ໃນແຕ່ລະອາທິດ, ລະບົບກວດຫາມັນແວຂອງພວກເຮົາຈະສະແກນແພັກເກດໃໝ່ ແລະ ແພັກເກດທີ່ອັບເດດແລ້ວຫຼາຍພັນແພັກເກດໃນທົ່ວທະບຽນສາທາລະນະເຊັ່ນ npm ແລະ PyPI. ອາທິດນີ້ກໍ່ບໍ່ມີຂໍ້ຍົກເວັ້ນ. ພວກເຮົາໄດ້ຢືນຢັນແລ້ວ ມີແພັກເກດອັນຕະລາຍ 165 ອັນ ລະຫວ່າງວັນທີ 17 ແລະ 24 ກໍລະກົດ 2026, ໃນທົ່ວ npm ແລະ PyPI, ນຳພາໂດຍແຄມເປນຄວາມໄວສູງອັນໜຶ່ງ ແລະ ກຸ່ມການປອມແປງໃໝ່ຫຼາຍກຸ່ມ.
ເຫດການດຽວທີ່ໃຫຍ່ທີ່ສຸດແມ່ນ bingo-ai ໃນ PyPI, ອີກເທື່ອໜຶ່ງ: ເກືອບ 85 ເວີຊັນໄດ້ຮັບການຢືນຢັນພາຍໃນເວລາ 23 ນາທີໃນວັນທີ 21 ກໍລະກົດ, ຮູບແບບການເຜີຍແຜ່ແບບອັດຕະໂນມັດດຽວກັນກັບທີ່ພວກເຮົາໄດ້ໝາຍໄວ້ໃນແພັກເກດນີ້ໃນອາທິດແລ້ວນີ້.
ພວກເຮົາຍັງໄດ້ຢືນຢັນກິດຈະກຳເພີ່ມເຕີມຈາກ gcli-control ໃນ PyPI, ແພັກເກດທີ່ທີມງານຄົ້ນຄວ້າຂອງພວກເຮົາ ໄດ້ລາຍງານລາຍລະອຽດໃນອາທິດນີ້: Windows RAT ທີ່ມີຄຸນສົມບັດຄົບຖ້ວນ (ການບັນທຶກລະຫັດ, ການຈັບພາບເວັບແຄມ/ໄມໂຄຣໂຟນ, ການຕິດຕາມຄລິບບອດ, ການລັກຂໍ້ມູນປະຈຳຕົວຂອງໂປຣແກຣມທ່ອງເວັບ, ການຄົງຢູ່) ທີ່ສົ່ງຄຳສັ່ງ ແລະ ການຄວບຄຸມຜ່ານ npoint.io, ການບໍລິການໂຮດຕິ້ງ JSON ຟຣີ, ແທນທີ່ຈະເປັນໂດເມນທີ່ຜູ້ໂຈມຕີເປັນເຈົ້າຂອງ. ການລະເບີດເບື້ອງຕົ້ນ (ລຸ້ນ 0.1.0 ຫາ 0.7.1) ໄດ້ເພີ່ມຂຶ້ນເປັນຄວາມສາມາດເຕັມທີ່ໃນເວລາປະມານ 13.5 ຊົ່ວໂມງໃນວັນທີ 21–22 ກໍລະກົດ. ສະຫຼຸບຂອງອາທິດນີ້ສະແດງໃຫ້ເຫັນວ່າແຄມເປນບໍ່ໄດ້ຢຸດຢູ່ທີ່ນັ້ນ: ອີກຫ້າລຸ້ນ (0.8.0 ຫາ 0.12.0) ໄດ້ຕິດຕາມດ້ວຍຈັງຫວະທີ່ໝັ້ນຄົງຂຶ້ນຈົນຮອດວັນທີ 23–24 ກໍລະກົດ.
ພວກເຮົາຍັງໄດ້ຢືນຢັນກຸ່ມການປອມແປງ Twilio ທີ່ມີເກົ້າຊຸດໃນ npm (twilio-serverless, twilio-functions, twilio-internal, ແລະອື່ນໆ), ທັງໝົດໄດ້ຖືກເຜີຍແຜ່ໃນວັນທີ 21 ກໍລະກົດ ພ້ອມດ້ວຍເລກລຸ້ນທີ່ເພີ່ມຂຶ້ນ, ຮູບແບບຄວາມສັບສົນແບບ dependency ແບບຄລາສສິກ. ກຸ່ມທີສອງແມ່ນແນໃສ່ເຄື່ອງມື crypto/DeFi ໃນ npm, ເກົ້າແພັກເກດລວມທັງ uniswap-sdk-v4, wagmi-react, ແລະ ethers-secure, ເຜີຍແຜ່ວັນທີ 23 ກໍລະກົດ.
ນ້ອຍກວ່າແຕ່ໜ້າສັງເກດ: ຫົວຂໍ້ການຕັ້ງຊື່ "ເຄື່ອງມືການຈັດຮູບແບບວັນທີ" ທີ່ຊ້ຳໆກັນໃນສາມແຄມເປນແຍກຕ່າງຫາກ, ແລະ n8n-nodes-pwn, ຊຸດໂຫນດອັດຕະໂນມັດທີ່ມີຊື່ໜ້າສົງໄສໄດ້ຢືນຢັນໃນວັນທີ 22 ກໍລະກົດ.
ພາບລວມປະຈຳອາທິດນີ້ແມ່ນສ່ວນໜຶ່ງຂອງການດຳເນີນງານຢ່າງຕໍ່ເນື່ອງຂອງພວກເຮົາ ສະຫຼຸບລະຫັດອັນຕະລາຍ, ບ່ອນທີ່ພວກເຮົາກວດສອບໄພຂົ່ມຂູ່ໃໝ່ ແລະ ໃຫ້ຂໍ້ມູນທີ່ສາມາດປະຕິບັດໄດ້ເພື່ອຊ່ວຍທີມງານ DevSecOps ປົກປ້ອງ pipelineກ່ອນທີ່ຈະເກີດຄວາມເສຍຫາຍ. ໃຫ້ພວກເຮົາແຍກສິ່ງທີ່ພວກເຮົາພົບເຫັນໃນອາທິດນີ້ ແລະ ເປັນຫຍັງມັນຈຶ່ງສຳຄັນ.
165+ ແພັກເກດ. ໜຶ່ງອາທິດ. ຂະໜາດສິນຄ້າຍັງສືບຕໍ່ເພີ່ມຂຶ້ນເລື້ອຍໆ.
ສະຫຼຸບຂອງອາທິດນີ້ສະທ້ອນໃຫ້ເຫັນເຖິງເສັ້ນທາງດຽວກັນ: ຜູ້ໂຈມຕີເຜີຍແຜ່ໄວກວ່າທີ່ registry ລຶບອອກ, ແລະໄວກວ່າການສະແກນປະຈຳອາທິດສາມາດຈັບໄດ້. ຊຸດ PyPI ດຽວ, bingo-ai, ໄດ້ປ່ຽນຈາກລຸ້ນທຳອິດໄປເປັນເກືອບ 85 ລຸ້ນທີ່ໄດ້ຮັບການຢືນຢັນໃນເວລາປະມານ 23 ນາທີ, ເຜີຍແຜ່ໂດຍອັດຕະໂນມັດດ້ວຍຄວາມໄວທີ່ບໍ່ມີຂະບວນການກວດສອບດ້ວຍຕົນເອງສາມາດທຽບໄດ້. ໃນຂະນະດຽວກັນ, gcli-control ສະແດງໃຫ້ເຫັນວ່າປະລິມານບໍ່ແມ່ນຄວາມສ່ຽງພຽງຢ່າງດຽວ: RAT ທີ່ມີຄຸນສົມບັດຄົບຖ້ວນທີ່ບໍ່ໄດ້ປິດບັງສິ່ງທີ່ມັນເປັນ, ແທນທີ່ຈະສົ່ງຕໍ່ຄຳສັ່ງຂອງມັນຜ່ານ npoint.io, ການບໍລິການໂຮດຕິ້ງ JSON ຟຣີ, ດັ່ງນັ້ນການຈະລາຈອນຂອງມັນຈຶ່ງປະສົມເຂົ້າກັບກິດຈະກຳຂອງນັກພັດທະນາທຳມະດາໂດຍບໍ່ມີໂດເມນທີ່ຜູ້ໂຈມຕີເປັນເຈົ້າຂອງເພື່ອບລັອກ. ແລະກຸ່ມການປອມແປງ Twilio ແລະ crypto/DeFi ສະແດງຮູບແບບທີສາມທັງໝົດ: ການປະສານງານ, ການຫຼຸດລົງຫຼາຍແພັກເກດໂດຍໃຊ້ເລກລຸ້ນທີ່ເພີ່ມຂຶ້ນເພື່ອຊະນະການແຂ່ງຂັນທີ່ສັບສົນກັບການເພິ່ງພາອາໄສຕໍ່ກັບຊື່ແພັກເກດພາຍໃນ.
ຄຳເຕືອນກ່ຽວກັບມັລແວຣ໌ Xygeni ລ່ວງໜ້າ ຕິດຕາມກວດກາ npm, PyPI, ແລະ registry ອື່ນໆໃນເວລາຈິງ, ລາຍງານໄພຂົ່ມຂູ່ໃນເວລາທີ່ເຜີຍແຜ່, ກ່ອນທີ່ພວກມັນຈະໄປຮອດ build, ກ່ອນທີ່ຕົວແທນ AI ຈະຕິດຕັ້ງພວກມັນໂດຍອັດຕະໂນມັດ, ແລະ ກ່ອນທີ່ relay ເຊື່ອງໄວ້ ຫຼື ແພັກເກດ dependency-confusion ມີໂອກາດທີ່ຈະປະຕິບັດ. ເມື່ອ bingo-ai ສົ່ງຫຼາຍສິບເວີຊັນພາຍໃນເວລາບໍ່ຮອດເຄິ່ງຊົ່ວໂມງ, ຫຼື gcli-control ສົ່ງ C2 ຂອງມັນຜ່ານການບໍລິການທີ່ກົດລະບຽບການອອກຂອງທ່ານອະນຸຍາດແລ້ວ, ການກວດຈັບທີ່ດຳເນີນການຫຼັງຈາກຄວາມຈິງແມ່ນຊ້າເກີນໄປແລ້ວ.
ຊີເຈນີ Open Source Security ແພລດຟອມນີ້ຊ່ວຍໃຫ້ທີມງານ DevSecOps ມີການກວດສອບ ແລະ ຈັດລຳດັບຄວາມສຳຄັນໃນເວລາຈິງ ເຊິ່ງຈຳເປັນເພື່ອຮັກສາຄວາມດັນຈາກລະບົບຕ່ອງໂສ້ການສະໜອງທີ່ມີການປະສານງານ, ດັ່ງນັ້ນ pipelineຮັກສາຄວາມສະອາດໂດຍບໍ່ເຮັດໃຫ້ທີມງານຂອງທ່ານຊ້າລົງ.






