Quasi ogni settimana, i nostri sistemi di rilevazione di malware scansionanu migliaia di pacchetti novi è aggiornati in registri publichi cum'è npm è PyPI. Sta settimana ùn hè stata una eccezione.
Avemu cunfirmatu più di 130 pacchetti maliziosi trà u 7 di ghjugnu è u 12 di ghjugnu di u 2026, soprattuttu in npm, cù casi supplementari in PyPI. Parechji sò apparsi in cluster coordinati, versioni maliziose ripetute publicate sottu i stessi nomi o in famiglie di pacchetti strettamente correlate.
U casu più impurtante di sta settimana hè statu sensivity, chì hà inundatu npm cù più di 40 versioni in tutta a gamma 2.5.x, cunfirmate in parechji ghjorni. Altri gruppi notevuli includenu un'onda di @solana-labs typosquats chì miranu à l'ecosistema Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js - in duie campagne di publicazione separate u 7 è l'8 di ghjugnu), u @nstrlabs famiglia (sdk, ixel, utils, shared-components, api-client, auth — attaccu di cunfusione di dipendenza contr'à un namespace di pacchetti internu), u @klapp-login-platform gruppu (native-sdk, oidc, routes — impersonazione di una piattaforma d'autentificazione), internallib_v557 e internallib_v984 (parechje versioni di impostori di librerie interne offuscate), pocteszep (6 versioni publicate l'11 di ghjugnu), è un gruppu di utilità crittografiche è Web3 cumprese blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, e farming-tools-12. lu morningstar-design-system U pacchettu hè apparsu in trè versioni u 10 di ghjugnu, imitendu un sistema di cuncepimentu finanziariu ben cunnisciutu. In PyPI, helixagentai, telegramlite, e cdjeez sò stati cunfirmati durante a settimana.
Queste ùn eranu micca anomalie isulate. Ciò chì hè statu particularmente evidente sta settimana hè stata a cuncentrazione di attacchi di cunfusione di dipendenza contr'à i spazii di nomi di pacchetti interni, a publicazione sustenuta di parechji ghjorni di u sensivity cluster, è a cuntinuazione di u targeting di l'arnesi Web3 è Solana, un mudellu chì hà acceleratu significativamente in u 2026.
Questa istantanea settimanale face parte di u nostru Malicious Code Digest in corsu, induve validemu e nuove minacce è furnimu intelligenza azzionabile per aiutà e squadre DevSecOps à prutege i so pipelines prima chì si verifichinu danni.
Analizemu ciò chì avemu trovu sta settimana è perchè hè impurtante.
Ùn lasciate micca chì i pacchetti maliziosi ghjunghjenu à pruduzzione
I pacchetti da i quali dipendenu e vostre squadre sò sempre più aduprati cum'è puntu d'entrata. Rilevazione precoce di malware Xygeni surveglia i registri in tempu reale, dunque e minacce cum'è quelle in u digest di sta settimana sò bluccate prima ch'elle ghjunghjenu à e vostre build.
I risultati di sta settimana sò un ricordu chì e tattiche diventanu più deliberate. L'inundazione di versioni, l'impersonificazione di u spaziu di nomi è e campagne coordinate di più ghjorni ùn sò più casi limite, sò standard manuale di l'attaccante. I scans una tantum è l'audits manuali ùn ponu micca stà à u passu cù e campagne chì publicanu decine di versioni in parechji ghjorni è registri simultaneamente.
Xygeni's Open Source Security A suluzione dà à e vostre squadre DevSecOps una visibilità cuntinua in npm, PyPI, è oltre, rilevendu pacchetti dannosi à u mumentu di a publicazione, dendu priorità à ciò chì pone un veru risicu sfruttabile, è accorciendu u percorsu da a rilevazione à a riparazione. Cusì e vostre squadre ponu spedisce rapidamente senza compromettere a sicurezza.




