כּמעט יעדע וואָך, אונדזערע מאַלוואַרע דעטעקציע סיסטעמען סקענען טויזנטער נייע און דערהייַנטיקטע פּאַקאַדזשאַז אַריבער עפנטלעכע רעגיסטריז ווי npm און PyPI. די וואָך איז געווען קיין אויסנאַם.
מיר האָבן באַשטעטיקט איבער 130 בייזוויליקע פּאַקאַדזשאַז צווישן יוני 7 און יוני 12, 2026, מערסטנס אַריבער npm, מיט נאָך קאַסעס אין PyPI. עטלעכע זענען דערשינען אין קאָאָרדינירטע קלאַסטערס, ריפּיטיד בייזוויליקע מעלדונגען ארויסגעגעבן אונטער די זעלבע נעמען אָדער אַריבער ענג פֿאַרבונדענע פּאַקאַדזש משפּחות.
דער אויסגעצייכנטער פאַל די וואָך איז געווען sensivity, וואָס האָט איבערגעפלייצט npm מיט איבער 40 ווערסיעס אין דער 2.5.x סעריע, באַשטעטיקט איבער קייפל טעג. אַנדערע באַמערקבאַרע קלאַסטערס האָבן אַרייַנגענומען אַ כוואַליע פון @solana-labs טיפּאָסקוואַץ וואָס צילן אויף דער סאָלאַנאַ עקאָסיסטעם (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — איבער צוויי באַזונדערע פּובליקאַציע קאַמפּיינז דעם 7טן יוני און 8טן יוני), די @nstrlabs משפּחה (sdk, ixel, utils, shared-components, api-client, auth — דעפּענדענסי צעמישונג אַטאַקע קעגן אַן אינערלעכן פּאַקעט נעמענספּייס), די @klapp-login-platform גרופע (native-sdk, oidc, routes — זיך אויסגעבן פאר אן אויטענטיפיקאציע פלאטפארמע), internallib_v557 און internallib_v984 (פאַרשידענע ווערסיעס פון פֿאַרשטעלטע אינערלעכע ביבליאָטעק אָפּנאַרער), pocteszep (6 ווערסיעס ארויסגעגעבן דעם 11טן יוני), און א קלאסטער פון קריפּטאָ און וועב3 יוטילאַטיז אַרייַנגערעכנט blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, און farming-tools-12. די morningstar-design-system פּעקל איז דערשינען אין דריי ווערסיעס דעם 10טן יוני, נאכגעמאכנדיג א באוואוסטע פינאנציעלע דיזיין סיסטעם. אין PyPI, helixagentai, telegramlite, און cdjeez זענען באשטעטיקט געוואָרן איבער דער וואָך.
דאָס זענען נישט געווען איינציקע אַנאָמאַליעס. וואָס איז אַרויסגעשטאַנען די וואָך איז געווען די קאָנצענטראַציע פון דעפּענדענסי צעמישונג אנפאלן קעגן אינערלעכע פּעקל נעמענספּייסיז, די אָנהאַלטנדיקע מערערע-טאָגיקע פּובליקאַציע פון די sensivity קלאַסטער, און די ווייטערדיקע צילן פון וועב3 און סאָלאַנאַ מכשירים, אַ מוסטער וואָס האָט זיך באַדייטנד אַקסעלערירט אין 2026.
די וועכנטלעכע איבערבליק איז טייל פון אונזער אנגייענדע בייזוויליקע קאוד דיידזשעסט, וואו מיר וואַלידירן נייע סכנות און צושטעלן פּראַקטישע אינטעליגענץ צו העלפן דעווסעקאָפּס טימז באַשיצן זייערע. pipelineס איידער שאדן פאסירט.
לאָמיר צעברעכן וואָס מיר האָבן געפֿונען די וואָך און פאַרוואָס עס איז וויכטיק.
לאָזט נישט שלעכטע פּאַקעטן דערגרייכן פּראָדוקציע
די פּעקלעך אויף וועלכע אייערע מאַנשאַפֿטן פֿאַרלאָזן זיך ווערן מער און מער גענוצט ווי אַן אַרײַנגאַנג־פונקט. Xygeni פריע מאַלוואַרע דעטעקציע מאָניטאָרירט רעגיסטריז אין פאַקטישער צייט, אַזוי אַז סכנות ווי די אין דעם וואָך'ס דיידזשעסט ווערן בלאָקירט איידער זיי דערגרייכן אייערע בילדס.
די וואָך'ס רעזולטאַטן זענען אַ דערמאָנונג אַז די טאַקטיקן ווערן מער באַוואוסטזיניק. ווערסיע איבערפלייצונג, נעמספעיס אימפּערסאָנאַזש, און מולטי-טאָג קאָאָרדינירטע קאַמפּיינז זענען נישט מער קיין עק-פאַלן, זיי זענען... standard אטאקירער'ס שפּילבוך. איין-מאל סקענס און מאַנועלע אוידיטס קענען נישט מיטהאלטן מיט די קאמפיינס וואָס פאַרעפֿנטלעכן דאַזאַנז פון ווערסיעס איבער קייפל טעג און רעגיסטריז סיימאַלטייניאַסלי.
קסיגעני'ס Open Source Security די לייזונג גיט אייערע DevSecOps טימז קאָנטינויִערלעכע זעאונג איבער npm, PyPI, און ווייטער, דעטעקטירנדיק שעדלעכע פּאַקאַדזשאַז אין דעם מאָמענט פון פּובליקאַציע, פּרייאָריטיזירנדיק וואָס שטעלט אַ פאַקטישע עקספּלויטאַבל ריזיקירן, און פאַרקירצט דעם וועג פון דעטעקציע צו רעמעדיאַציע. אַזוי קענען אייערע טימז שיקן שנעל אָן קאָמפּראָמיס אויף זיכערהייט.




