Kważi kull ġimgħa, is-sistemi tagħna ta' skoperta ta' malware jiskennjaw eluf ta' pakketti ġodda u aġġornati f'reġistri pubbliċi bħal npm u PyPI. Din il-ġimgħa ma kinitx eċċezzjoni.
Ikkonfermajna aktar minn 130 pakkett malizzjuż bejn is-7 u t-12 ta' Ġunju 2026, predominantement madwar npm, b'każijiet addizzjonali fil-PyPI. Diversi dehru fi gruppi kkoordinati, rilaxxi malizzjużi ripetuti ppubblikati taħt l-istess ismijiet jew madwar familji ta' pakketti relatati mill-qrib.
Il-każ li spikka din il-ġimgħa kien sensivity, li għarraq lil npm b'aktar minn 40 rilaxx verżjonit madwar il-medda 2.5.x, ikkonfermati fuq diversi jiem. Raggruppamenti notevoli oħra inkludew mewġa ta' @solana-labs typosquats li jimmiraw lejn l-ekosistema Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — f'żewġ kampanji ta' pubblikazzjoni separati fis-7 u t-8 ta' Ġunju), l- @nstrlabs familja (sdk, ixel, utils, shared-components, api-client, auth — attakk ta' konfużjoni ta' dipendenza kontra namespace ta' pakkett intern), l- @klapp-login-platform grupp (native-sdk, oidc, rotot — li jimpersonifikaw pjattaforma ta' awtentikazzjoni), internallib_v557 u, internallib_v984 (verżjonijiet multipli ta' imposturi tal-librerija interna mgħottija), pocteszep (6 verżjonijiet ippubblikati fil-11 ta' Ġunju), u grupp ta' utilitajiet tal-kripto u tal-Web3 inklużi blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, u farming-tools-12. il morningstar-design-system Il-pakkett deher fi tliet verżjonijiet fl-10 ta' Ġunju, u imita sistema ta' disinn finanzjarju magħrufa sew. Fil-PyPI, helixagentai, telegramlite, u cdjeez ġew ikkonfermati matul il-ġimgħa.
Dawn ma kinux anomaliji iżolati. Dak li spikka din il-ġimgħa kien il-konċentrazzjoni ta' attakki ta' konfużjoni ta' dipendenza kontra spazji tal-ismijiet interni tal-pakketti, il-pubblikazzjoni sostnuta fuq diversi jiem tal- sensivity raggruppament, u l-immirar kontinwu tal-għodod tal-Web3 u Solana, xejra li aċċellerat b'mod sinifikanti fl-2026.
Din l-istampa ta' kull ġimgħa hija parti mid-Digest tal-Kodiċi Malizzjuż li għaddej bħalissa, fejn nivvalidaw theddid ġdid u nipprovdu intelliġenza azzjonabbli biex ngħinu lit-timijiet tad-DevSecOps jipproteġu tagħhom. pipelines qabel ma sseħħ il-ħsara.
Ejjew nanalizzaw x'sibna din il-ġimgħa u għaliex huwa importanti.
Tħallix Pakketti Malizzjużi Jaslu sal-Produzzjoni
Il-pakketti li jiddependu fuqhom it-timijiet tiegħek qed jintużaw dejjem aktar bħala punt tad-dħul. Sejbien Bikri ta' Malware minn Xygeni jimmonitorja r-reġistri f'ħin reali, għalhekk theddid bħal dawk fid-digest ta' din il-ġimgħa jiġu mblukkati qabel ma jilħqu l-builds tiegħek.
Is-sejbiet ta’ din il-ġimgħa huma tfakkira li t-tattiċi qed isiru aktar intenzjonati. L-għargħar tal-verżjonijiet, l-impersonazzjoni tal-ispazju tal-ismijiet, u l-kampanji kkoordinati ta’ diversi jiem m’għadhomx każijiet estremi, iżda huma... standard Ktieb ta' azzjoni għall-attakkanti. Skenns ta' darba u verifiki manwali ma jistgħux ilaħħqu ma' kampanji li jippubblikaw għexieren ta' verżjonijiet fuq diversi jiem u reġistri simultanjament.
Xygeni's Open Source Security Is-soluzzjoni tagħti lit-timijiet DevSecOps tiegħek viżibilità kontinwa fl-npm, PyPI, u lil hinn, billi tiskopri pakketti ta' ħsara fil-mument tal-pubblikazzjoni, tipprijoritizza dak li joħloq riskju reali li jista' jiġi sfruttat, u tqassar it-triq mid-detezzjoni għar-rimedjazzjoni. Sabiex it-timijiet tiegħek ikunu jistgħu jibgħatu l-prodotti malajr mingħajr ma jikkompromettu s-sigurtà.




