Бараг долоо хоног бүр, манай хортой програм хангамж илрүүлэх системүүд npm болон PyPI зэрэг олон нийтийн бүртгэлүүдээр дамжуулан мянга мянган шинэ болон шинэчлэгдсэн багцуудыг сканнерддаг. Энэ долоо хоног ч онцгой тохиолдол биш байлаа.
Бид 2026 оны 6-р сарын 7-ноос 6-р сарын 12-ны хооронд 130 гаруй хортой багцыг баталгаажуулсан бөгөөд эдгээр нь голчлон npm-д, PyPI-д нэмэлт тохиолдлууд бүртгэгдсэн. Хэд хэдэн нь зохицуулалттай кластеруудад, ижил нэрээр эсвэл нягт холбоотой багц гэр бүлүүдэд давтан хортой хувилбаруудаар гарч ирсэн.
Энэ долоо хоногийн онцлох хэрэг нь sensivity, 2.5.x хүрээний 40 гаруй хувилбараар npm-ийг дүүргэсэн нь олон өдрийн турш батлагдсан. Бусад онцлох кластерууд нь ... давалгаа багтсан. @solana-labs Солана экосистемийг (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 6-р сарын 7, 6-р сарын 8-нд болсон хоёр тусдаа хэвлэлийн кампанит ажлын хүрээнд) чиглүүлсэн typosquats, @nstrlabs гэр бүл (sdk, ixel, utils, shared-components, api-client, auth — дотоод багцын нэрийн орон зайн эсрэг хамаарлын төөрөгдлийн халдлага), the @klapp-login-platform бүлэг (native-sdk, oidc, routes — баталгаажуулалтын платформыг дуурайж байна), internallib_v557 болон internallib_v984 (дотоод номын сангийн хуурамч хүмүүсийн олон хувилбарууд), pocteszep (6-р сарын 11-нд нийтлэгдсэн 6 хувилбар), мөн крипто болон Web3 хэрэгслүүдийн кластер зэрэг blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87Болон farming-tools-12. The morningstar-design-system багц нь 6-р сарын 10-нд гурван хувилбараар гарч ирсэн бөгөөд энэ нь алдартай санхүүгийн дизайны системийг дуурайсан юм. PyPI-д, helixagentai, telegramliteБолон cdjeez долоо хоногийн турш батлагдсан.
Эдгээр нь тусгаарлагдсан гажиг биш байв. Энэ долоо хоногт онцгой анхаарал татсан зүйл бол дотоод багцын нэршлийн орон зайд хамаарлын төөрөгдлийн халдлагын төвлөрөл, олон өдрийн турш тасралтгүй нийтлэгдсэн байдал байв. sensivity кластер, мөн Web3 болон Solana хэрэгслүүдийг үргэлжлүүлэн чиглүүлэх нь 2026 онд мэдэгдэхүйц хурдассан загвар юм.
Энэхүү долоо хоног тутмын товч мэдээлэл нь бидний үргэлжилж буй Хортой Кодын Тогтоолтын нэг хэсэг бөгөөд бид шинэ аюул заналхийллийг баталгаажуулж, DevSecOps багуудад өөрсдийн аюул заналхийллийг хамгаалахад нь туслах зорилгоор үйл ажиллагааны боломжтой мэдээлэл өгдөг. pipelineгэмтэл гарахаас өмнө s.
Энэ долоо хоногт юу олж мэдсэн, яагаад чухал болохыг задлан шинжилье.
Хортой багцуудыг үйлдвэрлэлд хүргэхийг бүү зөвшөөр
Танай багууд хамааралтай багцуудыг нэвтрэх цэг болгон улам бүр ашиглаж байна. Xygeni эрт үеийн хортой програм хангамж илрүүлэлт бүртгэлүүдийг бодит цаг хугацаанд хянадаг тул энэ долоо хоногийн дайжест дээрх аюул заналхийллүүд таны бүтээгдхүүнд хүрэхээс өмнө хаагддаг.
Энэ долоо хоногийн үр дүнгүүд нь тактикууд илүү зориудаар хэрэгжиж байгааг сануулж байна. Хувилбарын урсгал, нэрийн орон зайг дуурайлган хийх, олон өдрийн зохицуулалттай кампанит ажил нь одоо хамгийн захын тохиолдол биш болсон, харин ч... standard халдагчийн тоглоомын ном. Нэг удаагийн сканнердах болон гараар аудит хийх нь олон өдөр болон бүртгэлд нэгэн зэрэг олон арван хувилбарыг нийтэлдэг кампанит ажилтай хөл нийлүүлж чадахгүй.
Xygeni's Open Source Security Энэхүү шийдэл нь таны DevSecOps багуудад npm, PyPI болон түүнээс цааш тасралтгүй харагдах байдлыг хангаж, нийтлэх үед хортой багцуудыг илрүүлж, бодит эрсдэл учруулж буй зүйлийг эрэмбэлж, илрүүлэлтээс арилгах хүртэлх замыг богиносгодог. Ингэснээр танай багууд аюулгүй байдлыг алдагдуулахгүйгээр хурдан тээвэрлэлт хийх боломжтой болно.




