تقريبن هر هفتي، اسان جا مالويئر ڳولڻ وارا نظام npm ۽ PyPI جهڙن عوامي رجسٽرين ۾ هزارين نوان ۽ اپڊيٽ ٿيل پيڪيجز اسڪين ڪن ٿا. هي هفتو ڪو به استثنا نه هو.
اسان 7 جون ۽ 12 جون 2026 جي وچ ۾ 130 کان وڌيڪ خراب پيڪيجز جي تصديق ڪئي، خاص طور تي npm ۾، PyPI ۾ اضافي ڪيسن سان. ڪيترائي هم آهنگ ڪلسٽرن ۾ ظاهر ٿيا، بار بار خراب رليز ساڳئي نالن سان شايع ٿيا يا ويجهي لاڳاپيل پيڪيج خاندانن ۾.
هن هفتي جو سڀ کان اهم ڪيس هو sensivity، جنهن 2.5.x رينج ۾ 40 کان وڌيڪ ورزن ٿيل رليز سان npm کي ڀريو، ڪيترن ئي ڏينهن ۾ تصديق ڪئي وئي. ٻين قابل ذڪر ڪلسٽرن ۾ هڪ لهر شامل هئي @solana-labs سولانا ايڪو سسٽم کي نشانو بڻائڻ وارا ٽائپو اسڪواٽس (web3.js، web3-js، etherjs، spl-toke، ancor، web3js — 7 جون ۽ 8 جون تي ٻن الڳ الڳ اشاعتي مهمن ۾)، @nstrlabs خاندان (sdk، ixel، utils، shared-components، api-client، auth — اندروني پيڪيج نيم اسپيس جي خلاف انحصار مونجهارو حملو)، @klapp-login-platform گروپ (native-sdk، oidc، routes — هڪ تصديق پليٽ فارم جي نقل ڪندي)، internallib_v557 ۽ internallib_v984 (مبهم اندروني لائبريري جي نقلي ماڻهن جا ڪيترائي نسخا)، pocteszep (6 ورجن 11 جون تي شايع ٿيا)، ۽ ڪرپٽو ۽ ويب 3 يوٽيلٽيز جو هڪ ڪلسٽر جنهن ۾ شامل آهن blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87، ۽ farming-tools-12. هن morningstar-design-system پيڪيج 10 جون تي ٽن نسخن ۾ ظاهر ٿيو، هڪ مشهور مالي ڊيزائن سسٽم جي نقل ڪندي. PyPI ۾، helixagentai, telegramlite، ۽ cdjeez هفتي دوران تصديق ڪئي وئي.
اهي الڳ ٿيل بي ضابطگيون نه هيون. هن هفتي جيڪو نمايان ٿيو اهو اندروني پيڪيج نيم اسپيسز جي خلاف انحصار مونجهاري جي حملن جو مرڪوز هو، مسلسل گھڻن ڏينهن جي اشاعت sensivity ڪلسٽر، ۽ ويب 3 ۽ سولانا ٽولنگ جي مسلسل ٽارگيٽنگ، هڪ نمونو جيڪو 2026 ۾ خاص طور تي تيز ٿيو آهي.
هي هفتيوار سنيپ شاٽ اسان جي جاري خراب ڪوڊ ڊائجسٽ جو حصو آهي، جتي اسان نون خطرن جي تصديق ڪريون ٿا ۽ DevSecOps ٽيمن کي انهن جي حفاظت ۾ مدد لاءِ قابل عمل انٽيليجنس فراهم ڪريون ٿا. pipelineنقصان ٿيڻ کان اڳ.
اچو ته هن هفتي اسان کي ڇا مليو ۽ اهو ڇو اهم آهي، ان کي ٽوڙي ڏسون.
خراب پيڪيجز کي پيداوار تائين پهچڻ نه ڏيو
اهي پيڪيجز جن تي توهان جون ٽيمون انحصار ڪن ٿيون، انهن کي داخلا پوائنٽ طور استعمال ڪيو پيو وڃي. زائيگيني جي شروعاتي مالويئر جي سڃاڻپ رجسٽرين کي حقيقي وقت ۾ مانيٽر ڪري ٿو، تنهن ڪري هن هفتي جي ڊائجسٽ ۾ خطرا توهان جي بلڊز تائين پهچڻ کان اڳ بلاڪ ٿي ويندا آهن.
هن هفتي جا نتيجا هڪ ياد ڏياريندڙ آهن ته حڪمت عمليون وڌيڪ سوچيل سمجهيل ٿي رهيون آهن. ورجن فلڊنگ، نيم اسپيس جي نقل، ۽ گھڻن ڏينهن جي هم آهنگ مهمون هاڻي ايج ڪيس نه آهن، اهي آهن standard حملي آور پلي بڪ. هڪ ڀيرو اسڪين ۽ دستي آڊٽ انهن مهمن سان گڏ نه هلي سگهن ٿيون جيڪي ڪيترن ئي ڏينهن ۽ رجسٽرين ۾ هڪ ئي وقت درجنين ورجن شايع ڪن ٿيون.
زائيگيني جو Open Source Security حل توهان جي DevSecOps ٽيمن کي npm، PyPI، ۽ ان کان ٻاهر مسلسل نمائش ڏئي ٿو، اشاعت جي وقت نقصانڪار پيڪيجز کي سڃاڻڻ، حقيقي استحصالي خطري کي ترجيح ڏيڻ، ۽ ڳولا کان علاج تائين رستو مختصر ڪرڻ. تنهن ڪري توهان جون ٽيمون سيڪيورٽي تي سمجهوتو ڪرڻ کان سواءِ تيزيءَ سان موڪلي سگهن ٿيون.




