |
| პიპი | mlflow-otel-ინსტრუმენტორი:1.1.0 | 23 წლის 2026 აგვისტო |
| npm | საიდუმლო გასაღების-totp:1.5.1 | 23 წლის 2026 აგვისტო |
| პიპი | გარემოს უზრუნველყოფა: 1.4.0 | 23 წლის 2026 აგვისტო |
| პიპი | გარემოს უზრუნველყოფა: 1.3.0 | 23 წლის 2026 აგვისტო |
| npm | sm-ბილინგის-ფორმა:99.0.1 | 24 წლის 2026 აგვისტო |
| npm | sm-cart:99.0.1 | 24 წლის 2026 აგვისტო |
| npm | sm-გადახდა: 99.0.1 | 24 წლის 2026 აგვისტო |
| npm | sm-შეკვეთა:99.0.1 | 24 წლის 2026 აგვისტო |
| npm | sm-სესია:99.0.1 | 24 წლის 2026 აგვისტო |
| npm | sm-admin:99.0.1 | 24 წლის 2026 აგვისტო |
| npm | sm-apikey-მოდელი:99.0.1 | 24 წლის 2026 აგვისტო |
| npm | წერტილოვანი: 1.0.0 | 24 წლის 2026 აგვისტო |
| npm | openai-pr-reviewer:1.0.0 | 24 წლის 2026 აგვისტო |
| npm | remove-bg-serverless-azure:1.0.1 | 24 წლის 2026 აგვისტო |
| npm | auth-otp:1.0.3 | 24 წლის 2026 აგვისტო |
| npm | auth-otp:1.0.2 | 24 წლის 2026 აგვისტო |
| npm | auth-otp:1.0.1 | 24 წლის 2026 აგვისტო |
| npm | auth-otp:1.0.4 | 24 წლის 2026 აგვისტო |
| npm | auth-otp:1.0.5 | 24 წლის 2026 აგვისტო |
| npm | საიდუმლო გასაღები-2fa:1.0.1 | 24 წლის 2026 აგვისტო |
| პიპი | minecraft-ytreceiver:0.1.0 | 25 წლის 2026 აგვისტო |
| პიპი | minecraft-ytreceiver:0.2.0 | 25 წლის 2026 აგვისტო |
| პიპი | minecraft-ytreceiver:0.4.0 | 25 წლის 2026 აგვისტო |
| პიპი | minecraft-ytreceiver:0.3.0 | 25 წლის 2026 აგვისტო |
| პიპი | minecraft-ytreceiver:0.5.0 | 25 წლის 2026 აგვისტო |
| npm | moidevz:1.0.0 | 26 წლის 2026 აგვისტო |
| npm | ღრუბელ-ბეილისი: 1.1.36 | 26 წლის 2026 აგვისტო |
| npm | zenntechinc-cli:1.6.6 | 26 წლის 2026 აგვისტო |
| npm | zenntechinc-cli:1.6.4 | 26 წლის 2026 აგვისტო |
| npm | mt-ts-სერვერუს-სტარტერი:1.0.1 | 26 წლის 2026 აგვისტო |
| npm | რვაფეხა-მოქმედება: 1.0.1 | 26 წლის 2026 აგვისტო |
| npm | secretkey2fa:1.0.1 | 26 წლის 2026 აგვისტო |
| npm | მოიდევა:1.0.0 | 27 წლის 2026 აგვისტო |
| npm | vs-მოდულები:1.2.2 | 27 წლის 2026 აგვისტო |
| npm | rn-push-provisioning:99.0.1 | 27 წლის 2026 აგვისტო |
| npm | 2fa-საიდუმლო გასაღები:1.0.5 | 28 წლის 2026 აგვისტო |
| npm | 2fa-საიდუმლო გასაღები:1.0.6 | 28 წლის 2026 აგვისტო |
| npm | 2fa-საიდუმლო გასაღები:1.0.7 | 28 წლის 2026 აგვისტო |
იგივე ვერსია, შვიდი სახელი: 53 მავნე პაკეტი ამ კვირაში
ამ კვირის დაიჯესტი იგივე ზეწოლას ორი განსხვავებული კუთხიდან აჩვენებს: კამპანია, რომელიც ჯერ კიდევ ძველ ფსევდონიმზეა დაფუძნებული და ახალი კლასტერი, რომელიც საერთო, უჩვეულო დეტალის მიღმა იმალება.
ბეილისის იმიტაციის კამპანია, რომელიც გასულ კვირას გამოცხადდა, არ წყდება. @vanzxy/baileys 22-დან 23 აგვისტომდე გამოქვეყნდა შვიდი ახალი ვერსია (1.4.3-დან 1.4.9-მდე), იგივე აღმავალი ვერსიის ნიმუში, რომელიც წინა კვირაში სხვა მეტსახელით დაფიქსირდა, რაც შეესაბამება თავდამსხმელის მიერ პაკეტის სახელის კორექტირებას აღმოჩენის შემდეგ მცდელობის შეწყვეტის ნაცვლად.
ცალკე კლასტერი სახელწოდების ნაცვლად ვერსიის ნომრებით ავლენდა თავს. შვიდი ელექტრონული კომერციის ბრენდირებული პაკეტი (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) ყველა იდენტური ვერსიით გაიგზავნება 99.0.1 24 აგვისტოს, უჩვეულო დამთხვევა, სავარაუდოდ დამოუკიდებელ პროექტებს შორის, რაც შვიდივე პროექტის უკან ერთ მოქმედ პირზე მიუთითებს. ავთენტიფიკაციის თემატიკის პაკეტების ცალკე ტალღა, totp-utils, secret-key-totp, secretkey-2fa, secretkey2faდა 2fa-secretkey, კვირის განმავლობაში იგივე თემა ხუთ სხვადასხვა სახელდების კონვენციაზე გაავრცელეს, auth-otp მხოლოდ ხუთი ვერსია გამოაქვეყნა ერთ დღეში.
Xygeni-ის ადრეული მავნე პროგრამების გაფრთხილება რეალურ დროში აკონტროლებს npm-ს, PyPI-ს, Maven-ს, OpenVSX-ს და სხვა რეესტრებს, აფიქსირებს საფრთხეებს გამოქვეყნების მომენტში, სანამ ისინი ვერსიაში მოხვდებიან და სანამ ხელოვნური ინტელექტის აგენტი მათ ავტონომიურად დააინსტალირებს. როდესაც შვიდი ერთმანეთთან დაუკავშირებელი პაკეტის სახელი გამოქვეყნდება იმავე ვერსიის ნომრით იმავე დღეს, ან კამპანია ხელახლა ჩნდება ახალი მეტსახელით ბოლო კამპანიის დასრულებიდან ერთი კვირის შემდეგ, აღმოჩენა, რომელიც მხოლოდ ერთხელ ამოწმებს, უკვე ჩამორჩება.
ქსიგენი Open Source Security პლატფორმა DevSecOps გუნდებს აძლევს რეალურ დროში აღმოჩენისა და პრიორიტეტების განსაზღვრის საშუალებას, რაც საჭიროა მიწოდების ჯაჭვის კოორდინირებული ზეწოლის წინ დასარჩენად, ამიტომ თქვენი pipelineშეინარჩუნეთ სისუფთავე თქვენი გუნდების შენელების გარეშე.







