എല്ലാ ആഴ്ചയും, ഞങ്ങളുടെ മാൽവെയർ കണ്ടെത്തൽ സംവിധാനങ്ങൾ npm, PyPI പോലുള്ള പൊതു രജിസ്ട്രികളിലുടനീളം ആയിരക്കണക്കിന് പുതിയതും അപ്ഡേറ്റ് ചെയ്തതുമായ പാക്കേജുകൾ സ്കാൻ ചെയ്യുന്നു. ഈ ആഴ്ചയും ഒരു അപവാദമായിരുന്നില്ല.
2026 ജൂൺ 12 നും ജൂൺ 19 നും ഇടയിൽ 200-ലധികം മാലിഷ്യസ് പാക്കേജുകൾ ഞങ്ങൾ സ്ഥിരീകരിച്ചു, പ്രധാനമായും npm-ൽ, PyPI-യിൽ കൂടുതൽ കേസുകൾ. പലതും ഏകോപിപ്പിച്ച ക്ലസ്റ്ററുകളിലാണ് പ്രത്യക്ഷപ്പെട്ടത്, ഒരേ പേരുകളിലോ അടുത്ത ബന്ധമുള്ള പാക്കേജ് കുടുംബങ്ങളിലോ പ്രസിദ്ധീകരിച്ച ആവർത്തിച്ചുള്ള മാലിഷ്യസ് റിലീസുകൾ.
ഈ ആഴ്ചയിലെ ഏറ്റവും ശ്രദ്ധേയമായ കേസ് sensivity2.5.x ശ്രേണിയിലുടനീളമുള്ള 70-ലധികം പതിപ്പ് റിലീസുകൾ npm-ൽ നിറഞ്ഞു, ഒന്നിലധികം ദിവസങ്ങളിൽ സ്ഥിരീകരിച്ചു. മറ്റ് ശ്രദ്ധേയമായ ക്ലസ്റ്ററുകളിൽ ഒരു തരംഗം ഉൾപ്പെടുന്നു @solana-labs സോളാന ആവാസവ്യവസ്ഥയെ ലക്ഷ്യം വച്ചുള്ള ടൈപ്പോസ്ക്വാറ്റുകൾ (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ജൂൺ 7 നും ജൂൺ 8 നും നടന്ന രണ്ട് വ്യത്യസ്ത പ്രസിദ്ധീകരണ കാമ്പെയ്നുകളിലൂടെ), @nstrlabs കുടുംബം (sdk, ixel, utils, shared-components, api-client, auth — ഒരു ആന്തരിക പാക്കേജ് നെയിംസ്പെയ്സിനെതിരായ ആശ്രിതത്വ ആശയക്കുഴപ്പ ആക്രമണം), the @klapp-login-platform ഗ്രൂപ്പ് (native-sdk, oidc, routes — ഒരു പ്രാമാണീകരണ പ്ലാറ്റ്ഫോമായി ആൾമാറാട്ടം നടത്തുന്നു), internallib_v557 ഒപ്പം internallib_v984 (അവ്യക്തമാക്കിയ ആന്തരിക ലൈബ്രറി വഞ്ചകരുടെ ഒന്നിലധികം പതിപ്പുകൾ), pocteszep (ജൂൺ 11-ന് പ്രസിദ്ധീകരിച്ച 6 പതിപ്പുകൾ), ക്രിപ്റ്റോ, വെബ്3 യൂട്ടിലിറ്റികളുടെ ഒരു ക്ലസ്റ്റർ ഉൾപ്പെടെ blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, ഒപ്പം farming-tools-12. ദി morningstar-design-system ജൂൺ 10 ന്, അറിയപ്പെടുന്ന ഒരു സാമ്പത്തിക ഡിസൈൻ സംവിധാനത്തെ അനുകരിക്കുന്ന മൂന്ന് പതിപ്പുകളിൽ പാക്കേജ് പ്രത്യക്ഷപ്പെട്ടു.
ജൂൺ 13 മുതൽ, വേഗത വർദ്ധിച്ചു. houzidawang806 ഒരു ദിവസം 25-ലധികം പതിപ്പുകൾ പ്രസിദ്ധീകരിച്ചത് ക്ലസ്റ്ററാണ്, സഹോദരങ്ങളും ഇതിൽ ചേർന്നു. houzidawang807 ഒപ്പം houzidawang808. ദി metrics-pipeline-d8k2 ജൂൺ 15 നും ജൂൺ 18 നും ഇടയിൽ 21 പതിപ്പുകളിലായി പാക്കേജ് തുടർച്ചയായി പുനഃപ്രസിദ്ധീകരിച്ചു - ബ്ലോക്ക്ലിസ്റ്റുകളിൽ മുന്നിൽ നിൽക്കാൻ രൂപകൽപ്പന ചെയ്ത ഒരു സുസ്ഥിരമായ ഒഴിഞ്ഞുമാറൽ കാമ്പെയ്ൻ. friendly-greeter-demo ആഴ്ചയിലുടനീളം പാക്കേജ് പതിപ്പുകളിലുടനീളം വീണ്ടും പ്രത്യക്ഷപ്പെട്ടു. പുതിയ ആശ്രിതത്വ ആശയക്കുഴപ്പ ശ്രമങ്ങൾ ഉയർന്നുവന്നു xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, കൂടാതെ മറ്റു പലതും — എല്ലാം 999.x ശ്രേണിയിൽ വർദ്ധിച്ച പതിപ്പ് നമ്പറുകൾ വഹിക്കുന്നു. റാൻഡം ഹെക്സ് സഫിക്സുകളുള്ള ജനറിക് യൂട്ടിലിറ്റി നാമങ്ങളുടെ ഒരു പുതിയ ക്ലസ്റ്റർ (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) ജൂൺ 18–19 തീയതികളിൽ പ്രത്യക്ഷപ്പെട്ടു, സ്ക്രിപ്റ്റഡ് ബൾക്ക് രജിസ്ട്രേഷനുമായി ഇത് പൊരുത്തപ്പെടുന്നു. ആഴ്ച അവസാനിച്ചത് trimprompt, trimprompt-hub, claude-cup, ഒപ്പം web3-crypto-address-utils ജൂൺ 19-ന് സ്ഥിരീകരിച്ചു. PyPI-യിൽ, neuralbridge-sdk (4.5.x–5.1.x-ൽ ഉടനീളം അഞ്ച് പതിപ്പുകൾ), deepstrain, teambot-ai, hello-test-s1, ഒപ്പം aiaddin-agent ആഴ്ചയിലുടനീളം സ്ഥിരീകരിച്ചു.
ഇവ ഒറ്റപ്പെട്ട അപാകതകളായിരുന്നില്ല. ഈ ആഴ്ച ശ്രദ്ധേയമായത് ആന്തരിക പാക്കേജ് നെയിംസ്പെയ്സുകൾക്കെതിരായ ആശ്രിതത്വ ആശയക്കുഴപ്പ ആക്രമണങ്ങളുടെ കേന്ദ്രീകരണം, നീക്കം ചെയ്യലുകളെ മറികടക്കാൻ രൂപകൽപ്പന ചെയ്ത സുസ്ഥിരമായ മൾട്ടി-ഡേ പബ്ലിഷിംഗ് കാമ്പെയ്നുകൾ, Web3, DeFi ടൂളിംഗിന്റെ തുടർച്ചയായ ടാർഗെറ്റിംഗ് (2026 ൽ ഗണ്യമായി ത്വരിതപ്പെടുത്തിയ ഒരു പാറ്റേൺ), സാധാരണ ആശ്രിതത്വ മരങ്ങളിൽ ലയിപ്പിച്ച് കണ്ടെത്തൽ ഒഴിവാക്കാൻ രൂപകൽപ്പന ചെയ്ത ജനറിക്, നോയ്സ് പോലുള്ള പാക്കേജ് നാമങ്ങളുടെ വർദ്ധിച്ചുവരുന്ന ഉപയോഗം എന്നിവയാണ്.
ഈ പ്രതിവാര സ്നാപ്പ്ഷോട്ട് ഞങ്ങളുടെ നിലവിലുള്ള മാലിഷ്യസ് കോഡ് ഡൈജസ്റ്റിന്റെ ഭാഗമാണ്, അവിടെ ഞങ്ങൾ പുതിയ ഭീഷണികളെ സാധൂകരിക്കുകയും DevSecOps ടീമുകളെ അവരുടെ സുരക്ഷ ഉറപ്പാക്കാൻ സഹായിക്കുന്നതിന് പ്രവർത്തനക്ഷമമായ ഇന്റലിജൻസ് നൽകുകയും ചെയ്യുന്നു. pipelineനാശനഷ്ടങ്ങൾ സംഭവിക്കുന്നതിന് മുമ്പ്. ഈ ആഴ്ച നമ്മൾ എന്താണ് കണ്ടെത്തിയതെന്നും അത് എന്തുകൊണ്ട് പ്രധാനമാണെന്നും നമുക്ക് വിശദീകരിക്കാം.
ഏകോപിത പ്രചാരണങ്ങൾ നിങ്ങളിലേക്ക് എത്താൻ അനുവദിക്കരുത് Pipelines
ഈ ആഴ്ചയിലെ സംഗ്രഹം ഒരൊറ്റ ഭീഷണിയെക്കുറിച്ചല്ല; അത് സ്കെയിലിനെക്കുറിച്ചായിരുന്നു. 200-ലധികം സ്ഥിരീകരിച്ച പാക്കേജുകൾ, ഒന്നിലധികം ദിവസങ്ങളിലായി സുസ്ഥിരമായ പതിപ്പ് വെള്ളപ്പൊക്കം, മാനുവൽ അവലോകനങ്ങൾക്ക് ട്രാക്ക് ചെയ്യാൻ കഴിയുന്നതിനേക്കാൾ വേഗത്തിൽ പ്രവർത്തിക്കുന്ന സ്ക്രിപ്റ്റഡ് ബൾക്ക് രജിസ്ട്രേഷൻ കാമ്പെയ്നുകൾ. നിങ്ങൾ എത്തുന്നതുവരെ ആക്രമണകാരികൾ കാത്തിരിക്കുന്നില്ല.
Xygeni മാൽവെയർ നേരത്തേ കണ്ടെത്തൽ npm, PyPI, മറ്റ് രജിസ്ട്രികൾ എന്നിവ തുടർച്ചയായി നിരീക്ഷിക്കുന്നു, പ്രസിദ്ധീകരണ സമയത്ത് തന്നെ ഭീഷണികൾ ഫ്ലാഗ് ചെയ്യുന്നു, അവ ഒരു ബിൽഡിൽ എത്തിയതിന് ശേഷമല്ല. ഒരു കാമ്പെയ്ൻ നാല് ദിവസത്തിനുള്ളിൽ ഒരേ മാൽവെയർ പാക്കേജിന്റെ 21 പതിപ്പുകൾ പ്രസിദ്ധീകരിക്കുമ്പോൾ, ആഴ്ചതോറുമുള്ള സ്കാൻ സമയത്ത് ഒന്നും കണ്ടെത്തുന്നില്ല.
സൈജെനിസ് Open Source Security പരിഹാരം നിങ്ങളുടെ DevSecOps ടീമുകൾക്ക് ഇത്തരത്തിലുള്ള ഏകോപിത സമ്മർദ്ദത്തിന് മുന്നിൽ നിൽക്കാൻ ആവശ്യമായ തത്സമയ ദൃശ്യപരതയും മുൻഗണനയും നൽകുന്നു, അതിനാൽ നിങ്ങളുടെ pipelineനിങ്ങളുടെ ടീമുകളുടെ വേഗത കുറയ്ക്കാതെ വൃത്തിയായി തുടരുക.




