xygeni-ს მავნე კოდის დაიჯესტი 86

Xygeni-ის მავნე კოდის დაიჯესტი 86

ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm, PyPI და OpenVSX. 28 აგვისტოდან 4 სექტემბრამდე პერიოდში ჩვენ 35 მავნე პაკეტი დავადასტურეთ., 2026, რომელსაც ხელმძღვანელობდა თოთხმეტი პაკეტისგან შემდგარი კლასტერი, რომლებიც ბრაზილიის გადახდის ინფრასტრუქტურას ასახიერებდნენ და ერთ დღეში გამოქვეყნდნენ, რაც ბეილისის ასახვის კამპანიის გაგრძელება იყო ორი ახალი სახელით და კრიპტო/ბლოკჩეინ თემატიკის პაკეტების კოორდინირებული კლასტერი, რომლებსაც იდენტური ვერსიის ნომერი ჰქონდათ.

კვირის ყველაზე დიდი კლასტერი, როგორც ჩანს, ბრაზილიურ ფინტექსა და საკრედიტო შემოწმების ინფრასტრუქტურას ეხებოდა: თოთხმეტი პაკეტი (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) ყველა გამოქვეყნდა 29 აგვისტოს, ძირითადად ვერსიაში 1.0.0ერთად grafeno-products გაბერილ მდგომარეობაში გამოჩენილი 999.0.1, იგივე ვერსიის ინფლაციის ნიმუში, რაც გასულ კვირას ელექტრონული კომერციის კლასტერში დაფიქსირდა.

ბეილისის იმიტაციის კამპანია, რომელიც წინა კვირებში იყო მონიშნული, ორი ახალი იდენტობით გაგრძელდა: @fyxzpediaa/baileys:8.1.0 28 აგვისტოს და cloud-baileys, რომელმაც კვირის განმავლობაში ორი ვერსია (1.1.37 და 1.1.38) გამოუშვა.

ასევე აღსანიშნავია: ოთხპაკეტიანი კლასტერი @stellarshift მასშტაბი (token-units, evm-address-kit, abi-tools, chain-metadata), ყველა გამოქვეყნდა 2 სექტემბერს იდენტურ ვერსიაში 1.0.3კრიპტო და ბლოკჩეინ ინსტრუმენტების სახელები, რომლებიც შეესაბამება ამ სფეროში მომუშავე დეველოპერების მიზნობრივ ჯგუფს; და mcp-consultasdeveiculos-client, რომელმაც ერთ დღეში სამი ვერსია გამოუშვა (0.0.2, 0.1.0, 0.1.1 4 სექტემბერს), MCP კლიენტის პაკეტი, ისეთი დამოკიდებულების ტიპი, რომელსაც ხელოვნური ინტელექტის აგენტი სულ უფრო მეტად განიცდის დამოუკიდებლად.

ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე გეგმის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს, რათა დავეხმაროთ DevSecOps გუნდებს დაიცვან თავიანთი pipelineდაზიანების მოხდენამდე. ამ კვირაში ჩვენ ასევე გამოვაქვეყნეთ სარისკო ბიზნესი: თვითწაშლის npm პაკეტების ახსნა, ღირს გაცნობა, თუ გსურთ უფრო ღრმად ჩაუღრმავდეთ იმას, თუ როგორ ფარავს ზოგიერთი ეს კამპანია თავის კვალს ინსტალაციის შემდეგ.

ეკოსისტემაპაკეტითარიღი
npm@fyxzpediaa/baileys:8.1.028 წლის 2026 აგვისტო
npmგრაფენოს პროდუქტები: 999.0.129 წლის 2026 აგვისტო
npmspc-გრაფენო:1.0.029 წლის 2026 აგვისტო
npmგრაფენო-კლიენტი:1.0.029 წლის 2026 აგვისტო
npmგრაფენო-უტილსი:1.0.029 წლის 2026 აგვისტო
npmგრაფენო-ბირთვი: 1.0.029 წლის 2026 აგვისტო
npmგრაფენო-ლოგერი: 1.0.029 წლის 2026 აგვისტო
npmგრაფენო-კონფიგურაცია:1.0.029 წლის 2026 აგვისტო
npmგრაფენო-ავტორიზაცია:1.0.029 წლის 2026 აგვისტო
npmგრაფენო-პიქსი:1.0.029 წლის 2026 აგვისტო
npmსპკ-გრაფენო-login: 1.0.029 წლის 2026 აგვისტო
npmსპკ_login: 1.0.029 წლის 2026 აგვისტო
npmგრაფენო-გადახდები:1.0.029 წლის 2026 აგვისტო
npmgrafeno-webhook:1.0.029 წლის 2026 აგვისტო
npmგრაფენო-ბილინგი:1.0.029 წლის 2026 აგვისტო
პიპიფლაკ-ჰეიდერის-მცველი: 1.0.029 წლის 2026 აგვისტო
npmvs-მოდულები:1.2.229 წლის 2026 აგვისტო
npmამიკატი:1.0.0სექტემბერი 01, 2026
npmbmcat:2.0.9სექტემბერი 01, 2026
npmeyevox:1.0.0სექტემბერი 01, 2026
npmmoidevh:1.0.0სექტემბერი 01, 2026
npmmoidevk:1.0.0სექტემბერი 01, 2026
npmmoidevl:1.0.0სექტემბერი 01, 2026
პიპიsyswatch:1.0.0სექტემბერი 02, 2026
npmღრუბელ-ბეილისი: 1.1.37სექტემბერი 02, 2026
npm@stellarshift/token-units:1.0.3სექტემბერი 02, 2026
npm@stellarshift/evm-address-kit:1.0.3სექტემბერი 02, 2026
npm@stellarshift/abi-tools:1.0.3სექტემბერი 02, 2026
npm@stellarshift/chain-metadata:1.0.3სექტემბერი 02, 2026
npm@a23842/dsh-შეტყობინება:0.1.0სექტემბერი 03, 2026
პიპისამაკი:0.4.9სექტემბერი 04, 2026
npmღრუბელ-ბეილისი: 1.1.38სექტემბერი 04, 2026
npmmcp-კონსულტასდევეიკულოს-კლიენტი:0.1.1სექტემბერი 04, 2026
npmmcp-კონსულტასდევეიკულოს-კლიენტი:0.1.0სექტემბერი 04, 2026
npmmcp-კონსულტასდევეიკულოს-კლიენტი:0.0.2სექტემბერი 04, 2026

თოთხმეტი სახელი, ერთი ნიმუში: 35 მავნე პაკეტი ამ კვირაში

ამ კვირის დაიჯესტი აჩვენებს იმავე აქტორის გადიდებულ ანაბეჭდს: თოთხმეტი პაკეტისგან შემდგარი ერთდღიანი ჯგუფი, რომელიც ფინანსურ ინფრასტრუქტურას ასახიერებს და ორი კამპანია, რომლებიც ჯერ კიდევ იმეორებენ წინა კვირებში მონიშნულ ფსევდონიმებს.

ამ კვირაში ყველაზე დიდმა კლასტერმა თავი გამოიჩინა როგორც სახელწოდების, ასევე ვერსიის ნიმუშის მიხედვით. თოთხმეტი პაკეტი ბრაზილიურ ფინტექსა და საკრედიტო შემოწმების ბრენდინგზე იყო აგებული (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) ყველა გამოქვეყნდა 29 აგვისტოს, უმეტესობა ვერსიაში 1.0.0 გარდა grafeno-products, რომელიც გაბერილი ფასით გაიგზავნა 999.0.1, იგივე ვერსიის ნომერი მიუთითებს, რამაც გასულ კვირას ელექტრონული კომერციის კლასტერი გამოავლინა.

წინა დაიჯესტებში მონიშნული ბეილისის იმპერსონიზაციის კამპანია არ შეჩერებულა, საქმე ფსევდონიმების შეცვლას ეხება. @fyxzpediaa/baileys 28 აგვისტოს გამოჩნდა და cloud-baileys კვირის განმავლობაში კიდევ ორი ​​ვერსია (1.1.37, 1.1.38) გამოვიდა, რაც შეესაბამება თავდამსხმელის მიერ აღმოჩენის შემდეგ მცდელობის შეწყვეტის ნაცვლად სახელების გადამისამართებას.

ცალკე ოთხპაკეტიანი კლასტერი ქვეშ @stellarshift მასშტაბი (token-units, evm-address-kit, abi-tools, chain-metadata) ყველა გამოქვეყნდა 2 სექტემბერს იდენტურ ვერსიაში 1.0.3კრიპტო და ბლოკჩეინ ინსტრუმენტების სახელები, რომლებიც განკუთვნილია ამ სფეროში მომუშავე დეველოპერებისთვის. და mcp-consultasdeveiculos-client ერთ დღეში სამი ვერსია გაიგზავნა, MCP კლიენტის პაკეტი, ზუსტად ისეთი დამოკიდებულება, როგორიც ავტონომიურ აგენტს ახლა შეუძლია დამოუკიდებლად გამოიყენოს სახელის წაკითხვის გარეშე.

Xygeni-ის ადრეული მავნე პროგრამების გაფრთხილება რეალურ დროში აკონტროლებს npm-ს, PyPI-ს, Maven-ს, OpenVSX-ს და სხვა რეესტრებს, აფიქსირებს საფრთხეებს გამოქვეყნების მომენტში, სანამ ისინი ვერსიას მიაღწევენ და სანამ ხელოვნური ინტელექტის აგენტი მათ ავტონომიურად დააინსტალირებს. როდესაც თოთხმეტი ერთმანეთთან დაუკავშირებელი პაკეტის სახელი გამოქვეყნდება იმავე დღეს, იგივე გაბერილი ვერსიის ნიმუშით, ან კამპანია ხელახლა ჩნდება მესამე მეტსახელით იმავე რაოდენობის კვირის განმავლობაში, აღმოჩენა, რომელიც მხოლოდ ერთხელ ამოწმებს, უკვე ჩამორჩება.

ქსიგენი Open Source Security პლატფორმა DevSecOps გუნდებს აძლევს რეალურ დროში აღმოჩენისა და პრიორიტეტების განსაზღვრის საშუალებას, რაც საჭიროა მიწოდების ჯაჭვის კოორდინირებული ზეწოლის წინ დასარჩენად, ამიტომ თქვენი pipelineშეინარჩუნეთ სისუფთავე თქვენი გუნდების შენელების გარეშე.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად