ყოველ კვირას, ჩვენი მავნე პროგრამების აღმოჩენის სისტემები სკანირებენ ათასობით ახალ და განახლებულ პაკეტს საჯარო რეესტრებში, როგორიცაა npm, PyPI და OpenVSX. 28 აგვისტოდან 4 სექტემბრამდე პერიოდში ჩვენ 35 მავნე პაკეტი დავადასტურეთ., 2026, რომელსაც ხელმძღვანელობდა თოთხმეტი პაკეტისგან შემდგარი კლასტერი, რომლებიც ბრაზილიის გადახდის ინფრასტრუქტურას ასახიერებდნენ და ერთ დღეში გამოქვეყნდნენ, რაც ბეილისის ასახვის კამპანიის გაგრძელება იყო ორი ახალი სახელით და კრიპტო/ბლოკჩეინ თემატიკის პაკეტების კოორდინირებული კლასტერი, რომლებსაც იდენტური ვერსიის ნომერი ჰქონდათ.
კვირის ყველაზე დიდი კლასტერი, როგორც ჩანს, ბრაზილიურ ფინტექსა და საკრედიტო შემოწმების ინფრასტრუქტურას ეხებოდა: თოთხმეტი პაკეტი (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) ყველა გამოქვეყნდა 29 აგვისტოს, ძირითადად ვერსიაში 1.0.0ერთად grafeno-products გაბერილ მდგომარეობაში გამოჩენილი 999.0.1, იგივე ვერსიის ინფლაციის ნიმუში, რაც გასულ კვირას ელექტრონული კომერციის კლასტერში დაფიქსირდა.
ბეილისის იმიტაციის კამპანია, რომელიც წინა კვირებში იყო მონიშნული, ორი ახალი იდენტობით გაგრძელდა: @fyxzpediaa/baileys:8.1.0 28 აგვისტოს და cloud-baileys, რომელმაც კვირის განმავლობაში ორი ვერსია (1.1.37 და 1.1.38) გამოუშვა.
ასევე აღსანიშნავია: ოთხპაკეტიანი კლასტერი @stellarshift მასშტაბი (token-units, evm-address-kit, abi-tools, chain-metadata), ყველა გამოქვეყნდა 2 სექტემბერს იდენტურ ვერსიაში 1.0.3კრიპტო და ბლოკჩეინ ინსტრუმენტების სახელები, რომლებიც შეესაბამება ამ სფეროში მომუშავე დეველოპერების მიზნობრივ ჯგუფს; და mcp-consultasdeveiculos-client, რომელმაც ერთ დღეში სამი ვერსია გამოუშვა (0.0.2, 0.1.0, 0.1.1 4 სექტემბერს), MCP კლიენტის პაკეტი, ისეთი დამოკიდებულების ტიპი, რომელსაც ხელოვნური ინტელექტის აგენტი სულ უფრო მეტად განიცდის დამოუკიდებლად.
ეს ყოველკვირეული მიმოხილვა ჩვენი მიმდინარე გეგმის ნაწილია მავნე კოდის დაიჯესტი, სადაც ჩვენ ვამოწმებთ ახალ საფრთხეებს, რათა დავეხმაროთ DevSecOps გუნდებს დაიცვან თავიანთი pipelineდაზიანების მოხდენამდე. ამ კვირაში ჩვენ ასევე გამოვაქვეყნეთ სარისკო ბიზნესი: თვითწაშლის npm პაკეტების ახსნა, ღირს გაცნობა, თუ გსურთ უფრო ღრმად ჩაუღრმავდეთ იმას, თუ როგორ ფარავს ზოგიერთი ეს კამპანია თავის კვალს ინსტალაციის შემდეგ.
| ეკოსისტემა | პაკეტი | თარიღი |
|---|---|---|
| npm | @fyxzpediaa/baileys:8.1.0 | 28 წლის 2026 აგვისტო |
| npm | გრაფენოს პროდუქტები: 999.0.1 | 29 წლის 2026 აგვისტო |
| npm | spc-გრაფენო:1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-კლიენტი:1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-უტილსი:1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-ბირთვი: 1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-ლოგერი: 1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-კონფიგურაცია:1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-ავტორიზაცია:1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-პიქსი:1.0.0 | 29 წლის 2026 აგვისტო |
| npm | სპკ-გრაფენო-login: 1.0.0 | 29 წლის 2026 აგვისტო |
| npm | სპკ_login: 1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-გადახდები:1.0.0 | 29 წლის 2026 აგვისტო |
| npm | grafeno-webhook:1.0.0 | 29 წლის 2026 აგვისტო |
| npm | გრაფენო-ბილინგი:1.0.0 | 29 წლის 2026 აგვისტო |
| პიპი | ფლაკ-ჰეიდერის-მცველი: 1.0.0 | 29 წლის 2026 აგვისტო |
| npm | vs-მოდულები:1.2.2 | 29 წლის 2026 აგვისტო |
| npm | ამიკატი:1.0.0 | სექტემბერი 01, 2026 |
| npm | bmcat:2.0.9 | სექტემბერი 01, 2026 |
| npm | eyevox:1.0.0 | სექტემბერი 01, 2026 |
| npm | moidevh:1.0.0 | სექტემბერი 01, 2026 |
| npm | moidevk:1.0.0 | სექტემბერი 01, 2026 |
| npm | moidevl:1.0.0 | სექტემბერი 01, 2026 |
| პიპი | syswatch:1.0.0 | სექტემბერი 02, 2026 |
| npm | ღრუბელ-ბეილისი: 1.1.37 | სექტემბერი 02, 2026 |
| npm | @stellarshift/token-units:1.0.3 | სექტემბერი 02, 2026 |
| npm | @stellarshift/evm-address-kit:1.0.3 | სექტემბერი 02, 2026 |
| npm | @stellarshift/abi-tools:1.0.3 | სექტემბერი 02, 2026 |
| npm | @stellarshift/chain-metadata:1.0.3 | სექტემბერი 02, 2026 |
| npm | @a23842/dsh-შეტყობინება:0.1.0 | სექტემბერი 03, 2026 |
| პიპი | სამაკი:0.4.9 | სექტემბერი 04, 2026 |
| npm | ღრუბელ-ბეილისი: 1.1.38 | სექტემბერი 04, 2026 |
| npm | mcp-კონსულტასდევეიკულოს-კლიენტი:0.1.1 | სექტემბერი 04, 2026 |
| npm | mcp-კონსულტასდევეიკულოს-კლიენტი:0.1.0 | სექტემბერი 04, 2026 |
| npm | mcp-კონსულტასდევეიკულოს-კლიენტი:0.0.2 | სექტემბერი 04, 2026 |
თოთხმეტი სახელი, ერთი ნიმუში: 35 მავნე პაკეტი ამ კვირაში
ამ კვირის დაიჯესტი აჩვენებს იმავე აქტორის გადიდებულ ანაბეჭდს: თოთხმეტი პაკეტისგან შემდგარი ერთდღიანი ჯგუფი, რომელიც ფინანსურ ინფრასტრუქტურას ასახიერებს და ორი კამპანია, რომლებიც ჯერ კიდევ იმეორებენ წინა კვირებში მონიშნულ ფსევდონიმებს.
ამ კვირაში ყველაზე დიდმა კლასტერმა თავი გამოიჩინა როგორც სახელწოდების, ასევე ვერსიის ნიმუშის მიხედვით. თოთხმეტი პაკეტი ბრაზილიურ ფინტექსა და საკრედიტო შემოწმების ბრენდინგზე იყო აგებული (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) ყველა გამოქვეყნდა 29 აგვისტოს, უმეტესობა ვერსიაში 1.0.0 გარდა grafeno-products, რომელიც გაბერილი ფასით გაიგზავნა 999.0.1, იგივე ვერსიის ნომერი მიუთითებს, რამაც გასულ კვირას ელექტრონული კომერციის კლასტერი გამოავლინა.
წინა დაიჯესტებში მონიშნული ბეილისის იმპერსონიზაციის კამპანია არ შეჩერებულა, საქმე ფსევდონიმების შეცვლას ეხება. @fyxzpediaa/baileys 28 აგვისტოს გამოჩნდა და cloud-baileys კვირის განმავლობაში კიდევ ორი ვერსია (1.1.37, 1.1.38) გამოვიდა, რაც შეესაბამება თავდამსხმელის მიერ აღმოჩენის შემდეგ მცდელობის შეწყვეტის ნაცვლად სახელების გადამისამართებას.
ცალკე ოთხპაკეტიანი კლასტერი ქვეშ @stellarshift მასშტაბი (token-units, evm-address-kit, abi-tools, chain-metadata) ყველა გამოქვეყნდა 2 სექტემბერს იდენტურ ვერსიაში 1.0.3კრიპტო და ბლოკჩეინ ინსტრუმენტების სახელები, რომლებიც განკუთვნილია ამ სფეროში მომუშავე დეველოპერებისთვის. და mcp-consultasdeveiculos-client ერთ დღეში სამი ვერსია გაიგზავნა, MCP კლიენტის პაკეტი, ზუსტად ისეთი დამოკიდებულება, როგორიც ავტონომიურ აგენტს ახლა შეუძლია დამოუკიდებლად გამოიყენოს სახელის წაკითხვის გარეშე.
Xygeni-ის ადრეული მავნე პროგრამების გაფრთხილება რეალურ დროში აკონტროლებს npm-ს, PyPI-ს, Maven-ს, OpenVSX-ს და სხვა რეესტრებს, აფიქსირებს საფრთხეებს გამოქვეყნების მომენტში, სანამ ისინი ვერსიას მიაღწევენ და სანამ ხელოვნური ინტელექტის აგენტი მათ ავტონომიურად დააინსტალირებს. როდესაც თოთხმეტი ერთმანეთთან დაუკავშირებელი პაკეტის სახელი გამოქვეყნდება იმავე დღეს, იგივე გაბერილი ვერსიის ნიმუშით, ან კამპანია ხელახლა ჩნდება მესამე მეტსახელით იმავე რაოდენობის კვირის განმავლობაში, აღმოჩენა, რომელიც მხოლოდ ერთხელ ამოწმებს, უკვე ჩამორჩება.
ქსიგენი Open Source Security პლატფორმა DevSecOps გუნდებს აძლევს რეალურ დროში აღმოჩენისა და პრიორიტეტების განსაზღვრის საშუალებას, რაც საჭიროა მიწოდების ჯაჭვის კოორდინირებული ზეწოლის წინ დასარჩენად, ამიტომ თქვენი pipelineშეინარჩუნეთ სისუფთავე თქვენი გუნდების შენელების გარეშე.







