เกือบทุกสัปดาห์ระบบตรวจจับมัลแวร์ของเราจะสแกนแพ็กเกจใหม่และแพ็กเกจที่ได้รับการอัปเดตหลายพันรายการจากแหล่งจัดเก็บแพ็กเกจสาธารณะ เช่น npm และ PyPI สัปดาห์นี้ก็เช่นกัน
เราได้ยืนยันการพบแพ็กเกจที่เป็นอันตรายกว่า 130 รายการระหว่างวันที่ 7 มิถุนายนถึง 12 มิถุนายน 2026 โดยส่วนใหญ่อยู่ใน npm และมีบางกรณีที่พบใน PyPI ด้วย หลายรายการปรากฏในกลุ่มที่มีการประสานงานกัน มีการเผยแพร่แพ็กเกจที่เป็นอันตรายซ้ำๆ ภายใต้ชื่อเดียวกันหรือในกลุ่มแพ็กเกจที่เกี่ยวข้องอย่างใกล้ชิด
คดีที่โดดเด่นที่สุดในสัปดาห์นี้คือ sensivityซึ่งทำให้ npm มีการปล่อยเวอร์ชันใหม่กว่า 40 รายการในช่วง 2.5.x ออกมาอย่างต่อเนื่องตลอดหลายวัน กลุ่มการเปลี่ยนแปลงที่น่าสนใจอื่นๆ ได้แก่ การเปลี่ยนแปลงครั้งใหญ่ของ... @solana-labs มีการสร้าง typosquats ขึ้นมาเพื่อเจาะกลุ่มเป้าหมายในระบบนิเวศของ Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ในสองแคมเปญการเผยแพร่ที่แยกกันในวันที่ 7 มิถุนายนและ 8 มิถุนายน) @nstrlabs ตระกูล (sdk, ixel, utils, shared-components, api-client, auth — การโจมตีความสับสนในการพึ่งพาต่อเนมสเปซของแพ็กเกจภายใน) @klapp-login-platform กลุ่ม (native-sdk, oidc, routes — การจำลองแพลตฟอร์มการตรวจสอบสิทธิ์) internallib_v557 และ internallib_v984 (ไลบรารีภายในปลอมแปลงหลายเวอร์ชันที่ถูกปกปิดข้อมูล) pocteszep (เผยแพร่ 6 เวอร์ชันเมื่อวันที่ 11 มิถุนายน) และกลุ่มยูทิลิตี้ด้านการเข้ารหัสและ Web3 รวมถึง blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87และ farming-tools-12ส่วน morningstar-design-system แพ็กเกจดังกล่าวปรากฏในสามเวอร์ชันเมื่อวันที่ 10 มิถุนายน โดยเลียนแบบระบบออกแบบทางการเงินที่มีชื่อเสียง ใน PyPI helixagentai, telegramliteและ cdjeez ได้รับการยืนยันตลอดทั้งสัปดาห์
นี่ไม่ใช่ความผิดปกติที่เกิดขึ้นเพียงครั้งเดียว สิ่งที่โดดเด่นในสัปดาห์นี้คือการโจมตีที่ทำให้เกิดความสับสนในการพึ่งพาอาศัยกันของแพ็กเกจภายใน และการเผยแพร่ข้อมูลดังกล่าวอย่างต่อเนื่องเป็นเวลาหลายวัน sensivity การจัดกลุ่ม และการกำหนดเป้าหมายอย่างต่อเนื่องไปยังเครื่องมือ Web3 และ Solana ซึ่งเป็นรูปแบบที่เร่งตัวขึ้นอย่างมากในปี 2026
ภาพรวมรายสัปดาห์นี้เป็นส่วนหนึ่งของรายงานสรุปโค้ดที่เป็นอันตรายอย่างต่อเนื่องของเรา ซึ่งเราตรวจสอบภัยคุกคามใหม่ๆ และให้ข้อมูลเชิงลึกที่นำไปปฏิบัติได้จริงเพื่อช่วยทีม DevSecOps ในการปกป้องระบบของตน pipelineก่อนที่ความเสียหายจะเกิดขึ้น
มาดูกันว่าสัปดาห์นี้เราค้นพบอะไรบ้าง และทำไมเรื่องนี้ถึงสำคัญ
อย่าปล่อยให้แพ็กเกจที่เป็นอันตรายเข้าสู่ระบบการผลิต
แพ็กเกจที่ทีมของคุณใช้งานอยู่เป็นประจำนั้น กำลังถูกนำมาใช้เป็นจุดเริ่มต้นในการเข้าถึงข้อมูลมากขึ้นเรื่อยๆ Xygeni ระบบตรวจจับมัลแวร์ล่วงหน้า ระบบจะตรวจสอบรีจิสทรีแบบเรียลไทม์ ดังนั้นภัยคุกคามต่างๆ เช่นที่กล่าวถึงในบทสรุปประจำสัปดาห์นี้ จะถูกบล็อกก่อนที่จะเข้าถึงบิลด์ของคุณ
ผลการค้นพบในสัปดาห์นี้เป็นเครื่องเตือนใจว่ากลยุทธ์ต่างๆ กำลังมีความจงใจมากขึ้น การโจมตีด้วยการปล่อยเวอร์ชันจำนวนมาก การปลอมแปลงเนมสเปซ และแคมเปญที่ประสานงานกันหลายวัน ไม่ใช่กรณีพิเศษอีกต่อไป แต่เป็นเรื่องปกติแล้ว standard คู่มือการโจมตี การสแกนครั้งเดียวและการตรวจสอบด้วยตนเองไม่สามารถตามทันแคมเปญที่เผยแพร่หลายสิบเวอร์ชันในหลายวันและหลายรีจิสทรีพร้อมกันได้
ของไซเกนี Open Source Security โซลูชันนี้ช่วยให้ทีม DevSecOps ของคุณมองเห็นภาพรวมอย่างต่อเนื่องบน npm, PyPI และอื่นๆ ตรวจจับแพ็กเกจที่เป็นอันตรายได้ทันทีที่เผยแพร่ จัดลำดับความสำคัญของสิ่งที่ก่อให้เกิดความเสี่ยงที่สามารถถูกโจมตีได้จริง และลดระยะเวลาตั้งแต่การตรวจจับไปจนถึงการแก้ไข ทำให้ทีมของคุณสามารถส่งมอบงานได้อย่างรวดเร็วโดยไม่กระทบต่อความปลอดภัย




