Beveik kiekvieną savaitęMūsų kenkėjiškų programų aptikimo sistemos nuskaito tūkstančius naujų ir atnaujintų paketų viešuosiuose registruose, tokiuose kaip npm ir PyPI. Ši savaitė nebuvo išimtis.
Nuo 2026 m. birželio 7 d. iki birželio 12 d. patvirtinome daugiau nei 130 kenkėjiškų paketų, daugiausia npm paketuose, o papildomų atvejų buvo aptikta ir PyPI. Keletas jų pasirodė koordinuotuose klasteriuose, pakartotiniuose kenkėjiškuose leidimuose, išleistuose tais pačiais pavadinimais arba glaudžiai susijusiose paketų šeimose.
Išskirtinis šios savaitės atvejis buvo sensivity, kuris per kelias dienas patvirtino, kad npm buvo užtvindytas daugiau nei 40 versijų leidimų iš 2.5.x diapazono. Kiti svarbūs klasteriai buvo banga @solana-labs „typosquats“, nukreipti į „Solana“ ekosistemą („web3.js“, „web3-js“, „etherjs“, „spl-toke“, „ancor“, „web3js“ – dviejose atskirose leidybos kampanijose birželio 7 d. ir birželio 8 d.), @nstrlabs šeima (sdk, ixel, utils, shared-components, api-client, auth — priklausomybės painiavos ataka prieš vidinę paketo vardų erdvę), @klapp-login-platform grupė („native-sdk“, „oidc“, maršrutai – autentifikavimo platformos imitavimas), internallib_v557 bei internallib_v984 (kelios užmaskuotų vidinių bibliotekų apsimetėlių versijos), pocteszep (6 versijos paskelbtos birželio 11 d.) ir kriptovaliutų bei „Web3“ paslaugų klasteris, įskaitant blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87ir farming-tools-12, morningstar-design-system Birželio 10 d. pasirodė trys paketo versijos, imituojančios gerai žinomą finansinio projektavimo sistemą. PyPI sistemoje helixagentai, telegramliteir cdjeez buvo patvirtinti visą savaitę.
Tai nebuvo pavieniai anomalijos. Šią savaitę labiausiai išsiskyrė priklausomybės painiavos atakų prieš vidines paketų vardų erdves koncentracija, nuolatinis kelias dienas trukęs sensivity klasteris ir tolesnis „Web3“ bei „Solana“ įrankių taikymas – tendencija, kuri 2026 m. gerokai sustiprėjo.
Ši savaitinė apžvalga yra mūsų nuolat vykdomo kenkėjiško kodo santraukos dalis, kurioje tikriname naujas grėsmes ir teikiame praktinę informaciją, padėsiančią „DevSecOps“ komandoms apsaugoti savo... pipelines prieš atsirandant žalai.
Aptarkime, ką atradome šią savaitę ir kodėl tai svarbu.
Neleiskite kenkėjiškiems paketams pasiekti produkcijos
Paketai, nuo kurių priklauso jūsų komandos, vis dažniau naudojami kaip pradinis taškas. „Xygeni“ ankstyvas kenkėjiškų programų aptikimas stebi registrus realiuoju laiku, todėl tokios grėsmės, kaip šios savaitės santraukoje, yra blokuojamos dar prieš joms pasiekiant jūsų versijas.
Šios savaitės išvados primena, kad taktika tampa vis sąmoningesnė. Versijų perpildymas, vardų sričių imitavimas ir kelias dienas koordinuotos kampanijos nebėra kraštutiniai atvejai, jos yra... standard Užpuoliko veiksmų planas. Vienkartiniai nuskaitymai ir rankiniai auditai neatsilieka nuo kampanijų, kurios vienu metu skelbia dešimtis versijų per kelias dienas ir registruose.
Ksigenis Open Source Security Šis sprendimas suteikia jūsų „DevSecOps“ komandoms nuolatinį matomumą npm, PyPI ir kitur, aptikdamas kenksmingus paketus jų paskelbimo metu, suteikdamas pirmenybę tiems, kurie kelia realią išnaudojimo riziką, ir sutrumpindamas kelią nuo aptikimo iki ištaisymo. Taigi jūsų komandos gali greitai teikti paslaugas nepakenkdamos saugumui.




