Každý týdenNaše systémy pro detekci malwaru prohledávají tisíce nových a aktualizovaných balíčků napříč veřejnými registry, jako jsou npm a PyPI. Tento týden nebyl výjimkou.
Mezi 12. a 19. červnem 2026 jsme potvrdili více než 200 škodlivých balíčků, převážně v rámci npm, s dalšími případy v PyPI. Několik z nich se objevilo v koordinovaných klastrech, opakovaných škodlivých verzích publikovaných pod stejnými názvy nebo napříč blízce souvisejícími rodinami balíčků.
Nejvýraznějším případem tohoto týdne byl sensivity, která zaplavila npm více než 70 verzemi v rozsahu 2.5.x, což bylo potvrzeno během několika dnů. Mezi další významné shluky patřila vlna @solana-labs překlepy zaměřené na ekosystém Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — v rámci dvou samostatných publikačních kampaní 7. a 8. června), @nstrlabs rodina (sdk, ixel, utils, shared-components, api-client, auth — útok na zmatení závislostí proti internímu jmennému prostoru balíčků), @klapp-login-platform skupiny (native-sdk, oidc, routes — vydávání se za autentizační platformu), internallib_v557 a internallib_v984 (více verzí obfuskovaných interních impostorů knihoven), pocteszep (6 verzí publikovaných 11. června) a cluster krypto a Web3 utilit včetně blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, a farming-tools-12, morningstar-design-system Balíček se objevil ve třech verzích 10. června a vydával se za známý systém finančního designu.
Od 13. června se tempo zrychlilo. houzidawang806 Samotný cluster představoval více než 25 verzí publikovaných za jediný den, ke kterým se připojily sourozenecké verze houzidawang807 a houzidawang808, metrics-pipeline-d8k2 Balíček byl mezi 15. a 18. červnem nepřetržitě znovu publikován ve 21 verzích – což byla soustavná kampaň obcházení, jejímž cílem bylo udržet si náskok před blokovanými seznamy. friendly-greeter-demo Balíček se v průběhu týdne neustále objevoval napříč verzemi. Nové pokusy o zmatek závislostí se objevily pod xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesa několik dalších – všechny s nadsazenými čísly verzí v rozsahu 999.x. Nový shluk generických názvů utilit s náhodnými hexadecimálními příponami (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) se objevila 18.–19. června, což je v souladu s hromadnou registrací řízenou skripty. Týden skončil s trimprompt, trimprompt-hub, claude-cup, a web3-crypto-address-utils potvrzeno 19. června. V PyPI, neuralbridge-sdk (pět verzí napříč verzemi 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, a aiaddin-agent byly potvrzeny v průběhu týdne.
Nejednalo se o ojedinělé anomálie. Tento týden vynikla koncentrace útoků zaměřených na zmatení závislostí namířených proti interním jmenným prostorům balíčků, dlouhodobé publikační kampaně trvající několik dní, jejichž cílem bylo přežít i po zastavení používání, pokračující cílení nástrojů Web3 a DeFi (vzorec, který se v roce 2026 výrazně zrychlil) a rostoucí používání generických, šumem podobných názvů balíčků, které byly navrženy tak, aby se vyhnuly detekci tím, že se splynou s běžnými stromy závislostí.
Tento týdenní přehled je součástí našeho probíhajícího přehledu škodlivého kódu, kde ověřujeme nové hrozby a poskytujeme užitečné informace, které pomáhají týmům DevSecOps chránit své pipelinenež dojde k poškození. Pojďme si rozebrat, co jsme tento týden zjistili a proč je to důležité.
Nenechte koordinované kampaně dosáhnout vašeho Pipelines
Tento týdenní přehled se netýkal jediné hrozby, ale rozsahu. Více než 200 potvrzených balíčků, trvalé zahlcení verzí po několik dní a skriptované hromadné registrační kampaně běžící rychleji, než dokážou manuální kontroly sledovat. Útočníci nečekají, až je doženete.
Včasná detekce malwaru od Xygeni Nepřetržitě monitoruje registry npm, PyPI a další a označuje hrozby v okamžiku publikace, nikoli až po jejich zveřejnění v buildu. Když kampaň publikuje 21 verzí stejného škodlivého balíčku během čtyř dnů, týdenní skenování včas nic nezachytí.
Xygeni's Open Source Security Řešení poskytuje vašim týmům DevSecOps přehled a priority v reálném čase, které potřebují k tomu, aby si udržely náskok před přesně tímto druhem koordinovaného tlaku, takže vaše pipelineZůstaňte čistí, aniž byste zpomalovali své týmy.




