Neredeyse her haftaKötü amaçlı yazılım tespit sistemlerimiz, npm ve PyPI gibi halka açık kayıt defterlerindeki binlerce yeni ve güncellenmiş paketi tarar. Bu hafta da bir istisna değildi.
7 Haziran ile 12 Haziran 2026 tarihleri arasında, çoğunlukla npm'de olmak üzere, PyPI'da da ek vakalarla birlikte 130'dan fazla kötü amaçlı paketi doğruladık. Birçoğu koordineli kümeler halinde ortaya çıktı; aynı isimler altında veya yakından ilişkili paket ailelerinde tekrarlanan kötü amaçlı sürümler yayınlandı.
Bu haftanın en dikkat çekici vakası şuydu: sensivityBu durum, npm'yi 2.5.x aralığında 40'ten fazla sürümle doldurdu ve bu durum birkaç gün boyunca doğrulandı. Diğer dikkat çekici kümelenmeler arasında bir dalga da yer aldı. @solana-labs Solana ekosistemini (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 7 Haziran ve 8 Haziran'da iki ayrı yayın kampanyası kapsamında) hedef alan yazım hatalı alan adı saldırıları, @nstrlabs aile (sdk, ixel, utils, shared-components, api-client, auth — dahili bir paket ad alanına yönelik bağımlılık karışıklığı saldırısı), @klapp-login-platform grup (yerel SDK, OIDC, rotalar — bir kimlik doğrulama platformunu taklit etme), internallib_v557 hem de internallib_v984 (gizlenmiş dahili kütüphane taklitçilerinin birden fazla versiyonu), pocteszep (11 Haziran'da yayınlanan 6 sürüm) ve bir dizi kripto ve Web3 yardımcı programı dahil blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, ve farming-tools-12. morningstar-design-system Paket, 10 Haziran'da üç farklı sürümde ortaya çıktı ve tanınmış bir finansal tasarım sistemini taklit etti. PyPI'da, helixagentai, telegramlite, ve cdjeez Bu bilgiler hafta boyunca doğrulandı.
Bunlar münferit anormallikler değildi. Bu hafta öne çıkan şey, dahili paket ad alanlarına yönelik bağımlılık karışıklığı saldırılarının yoğunlaşması ve gün boyu süren yayınlardı. sensivity Kümeleme ve Web3 ile Solana araçlarının hedeflenmeye devam etmesi, 2026'da önemli ölçüde hızlanan bir eğilimdir.
Bu haftalık özet, devam eden Kötü Amaçlı Kod Özeti çalışmamızın bir parçasıdır; bu çalışmada yeni tehditleri doğruluyor ve DevSecOps ekiplerinin kendilerini korumalarına yardımcı olmak için uygulanabilir istihbarat sağlıyoruz. pipelineHasar oluşmadan önce.
Bu hafta bulduklarımızı ve bunların neden önemli olduğunu inceleyelim.
Zararlı Paketlerin Üretime Ulaşmasına İzin Vermeyin
Ekiplerinizin güvendiği paketler giderek daha çok giriş noktası olarak kullanılıyor. Xygeni Erken Kötü Amaçlı Yazılım Tespiti Kayıt defterlerini gerçek zamanlı olarak izler, böylece bu haftaki özetimizde yer alanlar gibi tehditler, derlemelerinize ulaşmadan önce engellenir.
Bu haftaki bulgular, taktiklerin daha da bilinçli hale geldiğini hatırlatıyor. Sürüm bombardımanı, ad alanı taklitçiliği ve çok günlük koordineli kampanyalar artık istisnai durumlar değil, artık her alanda kullanılıyor. standard Saldırganın taktik planı. Tek seferlik taramalar ve manuel denetimler, aynı anda birden fazla günde ve kayıt defterinde düzinelerce sürüm yayınlayan kampanyalara ayak uyduramaz.
Xygeni'nin Open Source Security Bu çözüm, DevSecOps ekiplerinize npm, PyPI ve ötesinde sürekli görünürlük sağlayarak zararlı paketleri yayınlandığı anda tespit eder, gerçek istismar riski oluşturanları önceliklendirir ve tespit ile düzeltme arasındaki yolu kısaltır. Böylece ekipleriniz güvenlikten ödün vermeden hızlı bir şekilde ürün geliştirebilir.




