Takmer každý týždeň, naše systémy na detekciu škodlivého softvéru skenujú tisíce nových a aktualizovaných balíkov vo verejných registroch, ako sú npm a PyPI. Tento týždeň bol veľmi aktívny.
Potvrdili sme 198 škodlivých balíkov, predovšetkým v rámci npm, s ďalšími prípadmi v rozšíreniach PyPI, OpenVSX, Composer a VS Code. Niekoľko sa objavilo v koordinovaných klastroch, pričom opakované škodlivé vydania boli publikované pod rovnakými názvami alebo v úzko súvisiacich rodinách balíkov. Výrazným prípadom bol sensivity balík, ktorý zaplavil npm viac ako 60 verziami v rozsahu 2.5.x. Medzi ďalšie významné klastre patrili ai-sdk-helpers (8 verzií zameraných na vývojárov umelej inteligencie), @antoncallahan/aws-user-helper (7 verzií vydávajúcich sa za nástroj AWS), @apple-pay-trust a @google-pay-trust rodiny (napodobňujúce platobné moduly), @frengki0707/google-cloud-clone (5 verzií falšujúcich Google Cloud) a cms-storehub, cms-helpgita cms-github (zacielenie na CMS) pipelines). Mnohé balíky napodobňovali platobné a pokladničné moduly, enterprise a interné webové balíky, analytické klienty, základy používateľského rozhrania, vývojárske nástroje, prieskumníky komponentov, cloudové a Google-themed balíky a ďalšie moduly, ktoré sa bežne používajú v moderných vývojových pracovných postupoch.
Nešlo o ojedinelé anomálie. Tento týždeň vynikal rozsah opakovaného publikovania v rámci rovnakých rodín balíkov, opätovné používanie pomenovacích vzorov a spôsob, akým boli škodlivé balíky maskované tak, aby vyzerali ako legitímne závislosti v rámci skutočného softvérového dodávania. pipelines.
Tento týždenný prehľad je súčasťou nášho prebiehajúceho prehľadu škodlivého kódu, v ktorom overujeme nové hrozby a poskytujeme užitočné informácie, ktoré pomôžu tímom DevSecOps chrániť svojich pipelinepredtým, ako dôjde k poškodeniu.
Poďme si rozobrať, čo sme tento týždeň zistili a prečo je to dôležité.
| ekosystém | Balíček | dátum |
|---|---|---|
| NPM | @cloudplatform-single-spa/administrácia:99.99.100 | Môže 30, 2026 |
| NPM | @cloudplatform-single-spa/svp-s3-storage:99.99.100 | Môže 30, 2026 |
| NPM | @maximvs1538/os-npm:99.0.0 | Môže 30, 2026 |
| NPM | @easy-entry/landing-routes:99.9.5 | Môže 30, 2026 |
| NPM | @easy-entry/outside-registration-fop-navigator:99.9.5 | Môže 30, 2026 |
| NPM | @easy-entry/trasy:99.9.5 | Môže 30, 2026 |
| NPM | @t-in-one/form_product_token:5.7.1 | Môže 30, 2026 |
| NPM | @capibar.chat/ui-kit:99.5.7 | Môže 30, 2026 |
| vscode | xampp-manager:5.1.3 | Môže 30, 2026 |
| NPM | @šablóna-chatu/autorizácia:1.0.0 | Môže 31, 2026 |
| NPM | schéma-json-to-simple-graphql:1.0.0 | Júna 1, 2026 |
| NPM | @gs-select/savings-client-application:99.0.0 | Júna 1, 2026 |
| NPM | nemo-reporter:1.8.2 | Júna 1, 2026 |
| NPM | cms-github:4.2.4 | Júna 1, 2026 |
| NPM | cms-helpgit:4.2.6 | Júna 1, 2026 |
| NPM | cms-helpgit:4.2.8 | Júna 1, 2026 |
| NPM | cms-storehub:1.3.4 | Júna 1, 2026 |
| NPM | cms-storehub:1.3.5 | Júna 1, 2026 |
| NPM | cms-storehub:1.3.6 | Júna 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Júna 1, 2026 |
| NPM | stratégia-prevádzkovania-maloobchodu-frontend:1.1.1 | Júna 1, 2026 |
| NPM | stratégia-prevádzkovania-maloobchodu-frontend:1.1.2 | Júna 1, 2026 |
| NPM | conversa-sdk:2.0.2 | Júna 1, 2026 |
| NPM | veltrix:9.0.0 | Júna 1, 2026 |
| NPM | veltrix:9.0.1 | Júna 1, 2026 |
| NPM | jingmeideshishi: 1.0.4 | Júna 1, 2026 |
| NPM | jingmeideshishi: 1.0.5 | Júna 1, 2026 |
| NPM | @tse-digital/core:99.0.0 | Júna 1, 2026 |
| NPM | @telenor-se/core:99.0.0 | Júna 1, 2026 |
| NPM | @ownit/core:99.0.0 | Júna 1, 2026 |
| NPM | dokumentypacienta:75.0.0 | Júna 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 | Júna 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.68 | Júna 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.82 | Júna 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.80 | Júna 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.81 | Júna 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.83 | Júna 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.3 | Júna 1, 2026 |
| NPM | @emcd-vue/auth:6.4.9 | Júna 1, 2026 |
| NPM | @emcd-vue/b2b-pay-form:5.7.4 | Júna 1, 2026 |
| NPM | @ccrm/user-storage-api-axios:5.0.1 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.8 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.12 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.16 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.17 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.18 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.19 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.20 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.21 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.22 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.23 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.24 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.25 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.26 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.27 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.28 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.29 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.30 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.31 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.32 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.41 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.42 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.43 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.44 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.45 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.46 | Júna 2, 2026 |
| NPM | meoo-ui-helpers:1.0.1 | Júna 2, 2026 |
| NPM | @langgraphjs/toolkit:1.2.10 | Júna 2, 2026 |
| NPM | eyevox:9.0.1 | Júna 2, 2026 |
| NPM | citlivosť: 2.5.53 | Júna 3, 2026 |
| NPM | citlivosť: 2.5.54 | Júna 3, 2026 |
| NPM | citlivosť: 2.5.55 | Júna 3, 2026 |
| NPM | citlivosť: 2.5.56 | Júna 3, 2026 |
| NPM | citlivosť: 2.5.57 | Júna 3, 2026 |
| NPM | citlivosť: 2.5.61 | Júna 3, 2026 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 | Júna 4, 2026 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.2 | Júna 4, 2026 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.5 | Júna 4, 2026 |
| NPM | zbierková služba:1.0.0 | Júna 4, 2026 |
| NPM | citlivosť: 2.5.67 | Júna 4, 2026 |
| NPM | citlivosť: 2.5.68 | Júna 4, 2026 |
| NPM | vg-interakčný-model:40.0.5 | Júna 4, 2026 |
| NPM | internálnalib_v346:1.0.3 | Júna 4, 2026 |
| NPM | internálnalib_v346:1.0.5 | Júna 4, 2026 |
| NPM | internálnalib_v346:1.0.9 | Júna 4, 2026 |
| NPM | pomocníci ai-sdk:0.2.1 | Júna 4, 2026 |
| NPM | pomocníci ai-sdk:0.3.0 | Júna 4, 2026 |
| NPM | pomocníci ai-sdk:0.3.1 | Júna 4, 2026 |
| NPM | pomocníci ai-sdk:1.1.0 | Júna 4, 2026 |
| NPM | pomocníci ai-sdk:1.1.1 | Júna 4, 2026 |
| NPM | pomocníci ai-sdk:1.3.0 | Júna 4, 2026 |
| NPM | pomocníci ai-sdk:1.4.0 | Júna 4, 2026 |
| NPM | pomocníci ai-sdk:1.4.2 | Júna 4, 2026 |
| NPM | @achuthvp/postinstall-poc:1.0.3 | Júna 4, 2026 |
| NPM | citlivosť: 2.5.0 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.1 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.2 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.3 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.4 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.5 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.13 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.14 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.15 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.33 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.34 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.35 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.36 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.37 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.38 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.58 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.59 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.60 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.62 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.63 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.64 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.65 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.66 | Júna 5, 2026 |
| NPM | citlivosť: 2.5.69 | Júna 5, 2026 |
Zabezpečte svoje závislosti od otvoreného zdrojového kódu pred zraniteľnosťami a škodlivým kódom
Nedovoľte, aby sa k vám dostali škodlivé balíky pipelines. Včasná detekcia škodlivého softvéru Xygeni poskytuje vášmu tímu prehľad o najdôležitejších hrozbách v reálnom čase a odhaľuje škodlivé závislosti skôr, ako sa vôbec dotknú vášho softvéru.
Ako jasne ukazuje prehľad z tohto týždňa, objem a sofistikovanosť kampaní so škodlivými balíkmi sa nespomaluje. Koordinované zahltenie verziami, vydávanie sa za platobné moduly a interne znejúce názvy balíkov sú len niektoré z taktík, ktoré útočníci používajú na to, aby sa im vyhnuli. standard obrany. Udržať si náskok pred týmito hrozbami si vyžaduje viac než len pravidelné audity, vyžaduje si to nepretržité monitorovanie v každom registri, od ktorého sú vaše tímy závislé.
Xygeni's Open Source Security Riešenie skenuje a blokuje škodlivé balíky v momente publikovania, v rámci npm, PyPI a ďalších prostredí. Kontextuálnym uprednostňovaním zraniteľností, ktoré predstavujú najväčšie reálne riziko (a zefektívnením procesu nápravy pre vaše tímy DevSecOps), vám Xygeni pomáha udržiavať bezpečné a spoľahlivé dodávanie softvéru bez spomalenia vývoja.




