Deyarli har hafta, bizning zararli dasturlarni aniqlash tizimlarimiz npm va PyPI kabi ommaviy registrlarda minglab yangi va yangilangan paketlarni skanerlaydi. Bu hafta ham bundan mustasno emas edi.
Biz 2026-yil 7-iyun va 12-iyun kunlari orasida 130 dan ortiq zararli paketlarni tasdiqladik, asosan npm orqali, qo'shimcha holatlar PyPI da kuzatildi. Bir nechtasi muvofiqlashtirilgan klasterlarda, bir xil nomlar ostida yoki yaqin bog'liq paket oilalarida nashr etilgan takroriy zararli nashrlarda paydo bo'ldi.
Bu haftagi eng muhim voqea sensivity, npm ni 2.5.x diapazonida 40 dan ortiq versiyali versiyalar bilan to'ldirgan va bir necha kun ichida tasdiqlangan. Boshqa diqqatga sazovor klasterlar qatoriga quyidagilar kiradi: @solana-labs Solana ekotizimiga qaratilgan typosquats (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 7 va 8 iyun kunlari ikkita alohida nashriyot kampaniyalari orqali), the @nstrlabs oila (sdk, ixel, utils, shared-components, api-client, auth — ichki paket nomlari maydoniga qaramlik chalkashlik hujumi), the @klapp-login-platform group (native-sdk, oidc, routes — autentifikatsiya platformasini taqlid qilish), internallib_v557 va internallib_v984 (ichki kutubxona firibgarlarining chalkashtirilgan bir nechta versiyalari), pocteszep (11-iyunda nashr etilgan 6 ta versiya) va kripto va Web3 yordamchi dasturlari klasteri, jumladan blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87va farming-tools-12. The morningstar-design-system Paket 10-iyun kuni uchta versiyada paydo bo'ldi, ular taniqli moliyaviy dizayn tizimini taqlid qiladi. PyPI da, helixagentai, telegramliteva cdjeez hafta davomida tasdiqlandi.
Bular alohida anomaliyalar emas edi. Bu hafta eng diqqatga sazovor narsa ichki paket nomlari maydonlariga qaramlik chalkashlik hujumlarining konsentratsiyasi, uzluksiz ko'p kunlik nashriyot bo'ldi. sensivity klaster va Web3 va Solana vositalarini doimiy ravishda nishonga olish, bu naqsh 2026-yilda sezilarli darajada tezlashdi.
Ushbu haftalik qisqacha ma'lumot bizning davom etayotgan zararli kodlar dayjestining bir qismidir, unda biz yangi tahdidlarni tekshiramiz va DevSecOps guruhlariga o'zlarini himoya qilishga yordam berish uchun amaliy ma'lumotlarni taqdim etamiz pipelineshikastlanishdan oldin s.
Keling, bu hafta nimani topganimizni va nima uchun bu muhimligini tahlil qilaylik.
Zararli paketlarning ishlab chiqarishga yetib borishiga yo'l qo'ymang
Jamoalaringiz bog'liq bo'lgan paketlar tobora ko'proq kirish nuqtasi sifatida foydalanilmoqda. Xygeni erta zararli dasturlarni aniqlash registrlarni real vaqt rejimida kuzatib boradi, shuning uchun ushbu haftaning dayjestidagi kabi tahdidlar sizning tuzilishlaringizga yetib borishdan oldin bloklanadi.
Bu haftagi topilmalar taktikalar yanada puxta o'ylanganini eslatadi. Versiyalarni to'ldirish, nom maydonini taqlid qilish va ko'p kunlik muvofiqlashtirilgan kampaniyalar endi chekka holatlar emas, balki ular... standard hujumchilar uchun qo'llanma. Bir martalik skanerlash va qo'lda tekshirishlar bir necha kun va registrlarda bir vaqtning o'zida o'nlab versiyalarni nashr etadigan kampaniyalar bilan hamqadam bo'la olmaydi.
Xygeni's Open Source Security Yechim sizning DevSecOps jamoalaringizga npm, PyPI va undan tashqarida uzluksiz ko'rinishni ta'minlaydi, zararli paketlarni nashr etilgan paytda aniqlaydi, haqiqiy xavf tug'diradigan narsalarga ustuvorlik beradi va aniqlashdan tuzatishgacha bo'lgan yo'lni qisqartiradi. Shunday qilib, jamoalaringiz xavfsizlikka putur yetkazmasdan tez yetkazib berishlari mumkin.




