Skoro svake sedmice, naši sistemi za detekciju zlonamjernog softvera skeniraju hiljade novih i ažuriranih paketa u javnim registrima poput npm-a i PyPI-a. Ova sedmica nije bila izuzetak.
Potvrdili smo preko 130 zlonamjernih paketa između 7. i 12. juna 2026. godine, pretežno u npm-u, s dodatnim slučajevima u PyPI-ju. Nekoliko ih se pojavilo u koordiniranim klasterima, ponovljenim zlonamjernim izdanjima objavljenim pod istim imenima ili u blisko povezanim porodicama paketa.
Istaknuti slučaj ove sedmice bio je sensivity, koji je preplavio npm sa preko 40 verzija izdanja u rasponu od 2.5.x, potvrđenih tokom više dana. Ostali značajni klasteri uključivali su talas @solana-labs tiposquats usmjerene na Solana ekosistem (web3.js, web3-js, etherjs, spl-toke, ancor, web3js - u dvije odvojene izdavačke kampanje 7. i 8. juna), the @nstrlabs porodica (sdk, ixel, utils, dijeljene komponente, api-klijent, auth — napad konfuzije zavisnosti protiv internog imenskog prostora paketa), the @klapp-login-platform grupa (native-sdk, oidc, rute — predstavljajući platformu za autentifikaciju), internallib_v557 i internallib_v984 (više verzija obfusiranih internih bibliotečkih impostora), pocteszep (6 verzija objavljeno 11. juna), i skup kripto i Web3 uslužnih programa, uključujući blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, I farming-tools-12. The morningstar-design-system Paket se pojavio u tri verzije 10. juna, predstavljajući poznati sistem finansijskog dizajna. U PyPI-ju, helixagentai, telegramlite, I cdjeez su potvrđeni tokom cijele sedmice.
Ovo nisu bile izolovane anomalije. Ono što se istaklo ove sedmice bila je koncentracija napada na interne imenske prostore paketa zbog konfuzije zavisnosti, te kontinuirano višednevno objavljivanje... sensivity klaster i kontinuirano ciljanje alata Web3 i Solana, obrazac koji se značajno ubrzao 2026. godine.
Ovaj sedmični pregled je dio našeg tekućeg pregleda zlonamjernog koda, gdje provjeravamo nove prijetnje i pružamo korisne obavještajne podatke kako bismo pomogli DevSecOps timovima da zaštite svoje pipelineprije nego što dođe do oštećenja.
Hajde da analiziramo šta smo otkrili ove sedmice i zašto je to važno.
Ne dozvolite da zlonamjerni paketi stignu do produkcije
Paketi na koje vaši timovi zavise sve se više koriste kao ulazna tačka. Xygeni rano otkrivanje zlonamjernog softvera prati registre u realnom vremenu, tako da se prijetnje poput onih u ovonedeljnom sažetku blokiraju pre nego što uopšte stignu do vaših verzija.
Ovonedeljni nalazi su podsetnik da taktike postaju sve promišljenije. Preplavljivanje verzijama, lažno predstavljanje imenskog prostora i višednevne koordinirane kampanje više nisu granični slučajevi, već... standard Priručnik za napadače. Jednokratna skeniranja i ručne revizije ne mogu pratiti kampanje koje objavljuju desetine verzija tokom više dana i registre istovremeno.
Xygeni's Open Source Security Rješenje pruža vašim DevSecOps timovima kontinuiranu vidljivost kroz npm, PyPI i šire, otkrivajući štetne pakete u trenutku objavljivanja, dajući prioritet onome što predstavlja stvarni rizik od iskorištavanja i skraćujući put od otkrivanja do sanacije. Tako vaši timovi mogu brzo isporučiti resurse bez kompromisa u pogledu sigurnosti.




