Hûn bi xêr hatin çapa herî dawî ya Kurteya Koda Xerabkar a Xygeni (Çapa Mehane)Careke din, tîma me ya ewlehiyê telemetrîya pakêtên rastîn li seranserê qeydên giştî analîz kir da ku tiştên ku skanerên kevneşopî pir caran ji bîr dikin nas bike: koda xerabkar hatiye sêwirandin ku ji bo têkelkirina bi karên pêşdebirên pêbawer ve hatî çêkirin.
Di çend hefteyên borî de, me piştrast kir ku zêdetirî 260 pakêtên zirardar, bi giranî li seranserê npm, bi rewşên din ên bandorker PyPI, VS Code, OpenVSX, û ComposerLêbelê, ev meh ne tenê li ser hejmarê bû.
Tîma me ya lêkolînê pêk anî analîzek kûr li ser gefên bandora bilind, Di nav de:
Pêlên malware yên dubarekirî li dora hatine çêkirin amûrên navxweyî yên sexte, Pakêtên bi mijara AI-ê, modulên dravdan û derxistinê, xerîdarên analîtîk, pêkhateyên pêşiyê, amûrên pêşdebiran, Kubernetes û amûrên cloud, Dirêjkirinên VS Code û OpenVSX, û teqînên guhertoyên dubarekirî di bin heman malbatên pakêtan de.
Komên weşanê yên hevrêzkirî yên xerabkar îstîsmar dikin şablonên navlêkirinê yên pêbawer ên mîna marqeyê, enterprisenavên pakêtên -rûbirû, Bingehên UI, SDK-yên webê, lêgerînerên pêkhateyan, û navên bi şêwaza navxweyî hatiye sêwirandin ku bi radestkirina nermalava rastîn ve were tevlihevkirin pipelines.
Ev ne sade bûn hewldanên nivîsandina tîpanEw beşdar bûn qalibên îstismara bawernameyan, manîpulekirina zincîra dabînkirinê, îstismara dubarekirî ya navnavgeh, û pêlên weşanê yên xerabkar ji bo bandora rastîn hatî çêkirin CI/CD pipelines û jîngehên hilberînê.
Ji bilî van lêkolînan, pêlên dawî berdewam nîşan dan ku weşanxaneya bi otomatîkî, enflasyonê ya guhertoya êrîşkar, şablonên teqlîdkirina amûrên navxweyî, û komkirina pakêtan li ser navên têkildar, li kêleka taktîkên klasîk ên wekî typosquatting, tevliheviya girêdayîbûnê, û derxistina daneyanArmanc domdar dimîne: berî tespîtkirinê, heurîstîkên baweriyê derbas bikin û bi bêdengî pergalên pêşdebiran bixin xeterê.
Ev nûvekirina mehane beşek ji nûvekirina me ya berdewam e. rapora malware, ku em li ku derê çap dikin dîtinên piştrastkirî, piştrast bike gefên derketî holê, û peyda bikin îstîxbarata çalak alîkar kirin Tîmên DevSecOps li pêş bimîne rîska zincîra dabînkirinê.
Ji bo çarçoveya tevahî ya li ser her pakêta xerabkar a ku vê mehê hatî analîzkirin, tevahî bikolin Kurteya Koda Xerabkar.
Hefteya 4: Zêdetirî 100 Pakêt Hatin Vedîtin
| Ecosystem | Pakêt | Date |
|---|---|---|
| npm | nîşankirî-pa:99.1.10 | Apr 27, 2026 |
| pypi | moonbit-herêmî-lihevhatin:0.2.3 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Apr 27, 2026 |
| npm | @sbt_gitverse/client-analytics:99.0.1 | Apr 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | Apr 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Apr 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | Apr 27, 2026 |
| openvsx | arcane-spark/ubel:0.1.0 | Apr 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | Apr 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | Apr 27, 2026 |
Hefteya 3: Zêdetirî 45 Pakêt Hatin Vedîtin
| Ecosystem | Pakêt | Date |
|---|---|---|
| npm | sn3akysnak3-test:1.1.1 | Apr 17, 2026 |
| npm | girêka-sor-tevlî-berhev-tiştê-yolo-tespîtkirin:9.1.11 | Apr 17, 2026 |
| npm | girêka-sor-tevlî-berhev-tiştê-yolo-tespîtkirin:9.1.12 | Apr 17, 2026 |
| vscode | orkestraya-kodkirina-ptah:0.2.18 | Apr 17, 2026 |
| pypi | deathstar-ai:0.19.9 | Apr 17, 2026 |
| npm | wazîr-xlocaletstnpm:9.9.2 | Apr 20, 2026 |
| pypi | navê pakêta nerasthatî: 0.1.12 | Apr 20, 2026 |
| npm | testa pocbitbarron:1.0.0 | Apr 20, 2026 |
| npm | ac-sasskit-navxweyî:100.0.12 | Apr 21, 2026 |
| npm | edîtorê-sy-v3:8.0.0 | Apr 19, 2026 |
Hefteya 2: Zêdetirî 50 Pakêt Hatin Vedîtin
| Ecosystem | Pakêt | Date |
|---|---|---|
| npm | admin0911:1.0.23 | Apr 14, 2026 |
| npm | admin0911:1.0.47 | Apr 14, 2026 |
| npm | admin0911:1.0.59 | Apr 14, 2026 |
| npm | @searchos/bot-proxy:0.1.4 | Apr 10, 2026 |
| npm | baidu-ti:1.0.0 | Apr 10, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1 | Apr 11, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3 | Apr 11, 2026 |
| openvsx | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4 | Apr 11, 2026 |
| npm | @genoma-ui/pêkhate:99.99.2 | Apr 11, 2026 |
| npm | paysafe-payments-sdk-common:99.0.0 | Apr 13, 2026 |
Hefteya 1: Zêdetirî 45 Pakêt Hatin Vedîtin
| Ecosystem | Pakêt | Date |
|---|---|---|
| npm | strapi-plugin-finseven:3.6.8 | Apr 08, 2026 |
| npm | romi-bot:0.1.6 | Apr 03, 2026 |
| npm | romi-bot:0.1.5 | Apr 03, 2026 |
| npm | yek-wergerandin:99.0.0 | Apr 03, 2026 |
| npm | daneyên-okx:9999.1.0 | Apr 03, 2026 |
| npm | okxglobal:9999.1.0 | Apr 03, 2026 |
| npm | alîkarên-enerjiya-bêserver:1.0.1 | Apr 03, 2026 |
| npm | alîkarên-enerjiya-bêserver:1.0.5 | Apr 03, 2026 |
| npm | alîkarên-enerjiya-bêserver:1.0.6 | Apr 03, 2026 |
| npm | coviu-muwekîl:9.9.9 | Apr 04, 2026 |
Girêdayîbûnên Çavkaniya Vekirî yên Xwe li dijî Qelsiyan û Kodên Xerabkar Biparêzin
Malware êdî ne tenê xetereke teorîk e, ew jixwe di pakêtên giştî de veşartî ye. Tesbîtkirina Zû ya Malware ya Xygeni, hûn dikarin bi girtina gefan rûbirûbûnê kêm bikin gava ku ew têne weşandin, berî ku ew bigihîjin te pipeline.
Motora me ya şopandin û pêşanîya demrast bi berdewamî qeydên giştî yên wekî npm û PyPI dişopîne. Pakêtên zirardar li gorî bandorê têne astengkirin, nîşankirin û rêzkirin, ji ber vê yekê hûn tam dizanin çi hewce ye ku were sererast kirin û kengî. Çi xeletiyên nivîsandinê bin, tevliheviya girêdayîbûnê bin, an jî dizên bawernameyan bin, em alîkariya tîmê we dikin ku pêşde bimîne.
Eger hûn dixwazin encamên heftane û mehane bi tevahî bibînin, temam kontrol bikin. Kurteya Koda Xerabkar.
Ewle bimînin. Lez bimînin. Bi Xygeni re di bin kontrolê de bimînin.




