Kiekvieną savaitę mūsų kenkėjiškų programų aptikimo sistemos nuskaito tūkstančius naujų ir atnaujintų paketų viešuosiuose registruose, tokiuose kaip npm, PyPI ir OpenVSX. Nuo rugpjūčio 28 d. iki rugsėjo 4 d. patvirtinome 35 kenkėjiškus paketus., 2026 m., kuriam vadovavo per vieną dieną paskelbtas keturiolikos paketų klasteris, imituojantis Brazilijos mokėjimų infrastruktūrą, „Baileys“ apsimetinėjimo kampanijos tęsinys dviem naujais pavadinimais ir koordinuotas kriptovaliutų / blokų grandinės tematikos paketų klasteris, turintis identišką versijos numerį.
Didžiausias savaitės paketų rinkinys, regis, buvo skirtas Brazilijos finansinių technologijų ir kredito patikrinimų infrastruktūrai: keturiolika paketų (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) visi buvo paskelbti rugpjūčio 29 d., daugiausia versijoje 1.0.0, Su grafeno-products išsiskiriantis iš pripūstos 999.0.1, tas pats versijų infliacijos modelis, kuris buvo pastebėtas praėjusios savaitės el. prekybos klasteryje.
Ankstesnėmis savaitėmis pranešta apie „Baileys“ apsimetinėjimo kampaniją, kuri buvo tęsiama naudojant dvi naujas tapatybes: @fyxzpediaa/baileys:8.1.0 rugpjūčio 28 d., ir cloud-baileys, kuri per savaitę išsiuntė dvi versijas (1.1.37 ir 1.1.38).
Taip pat verta atkreipti dėmesį į keturių paketų grupę po @stellarshift apimtis (token-units, evm-address-kit, abi-tools, chain-metadata), visi paskelbti rugsėjo 2 d. identiška versija 1.0.3, kriptovaliutų ir blokų grandinės įrankių pavadinimai, atitinkantys tikslinę tikslinę programą, skirtą toje srityje dirbantiems kūrėjams; ir mcp-consultasdeveiculos-client, kuris per vieną dieną išsiuntė tris versijas (0.0.2, 0.1.0, 0.1.1 rugsėjo 4 d.), MCP kliento paketą – tokią priklausomybę dirbtinio intelekto agentas vis dažniau pritraukia pats.
Ši savaitės apžvalga yra mūsų nuolatinės veiklos dalis. Kenkėjiško kodo santrauka, kur mes tikriname naujas grėsmes, kad padėtume „DevSecOps“ komandoms apsaugoti savo pipelineprieš atsirandant žalai. Šią savaitę taip pat paskelbėme Rizikingas verslas: savaime ištrinančių npm paketų paaiškinimas, verta peržiūrėti, jei norite išsamiau suprasti, kaip kai kurios iš šių kampanijų slepia savo pėdsakus po įdiegimo.
Keturiolika pavadinimų, vienas šablonas: 35 kenkėjiški paketai šią savaitę
Šios savaitės santraukoje parodytas to paties veikėjo pirštų atspaudas, tik padidintas: vienos dienos keturiolikos paketų grupė, apsimetanti finansine infrastruktūra, ir dvi kampanijos, vis dar kartojamos naudojant ankstesnėmis savaitėmis pažymėtus slapyvardžius.
Didžiausias šią savaitę klasteris save išdavė tiek pavadinimų, tiek versijų struktūra. Keturiolika paketų, sukurtų pagal Brazilijos finansinių technologijų ir kredito patikrinimų prekės ženklo pagrindus (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) visos paskelbtos rugpjūčio 29 d., dauguma jų – versijoje 1.0.0 išskyrus grafeno-products, kuris buvo gabenamas pripūstu oru 999.0.1, tas pats versijos numeris nurodo, kaip ir praėjusios savaitės el. prekybos klasteris.
Ankstesnėse santraukose pažymėta „Baileys“ apsimetinėjimo kampanija nesibaigė, tik buvo keičiami slapyvardžiai. @fyxzpediaa/baileys pasirodė rugpjūčio 28 d., o cloud-baileys Per savaitę buvo išsiųsti dar du leidimai (1.1.37, 1.1.38), o tai atitinka situaciją, kai užpuolikas cikliškai peržiūrėjo vardus, o ne nutraukė bandymą po aptikimo.
Atskiras keturių paketų klasteris po @stellarshift apimtis (token-units, evm-address-kit, abi-tools, chain-metadata) visi paskelbti rugsėjo 2 d. identiška versija 1.0.3, kriptovaliutų ir blokų grandinės įrankių pavadinimai, skirti toje srityje dirbantiems kūrėjams. Ir mcp-consultasdeveiculos-client per vieną dieną išsiuntė tris versijas – MCP kliento paketą – būtent tokią priklausomybę dabar gali įdiegti autonominis agentas pats, žmogui pirmiausia neperskaitant pavadinimo.
„Xygeni“ ankstyvas įspėjimas apie kenkėjiškas programas realiuoju laiku stebi „npm“, „PyPI“, „Maven“, „OpenVSX“ ir kitus registrus, pažymėdamas grėsmes paskelbimo metu, prieš joms pasiekiant kompiliavimo versiją ir prieš tai, kai dirbtinio intelekto agentas jas automatiškai įdiegia. Kai tą pačią dieną su tuo pačiu išplėstiniu versijos modeliu paskelbiama keturiolika nesusijusių atrodančių paketų pavadinimų arba kampanija vėl pasirodo su trečiu slapyvardžiu per tiek pat savaičių, aptikimo funkcija, kuri tikrina tik vieną kartą, jau nebeveikia.
Ksigenis Open Source Security platforma suteikia „DevSecOps“ komandoms realaus laiko aptikimą ir prioritetų nustatymą, reikalingą norint neatsilikti nuo koordinuoto tiekimo grandinės spaudimo, todėl jūsų pipelineišlikti tvarkingiems nesulėtinant savo komandų darbo.







