Preskaŭ ĉiusemajne, niaj sistemoj por detekti malicajn programojn skanas milojn da novaj kaj ĝisdatigitaj pakaĵoj tra publikaj registroj kiel npm kaj PyPI. Ĉi tiu semajno ne estis escepto.
Ni konfirmis pli ol 130 malicajn pakaĵojn inter la 7a kaj la 12a de junio 2026, ĉefe tra npm, kun pliaj kazoj en PyPI. Pluraj aperis en kunordigitaj aretoj, ripetaj malicaj eldonoj publikigitaj sub la samaj nomoj aŭ tra proksime rilataj pakaĵfamilioj.
La elstara kazo ĉi-semajne estis sensivity, kiu inundis npm per pli ol 40 versiigitaj eldonoj tra la 2.5.x-intervalo, konfirmitaj dum pluraj tagoj. Aliaj rimarkindaj amasiĝoj inkluzivis ondon de @solana-labs tajperaro celanta la Solana ekosistemon (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — tra du apartaj publikigaj kampanjoj la 7-an kaj 8-an de junio), la @nstrlabs familio (sdk, ixel, utils, shared-components, api-client, auth — atako pri konfuzo de dependecoj kontraŭ interna nomspaco de pakaĵo), la @klapp-login-platform grupo (indiĝena-sdk, oidc, itineroj — ŝajnigante esti aŭtentiga platformo), internallib_v557 kaj internallib_v984 (pluraj versioj de malklarigitaj internaj bibliotekaj trompantoj), pocteszep (6 versioj publikigitaj la 11-an de junio), kaj aro da kripto- kaj TTT3-servaĵoj inkluzive de blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87Kaj farming-tools-12. la morningstar-design-system pakaĵo aperis en tri versioj la 10-an de junio, ŝajnigante esti konata financa dezajna sistemo. En PyPI, helixagentai, telegramliteKaj cdjeez estis konfirmitaj dum la tuta semajno.
Tiuj ne estis izolitaj anomalioj. Kio elstaris ĉi-semajne estis la koncentriĝo de atakoj pri dependeca konfuzo kontraŭ internaj pakaĵaj nomspacoj, la daŭra plurtaga publikigo de la sensivity areto, kaj la daŭra celado de Web3 kaj Solana iloj, ŝablono kiu akceliĝis signife en 2026.
Ĉi tiu semajna momentfoto estas parto de nia daŭranta Malicious Code Digest (Komisiono pri Malica Kodo), kie ni validigas novajn minacojn kaj provizas ageblajn informojn por helpi DevSecOps-teamojn protekti siajn pipelines antaŭ ol difekto okazas.
Ni analizu tion, kion ni trovis ĉi-semajne kaj kial ĝi gravas.
Ne Lasu Malicajn Pakaĵojn Atingi Produktadon
La pakaĵoj, de kiuj viaj teamoj dependas, estas pli kaj pli uzataj kiel enirpunkto. Frua Detekto de Malica Programaro de Xygeni monitoras registrojn en reala tempo, do minacoj kiel tiuj en la ĉi-semajna resumo estas blokitaj antaŭ ol ili iam ajn atingas viajn konstruojn.
La rezultoj de ĉi tiu semajno memorigas, ke la taktikoj fariĝas pli konsciaj. Versiinundo, nomspaca imitado, kaj plurtagaj kunordigitaj kampanjoj jam ne plu estas randaj kazoj, ili estas... standard taktiklibro pri atakantoj. Unufojaj skanadoj kaj manaj revizioj ne povas samrapidiĝi kun kampanjoj, kiuj publikigas dekojn da versioj tra pluraj tagoj kaj registroj samtempe.
Ksgenio Open Source Security solvo donas al viaj DevSecOps-teamoj kontinuan videblecon tra npm, PyPI, kaj preter, detektante damaĝajn pakaĵojn je la momento de publikigo, prioritatigante tion, kio prezentas realan ekspluateblan riskon, kaj mallongigante la vojon de detekto ĝis riparo. Do viaj teamoj povas liveri rapide sen kompromiti pri sekureco.




