Біздің зиянды бағдарламаларды анықтау жүйелеріміз апта сайын npm және PyPI сияқты қоғамдық тізілімдердегі мыңдаған жаңа және жаңартылған пакеттерді сканерлейді. Бұл апта да ерекшелік болған жоқ. Біз растадық. 2026 жылдың 17 шілдесі мен 24 шілдесі аралығында 165 зиянды пакет, npm және PyPI арқылы, бір жоғары жылдамдықты науқан және бірнеше жаңа еліктеу кластерлері басқарады.
Ең үлкен оқиға болды bingo-ai PyPI-де тағы да: 21 шілдеде 23 минуттық терезеде шамамен 85 нұсқа расталды, бұл өткен аптада осы пакетте белгілеген автоматтандырылған жариялау үлгісімен бірдей.
Біз сондай-ақ келесі әрекеттерді растадық gcli-control PyPI-де, біздің зерттеу тобымыз пакеті осы аптада егжей-тегжейлі сипатталған: шабуылдаушыға тиесілі домен емес, тегін JSON хостинг қызметі npoint.io арқылы командалық және басқаруды бағыттайтын толыққанды Windows RAT (пернетақтаны тіркеу, веб-камера/микрофонды түсіру, алмасу буферін бақылау, браузердің тіркелгі деректерін ұрлау, тұрақтылық). Бастапқы жарылыс (0.1.0-ден 0.7.1-ге дейінгі нұсқалар) 21-22 шілдеде шамамен 13.5 сағат ішінде толық қуатқа көтерілді. Осы аптадағы дайджест науқанның мұнымен тоқтамағанын көрсетеді: 23-24 шілде аралығында тұрақты қарқынмен тағы бес нұсқа (0.8.0-ден 0.12.0-ге дейін) шықты.
Біз сондай-ақ npm-де тоғыз пакеттен тұратын Twilio имперсонация кластерін растадық (twilio-serverless, twilio-functions, twilio-internalжәне басқалары), барлығы 21 шілдеде нұсқа нөмірлерінің көбейтілген санымен, классикалық тәуелділік-шатастыру үлгісімен жарияланды. Екінші кластер npm-де крипто/DeFi құралдарын мақсат етті, тоғыз пакетті қоса алғанда uniswap-sdk-v4, wagmi-react, және ethers-secure, 23 шілдеде жарияланды.
Кішірек, бірақ назар аударарлық: үш бөлек науқан бойынша қайталанатын «күн пішімдеу утилитасы» атауының тақырыбы және n8n-nodes-pwn, күдікті түрде аталған automation-node пакеті 22 шілдеде расталды.
Бұл апталық қысқаша шолу біздің үздіксіз жұмысымыздың бір бөлігі Зиянды код дайджесті, мұнда біз жаңа қауіптерді тексереміз және DevSecOps командаларына оларды қорғауға көмектесу үшін іс жүзінде қолданылатын ақпарат береміз pipelineзақымдану орын алғанға дейін. Осы аптада не тапқанымызды және оның неліктен маңызды екенін талдап көрейік.
165+ пакет. Бір апта. Таразы көтеріле береді.
Осы аптадағы дайджест сол бағытты көрсетеді: шабуылдаушылар тізілімдер жойғаннан тезірек және апта сайынғы сканерлеу анықтай алатыннан да тезірек жариялайды. Бір PyPI пакеті, bingo-ai, шамамен 23 минут ішінде бірінші нұсқадан шамамен 85 расталған нұсқаға дейін көтерілді, қолмен қарау процесі тең келе алмайтын жылдамдықпен автоматтандырылған жариялау. Сонымен қатар, gcli-control көлемнің жалғыз тәуекел емес екенін көрсетеді: толық функционалды RAT, ол өзінің не екенін жасыруға тырыспай, оның орнына командаларын тегін JSON хостинг қызметі npoint.io арқылы жібереді, сондықтан оның трафигі шабуылдаушыға тиесілі доменді бұғаттамай, қарапайым әзірлеуші әрекетіне араласады. Ал Twilio және crypto/DeFi имитациялық кластерлері үшінші үлгіні толығымен көрсетеді: ішкі пакет атауларына қарсы тәуелділік-шатастыру жарысында жеңіске жету үшін көбейтілген нұсқа нөмірлерін пайдаланып үйлестірілген, көп пакеттік түсірілімдер.
Xygeni зиянды бағдарламасының ерте ескертуі npm, PyPI және басқа тізілімдерді нақты уақыт режимінде бақылайды, қауіптерді жариялау сәтінде, олар құрастыруға жеткенге дейін, жасанды интеллект агенті оларды дербес орнатқанға дейін және жасырын реле немесе тәуелділік-шатастыру пакеті орындалу мүмкіндігіне ие болғанға дейін белгілейді. Қашан bingo-ai ондаған нұсқаны жарты сағаттан аз уақыт ішінде жеткізеді немесе gcli-control C2-ні сіздің шығу ережелеріңіз рұқсат еткен қызмет арқылы бағыттайды, бұл анықтау тым кеш болғаннан кейін іске қосылады.
Xygeni's Open Source Security платформа DevSecOps командаларына үйлестірілген жеткізу тізбегіндегі қысымнан озып кету үшін қажетті нақты уақыт режимінде анықтау және басымдық беру мүмкіндігін береді, сондықтан сіздің pipelineКомандаларыңыздың жылдамдығын төмендетпей, таза болыңыз.






