Amper elke week, ons wanware-opsporingstelsels skandeer duisende nuwe en opgedateerde pakkette oor openbare registers soos npm en PyPI. Hierdie week was geen uitsondering nie.
Ons het meer as 130 kwaadwillige pakkette tussen 7 en 12 Junie 2026 bevestig, hoofsaaklik oor npm, met bykomende gevalle in PyPI. Verskeie het in gekoördineerde groepe verskyn, herhaalde kwaadwillige vrystellings wat onder dieselfde name of oor nou verwante pakketfamilies gepubliseer is.
Die uitstaande saak hierdie week was sensivity, wat npm oorstroom het met meer as 40 weergawes oor die 2.5.x-reeks, wat oor verskeie dae bevestig is. Ander noemenswaardige groepe het 'n vlaag van @solana-labs typosquats wat die Solana-ekosisteem teiken (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — oor twee afsonderlike publikasieveldtogte op 7 Junie en 8 Junie), die @nstrlabs familie (sdk, ixel, utils, shared-components, api-client, auth — afhanklikheidsverwarringsaanval teen 'n interne pakketnaamruimte), die @klapp-login-platform groep (native-sdk, oidc, routes — verpersoonlik 'n verifikasieplatform), internallib_v557 en internallib_v984 (verskeie weergawes van verduisterde interne biblioteekbedrieërs), pocteszep (6 weergawes gepubliseer op 11 Junie), en 'n groep kripto- en Web3-nutsdienste, insluitend blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, en farming-tools-12. Die morningstar-design-system pakket het op 10 Junie in drie weergawes verskyn, wat 'n bekende finansiële ontwerpstelsel naboots. In PyPI, helixagentai, telegramlite, en cdjeez is deur die week bevestig.
Dit was nie geïsoleerde afwykings nie. Wat hierdie week uitgestaan het, was die konsentrasie van afhanklikheidsverwarringsaanvalle teen interne pakketnaamruimtes, die volgehoue meerdaagse publikasie van die sensivity groep, en die voortgesette teikenstelling van Web3- en Solana-gereedskap, 'n patroon wat in 2026 aansienlik versnel het.
Hierdie weeklikse momentopname is deel van ons deurlopende Malicious Code Digest, waar ons nuwe bedreigings valideer en bruikbare intelligensie verskaf om DevSecOps-spanne te help om hul ... te beskerm. pipelines voordat skade plaasvind.
Kom ons kyk na wat ons hierdie week gevind het en hoekom dit saak maak.
Moenie toelaat dat kwaadwillige pakkette produksie bereik nie
Die pakkette waarvan jou spanne afhanklik is, word toenemend as 'n toegangspunt gebruik. Xygeni Vroeë Opsporing van Wanware monitor registers intyds, sodat bedreigings soos dié in hierdie week se opsomming geblokkeer word voordat hulle ooit jou bouwerk bereik.
Hierdie week se bevindinge is 'n herinnering dat die taktiek meer doelbewus raak. Weergawe-oorstromings, naamruimte-nabootsing en meerdaagse gekoördineerde veldtogte is nie meer randgevalle nie, hulle is standard aanvaller se speelboek. Eenmalige skanderings en handmatige oudits kan nie tred hou met veldtogte wat dosyne weergawes oor verskeie dae en registers gelyktydig publiseer nie.
Xygeni's Open Source Security Die oplossing gee jou DevSecOps-spanne deurlopende sigbaarheid oor npm, PyPI en verder, en bespeur skadelike pakkette op die oomblik van publikasie, prioritiseer wat werklike ontginbare risiko inhou, en verkort die pad van opsporing tot remediëring. Sodat jou spanne vinnig kan aflewer sonder om sekuriteit in die gedrang te bring.




