ప్రతీ వారంమా మాల్వేర్ గుర్తింపు వ్యవస్థలు npm మరియు PyPI వంటి పబ్లిక్ రిజిస్ట్రీలలోని వేలాది కొత్త మరియు నవీకరించబడిన ప్యాకేజీలను స్కాన్ చేస్తాయి. ఈ వారం కూడా దీనికి మినహాయింపు కాదు.
జూన్ 26 మరియు జూలై 3, 2026 మధ్య, npm మరియు PyPI అంతటా 90కి పైగా హానికరమైన ప్యాకేజీలను మేము నిర్ధారించాము, వీటిలో అనేక క్యాంపెయిన్లు గత వారాల నుండి కొనసాగుతుండగా, కొత్తవి కూడా పుట్టుకొచ్చాయి.
మా nolimit-agent మాలో మేము వివరంగా డాక్యుమెంట్ చేసిన Microsoft 365 డివైస్-కోడ్ ఫిషింగ్ ఫ్రేమ్వర్క్ను విస్తరిస్తూ, ఈ ప్రచారం కొత్త వెర్షన్లను (1.0.306, 1.0.315, 1.0.316) ప్రచురించడం కొనసాగించింది. డివైస్డోర్ నివేదిక. ది anthropic-toolkit ఆంత్రోపిక్ యొక్క డెవలపర్ టూలింగ్కు సంబంధించిన ప్యాకేజీలను నేరుగా లక్ష్యంగా చేసుకుని, జూన్ 30వ తేదీ నాడే 20 వెర్షన్లు ధృవీకరించబడటంతో, క్లస్టర్ ప్రధానమైన కొత్త ప్రచారంగా నిలిచింది. cursed-modules కుటుంబం జూలై 1 మరియు జూలై 2 మధ్య రెండు వర్గాలలోనూ 15కు పైగా వెర్షన్లను ప్రచురించింది. standard మరియు డిపెండెన్సీ కన్ఫ్యూజన్ ప్లేబుక్ను అనుసరించి, పెంచి చెప్పిన వెర్షన్ నంబర్లు (999.x). date-fns-lite క్లస్టర్ (5 వెర్షన్లు, జూలై 2) చట్టబద్ధమైన, విస్తృతంగా ఉపయోగించే యుటిలిటీ ప్యాకేజీలను అనుకరించే పద్ధతిని కొనసాగించింది.
గత వారం స్థాపించబడిన AI టూలింగ్ టార్గెటింగ్ నమూనాతో ollama-helpers మరియు openai-agents-helpers ఈ కాలంలోకి పొడిగించబడింది ai-explain, ai-sdk-helpersమరియు @langgraphjs/toolkitజూన్ 28 మరియు జూన్ 30 మధ్య అన్నీ ధృవీకరించబడ్డాయి. @szc-ft/mcp-szcd-client ప్యాకేజీ (వెర్షన్లు 0.38.0 మరియు 0.39.0, జూలై 2న ధృవీకరించబడ్డాయి) మేము ట్రాక్ చేస్తున్న ఒక కొత్త నమూనాను ప్రవేశపెట్టింది. స్కిల్లీక్: ఇన్స్టాల్ హుక్లో కాకుండా MCP స్కిల్లో దాగి ఉన్న ఒక క్రెడెన్షియల్ డీక్రిప్టర్, ఇది పోస్ట్ఇన్స్టాల్ వద్ద ఆగే స్కానర్లకు కనిపించదు. మేము ఒక దానిని ప్రచురించాము. పూర్తి స్కిల్లీక్ విశ్లేషణ ఇక్కడ.
ఈ వారపు సంగ్రహం మా కొనసాగుతున్న ప్రక్రియలో భాగం హానికరమైన కోడ్ డైజెస్ట్ఇక్కడ మేము కొత్త ముప్పులను ధృవీకరించి, DevSecOps బృందాలు తమను తాము రక్షించుకోవడంలో సహాయపడటానికి కార్యాచరణ ఇంటెలిజెన్స్ను అందిస్తాము. pipelineనష్టం జరగక ముందే. ఈ వారం మనం కనుగొన్న విషయాలను మరియు అవి ఎందుకు ముఖ్యమైనవో విశ్లేషిద్దాం.
90కి పైగా ప్యాకేజీలు. ఒక వారం. Pipeline లక్ష్యం.
ఈ వారం సారాంశం దాడి చేసేవారి దృష్టిలో వచ్చిన మార్పును ప్రతిబింబిస్తుంది, కేవలం పరిమాణం మాత్రమే కాదు, ముందుcisఅయాన్. నిరంతర వెర్షన్ ఫ్లడ్డింగ్, AI టూలింగ్ క్లస్టర్లు, MCP-లేయర్ క్రెడెన్షియల్ దొంగతనం, మరియు అంతర్గత మోనోరెపో నేమ్స్పేస్లపై డిపెండెన్సీ కన్ఫ్యూజన్ దాడులు. ఈ దాడులు ఆటోమేటెడ్ మరియు నిరంతరంగా జరుగుతాయి. వారానికోసారి చేసే స్కాన్ ఒక రక్షణ కాదు.
Xygeni ప్రారంభ మాల్వేర్ హెచ్చరిక npm, PyPI మరియు ఇతర రిజిస్ట్రీలను నిజ సమయంలో పర్యవేక్షిస్తుంది, ముప్పులు ప్రచురించబడిన క్షణంలోనే, అవి ఒక బిల్డ్కు చేరకముందే, ఒక AI ఏజెంట్ వాటిని స్వయంగా ఇన్స్టాల్ చేయకముందే, మరియు SkillLeak-శైలి పేలోడ్ అమలు కావడానికి అవకాశం లభించకముందే వాటిని ఫ్లాగ్ చేస్తుంది. anthropic-toolkit ఒకే రోజులో 20 వెర్షన్లను ప్రచురిస్తుంది లేదా cursed-modules రెండు రోజుల పాటు వెర్షన్ 999.x తో npm ను నింపేస్తుంది, విషయం జరిగిన తర్వాత చేసే గుర్తింపు అప్పటికే చాలా ఆలస్యం అయిపోతుంది.
క్సైజెనిస్ Open Source Security సమన్వయ సరఫరా గొలుసు ఒత్తిడిని అధిగమించడానికి అవసరమైన నిజ-సమయ గుర్తింపు మరియు ప్రాధాన్యతను ఈ ప్లాట్ఫారమ్ DevSecOps బృందాలకు అందిస్తుంది, కాబట్టి మీ pipelineమీ జట్లను నెమ్మదింపజేయకుండా శుభ్రంగా ఉండండి.




