هر هفتي، اسان جا مالويئر ڳولڻ وارا نظام npm ۽ PyPI جهڙن عوامي رجسٽرين ۾ هزارين نوان ۽ اپڊيٽ ٿيل پيڪيجز اسڪين ڪن ٿا. هي هفتو ڪو به استثنا نه هو.
اسان 12 جون ۽ 19 جون 2026 جي وچ ۾ 200 کان وڌيڪ خراب پيڪيجز جي تصديق ڪئي، خاص طور تي npm ۾، اضافي ڪيسن سان گڏ PyPI ۾. ڪيترائي هم آهنگ ڪلسٽرن ۾ ظاهر ٿيا، بار بار خراب رليز ساڳئي نالن سان شايع ٿيا يا ويجهي لاڳاپيل پيڪيج خاندانن ۾.
هن هفتي جو سڀ کان اهم ڪيس هو sensivity، جنهن 2.5.x رينج ۾ 70 کان وڌيڪ ورزن ٿيل رليز سان npm کي ڀريو، ڪيترن ئي ڏينهن ۾ تصديق ڪئي وئي. ٻين قابل ذڪر ڪلسٽرن ۾ هڪ لهر شامل هئي @solana-labs سولانا ايڪو سسٽم کي نشانو بڻائيندڙ ٽائپو اسڪواٽس (web3.js, web3-js, etherjs, spl-toke, ancor, web3js - 7 جون ۽ 8 جون تي ٻن الڳ الڳ اشاعتي مهمن ۾)، @nstrlabs ڪٽنب (sdk, ixel, utils, shared-components, api-client, auth - اندروني پيڪيج جي نالي جي جڳهه جي خلاف انحصار مونجهارو حملو)، @klapp-login-platform گروپ (native-sdk, oidc, routes - هڪ تصديق پليٽ فارم جي نقل ڪرڻ)، internallib_v557 ۽ internallib_v984 (مبهم اندروني لائبريري جي نقلي ماڻهن جا ڪيترائي نسخا)، pocteszep (6 ورجن 11 جون تي شايع ٿيا)، ۽ ڪرپٽو ۽ ويب 3 يوٽيلٽيز جو هڪ ڪلسٽر جنهن ۾ شامل آهن blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87، ۽ farming-tools-12. هن morningstar-design-system پيڪيج 10 جون تي ٽن نسخن ۾ ظاهر ٿيو، هڪ مشهور مالي ڊيزائن سسٽم جي نقل ڪندي.
13 جون کان پوءِ، رفتار تيز ٿي وئي. houzidawang806 صرف ڪلسٽر ۾ هڪ ئي ڏينهن ۾ 25 کان وڌيڪ نسخا شايع ٿيا، جن ۾ ڀائرن ۽ ڀينرن به شامل ٿيا. houzidawang807 ۽ houzidawang808. هن metrics-pipeline-d8k2 پيڪيج کي 15 جون ۽ 18 جون جي وچ ۾ 21 ورزن ۾ مسلسل ٻيهر شايع ڪيو ويو - هڪ مسلسل چوري مهم جيڪا بلاڪ لسٽن کان اڳتي رهڻ لاءِ ٺهيل هئي. friendly-greeter-demo پيڪيج سڄي هفتي ۾ ورزن ۾ ٻيهر ظاهر ٿيندو رهيو. انحصار جي مونجهاري جون نئين ڪوششون سامهون آيون xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies، ۽ ڪيترائي ٻيا - سڀئي 999.x رينج ۾ وڌايل ورجن نمبر کڻي رهيا آهن. بي ترتيب هيڪس لاحقن سان عام يوٽيلٽي نالن جو هڪ تازو ڪلسٽر (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) 18-19 جون تي ظاهر ٿيو، اسڪرپٽ ٿيل بلڪ رجسٽريشن سان مطابقت رکي ٿو. هفتو ختم ٿيو trimprompt, trimprompt-hub, claude-cup، ۽ web3-crypto-address-utils 19 جون تي تصديق ڪئي وئي. PyPI ۾، neuralbridge-sdk (4.5.x–5.1.x تي پنج نسخا)، deepstrain, teambot-ai, hello-test-s1، ۽ aiaddin-agent هفتي دوران تصديق ڪئي وئي.
اهي الڳ ٿيل بي ضابطگيون نه هيون. هن هفتي جيڪا ڳالهه نمايان هئي اها هئي اندروني پيڪيج نيم اسپيسز جي خلاف انحصار جي مونجهاري جي حملن جو مرڪوز، مسلسل گھڻ-ڏينهن جي اشاعت جي مهمات جيڪي ٽيڪ ڊائونز کي ختم ڪرڻ لاءِ ٺهيل هيون، ويب 3 ۽ ڊي فائي ٽولنگ جي مسلسل نشانو بڻائڻ (هڪ نمونو جيڪو 2026 ۾ خاص طور تي تيز ٿيو آهي)، ۽ عام، شور جهڙي پيڪيج نالن جو وڌندڙ استعمال جيڪو عام انحصار جي وڻن ۾ ملائي ڳولڻ کان بچڻ لاءِ انجنيئر ڪيو ويو آهي.
هي هفتيوار سنيپ شاٽ اسان جي جاري خراب ڪوڊ ڊائجسٽ جو حصو آهي، جتي اسان نون خطرن جي تصديق ڪريون ٿا ۽ DevSecOps ٽيمن کي انهن جي حفاظت ۾ مدد لاءِ قابل عمل انٽيليجنس فراهم ڪريون ٿا. pipelineنقصان ٿيڻ کان اڳ. اچو ته هن هفتي اسان ڇا ڳولي لڌو ۽ اهو ڇو اهم آهي ان کي ٽوڙي ڏسون.
مربوط مهمن کي پنهنجي تائين پهچڻ نه ڏيو Pipelines
هن هفتي جو ڊائجسٽ ڪنهن هڪ خطري بابت نه هو؛ اهو پيماني بابت هو. 200 کان وڌيڪ تصديق ٿيل پيڪيجز، ڪيترن ئي ڏينهن تائين مسلسل ورزن فلڊنگ، ۽ اسڪرپٽ ٿيل بلڪ رجسٽريشن مهمون دستي جائزي کان وڌيڪ تيزيءَ سان هلندڙ هيون جيڪي ٽريڪ ڪري سگهن ٿيون. حملي آور توهان جي پڪڙڻ جو انتظار نه ڪري رهيا آهن.
زائيگيني جي شروعاتي مالويئر جي سڃاڻپ npm، PyPI، ۽ ٻين رجسٽرين جي مسلسل نگراني ڪندو آهي، اشاعت جي وقت خطرن کي نشانو بڻائيندو آهي، نه ته انهن جي تعمير ۾ اچڻ کان پوءِ. جڏهن ڪا مهم چئن ڏينهن ۾ ساڳئي خراب پيڪيج جا 21 نسخا شايع ڪري ٿي، ته هفتيوار اسڪين وقت ۾ ڪجهه به نه پڪڙيندو آهي.
زائيگيني جو Open Source Security حل توهان جي DevSecOps ٽيمن کي حقيقي وقت جي نمائش ۽ ترجيح ڏئي ٿو جيڪا انهن کي هن قسم جي هم آهنگ دٻاءُ کان اڳتي رهڻ جي ضرورت آهي، تنهن ڪري توهان جي pipelineپنهنجي ٽيمن کي سست ڪرڻ کان سواءِ صاف رهو.




