Svake sedmice, naši sistemi za detekciju zlonamjernog softvera skeniraju hiljade novih i ažuriranih paketa u javnim registrima poput npm-a i PyPI-a. Ova sedmica nije bila izuzetak.
Potvrdili smo preko 200 zlonamjernih paketa između 12. i 19. juna 2026. godine, pretežno u npm-u, s dodatnim slučajevima u PyPI-ju. Nekoliko ih se pojavilo u koordiniranim klasterima, ponovljenim zlonamjernim izdanjima objavljenim pod istim imenima ili u blisko povezanim porodicama paketa.
Istaknuti slučaj ove sedmice bio je sensivity, koji je preplavio npm sa preko 70 verzija izdanja u rasponu od 2.5.x, potvrđenih tokom više dana. Ostali značajni klasteri uključivali su talas @solana-labs tiposquats usmjerene na ekosistem Solane (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — u dvije odvojene izdavačke kampanje 7. i 8. juna), @nstrlabs porodica (sdk, ixel, utils, shared-components, api-client, auth — napad na interni imenski prostor paketa zbog konfuzije zavisnosti), @klapp-login-platform grupa (native-sdk, oidc, routes — predstavljanje kao platforma za autentifikaciju), internallib_v557 i internallib_v984 (više verzija obfusiranih internih bibliotečkih impostora), pocteszep (6 verzija objavljeno 11. juna), i skup kripto i Web3 uslužnih programa, uključujući blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, I farming-tools-12. The morningstar-design-system Paket se pojavio u tri verzije 10. juna, predstavljajući poznati sistem finansijskog dizajna.
Od 13. juna nadalje, tempo se ubrzao. houzidawang806 Samo klaster je činio preko 25 verzija objavljenih u jednom danu, kojima su se pridružile i braća i sestre. houzidawang807 i houzidawang808. The metrics-pipeline-d8k2 Paket je kontinuirano ponovo objavljivan u 21 verziji između 15. i 18. juna - kontinuirana kampanja izbjegavanja osmišljena da se ostane ispred blok lista. friendly-greeter-demo Paket se stalno pojavljivao u različitim verzijama tokom cijele sedmice. Novi pokušaji zabune oko zavisnosti pojavili su se pod xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, i nekoliko drugih - svi nose uvećane brojeve verzija u rasponu 999.x. Novi skup generičkih naziva uslužnih programa sa slučajnim heksadecimalnim sufiksima (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) pojavio se 18. i 19. juna, što je u skladu sa skriptiranom masovnom registracijom. Sedmica je završila sa trimprompt, trimprompt-hub, claude-cup, I web3-crypto-address-utils potvrđeno 19. juna. U PyPI-ju, neuralbridge-sdk (pet verzija od 4.5.x do 5.1.x), deepstrain, teambot-ai, hello-test-s1, I aiaddin-agent su potvrđeni tokom cijele sedmice.
Ovo nisu bile izolovane anomalije. Ono što se istaklo ove sedmice bila je koncentracija napada na interne imenske prostore paketa zbog konfuzije zavisnosti, kontinuirane višednevne kampanje objavljivanja osmišljene da nadžive uklanjanje, kontinuirano ciljanje Web3 i DeFi alata (obrazac koji se značajno ubrzao 2026. godine) i sve veća upotreba generičkih, šumom sličnih imena paketa, konstruisanih da izbjegnu otkrivanje stapanjem u normalna stabla zavisnosti.
Ovaj sedmični pregled je dio našeg tekućeg pregleda zlonamjernog koda, gdje provjeravamo nove prijetnje i pružamo korisne obavještajne podatke kako bismo pomogli DevSecOps timovima da zaštite svoje pipelineprije nego što dođe do štete. Hajde da analiziramo šta smo otkrili ove sedmice i zašto je to važno.
Ne dozvolite da vas koordinirane kampanje dohvate Pipelines
Ovonedeljni sažetak nije se odnosio na jednu prijetnju; bio je o obimu. Preko 200 potvrđenih paketa, kontinuirano preplavljivanje verzija tokom više dana i kampanje masovne registracije sa skriptama koje se odvijaju brže nego što ručni pregledi mogu pratiti. Napadači ne čekaju da ih sustignete.
Xygeni rano otkrivanje zlonamjernog softvera Kontinuirano prati npm, PyPI i ostale registre, označavajući prijetnje u trenutku objavljivanja, a ne nakon što se pojave u buildu. Kada kampanja objavi 21 verziju istog zlonamjernog paketa tokom četiri dana, sedmično skeniranje ne otkrije ništa na vrijeme.
Xygeni's Open Source Security Rješenje pruža vašim DevSecOps timovima vidljivost i prioritizaciju u stvarnom vremenu koja im je potrebna kako bi ostali ispred upravo ovakvog koordiniranog pritiska, tako da vaš pipelineOstanite čisti bez usporavanja vaših timova.




