Kiekvieną savaitęMūsų kenkėjiškų programų aptikimo sistemos nuskaito tūkstančius naujų ir atnaujintų paketų viešuosiuose registruose, tokiuose kaip npm ir PyPI. Ši savaitė nebuvo išimtis.
Nuo 2026 m. birželio 12 d. iki birželio 19 d. patvirtinome daugiau nei 200 kenkėjiškų paketų, daugiausia npm paketuose, o papildomų atvejų buvo aptikta PyPI. Keletas jų pasirodė koordinuotuose klasteriuose, pakartotiniuose kenkėjiškuose leidimuose, išleistuose tais pačiais pavadinimais arba glaudžiai susijusiose paketų šeimose.
Išskirtinis šios savaitės atvejis buvo sensivity, kuris per kelias dienas patvirtino, kad npm buvo užtvindytas daugiau nei 70 versijų leidimų iš 2.5.x diapazono. Kiti svarbūs klasteriai buvo banga @solana-labs tiposkvatai, nukreipti į Solanos ekosistemą (web3.js, web3-js, etherjs, spl-toke, ancor, web3js – per dvi atskiras leidybos kampanijas birželio 7 ir 8 d.) @nstrlabs šeima (sdk, ixel, utils, shared-components, api-client, auth — priklausomybės painiavos ataka prieš vidinę paketo vardų erdvę), @klapp-login-platform grupė (native-sdk, oidc, routes — apsimetinėjimas autentifikavimo platforma), internallib_v557 bei internallib_v984 (kelios užmaskuotų vidinių bibliotekų apsimetėlių versijos), pocteszep (6 versijos paskelbtos birželio 11 d.) ir kriptovaliutų bei „Web3“ paslaugų klasteris, įskaitant blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87ir farming-tools-12, morningstar-design-system Paketas pasirodė trimis versijomis birželio 10 d., imituodamas gerai žinomą finansinio dizaino sistemą.
Nuo birželio 13 d. tempas didėjo. houzidawang806 Vien klasteris per vieną dieną paskelbė daugiau nei 25 versijas, prie kurių prisijungė ir broliai bei seserys houzidawang807 bei houzidawang808, metrics-pipeline-d8k2 paketas buvo nuolat perpublikuojamas 21 versijoje nuo birželio 15 d. iki birželio 18 d. – tai buvo nuolatinė vengimo kampanija, skirta aplenkti blokuojamuosius sąrašus. friendly-greeter-demo paketas vis pasirodydavo skirtingose versijose visą savaitę. Nauji bandymai supainioti priklausomybes atsirado skiltyje xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, ir keletas kitų – visų jų versijų numeriai yra padidinti 999.x diapazone. Nauja bendrinių programų pavadinimų grupė su atsitiktinėmis šešioliktainėmis priesagomis (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) pasirodė birželio 18–19 d., tai atitiko scenarijaus pagrindu vykdomą masinę registraciją. Savaitė baigėsi su trimprompt, trimprompt-hub, claude-cupir web3-crypto-address-utils patvirtinta birželio 19 d. „PyPI“ sistemoje neuralbridge-sdk (penkios versijos 4.5.x–5.1.x versijose), deepstrain, teambot-ai, hello-test-s1ir aiaddin-agent buvo patvirtinti visą savaitę.
Tai nebuvo pavieniai anomalijos. Šią savaitę labiausiai išsiskyrė priklausomybių painiavos atakų, nukreiptų prieš vidines paketų vardų erdves, nuolatinės, kelias dienas trukusios publikavimo kampanijos, skirtos ilgiau išlaikyti pašalinimus, nuolatinis „Web3“ ir „DeFi“ įrankių taikinys (ši tendencija 2026 m. gerokai sustiprėjo) ir augantis bendrinių, į triukšmą panašių paketų pavadinimų, sukurtų taip, kad būtų išvengta aptikimo, susiliejant su įprastais priklausomybių medžiais, naudojimas.
Ši savaitinė apžvalga yra mūsų nuolat vykdomo kenkėjiško kodo santraukos dalis, kurioje tikriname naujas grėsmes ir teikiame praktinę informaciją, padėsiančią „DevSecOps“ komandoms apsaugoti savo... pipelineprieš įvykstant žalai. Aptarkime, ką radome šią savaitę ir kodėl tai svarbu.
Neleiskite, kad koordinuotos kampanijos pasiektų jūsų Pipelines
Šios savaitės santrauka buvo ne apie vieną grėsmę, o apie jos mastą. Daugiau nei 200 patvirtintų paketų, kelias dienas trunkantis nuolatinis versijų srautas ir scenarijaus pagrindu sukurtos masinės registracijos kampanijos, vykdomos greičiau, nei gali sekti rankinės peržiūros. Užpuolikai nelaukia, kol jūs pasivysite.
„Xygeni“ ankstyvas kenkėjiškų programų aptikimas Nuolat stebi npm, PyPI ir kitus registrus, pažymėdamas grėsmes paskelbimo metu, o ne po to, kai jos patenka į kompiliavimo versiją. Kai kampanijos metu per keturias dienas paskelbiama 21 to paties kenkėjiško paketo versija, savaitinis nuskaitymas laiku nieko neaptinka.
Ksigenis Open Source Security Šis sprendimas suteikia jūsų „DevSecOps“ komandoms realaus laiko matomumą ir prioritetų nustatymą, kurio joms reikia, kad neatsiliktų nuo tokio koordinuoto spaudimo, todėl jūsų pipelineišlikti tvarkingiems nesulėtinant savo komandų darbo.




