ஒவ்வொரு வாரமும், எங்களின் தீம்பொருள் கண்டறிதல் அமைப்புகள், npm மற்றும் PyPI போன்ற பொதுப் பதிவகங்களில் உள்ள ஆயிரக்கணக்கான புதிய மற்றும் மேம்படுத்தப்பட்ட தொகுப்புகளை ஸ்கேன் செய்கின்றன. இந்த வாரமும் இதற்கு விதிவிலக்கல்ல. நாங்கள் உறுதிப்படுத்தினோம். ஜூலை 17 மற்றும் ஜூலை 24, 2026 க்கு இடையில் 165 தீங்கிழைக்கும் தொகுப்புகள்ஒரு அதிவேக பிரச்சாரம் மற்றும் பல புதிய ஆள்மாறாட்டக் குழுக்களின் தலைமையில், npm மற்றும் PyPI முழுவதும் இது நிகழ்ந்தது.
மிகப்பெரிய ஒற்றை நிகழ்வு bingo-ai மீண்டும் PyPI-இல்: ஜூலை 21 அன்று 23 நிமிட நேரத்திற்குள் கிட்டத்தட்ட 85 பதிப்புகள் உறுதிசெய்யப்பட்டுள்ளன; இது, கடந்த வாரம் இந்தத் தொகுப்பில் நாங்கள் சுட்டிக்காட்டிய அதே தானியங்கு வெளியீட்டு முறையாகும்.
மேலும் செயல்பாட்டை நாங்கள் உறுதிப்படுத்தினோம் gcli-control PyPI இல், எங்கள் ஆராய்ச்சிக் குழுவின் ஒரு தொகுப்பு இந்த வாரம் விரிவாக விவரிக்கப்பட்டுள்ளதுதாக்குதல் நடத்துபவருக்குச் சொந்தமான டொமைனுக்குப் பதிலாக, npoint.io என்ற இலவச JSON-ஹோஸ்டிங் சேவை வழியாகத் தனது கட்டளை மற்றும் கட்டுப்பாட்டைச் செலுத்தும், முழு அம்சங்கள் கொண்ட ஒரு விண்டோஸ் RAT (கீலாக்கிங், வெப்கேம்/மைக் பதிவு, கிளிப்போர்டு கண்காணிப்பு, பிரவுசர் அடையாளத் திருட்டு, நிலைத்தன்மை). இதன் ஆரம்பகட்டத் தாக்குதல் (பதிப்புகள் 0.1.0 முதல் 0.7.1 வரை) ஜூலை 21-22 தேதிகளில் சுமார் 13.5 மணி நேரத்தில் அதன் முழுத் திறனை எட்டியது. இந்த வாரத் தொகுப்பு, இந்தத் தாக்குதல் அத்துடன் நிற்கவில்லை என்பதைக் காட்டுகிறது: ஜூலை 23-24 தேதிகளில் மேலும் ஐந்து பதிப்புகள் (0.8.0 முதல் 0.12.0 வரை) சீரான வேகத்தில் தொடர்ந்தன.
npm-இல் ஒன்பது தொகுப்புகளைக் கொண்ட ட்விலியோ ஆள்மாறாட்டக் குழுமத்தையும் நாங்கள் உறுதிப்படுத்தினோம்.twilio-serverless, twilio-functions, twilio-internal(மற்றும் பிற), அனைத்தும் ஜூலை 21 அன்று மிகைப்படுத்தப்பட்ட பதிப்பு எண்களுடன் வெளியிடப்பட்டன, இது ஒரு வழக்கமான சார்பு-குழப்ப வடிவமாகும். இரண்டாவது தொகுப்பு npm-இல் உள்ள கிரிப்டோ/DeFi கருவிகளை இலக்காகக் கொண்டது, இதில் ஒன்பது தொகுப்புகள் அடங்கும். uniswap-sdk-v4, wagmi-react, மற்றும் ethers-secureஜூலை 23 அன்று வெளியிடப்பட்டது.
சிறிய ஆனால் குறிப்பிடத்தக்கது: மூன்று தனித்தனி விளம்பரப் பிரச்சாரங்களில் மீண்டும் மீண்டும் வரும் “தேதி வடிவமைப்புப் பயன்பாடு” என்ற பெயரிடும் கருப்பொருள், மற்றும் n8n-nodes-pwnசந்தேகத்திற்குரிய பெயரிடப்பட்ட ஆட்டோமேஷன்-நோட் தொகுப்பு ஒன்று ஜூலை 22 அன்று உறுதிப்படுத்தப்பட்டது.
இந்த வாராந்திரப் பார்வை எங்களின் தொடர்ச்சியான செயல்பாட்டின் ஒரு பகுதியாகும். தீங்கிழைக்கும் குறியீடு டைஜஸ்ட்இங்கு நாங்கள் புதிய அச்சுறுத்தல்களைச் சரிபார்த்து, DevSecOps குழுக்கள் தங்களைப் பாதுகாத்துக் கொள்ள உதவும் வகையில் செயல்படுத்தக்கூடிய தகவல்களை வழங்குகிறோம். pipelineசேதம் ஏற்படுவதற்கு முன்பே. இந்த வாரம் நாம் கண்டறிந்தவற்றையும், அவை ஏன் முக்கியமானவை என்பதையும் விரிவாகப் பார்ப்போம்.
165-க்கும் மேற்பட்ட பொதிகள். ஒரு வாரம். எடை கூடிக்கொண்டே போகிறது.
இந்த வாரத் தொகுப்பும் அதே போக்கையே பிரதிபலிக்கிறது: பதிவகங்கள் அகற்றுவதை விடவும், வாராந்திர ஆய்வு மூலம் கண்டறிய முடியாத அளவுக்குத் தாக்குபவர்கள் வேகமாகப் பதிவிடுகின்றனர். ஒரேயொரு PyPI தொகுப்பு, bingo-aiசுமார் 23 நிமிடங்களில் முதல் பதிப்பிலிருந்து கிட்டத்தட்ட 85 உறுதிசெய்யப்பட்ட பதிப்புகளை எட்டியது; எந்தவொரு கைமுறை மதிப்பாய்வு செயல்முறையாலும் ஈடு செய்ய முடியாத வேகத்தில் இது தானியங்கி முறையில் வெளியிடப்பட்டது. இதற்கிடையில், gcli-control அளவு மட்டுமே ஆபத்து அல்ல என்பதைக் காட்டுகிறது: முழு அம்சங்கள் கொண்ட ஒரு RAT, தான் என்னவென்று மறைக்க மெனக்கெடாமல், அதற்குப் பதிலாக npoint.io என்ற இலவச JSON-ஹோஸ்டிங் சேவை வழியாகத் தனது கட்டளைகளை அனுப்புகிறது. இதனால், அதன் போக்குவரத்து, தாக்குபவருக்குச் சொந்தமான டொமைன் எதுவும் தடுக்கப்படாமல், சாதாரண டெவலப்பர் செயல்பாடுகளுடன் கலந்துவிடுகிறது. மேலும், Twilio மற்றும் crypto/DeFi ஆள்மாறாட்டக் குழுக்கள் முற்றிலும் மூன்றாவது ஒரு வடிவத்தைக் காட்டுகின்றன: உள்ளக பேக்கேஜ் பெயர்களுக்கு எதிரான சார்புநிலைக் குழப்பப் போட்டியில் வெற்றிபெற, மிகைப்படுத்தப்பட்ட பதிப்பு எண்களைப் பயன்படுத்தி ஒருங்கிணைக்கப்பட்ட, பல-பேக்கேஜ் வெளியீடுகள் நடைபெறுகின்றன.
சைஜெனி ஆரம்பகால தீம்பொருள் எச்சரிக்கை npm, PyPI மற்றும் பிற ரெஜிஸ்ட்ரிகளை நிகழ் நேரத்தில் கண்காணித்து, அச்சுறுத்தல்கள் வெளியிடப்படும் கணத்திலேயே, அதாவது அவை ஒரு பில்டை அடைவதற்கு முன்பும், ஒரு AI ஏஜென்ட் அவற்றைத் தன்னிச்சையாக நிறுவுவதற்கு முன்பும், ஒரு மறைமுக ரிலே அல்லது சார்புநிலைக் குழப்பத் தொகுப்பு செயல்படுவதற்கு வாய்ப்பு கிடைப்பதற்கு முன்பும் அவற்றைக் கொடியிடுகிறது. bingo-ai அரை மணி நேரத்திற்குள் டஜன் கணக்கான பதிப்புகளை அனுப்புகிறது, அல்லது gcli-control உங்கள் வெளிச்செல்லும் விதிகள் ஏற்கனவே அனுமதிக்கும் ஒரு சேவையின் வழியாக அது அதன் C2-ஐ வழிநடத்துவதால், சம்பவம் நடந்த பிறகு மேற்கொள்ளப்படும் கண்டறிதல் என்பது ஏற்கெனவே மிகவும் தாமதமானதாகும்.
சைஜெனி Open Source Security ஒருங்கிணைந்த விநியோகச் சங்கிலி அழுத்தத்தைச் சமாளித்து முன்னணியில் இருப்பதற்குத் தேவையான நிகழ்நேரக் கண்டறிதல் மற்றும் முன்னுரிமைப்படுத்தலை இந்தத் தளம் DevSecOps குழுக்களுக்கு வழங்குகிறது, எனவே உங்கள் pipelineஉங்கள் குழுக்களின் வேகத்தைக் குறைக்காமல், தூய்மையாக இருங்கள்.






