Har hafta, bizning zararli dasturlarni aniqlash tizimlarimiz npm va PyPI kabi ommaviy registrlarda minglab yangi va yangilangan paketlarni skanerlaydi. Bu hafta ham bundan mustasno emas edi.
Biz 2026-yil 12-iyundan 19-iyungacha bo'lgan davrda 200 dan ortiq zararli paketlarni tasdiqladik, asosan npm orqali, qo'shimcha holatlar PyPI da kuzatildi. Bir nechtasi muvofiqlashtirilgan klasterlarda, bir xil nomlar ostida yoki yaqin bog'liq paket oilalarida takroriy zararli nashrlarda paydo bo'ldi.
Bu haftagi eng muhim voqea sensivity, npm ni 2.5.x diapazonida 70 dan ortiq versiyali versiyalar bilan to'ldirgan va bir necha kun ichida tasdiqlangan. Boshqa diqqatga sazovor klasterlar qatoriga quyidagilar kiradi: @solana-labs Solana ekotizimini nishonga olgan typosquats (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — 7 va 8-iyun kunlari bo'lib o'tgan ikkita alohida nashriyot kampaniyalari davomida), the @nstrlabs oila (sdk, ixel, utils, shared-components, api-client, auth — ichki paket nomlari maydoniga qaramlik chalkashligi hujumi), the @klapp-login-platform guruh (native-sdk, oidc, routes — autentifikatsiya platformasini taqlid qilish), internallib_v557 va internallib_v984 (ichki kutubxona firibgarlarining chalkashtirilgan bir nechta versiyalari), pocteszep (11-iyunda nashr etilgan 6 ta versiya) va kripto va Web3 yordamchi dasturlari klasteri, jumladan blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87va farming-tools-12. The morningstar-design-system Paket 10-iyun kuni uchta versiyada paydo bo'ldi va taniqli moliyaviy dizayn tizimini taqlid qildi.
13-iyundan boshlab sur'atlar tezlashdi. houzidawang806 Klasterning o'zi bir kunda 25 dan ortiq versiyani nashr etdi, ularga aka-uka va opa-singillar ham qo'shildi houzidawang807 va houzidawang808. The metrics-pipeline-d8k2 To'plam 15-iyun va 18-iyun kunlari orasida 21 ta versiyada doimiy ravishda qayta nashr etildi — blok ro'yxatlaridan oldinda bo'lish uchun mo'ljallangan doimiy qochish kampaniyasi. friendly-greeter-demo paket hafta davomida versiyalarda qayta paydo bo'ldi. Yangi qaramlik chalkashliklari ostida paydo bo'ldi xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesva boshqa bir nechta — barchasi 999.x diapazonida shishirilgan versiya raqamlariga ega. Tasodifiy hex qo'shimchalari bilan umumiy foydali dastur nomlarining yangi klasteri (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) 18–19-iyun kunlari paydo bo'ldi, bu skript asosida ommaviy ro'yxatdan o'tishga mos keladi. Hafta bilan yakunlandi trimprompt, trimprompt-hub, claude-cupva web3-crypto-address-utils 19-iyun kuni tasdiqlandi. PyPI da, neuralbridge-sdk (4.5.x–5.1.x versiyalari bo'yicha beshta versiya), deepstrain, teambot-ai, hello-test-s1va aiaddin-agent hafta davomida tasdiqlandi.
Bular alohida anomaliyalar emas edi. Bu haftada ichki paket nomlari maydonlariga qaramlik chalkashliklariga qarshi hujumlarning konsentratsiyasi, olib tashlashlardan oshib ketishga mo'ljallangan uzoq muddatli ko'p kunlik nashriyot kampaniyalari, Web3 va DeFi vositalarining doimiy ravishda nishonga olinishi (bu odat 2026-yilda sezilarli darajada tezlashdi) va oddiy qaramlik daraxtlariga aralashish orqali aniqlashdan qochish uchun ishlab chiqilgan umumiy, shovqinga o'xshash paket nomlaridan tobora ko'proq foydalanish diqqatga sazovor bo'ldi.
Ushbu haftalik qisqacha ma'lumot bizning davom etayotgan zararli kodlar dayjestining bir qismidir, unda biz yangi tahdidlarni tekshiramiz va DevSecOps guruhlariga o'zlarini himoya qilishga yordam berish uchun amaliy ma'lumotlarni taqdim etamiz pipelinezarar yetmasdan oldin. Keling, bu hafta nimani topganimizni va nima uchun bu muhimligini tahlil qilaylik.
Muvofiqlashtirilgan kampaniyalar sizning maqsadingizga yetib borishiga yo'l qo'ymang Pipelines
Bu haftagi dayjest bitta tahdid haqida emas, balki miqyos haqida edi. 200 dan ortiq tasdiqlangan paketlar, bir necha kun davomida versiyalarning doimiy ravishda to'lib-toshishi va qo'lda ko'rib chiqishlar kuzata oladiganidan tezroq ishlaydigan skriptlangan ommaviy ro'yxatdan o'tish kampaniyalari. Hujumchilar sizning yetib olishingizni kutishmayapti.
Xygeni erta zararli dasturlarni aniqlash npm, PyPI va boshqa registrlarni doimiy ravishda kuzatib boradi, tahdidlarni ular tuzilishga tushganidan keyin emas, balki nashr etilgan paytda belgilaydi. Kampaniya to'rt kun davomida bir xil zararli paketning 21 ta versiyasini nashr etganda, haftalik skanerlash vaqtida hech narsani aniqlamaydi.
Xygeni's Open Source Security yechim sizning DevSecOps jamoalaringizga aynan shu turdagi muvofiqlashtirilgan bosimdan oldinda bo'lish uchun zarur bo'lgan real vaqt rejimida ko'rinish va ustuvorlik beradi, shuning uchun sizning pipelineJamoalaringizni sekinlashtirmasdan toza bo'ling.




