ทุกสัปดาห์ระบบตรวจจับมัลแวร์ของเราจะสแกนแพ็กเกจใหม่และแพ็กเกจที่ได้รับการอัปเดตหลายพันรายการจากแหล่งจัดเก็บแพ็กเกจสาธารณะ เช่น npm และ PyPI สัปดาห์นี้ก็เช่นกัน
เราได้ยืนยันการพบแพ็กเกจที่เป็นอันตรายกว่า 200 รายการระหว่างวันที่ 12 มิถุนายนถึง 19 มิถุนายน 2026 โดยส่วนใหญ่อยู่ใน npm และมีบางกรณีที่พบใน PyPI ด้วย หลายรายการปรากฏในกลุ่มที่มีการประสานงานกัน มีการเผยแพร่แพ็กเกจที่เป็นอันตรายซ้ำๆ ภายใต้ชื่อเดียวกันหรือในกลุ่มแพ็กเกจที่เกี่ยวข้องอย่างใกล้ชิด
คดีที่โดดเด่นที่สุดในสัปดาห์นี้คือ sensivityซึ่งทำให้ npm มีการปล่อยเวอร์ชันใหม่กว่า 70 รายการในช่วง 2.5.x ออกมาอย่างต่อเนื่องตลอดหลายวัน กลุ่มการเปลี่ยนแปลงที่น่าสนใจอื่นๆ ได้แก่ การเปลี่ยนแปลงครั้งใหญ่ของ... @solana-labs การตั้งชื่อโดเมนแบบ typosquats ที่มุ่งเป้าไปที่ระบบนิเวศของ Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ผ่านแคมเปญการเผยแพร่สองครั้งแยกกันในวันที่ 7 มิถุนายนและ 8 มิถุนายน) @nstrlabs ครอบครัว (sdk, ixel, utils, shared-components, api-client, auth — การโจมตีแบบสร้างความสับสนด้านการพึ่งพา (dependency confusion attack) ต่อเนมสเปซของแพ็กเกจภายใน) @klapp-login-platform กลุ่ม (native-sdk, oidc, routes — การแอบอ้างเป็นแพลตฟอร์มการตรวจสอบสิทธิ์) internallib_v557 และ internallib_v984 (ไลบรารีภายในปลอมแปลงหลายเวอร์ชันที่ถูกปกปิดข้อมูล) pocteszep (เผยแพร่ 6 เวอร์ชันเมื่อวันที่ 11 มิถุนายน) และกลุ่มยูทิลิตี้ด้านการเข้ารหัสและ Web3 รวมถึง blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87และ farming-tools-12ส่วน morningstar-design-system แพ็กเกจดังกล่าวปรากฏในสามเวอร์ชันเมื่อวันที่ 10 มิถุนายน โดยเลียนแบบระบบออกแบบทางการเงินที่มีชื่อเสียงระบบหนึ่ง
ตั้งแต่วันที่ 13 มิถุนายนเป็นต้นไป จังหวะการทำงานก็เร่งขึ้น houzidawang806 กลุ่มนี้กลุ่มเดียวมีการเผยแพร่เวอร์ชันมากกว่า 25 เวอร์ชันในวันเดียว โดยมีกลุ่มพี่น้องร่วมกลุ่มด้วย houzidawang807 และ houzidawang808ส่วน metrics-pipeline-d8k2 แพ็กเกจดังกล่าวถูกเผยแพร่ซ้ำอย่างต่อเนื่องถึง 21 เวอร์ชัน ระหว่างวันที่ 15 มิถุนายนถึง 18 มิถุนายน ซึ่งเป็นการรณรงค์หลบเลี่ยงอย่างต่อเนื่องเพื่อให้อยู่เหนือการบล็อกของหน่วยงานต่างๆ friendly-greeter-demo แพ็กเกจดังกล่าวปรากฏขึ้นซ้ำๆ ในเวอร์ชันต่างๆ ตลอดทั้งสัปดาห์ ความพยายามสร้างความสับสนเกี่ยวกับการพึ่งพาแพ็กเกจแบบใหม่ๆ ก็ปรากฏขึ้นภายใต้ xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesและอื่นๆ อีกหลายรายการ — ทั้งหมดมีหมายเลขเวอร์ชันที่สูงเกินจริงในช่วง 999.x กลุ่มใหม่ของชื่อยูทิลิตี้ทั่วไปที่มีคำต่อท้ายเลขฐานสิบหกแบบสุ่ม (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) ปรากฏขึ้นในวันที่ 18-19 มิถุนายน ซึ่งสอดคล้องกับการลงทะเบียนจำนวนมากตามสคริปต์ สัปดาห์ปิดท้ายด้วย trimprompt, trimprompt-hub, claude-cupและ web3-crypto-address-utils ยืนยันเมื่อวันที่ 19 มิถุนายน ใน PyPI neuralbridge-sdk (ห้าเวอร์ชันในช่วง 4.5.x ถึง 5.1.x) deepstrain, teambot-ai, hello-test-s1และ aiaddin-agent ได้รับการยืนยันตลอดทั้งสัปดาห์
นี่ไม่ใช่ความผิดปกติที่เกิดขึ้นเพียงครั้งเดียว สิ่งที่โดดเด่นในสัปดาห์นี้คือการโจมตีที่เน้นการสร้างความสับสนในโครงสร้างการพึ่งพาของแพ็กเกจภายในองค์กร การเผยแพร่ข้อมูลอย่างต่อเนื่องเป็นเวลาหลายวันซึ่งออกแบบมาเพื่อให้รอดพ้นจากการลบออก การโจมตีเครื่องมือ Web3 และ DeFi อย่างต่อเนื่อง (ซึ่งเป็นรูปแบบที่เร่งตัวขึ้นอย่างมากในปี 2026) และการใช้ชื่อแพ็กเกจทั่วไปที่ดูไร้สาระเพิ่มมากขึ้น ซึ่งออกแบบมาเพื่อหลีกเลี่ยงการตรวจจับโดยการกลมกลืนไปกับโครงสร้างการพึ่งพาปกติ
ภาพรวมรายสัปดาห์นี้เป็นส่วนหนึ่งของรายงานสรุปโค้ดที่เป็นอันตรายอย่างต่อเนื่องของเรา ซึ่งเราตรวจสอบภัยคุกคามใหม่ๆ และให้ข้อมูลเชิงลึกที่นำไปปฏิบัติได้จริงเพื่อช่วยทีม DevSecOps ในการปกป้องระบบของตน pipelineก่อนที่จะเกิดความเสียหาย มาดูกันว่าสัปดาห์นี้เราค้นพบอะไรบ้าง และทำไมมันถึงสำคัญ
อย่าปล่อยให้แคมเปญที่ประสานงานกันเข้าถึงคุณได้ Pipelines
สรุปข่าวประจำสัปดาห์นี้ไม่ได้เกี่ยวกับภัยคุกคามเพียงอย่างเดียว แต่เกี่ยวกับขนาดของภัยคุกคามนั้น มีการยืนยันแพ็กเกจมากกว่า 200 รายการ การปล่อยเวอร์ชันใหม่อย่างต่อเนื่องหลายวัน และแคมเปญการลงทะเบียนจำนวนมากที่ทำงานเร็วกว่าที่การตรวจสอบด้วยตนเองจะตามทัน ผู้โจมตีไม่ได้รอให้คุณตามทัน
Xygeni ระบบตรวจจับมัลแวร์ล่วงหน้า ระบบจะตรวจสอบ npm, PyPI และรีจิสทรีอื่นๆ อย่างต่อเนื่อง และแจ้งเตือนภัยคุกคามในขณะที่มีการเผยแพร่ ไม่ใช่หลังจากที่ภัยคุกคามนั้นถูกรวมเข้าไปในเวอร์ชันที่ใช้งานแล้ว เช่น เมื่อแคมเปญหนึ่งเผยแพร่แพ็กเกจที่เป็นอันตรายเดียวกันถึง 21 เวอร์ชันภายในสี่วัน การสแกนรายสัปดาห์จะไม่สามารถตรวจจับอะไรได้ทันท่วงที
ของไซเกนี Open Source Security โซลูชันนี้ช่วยให้ทีม DevSecOps ของคุณมองเห็นภาพรวมและจัดลำดับความสำคัญได้แบบเรียลไทม์ เพื่อให้สามารถรับมือกับแรงกดดันที่เกิดขึ้นอย่างเป็นระบบเช่นนี้ได้อย่างมีประสิทธิภาพ pipelineรักษาความสะอาดโดยไม่ทำให้ทีมของคุณทำงานช้าลง




