Әр апта сайын дерлік, біздің зиянды бағдарламаларды анықтау жүйелеріміз npm және PyPI сияқты қоғамдық тізілімдердегі мыңдаған жаңа және жаңартылған пакеттерді сканерлейді. Бұл апта да ерекшелік болған жоқ.
Біз 2026 жылдың 7 маусымы мен 12 маусымы аралығында 130-дан астам зиянды пакетті растадық, олардың көпшілігі npm арқылы, ал қосымша жағдайлар PyPI-де тіркелді. Бірнешеуі үйлестірілген кластерлерде, бірдей атаулармен немесе тығыз байланысты пакеттік отбасыларда жарияланған бірнеше зиянды шығарылымдарда пайда болды.
Осы аптадағы ең маңызды оқиға болды sensivity, npm-ді 2.5.x диапазонында 40-тан астам нұсқалы шығарылымдармен толтырды, бұл бірнеше күн ішінде расталды. Басқа маңызды кластерлерге толқын кірді @solana-labs Солана экожүйесіне бағытталған typosquats (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 7 және 8 маусымда екі бөлек жариялау науқанында), @nstrlabs отбасы (sdk, ixel, utils, shared-components, api-client, auth — ішкі пакет атау кеңістігіне тәуелділікті шатастыру шабуылы), the @klapp-login-platform топ (native-sdk, oidc, routes — аутентификация платформасын имитациялау), internallib_v557 және internallib_v984 (ішкі кітапхананың шатастырылған алаяқтарының бірнеше нұсқалары), pocteszep (11 маусымда жарияланған 6 нұсқасы), және крипто және Web3 утилиталарының кластері, соның ішінде blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, және farming-tools-12. The morningstar-design-system пакет 10 маусымда үш нұсқада пайда болды, олар белгілі қаржылық жобалау жүйесіне еліктейді. PyPI-де, helixagentai, telegramlite, және cdjeez апта бойы расталды.
Бұл оқшауланған ауытқулар емес еді. Осы аптада ерекше назар аударған нәрсе - ішкі пакет атауларына қарсы тәуелділік шатасу шабуылдарының шоғырлануы, ...-тың үздіксіз көп күндік жариялануы болды. sensivity кластер және Web3 және Solana құралдарын нысанаға алудың жалғасуы, бұл үлгі 2026 жылы айтарлықтай жеделдеді.
Бұл апта сайынғы қысқаша сипаттама біздің жалғасып жатқан зиянды код дайджестіміздің бөлігі болып табылады, онда біз жаңа қауіптерді тексереміз және DevSecOps командаларына өз жүйелерін қорғауға көмектесу үшін іс жүзінде қолданылатын ақпарат береміз pipelineзақымдану пайда болғанға дейін s.
Осы аптада не тапқанымызды және оның неліктен маңызды екенін талдап көрейік.
Зиянды пакеттердің өндіріске жетуіне жол бермеңіз
Командаларыңыз тәуелді болатын пакеттер кіру нүктесі ретінде барған сайын пайдаланылуда. Xygeni зиянды бағдарламаларын ерте анықтау тізілімдерді нақты уақыт режимінде бақылайды, сондықтан осы аптадағы дайджесттегі сияқты қауіптер сіздің құрастырмаларыңызға жеткенге дейін бұғатталады.
Осы аптадағы нәтижелер тактиканың ойластырылып жатқанын еске салады. Нұсқалардың толып кетуі, атау кеңістігінің имитациясы және көп күндік үйлестірілген науқандар енді шеткі жағдайлар емес, олар... standard шабуылдаушының ойын кітабы. Бір реттік сканерлеу және қолмен тексеру бірнеше күн бойы және тізілімдерде бір уақытта ондаған нұсқаларды жариялайтын науқандармен ілесе алмайды.
Xygeni's Open Source Security Бұл шешім DevSecOps командаларыңызға npm, PyPI және одан тыс жерлерде үздіксіз көрінуді қамтамасыз етеді, жарияланған кезде зиянды пакеттерді анықтайды, нақты қауіп төндіретін нәрселерге басымдық береді және анықтаудан қалпына келтіруге дейінгі жолды қысқартады. Осылайша, командаларыңыз қауіпсіздікке нұқсан келтірмей жылдам жеткізе алады.




