ທຸກໆອາທິດ, ລະບົບກວດຫາມັນແວຂອງພວກເຮົາສະແກນແພັກເກດໃໝ່ ແລະ ແພັກເກດທີ່ອັບເດດແລ້ວຫຼາຍພັນແພັກເກດໃນທົ່ວທະບຽນສາທາລະນະເຊັ່ນ npm ແລະ PyPI. ອາທິດນີ້ກໍ່ບໍ່ມີຂໍ້ຍົກເວັ້ນ.
ພວກເຮົາໄດ້ຢືນຢັນແພັກເກດທີ່ເປັນອັນຕະລາຍຫຼາຍກວ່າ 200 ແພັກເກດລະຫວ່າງວັນທີ 12 ມິຖຸນາ ຫາ ວັນທີ 19 ມິຖຸນາ 2026, ສ່ວນໃຫຍ່ແມ່ນຢູ່ໃນ npm, ພ້ອມກັບກໍລະນີເພີ່ມເຕີມໃນ PyPI. ຫຼາຍໆອັນປາກົດຢູ່ໃນກຸ່ມປະສານງານ, ການປ່ອຍຊອບແວທີ່ເປັນອັນຕະລາຍຊ້ຳໆທີ່ເຜີຍແຜ່ພາຍໃຕ້ຊື່ດຽວກັນ ຫຼື ໃນທົ່ວຄອບຄົວແພັກເກດທີ່ກ່ຽວຂ້ອງຢ່າງໃກ້ຊິດ.
ກໍລະນີທີ່ໂດດເດັ່ນໃນອາທິດນີ້ແມ່ນ sensivity, ເຊິ່ງເຮັດໃຫ້ npm ເຕັມໄປດ້ວຍລຸ້ນຫຼາຍກວ່າ 70 ລຸ້ນໃນທົ່ວຂອບເຂດ 2.5.x, ໄດ້ຮັບການຢືນຢັນໃນຫຼາຍມື້. ກຸ່ມທີ່ໜ້າສັງເກດອື່ນໆລວມມີຄື້ນຂອງ @solana-labs typosquats ທີ່ແນໃສ່ລະບົບນິເວດ Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ໃນສອງແຄມເປນເຜີຍແຜ່ແຍກຕ່າງຫາກໃນວັນທີ 7 ແລະ 8 ມິຖຸນາ), @nstrlabs ຄອບຄົວ (sdk, ixel, utils, shared-components, api-client, auth — ການໂຈມຕີຄວາມສັບສົນຂອງການເພິ່ງພາອາໄສຕໍ່ກັບ namespace ແພັກເກດພາຍໃນ), @klapp-login-platform ກຸ່ມ (native-sdk, oidc, routes — ການປອມແປງເປັນແພລດຟອມການພິສູດຢືນຢັນຕົວຕົນ), internallib_v557 ແລະ internallib_v984 (ຫຼາຍລຸ້ນຂອງຕົວປອມແປງຫ້ອງສະໝຸດພາຍໃນທີ່ຖືກປິດບັງ), pocteszep (6 ເວີຊັນທີ່ເຜີຍແຜ່ໃນວັນທີ 11 ມິຖຸນາ), ແລະກຸ່ມຂອງໂປຣແກຣມ crypto ແລະ Web3 ລວມທັງ blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, ແລະ farming-tools-12. ໄດ້ morningstar-design-system ແພັກເກດໄດ້ປາກົດຢູ່ໃນສາມເວີຊັນໃນວັນທີ 10 ມິຖຸນາ, ໂດຍປອມຕົວເປັນລະບົບການອອກແບບທາງການເງິນທີ່ມີຊື່ສຽງ.
ນັບຕັ້ງແຕ່ວັນທີ 13 ມິຖຸນາເປັນຕົ້ນໄປ, ອັດຕາດັ່ງກ່າວໄດ້ເລັ່ງຂຶ້ນ. houzidawang806 ກຸ່ມດຽວມີຫຼາຍກວ່າ 25 ເວີຊັນທີ່ເຜີຍແຜ່ໃນມື້ດຽວ, ເຂົ້າຮ່ວມໂດຍອ້າຍນ້ອງ houzidawang807 ແລະ houzidawang808. ໄດ້ metrics-pipeline-d8k2 ຊຸດດັ່ງກ່າວໄດ້ຖືກເຜີຍແຜ່ຄືນໃໝ່ຢ່າງຕໍ່ເນື່ອງໃນ 21 ເວີຊັນລະຫວ່າງວັນທີ 15 ມິຖຸນາ ແລະ 18 ມິຖຸນາ — ການໂຄສະນາຫາສຽງເພື່ອຫຼີກລ່ຽງຢ່າງຕໍ່ເນື່ອງທີ່ຖືກອອກແບບມາເພື່ອໃຫ້ຢູ່ເໜືອບັນຊີລາຍຊື່ທີ່ຖືກບລັອກ. friendly-greeter-demo ແພັກເກດຍັງຄົງປາກົດຂຶ້ນອີກຄັ້ງໃນທົ່ວລຸ້ນຕ່າງໆຕະຫຼອດອາທິດ. ຄວາມພະຍາຍາມໃນການສັບສົນການເພິ່ງພາອາໄສໃໝ່ໄດ້ປາກົດຂຶ້ນພາຍໃຕ້ xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, ແລະອື່ນໆອີກຫຼາຍໆອັນ — ທັງໝົດລ້ວນແຕ່ມີໝາຍເລກເວີຊັນທີ່ເພີ່ມຂຶ້ນໃນລະດັບ 999.x. ກຸ່ມຊື່ສາທາລະນຸປະໂພກທົ່ວໄປທີ່ມີຕົວຕໍ່ທ້າຍເລກຖານສິບຫົກແບບສຸ່ມ (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) ໄດ້ປາກົດໃນວັນທີ 18–19 ມິຖຸນາ, ສອດຄ່ອງກັບການລົງທະບຽນເປັນຈຳນວນຫຼາຍທີ່ຂຽນໄວ້. ອາທິດດັ່ງກ່າວໄດ້ສິ້ນສຸດລົງດ້ວຍ trimprompt, trimprompt-hub, claude-cup, ແລະ web3-crypto-address-utils ຢືນຢັນໃນວັນທີ 19 ມິຖຸນາ. ໃນ PyPI, neuralbridge-sdk (ຫ້າເວີຊັນໃນທົ່ວ 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, ແລະ aiaddin-agent ໄດ້ຮັບການຢືນຢັນຕະຫຼອດອາທິດ.
ສິ່ງເຫຼົ່ານີ້ບໍ່ແມ່ນຄວາມຜິດປົກກະຕິທີ່ໂດດດ່ຽວ. ສິ່ງທີ່ໂດດເດັ່ນໃນອາທິດນີ້ແມ່ນຄວາມເຂັ້ມຂຸ້ນຂອງການໂຈມຕີຄວາມສັບສົນຕໍ່ການເພິ່ງພາອາໄສຕໍ່ກັບຊື່ແພັກເກດພາຍໃນ, ການໂຄສະນາເຜີຍແຜ່ຫຼາຍມື້ຢ່າງຕໍ່ເນື່ອງທີ່ຖືກອອກແບບມາເພື່ອໃຫ້ຢູ່ໄດ້ດົນກວ່າການລຶບລ້າງ, ການຕັ້ງເປົ້າໝາຍຢ່າງຕໍ່ເນື່ອງຂອງເຄື່ອງມື Web3 ແລະ DeFi (ຮູບແບບທີ່ໄດ້ເລັ່ງຂຶ້ນຢ່າງຫຼວງຫຼາຍໃນປີ 2026), ແລະ ການນຳໃຊ້ຊື່ແພັກເກດທົ່ວໄປທີ່ຄ້າຍຄືສຽງລົບກວນທີ່ເພີ່ມຂຶ້ນເພື່ອຫຼີກລ່ຽງການກວດພົບໂດຍການປະສົມເຂົ້າກັບຕົ້ນໄມ້ການເພິ່ງພາອາໄສປົກກະຕິ.
ພາບລວມປະຈຳອາທິດນີ້ແມ່ນສ່ວນໜຶ່ງຂອງ Malicious Code Digest ທີ່ກຳລັງດຳເນີນຢູ່ຂອງພວກເຮົາ, ບ່ອນທີ່ພວກເຮົາກວດສອບໄພຂົ່ມຂູ່ໃໝ່ ແລະ ໃຫ້ຂໍ້ມູນທີ່ສາມາດປະຕິບັດໄດ້ເພື່ອຊ່ວຍທີມງານ DevSecOps ປົກປ້ອງ pipelineກ່ອນທີ່ຈະເກີດຄວາມເສຍຫາຍ. ໃຫ້ພວກເຮົາແຍກສິ່ງທີ່ພວກເຮົາພົບເຫັນໃນອາທິດນີ້ ແລະ ເປັນຫຍັງມັນຈຶ່ງສຳຄັນ.
ຢ່າປ່ອຍໃຫ້ແຄມເປນທີ່ປະສານງານກັນເຂົ້າເຖິງເຈົ້າ Pipelines
ສະຫຼຸບຂອງອາທິດນີ້ບໍ່ແມ່ນກ່ຽວກັບໄພຂົ່ມຂູ່ດຽວ; ມັນກ່ຽວກັບຂອບເຂດ. ມີແພັກເກດທີ່ຢືນຢັນແລ້ວຫຼາຍກວ່າ 200 ຊຸດ, ລຸ້ນທີ່ຮົ່ວໄຫຼຢ່າງຕໍ່ເນື່ອງໃນຫຼາຍມື້, ແລະ ແຄມເປນການລົງທະບຽນແບບຊຸດໃຫຍ່ທີ່ເຮັດວຽກໄວກວ່າການທົບທວນດ້ວຍຕົນເອງສາມາດຕິດຕາມໄດ້. ຜູ້ໂຈມຕີບໍ່ໄດ້ລໍຖ້າໃຫ້ທ່ານຕິດຕາມ.
ການກວດຫາມັລແວຣ໌ Xygeni ໄລຍະຕົ້ນ ຕິດຕາມກວດກາ npm, PyPI, ແລະ registry ອື່ນໆຢ່າງຕໍ່ເນື່ອງ, ໂດຍລາຍງານໄພຂົ່ມຂູ່ໃນເວລາທີ່ເຜີຍແຜ່, ບໍ່ແມ່ນຫຼັງຈາກພວກມັນໄດ້ລົງໃນ build. ເມື່ອແຄມເປນເຜີຍແຜ່ 21 ເວີຊັນຂອງແພັກເກດທີ່ເປັນອັນຕະລາຍດຽວກັນໃນໄລຍະເວລາສີ່ມື້, ການສະແກນປະຈຳອາທິດບໍ່ໄດ້ຈັບຫຍັງໄດ້ທັນເວລາ.
ຊີເຈນີ Open Source Security ວິທີແກ້ໄຂຊ່ວຍໃຫ້ທີມງານ DevSecOps ຂອງທ່ານມີການເບິ່ງເຫັນ ແລະ ຈັດລຳດັບຄວາມສຳຄັນໃນເວລາຈິງທີ່ພວກເຂົາຕ້ອງການເພື່ອຢູ່ຂ້າງໜ້າຄວາມກົດດັນທີ່ປະສານງານແບບນີ້, ດັ່ງນັ້ນ pipelineຮັກສາຄວາມສະອາດໂດຍບໍ່ເຮັດໃຫ້ທີມງານຂອງທ່ານຊ້າລົງ.




