दर आठवड्यालाआमची मालवेअर शोध प्रणाली npm आणि PyPI सारख्या सार्वजनिक रजिस्ट्रींवरील हजारो नवीन आणि अद्ययावत पॅकेजेस स्कॅन करते. हा आठवडाही त्याला अपवाद नव्हता.
आम्ही २६ जून ते ३ जुलै २०२६ दरम्यान npm आणि PyPI वर ९० हून अधिक दुर्भावनापूर्ण पॅकेजेसची पुष्टी केली, ज्यामध्ये मागील आठवड्यांपासून सुरू असलेल्या अनेक मोहिमा आणि नवीन मोहिमा उदयास येत आहेत.
The nolimit-agent मोहिमेने नवीन आवृत्त्या (1.0.306, 1.0.315, 1.0.316) प्रकाशित करणे सुरू ठेवले, ज्याद्वारे आम्ही आमच्या तपशीलवार दस्तऐवजीकरण केलेल्या मायक्रोसॉफ्ट 365 डिव्हाइस-कोड फिशिंग फ्रेमवर्कचा विस्तार करण्यात आला. डिव्हाइसडोअर अहवाल. अगोदर निर्देश केलेल्या बाबीसंबंधी बोलताना anthropic-toolkit क्लस्टर ही प्रमुख नवीन मोहीम होती, जिच्या केवळ ३० जून रोजीच २० आवृत्त्यांना पुष्टी मिळाली — जी थेट अँथ्रोपिकच्या डेव्हलपर टूलिंगशी संबंधित पॅकेजेसना लक्ष्य करत होती. cursed-modules कुटुंबाने १ जुलै ते २ जुलै दरम्यान दोन्ही ठिकाणी १५ हून अधिक आवृत्त्या प्रकाशित केल्या. standard आणि डिपेंडन्सी कन्फ्युजन प्लेबुकनुसार, फुगवलेले व्हर्जन क्रमांक (999.x). date-fns-lite क्लस्टरने (५ आवृत्त्या, २ जुलै) अधिकृत, मोठ्या प्रमाणावर वापरल्या जाणाऱ्या युटिलिटी पॅकेजेसचे रूप धारण करण्याची पद्धत सुरू ठेवली.
गेल्या आठवड्यात स्थापित केलेल्या एआय टूलिंग लक्ष्यीकरण पद्धतीसह ollama-helpers आणि openai-agents-helpers या काळात यासह वाढवले ai-explain, ai-sdk-helpersआणि @langgraphjs/toolkit२८ जून ते ३० जून दरम्यान सर्वांची पुष्टी झाली. @szc-ft/mcp-szcd-client पॅकेजने (आवृत्त्या 0.38.0 आणि 0.39.0, २ जुलै रोजी पुष्टी झाली) एक नवीन पद्धत सादर केली आहे, ज्याचा आम्ही मागोवा घेत आहोत. कौशल्यगळती: इन्स्टॉल हुकऐवजी MCP स्किलमध्ये लपवलेला एक क्रेडेंशियल डिक्रिप्टर, जो पोस्टइन्स्टॉलवर थांबणाऱ्या स्कॅनर्सना अदृश्य असतो. आम्ही प्रकाशित केले आहे संपूर्ण स्किललीक विश्लेषण येथे.
हा साप्ताहिक आढावा आमच्या चालू असलेल्या उपक्रमाचा एक भाग आहे. दुर्भावनापूर्ण कोड डायजेस्टजिथे आम्ही नवीन धोक्यांची पडताळणी करतो आणि DevSecOps टीम्सना त्यांचे संरक्षण करण्यास मदत करण्यासाठी कृती करण्यायोग्य गुप्त माहिती पुरवतो. pipelineनुकसान होण्यापूर्वी. या आठवड्यात आम्हाला काय आढळले आणि ते महत्त्वाचे का आहे, हे सविस्तरपणे पाहूया.
९०+ पॅकेजेस. एक आठवडा. Pipeline लक्ष्य आहे.
या आठवड्याच्या सारांशातून आक्रमणकर्त्यांच्या लक्ष्यात झालेला बदल दिसून येतो, केवळ व्हॉल्यूममध्येच नाही, तर प्री-अटॅकमध्येही.cisआयन. अंतर्गत मोनोरिपो नेमस्पेसेसवर सतत व्हर्जन फ्लडिंग, एआय टूलिंग क्लस्टर्स, एमसीपी-लेयर क्रेडेन्शियल चोरी आणि डिपेंडन्सी कन्फ्युजन हल्ले. या मोहिमा स्वयंचलित आणि सतत चालू असतात. साप्ताहिक स्कॅन हा बचाव नाही.
झायगेनी मालवेअरचा प्रारंभिक इशारा npm, PyPI आणि इतर रजिस्ट्रींवर रिअल-टाइममध्ये लक्ष ठेवते, आणि धोके प्रकाशित होताच, ते बिल्डपर्यंत पोहोचण्यापूर्वी, एखादा AI एजंट त्यांना आपोआप इन्स्टॉल करण्यापूर्वी, आणि SkillLeak-सारख्या पेलोडला कार्यान्वित होण्याची संधी मिळण्यापूर्वीच त्यांना सूचित करते. anthropic-toolkit एका दिवसात २० आवृत्त्या प्रकाशित करतो किंवा cursed-modules दोन दिवसांत npm वर आवृत्ती 999.x चा पूर येतो, आणि नंतर होणारी तपासणी आधीच खूप उशीर झालेली असते.
झायजेनीचे Open Source Security प्लॅटफॉर्म डेव्हसेकऑप्स टीम्सना समन्वित पुरवठा साखळीच्या दबावाच्या पुढे राहण्यासाठी आवश्यक असलेले रिअल-टाइम शोध आणि प्राधान्यीकरण देतो, जेणेकरून तुमचे pipelineआपल्या संघाचा वेग कमी न करता स्वच्छ राहा.




