लगभग हरेक हप्ता, हाम्रो मालवेयर पत्ता लगाउने प्रणालीहरूले npm र PyPI जस्ता सार्वजनिक रजिस्ट्रीहरूमा हजारौं नयाँ र अद्यावधिक गरिएका प्याकेजहरू स्क्यान गर्छन्। यो हप्ता पनि यसको अपवाद थिएन।
हामीले जुन ७ देखि जुन १२, २०२६ को बीचमा १३० भन्दा बढी मालिसियस प्याकेजहरू पुष्टि गर्यौं, मुख्यतया npm भरि, PyPI मा थप केसहरू सहित। धेरै समन्वित क्लस्टरहरूमा देखा परे, उही नामहरू अन्तर्गत वा नजिकबाट सम्बन्धित प्याकेज परिवारहरूमा प्रकाशित बारम्बार मालिसियस रिलीजहरू।
यस हप्ताको सबैभन्दा उल्लेखनीय मामला थियो sensivity, जसले २.५.x दायरामा ७० भन्दा बढी संस्करण रिलीजहरूको साथ npm भरियो, धेरै दिनहरूमा पुष्टि भयो। अन्य उल्लेखनीय क्लस्टरहरूमा @solana-labs सोलाना इकोसिस्टम (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — जुन ७ र जुन ८ मा दुई छुट्टाछुट्टै प्रकाशन अभियानहरूमा लक्षित टाइपोस्क्वाटहरू), @nstrlabs परिवार (sdk, ixel, utils, shared-components, api-client, auth — आन्तरिक प्याकेज नेमस्पेस विरुद्ध निर्भरता भ्रम आक्रमण), @klapp-login-platform समूह (नेटिभ-एसडीके, ओआईडीसी, रुटहरू — प्रमाणीकरण प्लेटफर्मको प्रतिरूपण गर्दै), internallib_v557 र internallib_v984 (अस्पष्ट आन्तरिक पुस्तकालय इम्पोस्टरहरूको धेरै संस्करणहरू), pocteszep (जुन ११ मा प्रकाशित ६ संस्करणहरू), र क्रिप्टो र वेब३ उपयोगिताहरूको समूह सहित blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, र farming-tools-12। यो morningstar-design-system प्याकेज जुन १० मा तीन संस्करणहरूमा देखा पर्यो, एक प्रसिद्ध वित्तीय डिजाइन प्रणालीको प्रतिरूपण गर्दै। PyPI मा, helixagentai, telegramlite, र cdjeez हप्ताभरि पुष्टि भयो।
यी पृथक विसंगतिहरू थिएनन्। यस हप्ता के कुरा बाहिर आयो भने आन्तरिक प्याकेज नेमस्पेसहरू विरुद्ध निर्भरता भ्रम आक्रमणहरूको एकाग्रता, को निरन्तर बहु-दिन प्रकाशन थियो। sensivity क्लस्टर, र Web3 र Solana टूलिङको निरन्तर लक्ष्यीकरण, जुन ढाँचा २०२६ मा उल्लेखनीय रूपमा तीव्र भएको छ।
यो साप्ताहिक स्न्यापसट हाम्रो चलिरहेको मालिसियस कोड डाइजेस्टको अंश हो, जहाँ हामी नयाँ खतराहरूलाई प्रमाणित गर्छौं र DevSecOps टोलीहरूलाई उनीहरूको सुरक्षा गर्न मद्दत गर्न कारबाहीयोग्य बुद्धिमत्ता प्रदान गर्छौं। pipelineक्षति हुनुभन्दा पहिले।
यस हप्ता हामीले के पायौं र यो किन महत्त्वपूर्ण छ भनेर हेरौं।
दुर्भावनापूर्ण प्याकेजहरूलाई उत्पादनमा पुग्न नदिनुहोस्
तपाईंका टोलीहरूले निर्भर गर्ने प्याकेजहरू बढ्दो रूपमा प्रवेश बिन्दुको रूपमा प्रयोग भइरहेका छन्। Xygeni प्रारम्भिक मालवेयर पत्ता लगाउने वास्तविक समयमा रजिस्ट्रीहरूको निगरानी गर्दछ, त्यसैले यस हप्ताको डाइजेस्टमा भएका जस्ता खतराहरू तपाईंको बिल्डहरूमा पुग्नु अघि नै ब्लक हुन्छन्।
यस हप्ताको निष्कर्षले रणनीतिहरू बढी जानाजानी हुँदै गइरहेका छन् भन्ने कुराको सम्झना गराउँछ। संस्करण बाढी, नेमस्पेस प्रतिरूपण, र बहु-दिन समन्वित अभियानहरू अब एज केसहरू छैनन्, तिनीहरू हुन् standard आक्रमणकारी प्लेबुक। एक पटकको स्क्यान र म्यानुअल अडिटले धेरै दिन र रजिस्ट्रीहरूमा एकैसाथ दर्जनौं संस्करणहरू प्रकाशित गर्ने अभियानहरूसँग तालमेल राख्न सक्दैन।
जाइगेनीको Open Source Security समाधानले तपाईंको DevSecOps टोलीहरूलाई npm, PyPI, र बाहिर निरन्तर दृश्यता दिन्छ, प्रकाशनको क्षणमा हानिकारक प्याकेजहरू पत्ता लगाउँछ, वास्तविक शोषणयोग्य जोखिम के हो भनेर प्राथमिकता दिन्छ, र पत्ता लगाउने देखि उपचार सम्मको बाटो छोटो बनाउँछ। त्यसैले तपाईंका टोलीहरूले सुरक्षामा सम्झौता नगरी छिटो पठाउन सक्छन्।




