2026 Q2 Nyílt forrású rosszalkodó index
A végén 2026 Q2-ban a Sonatype Research 1,8 millió kártékony csomagot rögzített. A Q2-ban az npm 96,6%-kal rendelkezett a kártékony csomagok közül. A negyedben a megbízható, automatizált rendszerek felhasználásával az támadók továbbra is kihasználják. A Q2-ban a támadók a nyilvánvaló kártékony csomagok mellett a megbízható fejlesztői munkaterületek céljára irányultak, például a Shai-Hulud Miasma, CanisterSprawl, Atomic Arch, a PyTorch Lightning-hez tartozó kártékony verziók, a függőség-konfúzió és a fenntartók megverése révén. A Q2-ban a Sonatype Research több mint 1,8 millió kártékony csomagot rögzített az elmúlt évtized során. A negyedben az npm dominált, ami 96,6%-kal rendelkezett a csomagok közül. Ez a negyed nem a szigetelப்பட்ட kártékony betöltésekből, hanem egy ipari szintű visszaéléből jött. Az npm dominanciája nem csökkenti a történetet. A Sonatype is kevesebb, de nagyobb intenzitású kártékony viselkedést észlelte a PyPI, NuGet, Hugging Face model, RubyGems, Go, Cargo és más rendszerekben. Az npm okozta áradást, de az egész rendszer mutatja, hogyan folytatják a támadók a megbízható fejlesztői munkaterületek céljára irányulást. A Q2 továbbította a Q1 trendjét: a nyílt forrású kártékony szoftver már nem csak egy csomag-az-az alapján azonosítási problémát jelenti. A védelemnek meg kell érteni, hogyan viselkednek a kártékony csomagok, hol futnak és milyen bizalmi kapcsolatokat használnak ki. Az npm dominált, de a bizalom volt a cél. A Q2-ban az npm volt a szám szerint, de az npm-en kívül a veszélyes helyzet sokkal koncentráltabb lett. Az összes nem-npm-es kártékony csomag tevékenységből közel 87%-a két rendszerben történt: a PyPI (48,5%) és a NuGet (38,0%). A Hugging Face model (6,8%) és a RubyGems (3,0%) nagyobb részét képviselt. A PyPI és a NuGet is a legmagasabb kockázatú viselkedéseket hordozták: A potenciálisan nem kívánt alkalmazások (PUA) 3286 3268 Titkok exfiltrálása 2155 1962 Dropper 1326 676 Host információ exfiltrálása 341 8. Bár a visszaélések és a trójan tevékenység, a teljes mennyiséget, de a PyPI és a NuGet-ban a visszaélések és a payload-szállítás viselkedés koncentrációja megerősíti, hogy a támadók továbbra is több megbízható rendszer céljára irányulnak, nem csak az npm-re. A trójan tevékenység a payload-problémát mutatja. A brandjacking és a megverés a bizalom problémát mutatja. A Q2 mindkettőt mutatja, amikor az támadók az npm-es hatást, a jól ismert csomagneveket, a megverett fenntartókat és a függő kapcsolatokat használták, hogy megbízható útvonalakat támadás útvonalakká alakítsanak. A negyed meghatározó mintája: A megbízható útvonalak támadás útvonalakká váltak. A Q2 adatai megerősítik a negyedben található kártékony szoftver kutatását. A Sonatype Research nyilvánosan publikált olyan kampányokat, amelyek megbízható csomagokat, fenntartókat, függő kapcsolatokat és telepítési munkafolyamatokat használtak. Azonban az egy kampány elemzés helyett, a kampányokat az általuk mutatta szélesebb minták alapján kell csoportosítani. A magától terjeszkedő és a fenntartó-fókuszos kártékony szoftver továbbra is fejlődött. A Shai-Hulud maradt egyértelmű példa arra, hogy az támadók megbízható csomagokat használják terjeszkedési infrastruktúráként. 2026 június elején a Sonatype Research új Shai-Hulud Miasma hullámot követett, amely több száz npm csomagot érintett. A szokásos telepítési szkriptek helyett a kampány a binding.gyp-t használta a telepítés alatt, így lehetővé tette, hogy gyűljön össze fejlesztői és CI/CD adatokat, lopja el a tokenokat, ellenőrizze a hitelesítéseket és publikáljon további kártékony tartalmakat. Az támadók alkalmazták a védelem elvárásait. Ha a biztonsági csapatok csak a gyanús életciklus szkripteket keresik a csomagokban, akkor az támadók máshol futtatják. Követtük a CanisterSprawl-t, egy önterjeszkedő npm kártékony kampuszt, amely a fejlesztő gépeiről lopott érzékeny adatokat, majd a lopott hitelesítéseket használva publikált további megverett csomagokat. A hitelesítések lopása már nem feltétlenül a végső állapot. A modern nyílt forrású kártékony szoftver a lopott hitelesítéseket lehet a következő terjesztési mechanizmus. A függő kapcsolatok terjesztési mechanizmus lett. Több Q2 kampány mutatja, hogy az támadók a csomag-kezelők megoldás és telepítésekor való visszaéléket használtak. Egy 176 npm kampány a függőség-konfúzióban, a Sonatype kutatói a nagyon magas verziószámú kártékony csomagokat találták, amelyek célja volt a belső függőségekkel való automatizált megoldás versenye. A kártékony host környezetek, a letöltött platformspecifikus payloadok, a gyűjtött környezeti változók, hitelesítések, CI/CD titkok és hitelesítési tokenek. Az easy-day-js kampusz hasonló mintát követett. Az támadók a megverett Mastra csomagokat és egy kártékony függőséget hozták létre, ami az ilyen csomagok telepítésekor az ilyen csomagok telepítése is meg és a könnyű-nap-js-t is telepíti. Az Atomic Arch ezt a mintát az npm-en túl is kiterjesztette, amely Arch User Repository csomagokat céloz meg. A PKGBUILD-ok módosításával, hogy beépítsák a kártékony npm függőséget, lehetővé tette a hitelesítések gyűjtését, a rejtőzködést, a visszatámadást és az adatot, körülbelül 1500 csomagot több hullámban. Ezek a kampányok azt mutatják, hogy az támadók nem mindig kell, hogy meggyőzzék a fejlesztőket, hogy telepítsék a nyilvánvaló kártékony csomagokat. A megverett függő kapcsolat elegendő. A megbízható csomagok és a fenntartók továbbra is magas értékű célpontok. A PyTorch Lightning incidensben a Sonatype jelentette, hogy a népszerű PyTorch Lightning csomagok kártékony verziói a PyPI-re kerültek fel, egy kiadói fiók megverése után. A kártékony verziók a fejlesztői hitelesítéseket lopták és a lopott tokenekkel megismétlődő, hozzáférhető tárolók. Követtük a Red Hat Cloud Services csomagokat, amelyeket időszámításkor, hitelesítéseket lopó, a megbízható munkafolyamatokon keresztül terjeszkedve, és kitette a fejlesztői környezeteket. Egy másik, npm-es csomag megpróbált kártékony payload-t a PolinRiderhez kötni, kitette a fejlesztő rendszereket, a CI/CD pipeline-okat és a hitelesítéseket. Ezek az esetek mutatják, hogy a fenntartó és a kiadó biztonság továbbra is az nyílt forrású kockázatok közepén van. Amikor egy megbízható csomag vagy fiók megverve, az támadó birtokába kerül. A brandjacking továbbra is a bizalom-abusz egyik technikája. A Q2-ban a Sonatype jelentette, hogy a Lazarus Group brandjacking-es tevékenysége, több mint 500 heti letöltéssel rendelkező több csomag. A brandjacking a Q2-es adatokban kisebb, mint a trójan tevékenység, mert célja a fejlesztői feltételezés. Az támadók másolják a névmásokat, az ökosztomot, az intézményi jeleket és a csomag kapcsolatokat, hogy a kártékony szoftver telepítését lehetővé tegyék. A védelem kihívása: Priorizáljon, de ne vakoljon. Azonban a Q2 2026-ban a kártékony csomagok mennyisége jelentős, de az egyedben nem működhet. A legmagasabb kategória fókuszálása a negyedet az npm-es repository visszaélére csökkenti. Ugyan a legmagasabb payloadokra összpontosítás, a működés, a bizalom-abusz és a függőség-szabályozás, amelyek lehetővé teszik a kártékony csomagok terjesztését. A modern nyílt forrású kártékony szoftver a szervezetben, a szerkezetben és a CI/CD automatizálásban fut, nem pedig a alkalmazási időben. A hagyományos szkennelések későbbi detekciót eredményeznek, miután a végrehajtás, a titkok kiszivárogtatás és az további tevékenységek már megtörténtek. Ennek eredményeként a védelemnek korábbi és folyamatosan működnie kell. Az szervezeteknek kell: blokkolni a ismert kártékony összetevőket, mielőtt azok bekerülnek az internális repository-kba. Automatikusan detektálni kell a kártékony viselkedést közvetlenül és átterjesztett függőségekben. A csomag eredet, a kiadó viselkedése és a kiadás integritására vonatkozó ellenőrzést kell alkalmazni. Az internális névtereket a függőség-konfúziótól kell védeni. A hitelesítéseket kell megforgatni, ha a fejlesztő vagy a CI/CD környezet kitett. A szoftver ellátási szabályozást a mesterséges intelligensre és a gépi tanulásra vonatkoznia kell, nem csak a hagyományos csomag-kezelőkre. Amikor a méret a veszélyt jelenti. A Q2 2026-ban nem csak egy nő, hanem egyértelműen mutatta, hogy a nyílt forrású kártékony szoftver ipari szintű. Az támadók továbbra is összpontosítanak az npm-re, miközben finomítják a különböző rendszerekben a technológiákat. Az támadók a megbízható csomagokat, a fenntartókat, a függő kapcsolatokat és a telepítési viselkedéseket használják, majd a lopott hitelesítéseket használják a szoftver ellátási folyamatában. Bár az adatok az npm-et mutatják, a tényleges veszélyes helyzet sokkal szélesebb. Az támadók az átlévő bizalmat, az automatizálást és a függőségi szabályozást használják, ami azt jelenti, hogy a védelemnek nem kell a kártékony csomagokat izolált tárgyakként kezelnie. A nyílt forrású továbbra is egy nagyszerű módja a modern szoftver fejlesztésének. De a Q2 2026 azt mutatja, hogy a méret, ami megkönnyíti a modern szoftver fejlesztését, ugyanakkor vonzza a támadók. Amikor a megbízható utak támadás útvonalakká válnak, a védelemnek korábban, gyorsabban és több kontextusban kell működnie.
Kapcsolódó cikkek
Új dél-korei kampány hamis programozási interjúkat használ a fejlesztők adatai ellopásához
Koreai-ligához tartozó hackerek a SVG zászló képeken rejtették el a rosszindulatú szoftvert, hogy a fejlesztővizsgálatok során a programozási feladatokat is megvizsgálhassák. Egyetlen antivírus-szolgáltató sem talált rá.
Az Abbott két számítógépes incidenset vizsgál meg, miután kártételezési vádak merültek fel.
Az Abbott Laboratories két különálló számítógépes biztonsági incidenset vizsgál, miután megerősítette, hogy a Cancer Diagnostics üzletágában található belső Exact Sciences rendszerekhez történt jogosulatlan hozzáférést. Emellett egy másik vádot is vizsgál, amely szerint támadók megsebeztek a LabCentral portált, és vállalatadatokat elloptak.
A HollowByte-nak talált DDoS-es hibát az OpenSSL szerveren, 11 bájtos payloadokkal.
Egy biztonsági rést, melyet HollowByte-nak neveztek, segítségével hitelesítés nélküli támadók az OpenSSL szervereken elindíthatnak egy szolgáltatási elutasítás (DoS) állapotot, csak 11 bájtnyi kártékony terheléssel.