در کنار این تهدید، شرکت JFrog فاش کرد که نسخههای ۲.۶.۰ تا ۲.۶.۲ بسته پایتونی «xinference» نیز به بدافزار آلوده شدهاند. همچنین بستههای مخرب دیگری در npm و PyPI کشف شدهاند که با جعل هویت ابزارهای Kubernetes، یک پروکسی معکوس و دروازه API سازگار با OpenAI را برای سرقت اطلاعات و سوءاستفاده از مدلهای زبانی بزرگ (LLM) نصب میکنند. علاوه بر این، شرکت Wiz از یک کمپین مبتنی بر هوش مصنوعی با نام prt-scan پرده برداشت که از مارس ۲۰۲۶ با بهرهگیری از آسیبپذیری `pull_request_target` در GitHub Actions، اعتبارنامههای توسعهدهندگان را هدف قرار داده؛ هرچند نرخ موفقیت این حملات کمتر از ۱۰ درصد بوده است.
کلمات کلیدی : بدافزار npm, زنجیره تأمین نرمافزار, کمپین CanisterSprawl, سرقت اعتبارنامه توسعهدهندگان, بستههای مخرب PyPI, آسیبپذیری GitHub Actions

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.