Әр аптада, біздің зиянды бағдарламаларды анықтау жүйелеріміз npm және PyPI сияқты қоғамдық тізілімдердегі мыңдаған жаңа және жаңартылған пакеттерді сканерлейді. Бұл апта да ерекшелік болған жоқ.
Біз 2026 жылдың 12 маусымы мен 19 маусымы аралығында 200-ден астам зиянды пакетті растадық, олардың көпшілігі NPM арқылы, ал қосымша жағдайлар PyPI-де тіркелді. Бірнешеуі үйлестірілген кластерлерде, бірдей атаулармен немесе тығыз байланысты пакеттік отбасылар арасында жарияланған бірнеше зиянды шығарылымдарда пайда болды.
Осы аптадағы ең маңызды оқиға болды sensivity, npm-ді 2.5.x диапазонында 70-тан астам нұсқалы шығарылымдармен толтырды, бұл бірнеше күн ішінде расталды. Басқа маңызды кластерлерге толқын кірді @solana-labs Солана экожүйесіне бағытталған typosquats (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 7 және 8 маусымдағы екі бөлек баспа науқаны бойынша), @nstrlabs отбасы (sdk, ixel, utils, shared-components, api-client, auth — ішкі пакет атау кеңістігіне тәуелділікті шатастыру шабуылы), @klapp-login-platform топ (native-sdk, oidc, routes — аутентификация платформасын жалған жасау), internallib_v557 және internallib_v984 (ішкі кітапхананың шатастырылған алаяқтарының бірнеше нұсқалары), pocteszep (11 маусымда жарияланған 6 нұсқасы), және крипто және Web3 утилиталарының кластері, соның ішінде blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, және farming-tools-12. The morningstar-design-system пакет 10 маусымда үш нұсқада пайда болды, олар белгілі қаржылық дизайн жүйесіне еліктейді.
13 маусымнан бастап қарқын жеделдеді. houzidawang806 кластердің өзі бір күнде жарияланған 25-тен астам нұсқаны құрады, оларға бауырлар да қосылды houzidawang807 және houzidawang808. The metrics-pipeline-d8k2 пакет 15 маусым мен 18 маусым аралығында 21 нұсқада үздіксіз қайта жарияланды — бұл блок тізімдерінен озып кетуге бағытталған үздіксіз жалтару науқаны. friendly-greeter-demo пакет апта бойы нұсқаларда қайта пайда болды. Жаңа тәуелділік шатасу әрекеттері пайда болды xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesжәне тағы бірнешеуі — барлығы 999.x диапазонында кеңейтілген нұсқа нөмірлерін алып жүреді. Кездейсоқ он алтылық жұрнақтары бар жалпы утилита атауларының жаңа кластері (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) 18-19 маусымда пайда болды, бұл сценарий бойынша жаппай тіркеуге сәйкес келеді. Апта аяқталды trimprompt, trimprompt-hub, claude-cup, және web3-crypto-address-utils 19 маусымда расталды. PyPI-де, neuralbridge-sdk (4.5.x–5.1.x нұсқаларындағы бес нұсқа), deepstrain, teambot-ai, hello-test-s1, және aiaddin-agent апта бойы расталды.
Бұл оқшауланған ауытқулар емес еді. Осы аптада ерекше назар аударған нәрсе - ішкі пакет атауларына қарсы тәуелділікті шатастыру шабуылдарының шоғырлануы, жоюдан асып түсуге арналған көп күндік жариялау науқандарының үздіксіз жүргізілуі, Web3 және DeFi құралдарын нысанаға алудың үздіксіз жүргізілуі (бұл үлгі 2026 жылы айтарлықтай жеделдеді) және қалыпты тәуелділік ағаштарына араласу арқылы анықтаудан жалтару үшін жасалған жалпы, шу тәрізді пакет атауларын пайдаланудың артуы болды.
Бұл апта сайынғы қысқаша сипаттама біздің жалғасып жатқан зиянды код дайджестіміздің бөлігі болып табылады, онда біз жаңа қауіптерді тексереміз және DevSecOps командаларына өз жүйелерін қорғауға көмектесу үшін іс жүзінде қолданылатын ақпарат береміз pipelineзақымдану орын алғанға дейін. Осы аптада не тапқанымызды және оның неліктен маңызды екенін талдап көрейік.
Үйлестірілген науқандардың сізге жетуіне жол бермеңіз Pipelines
Бұл аптадағы дайджест бір ғана қауіп туралы емес, ауқым туралы болды. 200-ден астам расталған пакеттер, бірнеше күн бойы нұсқалардың үздіксіз толып кетуі және қолмен шолулар бақылай алатыннан жылдамырақ жұмыс істейтін сценарий бойынша жасалған жаппай тіркеу науқандары. Шабуылдаушылар сіздің қуып жетуіңізді күтпейді.
Xygeni зиянды бағдарламаларын ерте анықтау npm, PyPI және басқа тізілімдерді үздіксіз бақылайды, қауіптерді олар құрастыруға түскеннен кейін емес, жарияланған сәтте белгілейді. Науқан төрт күн ішінде бірдей зиянды пакеттің 21 нұсқасын жариялаған кезде, апта сайынғы сканерлеу уақытында ештеңені анықтамайды.
Xygeni's Open Source Security шешім сіздің DevSecOps командаларыңызға дәл осындай үйлестірілген қысымнан озып кету үшін қажетті нақты уақыт режиміндегі көріну мен басымдықты береді, сондықтан сіздің pipelineКомандаларыңыздың жылдамдығын төмендетпей, таза болыңыз.




