Téměř každý týdenNaše systémy pro detekci malwaru prohledávají tisíce nových a aktualizovaných balíčků napříč veřejnými registry, jako jsou npm a PyPI. Tento týden nebyl výjimkou.
Mezi 7. a 12. červnem 2026 jsme potvrdili více než 130 škodlivých balíčků, převážně v rámci npm, s dalšími případy v PyPI. Několik z nich se objevilo v koordinovaných klastrech, opakovaných škodlivých verzích publikovaných pod stejnými názvy nebo napříč blízce souvisejícími rodinami balíčků.
Nejvýraznějším případem tohoto týdne byl sensivity, která zaplavila npm více než 40 verzemi v rozsahu 2.5.x, což bylo potvrzeno během několika dnů. Mezi další významné shluky patřila vlna @solana-labs překlepy zaměřené na ekosystém Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js – ve dvou samostatných publikačních kampaních 7. a 8. června), @nstrlabs rodina (sdk, ixel, utils, shared-components, api-client, auth — útok na zmatení závislostí proti internímu jmennému prostoru balíčků), @klapp-login-platform skupina (native-sdk, oidc, trasy — vydávání se za ověřovací platformu), internallib_v557 a internallib_v984 (více verzí obfuskovaných interních impostorů knihoven), pocteszep (6 verzí publikovaných 11. června) a cluster krypto a Web3 utilit včetně blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, a farming-tools-12, morningstar-design-system Balíček se objevil ve třech verzích 10. června a vydával se za známý systém finančního designu. V PyPI, helixagentai, telegramlite, a cdjeez byly potvrzeny v průběhu týdne.
Nejednalo se o ojedinělé anomálie. Co tento týden vyniklo, byla koncentrace útoků zaměřených na zmatení závislostí namířených proti interním jmenným prostorům balíčků a trvalé několikadenní publikování sensivity cluster a pokračující cílení na nástroje Web3 a Solana, což je trend, který se v roce 2026 výrazně zrychlil.
Tento týdenní přehled je součástí našeho probíhajícího přehledu škodlivého kódu, kde ověřujeme nové hrozby a poskytujeme užitečné informace, které pomáhají týmům DevSecOps chránit své pipelinenež dojde k poškození.
Pojďme si rozebrat, co jsme tento týden zjistili a proč je to důležité.
Nedovolte, aby se škodlivé balíčky dostaly do produkčního prostředí
Balíčky, na kterých vaše týmy závisí, se stále častěji používají jako vstupní bod. Včasná detekce malwaru od Xygeni monitoruje registry v reálném čase, takže hrozby, jako ty v tomto týdenním přehledu, jsou blokovány dříve, než se vůbec dostanou k vašim sestavením.
Zjištění z tohoto týdne nám připomínají, že tyto taktiky jsou stále promyšlenější. Zahlcování verzemi, imitace jmenného prostoru a několikadenní koordinované kampaně už nejsou okrajovými případy, ale... standard Příručka útočníka. Jednorázové kontroly a manuální audity nemohou držet krok s kampaněmi, které publikují desítky verzí během několika dnů a registrů současně.
Xygeni's Open Source Security Řešení poskytuje vašim týmům DevSecOps nepřetržitý přehled o npm, PyPI a dalších oblastech, detekuje škodlivé balíčky v okamžiku publikace, upřednostňuje ty, které představují skutečné riziko zneužití, a zkracuje cestu od detekce k nápravě. Vaše týmy tak mohou reagovat rychle, aniž by musely slevovat z bezpečnosti.




