ເກືອບທຸກໆອາທິດ, ລະບົບກວດຫາມັນແວຂອງພວກເຮົາສະແກນແພັກເກດໃໝ່ ແລະ ແພັກເກດທີ່ອັບເດດແລ້ວຫຼາຍພັນແພັກເກດໃນທົ່ວທະບຽນສາທາລະນະເຊັ່ນ npm ແລະ PyPI. ອາທິດນີ້ກໍ່ບໍ່ມີຂໍ້ຍົກເວັ້ນ.
ພວກເຮົາໄດ້ຢືນຢັນແພັກເກດທີ່ເປັນອັນຕະລາຍຫຼາຍກວ່າ 130 ແພັກເກດລະຫວ່າງວັນທີ 7 ແລະ 12 ມິຖຸນາ 2026, ສ່ວນໃຫຍ່ແມ່ນຢູ່ໃນ npm, ພ້ອມກັບກໍລະນີເພີ່ມເຕີມໃນ PyPI. ຫຼາຍໆອັນປາກົດຢູ່ໃນກຸ່ມປະສານງານ, ການປ່ອຍຊອບແວທີ່ເປັນອັນຕະລາຍຊ້ຳໆທີ່ເຜີຍແຜ່ພາຍໃຕ້ຊື່ດຽວກັນ ຫຼື ໃນທົ່ວຄອບຄົວແພັກເກດທີ່ກ່ຽວຂ້ອງຢ່າງໃກ້ຊິດ.
ກໍລະນີທີ່ໂດດເດັ່ນໃນອາທິດນີ້ແມ່ນ sensivity, ເຊິ່ງເຮັດໃຫ້ npm ເຕັມໄປດ້ວຍລຸ້ນຫຼາຍກວ່າ 40 ລຸ້ນໃນທົ່ວຂອບເຂດ 2.5.x, ໄດ້ຮັບການຢືນຢັນໃນຫຼາຍມື້. ກຸ່ມທີ່ໜ້າສັງເກດອື່ນໆລວມມີຄື້ນຂອງ @solana-labs typosquats ທີ່ແນໃສ່ລະບົບນິເວດ Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ໃນສອງແຄມເປນເຜີຍແຜ່ແຍກຕ່າງຫາກໃນວັນທີ 7 ແລະ 8 ມິຖຸນາ), @nstrlabs ຄອບຄົວ (sdk, ixel, utils, shared-components, api-client, auth — ການໂຈມຕີຄວາມສັບສົນຂອງການເພິ່ງພາອາໄສຕໍ່ກັບ namespace ແພັກເກດພາຍໃນ), @klapp-login-platform ກຸ່ມ (native-sdk, oidc, ເສັ້ນທາງ - ການປອມແປງເປັນແພລດຟອມການພິສູດຢືນຢັນຕົວຕົນ), internallib_v557 ແລະ internallib_v984 (ຫຼາຍລຸ້ນຂອງຕົວປອມແປງຫ້ອງສະໝຸດພາຍໃນທີ່ຖືກປິດບັງ), pocteszep (6 ເວີຊັນທີ່ເຜີຍແຜ່ໃນວັນທີ 11 ມິຖຸນາ), ແລະກຸ່ມຂອງໂປຣແກຣມ crypto ແລະ Web3 ລວມທັງ blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, ແລະ farming-tools-12. ໄດ້ morningstar-design-system ແພັກເກດໄດ້ປາກົດຢູ່ໃນສາມເວີຊັນໃນວັນທີ 10 ມິຖຸນາ, ໂດຍປອມຕົວເປັນລະບົບການອອກແບບທາງການເງິນທີ່ມີຊື່ສຽງ. ໃນ PyPI, helixagentai, telegramlite, ແລະ cdjeez ໄດ້ຮັບການຢືນຢັນຕະຫຼອດອາທິດ.
ສິ່ງເຫຼົ່ານີ້ບໍ່ແມ່ນຄວາມຜິດປົກກະຕິທີ່ໂດດດ່ຽວ. ສິ່ງທີ່ໂດດເດັ່ນໃນອາທິດນີ້ແມ່ນຄວາມເຂັ້ມຂຸ້ນຂອງການໂຈມຕີຄວາມສັບສົນຕໍ່ການເພິ່ງພາອາໄສຕໍ່ກັບ namespaces ແພັກເກດພາຍໃນ, ການເຜີຍແຜ່ຫຼາຍມື້ຢ່າງຕໍ່ເນື່ອງຂອງ sensivity ກຸ່ມ, ແລະ ການສືບຕໍ່ເປົ້າໝາຍຂອງເຄື່ອງມື Web3 ແລະ Solana, ເຊິ່ງເປັນຮູບແບບທີ່ໄດ້ເລັ່ງຂຶ້ນຢ່າງຫຼວງຫຼາຍໃນປີ 2026.
ພາບລວມປະຈຳອາທິດນີ້ແມ່ນສ່ວນໜຶ່ງຂອງ Malicious Code Digest ທີ່ກຳລັງດຳເນີນຢູ່ຂອງພວກເຮົາ, ບ່ອນທີ່ພວກເຮົາກວດສອບໄພຂົ່ມຂູ່ໃໝ່ ແລະ ໃຫ້ຂໍ້ມູນທີ່ສາມາດປະຕິບັດໄດ້ເພື່ອຊ່ວຍທີມງານ DevSecOps ປົກປ້ອງ pipelineກ່ອນທີ່ຈະເກີດຄວາມເສຍຫາຍ.
ຂໍໃຫ້ພວກເຮົາວິເຄາະສິ່ງທີ່ພວກເຮົາພົບເຫັນໃນອາທິດນີ້ ແລະ ເປັນຫຍັງມັນຈຶ່ງສຳຄັນ.
ຢ່າປ່ອຍໃຫ້ແພັກເກດທີ່ເປັນອັນຕະລາຍເຂົ້າເຖິງການຜະລິດ
ແພັກເກດທີ່ທີມງານຂອງທ່ານເພິ່ງພາອາໄສນັ້ນກຳລັງຖືກນຳໃຊ້ເປັນຈຸດເຂົ້າຫຼາຍຂຶ້ນເລື້ອຍໆ. ການກວດຫາມັລແວຣ໌ Xygeni ໄລຍະຕົ້ນ ຕິດຕາມກວດກາການລົງທະບຽນໃນເວລາຈິງ, ດັ່ງນັ້ນໄພຂົ່ມຂູ່ຕ່າງໆເຊັ່ນ: ໄພຂົ່ມຂູ່ໃນສະຫຼຸບຂອງອາທິດນີ້ຈຶ່ງຖືກບລັອກກ່ອນທີ່ພວກມັນຈະໄປເຖິງການສ້າງຂອງທ່ານ.
ການຄົ້ນພົບໃນອາທິດນີ້ແມ່ນການເຕືອນວ່າຍຸດທະວິທີຕ່າງໆກຳລັງມີຄວາມຕັ້ງໃຈຫຼາຍຂຶ້ນ. ການຮົ່ວໄຫຼຂອງເວີຊັນ, ການປອມແປງ namespace, ແລະການໂຄສະນາທີ່ປະສານງານກັນຫຼາຍມື້ບໍ່ແມ່ນກໍລະນີທີ່ໜ້າສົນໃຈອີກຕໍ່ໄປ, ພວກມັນແມ່ນ standard ຄູ່ມືການໃຊ້ງານຂອງຜູ້ໂຈມຕີ. ການສະແກນຄັ້ງດຽວ ແລະ ການກວດສອບດ້ວຍຕົນເອງບໍ່ສາມາດຕິດຕາມແຄມເປນທີ່ເຜີຍແຜ່ຫຼາຍສິບເວີຊັນໃນຫຼາຍມື້ ແລະ ຫຼາຍທະບຽນພ້ອມໆກັນໄດ້.
ຊີເຈນີ Open Source Security ວິທີແກ້ໄຂນີ້ຊ່ວຍໃຫ້ທີມງານ DevSecOps ຂອງທ່ານມີການເບິ່ງເຫັນຢ່າງຕໍ່ເນື່ອງໃນທົ່ວ npm, PyPI, ແລະອື່ນໆ, ກວດພົບແພັກເກດທີ່ເປັນອັນຕະລາຍໃນເວລາທີ່ເຜີຍແຜ່, ຈັດລຳດັບຄວາມສຳຄັນຂອງສິ່ງທີ່ມີຄວາມສ່ຽງທີ່ສາມາດນຳໃຊ້ໄດ້ແທ້ໆ, ແລະຫຼຸດເສັ້ນທາງຈາກການກວດພົບໄປສູ່ການແກ້ໄຂ. ດັ່ງນັ້ນທີມງານຂອງທ່ານສາມາດຈັດສົ່ງໄດ້ໄວໂດຍບໍ່ມີການປະນີປະນອມກ່ຽວກັບຄວາມປອດໄພ.




