រាល់សប្តាហ៍ប្រព័ន្ធរកឃើញមេរោគរបស់យើងស្កេនកញ្ចប់រាប់ពាន់ថ្មី និងកញ្ចប់ដែលបានធ្វើបច្ចុប្បន្នភាពនៅទូទាំងបញ្ជីឈ្មោះសាធារណៈដូចជា npm និង PyPI។ សប្តាហ៍នេះក៏មិនមានករណីលើកលែងដែរ។
យើងបានបញ្ជាក់កញ្ចប់ព្យាបាទជាង 200 ចន្លោះពីថ្ងៃទី 12 ខែមិថុនា ដល់ថ្ងៃទី 19 ខែមិថុនា ឆ្នាំ 2026 ដែលភាគច្រើននៅទូទាំង npm ដោយមានករណីបន្ថែមនៅក្នុង PyPI។ ជាច្រើនបានលេចឡើងក្នុងចង្កោមសម្របសម្រួល ការចេញផ្សាយព្យាបាទម្តងហើយម្តងទៀតដែលបានបោះពុម្ពផ្សាយក្រោមឈ្មោះដូចគ្នា ឬនៅទូទាំងក្រុមគ្រួសារកញ្ចប់ដែលពាក់ព័ន្ធយ៉ាងជិតស្និទ្ធ។
ករណីដ៏លេចធ្លោមួយក្នុងសប្តាហ៍នេះគឺ sensivityដែលបានជន់លិច npm ជាមួយនឹងការចេញផ្សាយកំណែជាង 70 នៅទូទាំងជួរ 2.5.x ដែលបានបញ្ជាក់ក្នុងរយៈពេលច្រើនថ្ងៃ។ ចង្កោមគួរឱ្យកត់សម្គាល់ផ្សេងទៀតរួមមានរលកនៃ @solana-labs សត្វ typosquats ដែលកំណត់គោលដៅប្រព័ន្ធអេកូឡូស៊ី Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — នៅទូទាំងយុទ្ធនាការបោះពុម្ពផ្សាយពីរដាច់ដោយឡែកពីគ្នានៅថ្ងៃទី 7 និងទី 8 ខែមិថុនា) @nstrlabs គ្រួសារ (sdk, ixel, utils, shared-components, api-client, auth — ការវាយប្រហារដោយការភាន់ច្រឡំប្រឆាំងនឹងឈ្មោះកញ្ចប់ខាងក្នុង) @klapp-login-platform ក្រុម (native-sdk, oidc, routes — ក្លែងបន្លំជាវេទិកាផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ) internallib_v557 និង internallib_v984 (កំណែច្រើននៃកម្មវិធីក្លែងបន្លំបណ្ណាល័យផ្ទៃក្នុងដែលមិនច្បាស់លាស់) pocteszep (កំណែចំនួន ៦ បានចេញផ្សាយនៅថ្ងៃទី ១១ ខែមិថុនា) និងចង្កោមនៃឧបករណ៍ប្រើប្រាស់គ្រីបតូ និង Web3 រួមទាំង blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87និង farming-tools-12។ នេះ morningstar-design-system កញ្ចប់នេះបានបង្ហាញខ្លួនជាបីកំណែនៅថ្ងៃទី 10 ខែមិថុនា ដោយក្លែងបន្លំប្រព័ន្ធរចនាហិរញ្ញវត្ថុដ៏ល្បីល្បាញមួយ។
ចាប់ពីថ្ងៃទី ១៣ ខែមិថុនា តទៅ ល្បឿននេះបានកើនឡើង។ houzidawang806 ចង្កោមតែមួយមានចំនួនជាង 25 កំណែដែលបានបោះពុម្ពផ្សាយក្នុងមួយថ្ងៃ ដោយមានបងប្អូនបង្កើតចូលរួម houzidawang807 និង houzidawang808។ នេះ metrics-pipeline-d8k2 កញ្ចប់នេះត្រូវបានបោះពុម្ពផ្សាយឡើងវិញជាបន្តបន្ទាប់នៅទូទាំង 21 កំណែរវាងថ្ងៃទី 15 ខែមិថុនា និងថ្ងៃទី 18 ខែមិថុនា — យុទ្ធនាការគេចវេះប្រកបដោយចីរភាពដែលត្រូវបានរចនាឡើងដើម្បីរក្សាភាពនាំមុខគេនៃបញ្ជីរារាំង។ friendly-greeter-demo កញ្ចប់បានលេចឡើងម្តងហើយម្តងទៀតនៅទូទាំងកំណែនានាពេញមួយសប្តាហ៍។ ការប៉ុនប៉ងច្រឡំថ្មីបានលេចឡើងនៅក្រោម xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesនិងមួយចំនួនទៀត — ទាំងអស់នេះមានលេខកំណែដែលបានបំផ្លើសក្នុងជួរ 999.x។ ចង្កោមថ្មីនៃឈ្មោះឧបករណ៍ប្រើប្រាស់ទូទៅជាមួយបច្ច័យលេខប្រាំមួយចៃដន្យ (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) បានបង្ហាញខ្លួននៅថ្ងៃទី 18-19 ខែមិថុនា ស្របនឹងការចុះឈ្មោះជាទ្រង់ទ្រាយធំដែលបានកំណត់។ សប្តាហ៍នេះបានបញ្ចប់ដោយ trimprompt, trimprompt-hub, claude-cupនិង web3-crypto-address-utils បានបញ្ជាក់នៅថ្ងៃទី 19 ខែមិថុនា។ នៅក្នុង PyPI, neuralbridge-sdk (កំណែចំនួនប្រាំនៅទូទាំង 4.5.x–5.1.x) deepstrain, teambot-ai, hello-test-s1និង aiaddin-agent ត្រូវបានបញ្ជាក់ពេញមួយសប្តាហ៍។
ទាំងនេះមិនមែនជាភាពមិនប្រក្រតីដាច់ដោយឡែកពីគ្នាទេ។ អ្វីដែលលេចធ្លោនៅសប្តាហ៍នេះគឺការប្រមូលផ្តុំនៃការវាយប្រហារដោយការភាន់ច្រឡំប្រឆាំងនឹងឈ្មោះកញ្ចប់ផ្ទៃក្នុង យុទ្ធនាការបោះពុម្ពផ្សាយច្រើនថ្ងៃដែលត្រូវបានរចនាឡើងដើម្បីទប់ទល់នឹងការដកចេញ ការកំណត់គោលដៅជាបន្តបន្ទាប់នៃឧបករណ៍ Web3 និង DeFi (គំរូដែលបានបង្កើនល្បឿនគួរឱ្យកត់សម្គាល់នៅឆ្នាំ 2026) និងការប្រើប្រាស់ឈ្មោះកញ្ចប់ទូទៅដែលមានលក្ខណៈស្រដៀងនឹងសំឡេងរំខានកាន់តែខ្លាំងឡើងដែលត្រូវបានរចនាឡើងដើម្បីគេចពីការរកឃើញដោយលាយបញ្ចូលគ្នាទៅក្នុងដើមឈើអាស្រ័យធម្មតា។
រូបភាពសង្ខេបប្រចាំសប្តាហ៍នេះគឺជាផ្នែកមួយនៃ Malicious Code Digest របស់យើង ដែលយើងផ្ទៀងផ្ទាត់ការគំរាមកំហែងថ្មីៗ និងផ្តល់នូវព័ត៌មានស៊ើបការណ៍សម្ងាត់ដែលអាចអនុវត្តបាន ដើម្បីជួយក្រុម DevSecOps ការពារ... pipelineមុនពេលមានការខូចខាតកើតឡើង។ ចូរយើងវិភាគអ្វីដែលយើងបានរកឃើញនៅសប្តាហ៍នេះ និងមូលហេតុដែលវាសំខាន់។
កុំឲ្យយុទ្ធនាការសម្របសម្រួលទៅដល់អ្នក Pipelines
សេចក្តីសង្ខេបសប្តាហ៍នេះមិនមែននិយាយអំពីការគំរាមកំហែងតែមួយមុខនោះទេ វានិយាយអំពីទំហំ។ កញ្ចប់ដែលបានបញ្ជាក់ជាង 200 កំណែដែលលិចលង់ជាបន្តបន្ទាប់ក្នុងរយៈពេលច្រើនថ្ងៃ និងយុទ្ធនាការចុះឈ្មោះច្រើនដែលបានសរសេរស្គ្រីបដែលដំណើរការលឿនជាងការពិនិត្យដោយដៃអាចតាមដានបាន។ អ្នកវាយប្រហារមិនរង់ចាំអ្នកតាមទាន់ទេ។
ការរកឃើញមេរោគ Xygeni ដំបូង ត្រួតពិនិត្យ npm, PyPI និងបញ្ជីឈ្មោះផ្សេងទៀតជាបន្តបន្ទាប់ ដោយដាក់ទង់សញ្ញាគំរាមកំហែងនៅពេលបោះពុម្ពផ្សាយ មិនមែនបន្ទាប់ពីពួកវាបានចុះចតនៅក្នុង build នោះទេ។ នៅពេលដែលយុទ្ធនាការមួយបោះពុម្ពផ្សាយកំណែចំនួន 21 នៃកញ្ចប់ព្យាបាទដូចគ្នាក្នុងរយៈពេលបួនថ្ងៃ ការស្កេនប្រចាំសប្តាហ៍មិនចាប់បានអ្វីទាំងអស់ទាន់ពេលវេលា។
ស៊ីហ្គេនី Open Source Security ដំណោះស្រាយផ្តល់ឱ្យក្រុម DevSecOps របស់អ្នកនូវភាពមើលឃើញ និងការកំណត់អាទិភាពតាមពេលវេលាជាក់ស្តែង ដែលពួកគេត្រូវការដើម្បីនៅនាំមុខសម្ពាធសម្របសម្រួលប្រភេទនេះ ដូច្នេះរបស់អ្នក pipelineរក្សាភាពស្អាតស្អំដោយមិនធ្វើឱ្យក្រុមរបស់អ្នកយឺតយ៉ាវ។




