יעדע וואך, אונדזערע מאַלוואַרע דעטעקציע סיסטעמען סקענען טויזנטער נייע און דערהייַנטיקטע פּאַקאַדזשאַז אַריבער עפנטלעכע רעגיסטריז ווי npm און PyPI. די וואָך איז געווען קיין אויסנאַם.
מיר האָבן באַשטעטיקט איבער 200 בייזוויליקע פּאַקאַדזשאַז צווישן דעם 12טן און 19טן יוני 2026, מערסטנס איבער npm, מיט נאָך פאַלן אין PyPI. עטלעכע זענען דערשינען אין קאָאָרדינירטע קלאַסטערס, ריפּיטיד בייזוויליקע מעלדונגען ארויסגעגעבן אונטער די זעלבע נעמען אָדער איבער נאָענט פֿאַרבונדענע פּאַקאַדזש משפּחות.
דער אויסגעצייכנטער פאַל די וואָך איז געווען sensivity, וואָס האָט איבערגעפלייצט npm מיט איבער 70 ווערסיעס אין דער 2.5.x סעריע, באַשטעטיקט איבער קייפל טעג. אַנדערע באַמערקבאַרע קלאַסטערס האָבן אַרייַנגענומען אַ כוואַליע פון @solana-labs טיפּאָסקוואַץ וואָס צילן אויף די סאָלאַנאַ עקאָסיסטעם (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — איבער צוויי באזונדערע פובליקאציע קאמפיינס דעם 7טן יוני און 8טן יוני), די @nstrlabs משפּחה (sdk, ixel, utils, shared-components, api-client, auth — אטאקע קעגן אן אינערליכן פעקל נעמענספעיס), די @klapp-login-platform גרופּע (native-sdk, oidc, routes — זיך אויסגעבן ווי אַן אויטענטיקאַציע פּלאַטפאָרמע), internallib_v557 און internallib_v984 (פאַרשידענע ווערסיעס פון פֿאַרשטעלטע אינערלעכע ביבליאָטעק אָפּנאַרער), pocteszep (6 ווערסיעס ארויסגעגעבן דעם 11טן יוני), און א קלאסטער פון קריפּטאָ און וועב3 יוטילאַטיז אַרייַנגערעכנט blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, און farming-tools-12. די morningstar-design-system פּעקל איז דערשינען אין דריי ווערסיעס דעם 10טן יוני, נאָכגעמאַכט פֿון אַ באַוואוסטן פֿינאַנציעלן דיזיין סיסטעם.
פֿון 13טן יוני אָן, האָט דער טעמפּאָ זיך פֿאַרשטאַרקט. houzidawang806 קלאַסטער אַליין האָט געהאַט איבער 25 ווערסיעס פאַרעפֿנטלעכט אין איין טאָג, צוזאַמען מיט געשוויסטער houzidawang807 און houzidawang808. די metrics-pipeline-d8k2 דער פּעקל איז ווידער ארויסגעגעבן געוואָרן קאָנטינויִערלעך איבער 21 ווערסיעס צווישן 15טן יוני און 18טן יוני — אַ אָנגייענדיקע אויסמיידונג קאַמפּאַניע דיזיינד צו בלייבן פאָרויס פון בלאָקליסטן. friendly-greeter-demo פּעקל האָט זיך ווידער דערשינען איבער ווערסיעס איבער דער וואָך. נייע פֿאַרמישונג פֿאַר דעפּענדענסי זענען אויפֿגעשווימען אונטער xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, און עטלעכע אנדערע — אלע טראגן אויפגעבלאזענע ווערסיע נומערן אין די 999.x קייט. א פרישע קלאסטער פון אלגעמיינע נוצן נעמען מיט צופעליגע העקס סופיקסן (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) איז ארויסגעקומען דעם 18טן-19טן יוני, אין איינקלאַנג מיט סקריפּטעד מאַסן רעגיסטראַציע. די וואָך האָט זיך געענדיקט מיט trimprompt, trimprompt-hub, claude-cup, און web3-crypto-address-utils באַשטעטיקט דעם 19טן יוני. אין PyPI, neuralbridge-sdk (פינף ווערסיעס איבער 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, און aiaddin-agent זענען באשטעטיקט געוואָרן איבער דער וואָך.
דאָס זענען נישט געווען איינציקע אַנאָמאַליעס. וואָס איז אַרויסגעשטאַנען די וואָך איז געווען די קאָנצענטראַציע פון דעפּענדענסי צעמישונג אַטאַקעס קעגן אינערלעכע פּעקעדזש נעמענספּייסיז, די אָנהאַלטנדיקע מערערע-טאָגיקע פּובליקאַציע קאַמפּיינז דיזיינד צו איבערלעבן טייקאַונז, די קעסיידערדיקע טאַרגעטינג פון וועב3 און דעפי טולינג (אַ מוסטער וואָס האָט זיך באַדייטנד אַקסעלערירט אין 2026), און אַ וואַקסנדיקע נוצן פון גענערישע, ראַש-ווי פּעקעדזש נעמען וואָס זענען אינזשענירט צו ויסמיידן דעטעקשאַן דורך צונויפגיסן אין נאָרמאַלע דעפּענדענסי ביימער.
די וועכנטלעכע איבערבליק איז טייל פון אונזער אנגייענדע בייזוויליקע קאוד דיידזשעסט, וואו מיר וואַלידירן נייע סכנות און צושטעלן פּראַקטישע אינטעליגענץ צו העלפן דעווסעקאָפּס טימז באַשיצן זייערע. pipelineס איידער שאדן פאסירט. לאָמיר צעטיילן וואָס מיר האָבן געפֿונען די וואָך און פאַרוואָס עס איז וויכטיק.
לאָזט נישט קאָאָרדינירטע קאַמפּיינז דערגרייכן אײַך Pipelines
די וואָך'ס איבערבליק איז נישט געווען וועגן איין סכנה; עס איז געווען וועגן גרייס. איבער 200 באשטעטיקטע פּעקלעך, אן איבערפלוס פון ווערסיעס איבער עטלעכע טעג, און סקריפּטירטע גרויסע רעגיסטראַציע קאַמפּיינס וואָס לויפן שנעלער ווי מאַנועלע באריכטן קענען נאכפאלגן. די אַטאַקירער וואַרטן נישט אויף אייך צו כאַפּן זיך.
Xygeni פריע מאַלוואַרע דעטעקציע מאָניטאָרירט npm, PyPI, און אַנדערע רעגיסטריז קאַנטיניואַסלי, און מאַרקירט סכנות אין דעם מאָמענט פון פּובליקאַציע, נישט נאָכדעם וואָס זיי זענען געלאַנדעט אין אַ בילד. ווען אַ קאַמפּיין פּובליקירט 21 ווערסיעס פון דעם זעלבן בייזוויליקן פּעקל איבער פיר טעג, כאַפּט אַ וועכנטלעכער סקען גאָרנישט אין צייט.
קסיגעני'ס Open Source Security לייזונג גיט אייערע DevSecOps טימז די רעאַל-צייט זעבארקייט און פּרייאָריטעט וואָס זיי דאַרפֿן צו בלייבן פאָרויס פון פּונקט דעם סאָרט פון קאָאָרדינירט דרוק, אַזוי אייער pipelineבלייבט ריין אָן צו פאַרהאַלטן אייערע מאַנשאַפֿטן.




