Næsten hver uge, vores malware-detektionssystemer scanner tusindvis af nye og opdaterede pakker på tværs af offentlige registre som npm og PyPI. Denne uge var ingen undtagelse.
Vi bekræftede over 130 ondsindede pakker mellem 7. og 12. juni 2026, primært på tværs af npm, med yderligere tilfælde i PyPI. Flere optrådte i koordinerede klynger, gentagne ondsindede udgivelser udgivet under de samme navne eller på tværs af nært beslægtede pakkefamilier.
Den iøjnefaldende sag i denne uge var sensivity, som oversvømmede npm med over 40 versionerede udgivelser på tværs af 2.5.x-serien, bekræftet over flere dage. Andre bemærkelsesværdige klynger omfattede en bølge af @solana-labs typosquats rettet mod Solana-økosystemet (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — på tværs af to separate udgivelseskampagner den 7. juni og 8. juni), @nstrlabs familie (sdk, ixel, utils, shared-components, api-client, auth — afhængighedsforvirringsangreb mod et internt pakkenavnerum), @klapp-login-platform gruppe (native-sdk, oidc, routes — efterligner en godkendelsesplatform), internallib_v557 og internallib_v984 (flere versioner af forvirrede interne biblioteksbedragere), pocteszep (6 versioner udgivet den 11. juni) og en klynge af krypto- og Web3-værktøjer, herunder blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87og farming-tools-12. Det morningstar-design-system Pakken udkom i tre versioner den 10. juni og efterlignede et velkendt finansielt designsystem. I PyPI, helixagentai, telegramliteog cdjeez blev bekræftet i løbet af ugen.
Disse var ikke isolerede anomalier. Det, der skilte sig ud i denne uge, var koncentrationen af afhængighedsforvirringsangreb mod interne pakkenavnerum, den vedvarende flerdages publicering af sensivity klynge og den fortsatte målretning af Web3- og Solana-værktøjer, et mønster der er accelereret betydeligt i 2026.
Dette ugentlige øjebliksbillede er en del af vores løbende Malicious Code Digest, hvor vi validerer nye trusler og leverer handlingsrettet information, der hjælper DevSecOps-teams med at beskytte deres pipelinefør skaden opstår.
Lad os gennemgå, hvad vi fandt ud af i denne uge, og hvorfor det er vigtigt.
Lad ikke skadelige pakker nå produktionen
De pakker, dine teams er afhængige af, bliver i stigende grad brugt som et indgangspunkt. Xygeni Tidlig Malware-detektion overvåger registre i realtid, så trusler som dem i denne uges sammendrag blokeres, før de overhovedet når dine builds.
Denne uges resultater er en påmindelse om, at taktikkerne bliver mere bevidste. Versionsoversvømmelse, navnerumsefterligning og flerdages koordinerede kampagner er ikke længere marginale tilfælde, de er standard angriberens håndbog. Engangsscanninger og manuelle revisioner kan ikke holde trit med kampagner, der udgiver snesevis af versioner på tværs af flere dage og registre samtidigt.
Xygenis Open Source Security Løsningen giver dine DevSecOps-teams kontinuerlig synlighed på tværs af npm, PyPI og videre, og registrerer skadelige pakker i udgivelsesøjeblikket, prioriterer det, der udgør en reel udnyttelsesrisiko, og forkorter vejen fra detektion til afhjælpning. Så dine teams kan levere hurtigt uden at gå på kompromis med sikkerheden.




