മിക്കവാറും എല്ലാ ആഴ്ചയും, ഞങ്ങളുടെ മാൽവെയർ കണ്ടെത്തൽ സംവിധാനങ്ങൾ npm, PyPI പോലുള്ള പൊതു രജിസ്ട്രികളിലുടനീളം ആയിരക്കണക്കിന് പുതിയതും അപ്ഡേറ്റ് ചെയ്തതുമായ പാക്കേജുകൾ സ്കാൻ ചെയ്യുന്നു. ഈ ആഴ്ചയും ഒരു അപവാദമായിരുന്നില്ല.
2026 ജൂൺ 7 നും ജൂൺ 12 നും ഇടയിൽ 130-ലധികം മാലിഷ്യസ് പാക്കേജുകൾ ഞങ്ങൾ സ്ഥിരീകരിച്ചു, പ്രധാനമായും npm-ൽ, PyPI-യിൽ കൂടുതൽ കേസുകൾ. പലതും ഏകോപിപ്പിച്ച ക്ലസ്റ്ററുകളിലാണ് പ്രത്യക്ഷപ്പെട്ടത്, ഒരേ പേരുകളിലോ അടുത്ത ബന്ധമുള്ള പാക്കേജ് കുടുംബങ്ങളിലോ ആവർത്തിച്ചുള്ള മാലിഷ്യസ് റിലീസുകൾ പ്രസിദ്ധീകരിച്ചു.
ഈ ആഴ്ചയിലെ ഏറ്റവും ശ്രദ്ധേയമായ കേസ് sensivity2.5.x ശ്രേണിയിലുടനീളമുള്ള 40-ലധികം പതിപ്പ് റിലീസുകൾ npm-ൽ നിറഞ്ഞു, ഒന്നിലധികം ദിവസങ്ങളിൽ സ്ഥിരീകരിച്ചു. മറ്റ് ശ്രദ്ധേയമായ ക്ലസ്റ്ററുകളിൽ ഒരു തരംഗം ഉൾപ്പെടുന്നു @solana-labs സോളാന ആവാസവ്യവസ്ഥയെ ലക്ഷ്യം വച്ചുള്ള ടൈപ്പോസ്ക്വാറ്റുകൾ (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ജൂൺ 7, ജൂൺ 8 തീയതികളിലെ രണ്ട് വ്യത്യസ്ത പ്രസിദ്ധീകരണ കാമ്പെയ്നുകളിലൂടെ), @nstrlabs കുടുംബം (sdk, ixel, utils, shared-components, api-client, auth — ഒരു ആന്തരിക പാക്കേജ് നെയിംസ്പെയ്സിനെതിരായ ആശ്രിതത്വ ആശയക്കുഴപ്പ ആക്രമണം), the @klapp-login-platform ഗ്രൂപ്പ് (native-sdk, oidc, റൂട്ടുകൾ — ഒരു പ്രാമാണീകരണ പ്ലാറ്റ്ഫോമായി ആൾമാറാട്ടം നടത്തുന്നു), internallib_v557 ഒപ്പം internallib_v984 (അവ്യക്തമാക്കിയ ആന്തരിക ലൈബ്രറി വഞ്ചകരുടെ ഒന്നിലധികം പതിപ്പുകൾ), pocteszep (ജൂൺ 11-ന് പ്രസിദ്ധീകരിച്ച 6 പതിപ്പുകൾ), ക്രിപ്റ്റോ, വെബ്3 യൂട്ടിലിറ്റികളുടെ ഒരു ക്ലസ്റ്റർ ഉൾപ്പെടെ blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, ഒപ്പം farming-tools-12. ദി morningstar-design-system ജൂൺ 10 ന് മൂന്ന് പതിപ്പുകളിൽ പാക്കേജ് പ്രത്യക്ഷപ്പെട്ടു, അറിയപ്പെടുന്ന ഒരു സാമ്പത്തിക ഡിസൈൻ സിസ്റ്റം അനുകരിക്കുന്നു. PyPI-യിൽ, helixagentai, telegramlite, ഒപ്പം cdjeez ആഴ്ചയിലുടനീളം സ്ഥിരീകരിച്ചു.
ഇവ ഒറ്റപ്പെട്ട അപാകതകളായിരുന്നില്ല. ഈ ആഴ്ച ശ്രദ്ധേയമായത് ആന്തരിക പാക്കേജ് നെയിംസ്പെയ്സുകൾക്കെതിരായ ആശ്രിതത്വ ആശയക്കുഴപ്പ ആക്രമണങ്ങളുടെ കേന്ദ്രീകരണവും, തുടർച്ചയായ ഒന്നിലധികം ദിവസത്തെ പ്രസിദ്ധീകരണവുമായിരുന്നു. sensivity ക്ലസ്റ്റർ, വെബ്3, സോളാന ടൂളിംഗിന്റെ തുടർച്ചയായ ടാർഗെറ്റിംഗ്, 2026 ൽ ഗണ്യമായി ത്വരിതപ്പെടുത്തിയ ഒരു പാറ്റേൺ.
ഈ പ്രതിവാര സ്നാപ്പ്ഷോട്ട് ഞങ്ങളുടെ നിലവിലുള്ള മാലിഷ്യസ് കോഡ് ഡൈജസ്റ്റിന്റെ ഭാഗമാണ്, അവിടെ ഞങ്ങൾ പുതിയ ഭീഷണികളെ സാധൂകരിക്കുകയും DevSecOps ടീമുകളെ അവരുടെ സുരക്ഷ ഉറപ്പാക്കാൻ സഹായിക്കുന്നതിന് പ്രവർത്തനക്ഷമമായ ഇന്റലിജൻസ് നൽകുകയും ചെയ്യുന്നു. pipelineകേടുപാടുകൾ സംഭവിക്കുന്നതിന് മുമ്പ്.
ഈ ആഴ്ച നമ്മൾ എന്താണ് കണ്ടെത്തിയതെന്നും അത് എന്തുകൊണ്ട് പ്രധാനമാണെന്നും നമുക്ക് വിശകലനം ചെയ്യാം.
ദോഷകരമായ പാക്കേജുകൾ ഉൽപ്പാദനത്തിലെത്താൻ അനുവദിക്കരുത്.
നിങ്ങളുടെ ടീമുകൾ ആശ്രയിക്കുന്ന പാക്കേജുകൾ ഒരു എൻട്രി പോയിന്റായി കൂടുതലായി ഉപയോഗിക്കപ്പെടുന്നു. Xygeni മാൽവെയർ നേരത്തേ കണ്ടെത്തൽ രജിസ്ട്രികളെ തത്സമയം നിരീക്ഷിക്കുന്നതിനാൽ, ഈ ആഴ്ചയിലെ ഡൈജസ്റ്റിലുള്ളതുപോലുള്ള ഭീഷണികൾ നിങ്ങളുടെ ബിൽഡുകളിൽ എത്തുന്നതിനുമുമ്പ് തടയപ്പെടും.
ഈ ആഴ്ചയിലെ കണ്ടെത്തലുകൾ തന്ത്രങ്ങൾ കൂടുതൽ ആസൂത്രിതമായി മാറിക്കൊണ്ടിരിക്കുന്നു എന്നതിന്റെ ഒരു ഓർമ്മപ്പെടുത്തലാണ്. പതിപ്പ് വെള്ളപ്പൊക്കം, നെയിംസ്പെയ്സ് ആൾമാറാട്ടം, ഒന്നിലധികം ദിവസത്തെ ഏകോപിത കാമ്പെയ്നുകൾ എന്നിവ ഇനി അപ്രധാനമായ കേസുകളല്ല, അവ standard ആക്രമണകാരിയുടെ പ്ലേബുക്ക്. ഒന്നിലധികം ദിവസങ്ങളിലും രജിസ്ട്രികളിലും ഒരേസമയം ഡസൻ കണക്കിന് പതിപ്പുകൾ പ്രസിദ്ധീകരിക്കുന്ന കാമ്പെയ്നുകളുമായി ഒറ്റത്തവണ സ്കാനുകളും മാനുവൽ ഓഡിറ്റുകളും പൊരുത്തപ്പെടുന്നില്ല.
സൈജെനിസ് Open Source Security ഈ പരിഹാരം നിങ്ങളുടെ DevSecOps ടീമുകൾക്ക് npm, PyPI എന്നിവയിലും അതിനുമപ്പുറത്തും തുടർച്ചയായ ദൃശ്യപരത നൽകുന്നു, പ്രസിദ്ധീകരണ സമയത്ത് ദോഷകരമായ പാക്കേജുകൾ കണ്ടെത്തുന്നു, യഥാർത്ഥ ചൂഷണ സാധ്യതയുള്ള അപകടസാധ്യതകൾ എന്തൊക്കെയാണെന്ന് മുൻഗണന നൽകുന്നു, കണ്ടെത്തലിൽ നിന്ന് പരിഹാരത്തിലേക്കുള്ള പാത കുറയ്ക്കുന്നു. അതിനാൽ സുരക്ഷയിൽ വിട്ടുവീഴ്ച ചെയ്യാതെ നിങ്ങളുടെ ടീമുകൾക്ക് വേഗത്തിൽ ഷിപ്പ് ചെയ്യാൻ കഴിയും.




