Çdo javë, sistemet tona të zbulimit të programeve keqdashëse skanojnë mijëra paketa të reja dhe të përditësuara në regjistrat publikë si npm dhe PyPI. Kjo javë nuk bëri përjashtim.
Ne konfirmuam mbi 200 paketa dashakeqe midis 12 qershorit dhe 19 qershorit 2026, kryesisht në npm, me raste shtesë në PyPI. Disa u shfaqën në grupe të koordinuara, lëshime të përsëritura dashakeqe të publikuara nën të njëjtat emra ose në familje paketash të lidhura ngushtë.
Rasti më i spikatur këtë javë ishte sensivity, e cila e përmbyti npm me mbi 70 lëshime të versionuara në gamën 2.5.x, të konfirmuara gjatë disa ditëve. Grumbuj të tjerë të dukshëm përfshinin një valë @solana-labs typosquats që synojnë ekosistemin Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — përmes dy fushatave të ndara botuese më 7 qershor dhe 8 qershor), @nstrlabs familja (sdk, ixel, utils, shared-components, api-client, auth — sulmi i konfuzionit të varësisë kundër një hapësire emrash të paketave të brendshme), @klapp-login-platform Grupi (native-sdk, oidc, routes — imitimi i një platforme vërtetimi), internallib_v557 internallib_v984 (versione të shumëfishta të mashtruesve të ngatërruar të bibliotekës së brendshme), pocteszep (6 versione të publikuara më 11 qershor), dhe një grup shërbimesh kripto dhe Web3 duke përfshirë blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87dhe farming-tools-12. morningstar-design-system Paketa u shfaq në tre versione më 10 qershor, duke imituar një sistem të njohur të dizajnit financiar.
Nga 13 qershori e tutje, ritmi u përshpejtua. houzidawang806 vetëm grupi përbënte mbi 25 versione të botuara në një ditë të vetme, të shoqëruara nga vëllezër e motra houzidawang807 houzidawang808. metrics-pipeline-d8k2 paketa u ribotua vazhdimisht në 21 versione midis 15 qershorit dhe 18 qershorit — një fushatë e vazhdueshme shmangieje e projektuar për të qëndruar përpara listave të bllokimit. friendly-greeter-demo paketa vazhdoi të rishfaqej në të gjitha versionet gjatë gjithë javës. Përpjekje të reja për ngatërrim varësie u shfaqën nën xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, dhe disa të tjerë — të gjithë me numra të fryrë versionesh në rangun 999.x. Një grumbull i ri emrash të përgjithshëm të shërbimeve me prapashtesa heksadecimalë të rastësishëm (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) u shfaq më 18-19 qershor, në përputhje me regjistrimin masiv të shkruar me shkrim. Java u mbyll me trimprompt, trimprompt-hub, claude-cupdhe web3-crypto-address-utils konfirmuar më 19 qershor. Në PyPI, neuralbridge-sdk (pesë versione në 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1dhe aiaddin-agent u konfirmuan gjatë gjithë javës.
Këto nuk ishin anomali të izoluara. Ajo që spikati këtë javë ishte përqendrimi i sulmeve të konfuzionit të varësisë kundër hapësirave të emrave të paketave të brendshme, fushatat e vazhdueshme shumëditore të publikimit të dizajnuara për të tejkaluar heqjet, shënjestrimi i vazhdueshëm i mjeteve Web3 dhe DeFi (një model që është përshpejtuar ndjeshëm në vitin 2026) dhe një përdorim në rritje i emrave të paketave gjenerikë, të ngjashëm me zhurmën, të projektuar për të shmangur zbulimin duke u përzier në pemët normale të varësisë.
Kjo përmbledhje javore është pjesë e përmbledhjes sonë të vazhdueshme të kodit keqdashës, ku ne vërtetojmë kërcënimet e reja dhe ofrojmë inteligjencë të zbatueshme për të ndihmuar ekipet DevSecOps të mbrojnë të tyret. pipelinepara se të ndodhë dëmtimi. Le të analizojmë atë që zbuluam këtë javë dhe pse ka rëndësi.
Mos lejoni që fushatat e koordinuara të arrijnë tek ju Pipelines
Përmbledhja e kësaj jave nuk kishte të bënte me një kërcënim të vetëm; kishte të bënte me shkallën. Mbi 200 paketa të konfirmuara, versione që vërshojnë vazhdimisht gjatë disa ditëve dhe fushata regjistrimi masive të skriptuara që funksionojnë më shpejt sesa mund të gjurmojnë shqyrtimet manuale. Sulmuesit nuk po presin që ju t'i kapni.
Zbulimi i Hershëm i Malware-it Xygeni monitoron vazhdimisht npm, PyPI dhe regjistra të tjerë, duke i sinjalizuar kërcënimet në momentin e publikimit, jo pasi ato të jenë gjetur në një version. Kur një fushatë publikon 21 versione të së njëjtës paketë dashakeqe gjatë katër ditëve, një skanim javor nuk kap asgjë në kohë.
Xygeni's Open Source Security zgjidhja u jep ekipeve tuaja DevSecOps dukshmërinë dhe përparësitë në kohë reale që u nevojiten për të qëndruar përpara pikërisht këtij lloj presioni të koordinuar, kështu që pipelineQëndroni të pastër pa i ngadalësuar ekipet tuaja.




