Долоо хоног бүр, манай хортой програм хангамж илрүүлэх системүүд npm болон PyPI зэрэг олон нийтийн бүртгэлүүдээр дамжуулан мянга мянган шинэ болон шинэчлэгдсэн багцуудыг сканнерддаг. Энэ долоо хоног ч онцгой тохиолдол биш байлаа.
Бид 2026 оны 6-р сарын 12-ноос 6-р сарын 19-ний хооронд 200 гаруй хортой багцыг баталгаажуулсан бөгөөд эдгээр нь голчлон npm-д, PyPI-д нэмэлт тохиолдлууд бүртгэгдсэн. Хэд хэдэн нь зохицуулалттай кластеруудад илэрсэн, ижил нэрээр эсвэл нягт холбоотой багцын гэр бүлүүдэд давтан хортой хувилбарууд нийтлэгдсэн.
Энэ долоо хоногийн онцлох хэрэг нь sensivity, 2.5.x хүрээний 70 гаруй хувилбараар npm-ийг дүүргэсэн нь олон өдрийн турш батлагдсан. Бусад онцлох кластерууд нь ... давалгаа багтсан. @solana-labs Солана экосистемийг чиглүүлсэн typosquats (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 6-р сарын 7, 6-р сарын 8-нд болсон хоёр тусдаа хэвлэлийн кампанит ажлын үеэр), @nstrlabs гэр бүл (sdk, ixel, utils, shared-components, api-client, auth — дотоод багцын нэрийн орон зайд хамаарлын төөрөгдлийн халдлага), @klapp-login-platform бүлэг (native-sdk, oidc, routes — баталгаажуулалтын платформыг дуурайх), internallib_v557 болон internallib_v984 (дотоод номын сангийн хуурамч хүмүүсийн олон хувилбарууд), pocteszep (6-р сарын 11-нд нийтлэгдсэн 6 хувилбар), мөн крипто болон Web3 хэрэгслүүдийн кластер зэрэг blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87Болон farming-tools-12. The morningstar-design-system багц нь 6-р сарын 10-нд гурван хувилбараар гарч ирсэн бөгөөд энэ нь алдартай санхүүгийн дизайны системийг дуурайсан юм.
Зургадугаар сарын 13-наас хойш хурд нь хурдассан. houzidawang806 Зөвхөн кластер нь нэг өдрийн дотор нийтлэгдсэн 25 гаруй хувилбарыг эзэлж байсан бөгөөд ах дүү нар нь нэгдсэн. houzidawang807 болон houzidawang808. The metrics-pipeline-d8k2 багцыг 6-р сарын 15-наас 6-р сарын 18-ны хооронд 21 хувилбараар тасралтгүй дахин хэвлүүлсэн бөгөөд энэ нь блок жагсаалтаас түрүүлж гарах зорилготой тасралтгүй бултах кампанит ажил байв. friendly-greeter-demo багц долоо хоногийн турш хувилбарууд дээр дахин гарч ирсээр байв. Шинэ хамаарлын төөрөгдөл оролдлогууд доор гарч ирэв. xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesболон бусад хэд хэдэн хувилбарууд - бүгд 999.x хүрээнд хөөрөгдсөн хувилбарын дугааруудыг агуулдаг. Санамсаргүй зургаан өнцөгт дагавартай ерөнхий хэрэглээний нэрсийн шинэ кластер (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) нь 6-р сарын 18-19-нд гарсан бөгөөд энэ нь скриптчилсэн бөөнөөр бүртгүүлэхтэй нийцэж байна. Долоо хоног ...-оор хаагдсан trimprompt, trimprompt-hub, claude-cupБолон web3-crypto-address-utils 6-р сарын 19-нд батлагдсан. PyPI-д, neuralbridge-sdk (4.5.x–5.1.x хувилбарууд дээрх таван хувилбар), deepstrain, teambot-ai, hello-test-s1Болон aiaddin-agent долоо хоногийн турш батлагдсан.
Эдгээр нь тусгаарлагдсан гажиг биш байв. Энэ долоо хоногт онцгой анхаарал татсан зүйл бол дотоод багцын нэрийн орон зайд хамаарлын төөрөгдлийн халдлагын төвлөрөл, устгахаас илүү удаан үргэлжлэх зорилготой олон өдрийн тасралтгүй нийтлэх кампанит ажил, Web3 болон DeFi хэрэгслийг үргэлжлүүлэн чиглүүлэх (энэ хэв маяг 2026 онд мэдэгдэхүйц хурдассан), мөн ердийн хамаарлын модтой холилдон илрүүлэхээс зайлсхийх зорилгоор зохион бүтээсэн ерөнхий, шуугиантай төстэй багцын нэрсийн хэрэглээ нэмэгдэж байгаа явдал байв.
Энэхүү долоо хоног тутмын товч мэдээлэл нь бидний үргэлжилж буй Хортой Кодын Тогтоолтын нэг хэсэг бөгөөд бид шинэ аюул заналхийллийг баталгаажуулж, DevSecOps багуудад өөрсдийн аюул заналхийллийг хамгаалахад нь туслах зорилгоор үйл ажиллагааны боломжтой мэдээлэл өгдөг. pipelineхохирол учрахаас өмнө. Энэ долоо хоногт юу олсон, яагаад чухал болохыг задлан шинжилье.
Зохицуулалттай кампанит ажлууд таны мэдэлд хүрэхийг бүү зөвшөөр Pipelines
Энэ долоо хоногийн тойм ганц аюул заналхийллийн тухай биш, харин цар хүрээний тухай байв. 200 гаруй баталгаажсан багц, олон өдрийн турш хувилбарууд байнга нэмэгдэж, гараар хянаж чадахаас хурдан явагдаж буй скриптчилсэн бөөн бүртгэлийн кампанит ажил. Халдагчид таныг гүйцэж түрүүлэхийг хүлээхгүй байна.
Xygeni эрт үеийн хортой програм хангамж илрүүлэлт npm, PyPI болон бусад бүртгэлүүдийг тасралтгүй хянаж, аюулыг угсралтад орсны дараа биш, харин нийтлэх мөчид нь тэмдэглэдэг. Кампанит ажил нь ижил хортой багцын 21 хувилбарыг дөрвөн өдрийн турш нийтлэх үед долоо хоног тутмын скан хийхэд юу ч цаг тухайд нь илрүүлдэггүй.
Xygeni's Open Source Security Энэхүү шийдэл нь таны DevSecOps багуудад яг ийм зохицуулалттай дарамтаас түрүүлж гарахын тулд шаардлагатай бодит цагийн харагдах байдал болон эрэмбэлэлтийг өгдөг тул таны pipelineБагуудаа удаашруулахгүйгээр цэвэрхэн байгаарай.




