Ogni settimana, i nostri sistemi di rilevazione di malware scansionanu migliaia di pacchetti novi è aggiornati in registri publichi cum'è npm è PyPI. Sta settimana ùn hè stata una eccezione.
Avemu cunfirmatu più di 200 pacchetti maliziosi trà u 12 di ghjugnu è u 19 di ghjugnu di u 2026, soprattuttu in npm, cù casi supplementari in PyPI. Parechji sò apparsi in cluster coordinati, versioni maliziose ripetute publicate sottu i stessi nomi o in famiglie di pacchetti strettamente correlate.
U casu più impurtante di sta settimana hè statu sensivity, chì hà inundatu npm cù più di 70 versioni in tutta a gamma 2.5.x, cunfirmate in parechji ghjorni. Altri gruppi notevuli includenu un'onda di @solana-labs typosquats chì miranu l'ecosistema Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — in duie campagne di publicazione separate u 7 di ghjugnu è l'8 di ghjugnu), u @nstrlabs famiglia (sdk, ixel, utils, shared-components, api-client, auth — attaccu di cunfusione di dipendenza contr'à un spaziu di nomi di pacchetti internu), u @klapp-login-platform gruppu (native-sdk, oidc, routes — impersonazione di una piattaforma di autenticazione), internallib_v557 e internallib_v984 (parechje versioni di impostori di librerie interne offuscate), pocteszep (6 versioni publicate l'11 di ghjugnu), è un gruppu di utilità crittografiche è Web3 cumprese blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, e farming-tools-12. lu morningstar-design-system U pacchettu hè apparsu in trè versioni u 10 di ghjugnu, impersonendu un sistema di cuncepimentu finanziariu ben cunnisciutu.
Da u 13 di ghjugnu in avanti, u ritmu s'hè acceleratu. houzidawang806 U cluster solu hà rapprisintatu più di 25 versioni publicate in un solu ghjornu, unite da fratelli houzidawang807 e houzidawang808. lu metrics-pipeline-d8k2 U pacchettu hè statu ripublicatu cuntinuamente in 21 versioni trà u 15 è u 18 di ghjugnu - una campagna d'evasione sustinuta cuncipita per stà davanti à e liste di bloccu. U friendly-greeter-demo U pacchettu hà cuntinuatu à riapparisce in tutte e versioni per tutta a settimana. Novi tentativi di cunfusione di dipendenza sò emersi sottu xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, è parechji altri - tutti chì portanu numeri di versione gonfiati in a gamma 999.x. Un novu gruppu di nomi di utilità generiche cù suffissi esadecimali aleatorii (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) hè apparsu u 18-19 di ghjugnu, in cunfurmità cù a registrazione in massa scritta. A settimana s'hè chjusa cù trimprompt, trimprompt-hub, claude-cup, e web3-crypto-address-utils cunfirmatu u 19 di ghjugnu. In PyPI, neuralbridge-sdk (cinque versioni trà 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, e aiaddin-agent sò stati cunfirmati durante a settimana.
Queste ùn eranu micca anomalie isulate. Ciò chì hè statu particularmente evidente sta settimana hè stata a cuncentrazione di attacchi di cunfusione di dipendenza contr'à i spazii di nomi di pacchetti interni, e campagne di publicazione sustenute di più ghjorni cuncepite per sopravvive à e rimozioni, u targeting cuntinuu di strumenti Web3 è DeFi (un mudellu chì hà acceleratu significativamente in u 2026), è un usu crescente di nomi di pacchetti generici, simili à rumore, cuncepiti per evità a rilevazione mischjendu si in l'arburi di dipendenza nurmali.
Questa istantanea settimanale face parte di u nostru Malicious Code Digest in corsu, induve validemu e nuove minacce è furnimu intelligenza azzionabile per aiutà e squadre DevSecOps à prutege i so pipelineprima chì si verifichinu danni. Analizemu ciò chì avemu trovu sta settimana è perchè hè impurtante.
Ùn lasciate micca chì e campagne coordinate ghjunghjenu à voi Pipelines
U riassuntu di sta settimana ùn era micca una sola minaccia; era una questione di scala. Più di 200 pacchetti cunfirmati, inundazioni di versioni sustenute per parechji ghjorni, è campagne di registrazione in massa scriptate chì funzionanu più velocemente di ciò chì e revisioni manuali ponu seguità. L'attaccanti ùn aspettanu micca chì vi mettete à ghjornu.
Rilevazione precoce di malware Xygeni surveglia npm, PyPI, è altri registri cuntinuamente, signalendu e minacce à u mumentu di a publicazione, micca dopu ch'elle sò ghjunte in una compilazione. Quandu una campagna publica 21 versioni di u listessu pacchettu maliziosu in quattru ghjorni, una scansione settimanale ùn rileva nunda in tempu.
Xygeni's Open Source Security A suluzione dà à e vostre squadre DevSecOps a visibilità in tempu reale è a prioritizazione di chì anu bisognu per stà davanti à questu tipu di pressione coordinata, cusì u vostru pipelinestà puliti senza rallentà e vostre squadre.




