Ĉiusemajne, niaj sistemoj por detekti malicajn programojn skanas milojn da novaj kaj ĝisdatigitaj pakaĵoj tra publikaj registroj kiel npm kaj PyPI. Ĉi tiu semajno ne estis escepto.
Ni konfirmis pli ol 200 malicajn pakaĵojn inter la 12a kaj la 19a de junio 2026, ĉefe tra npm, kun pliaj kazoj en PyPI. Pluraj aperis en kunordigitaj aretoj, ripetaj malicaj eldonoj publikigitaj sub la samaj nomoj aŭ tra proksime rilataj pakaĵfamilioj.
La elstara kazo ĉi-semajne estis sensivity, kiu inundis npm per pli ol 70 versiigitaj eldonoj tra la 2.5.x-intervalo, konfirmitaj dum pluraj tagoj. Aliaj rimarkindaj amasiĝoj inkluzivis ondon de @solana-labs tipokvatoj celantaj la Solana ekosistemon (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — tra du apartaj eldonkampanjoj la 7-an kaj 8-an de junio), la @nstrlabs familio (sdk, ixel, utils, shared-components, api-client, auth — atako pri konfuzo de dependecoj kontraŭ interna nomspaco de pakaĵo), la @klapp-login-platform grupo (native-sdk, oidc, routes — ŝajnigante esti aŭtentiga platformo), internallib_v557 kaj internallib_v984 (pluraj versioj de malklarigitaj internaj bibliotekaj trompantoj), pocteszep (6 versioj publikigitaj la 11-an de junio), kaj aro da kripto- kaj TTT3-servaĵoj inkluzive de blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87Kaj farming-tools-12. la morningstar-design-system La pakaĵo aperis en tri versioj la 10-an de junio, imitante konatan financan dezajnsistemon.
Ekde la 13-a de junio, la ritmo akceliĝis. La houzidawang806 areto sole respondecis pri pli ol 25 versioj publikigitaj en ununura tago, aligitaj de gefratoj houzidawang807 kaj houzidawang808. la metrics-pipeline-d8k2 pakaĵo estis reeldonita senĉese tra 21 versioj inter la 15a kaj la 18a de junio — daŭra evadkampanjo desegnita por resti antaŭ bloklistoj. La friendly-greeter-demo pakaĵo daŭre reaperis tra versioj dum la tuta semajno. Novaj provoj de konfuzo pri dependecoj aperis sub xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, kaj pluraj aliaj — ĉiuj portantaj ŝveligitajn versinumerojn en la intervalo 999.x. Freŝa aro da ĝeneralaj servaĵonomoj kun hazardaj deksesumaj sufiksoj (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) aperis la 18-an–19-an de junio, konforme al skribita amasa registrado. La semajno finiĝis per trimprompt, trimprompt-hub, claude-cupKaj web3-crypto-address-utils konfirmite la 19-an de junio. En PyPI, neuralbridge-sdk (kvin versioj tra 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1Kaj aiaddin-agent estis konfirmitaj dum la tuta semajno.
Tiuj ne estis izolitaj anomalioj. Kio elstaris ĉi-semajne estis la koncentriĝo de atakoj pri dependeca konfuzo kontraŭ internaj pakaĵaj nomspacoj, la daŭraj plurtagaj publikigaj kampanjoj desegnitaj por postvivi malaktivigojn, la daŭra celado de Web3 kaj DeFi-iloj (ŝablono kiu akceliĝis signife en 2026), kaj kreskanta uzo de ĝeneralaj, bruosimilaj pakaĵnomoj desegnitaj por eviti detekton per miksado en normalajn dependecarbojn.
Ĉi tiu semajna momentfoto estas parto de nia daŭranta Malicious Code Digest (Komisiono pri Malica Kodo), kie ni validigas novajn minacojn kaj provizas ageblajn informojn por helpi DevSecOps-teamojn protekti siajn pipelineantaŭ ol difekto okazas. Ni analizu kion ni trovis ĉi-semajne kaj kial ĝi gravas.
Ne lasu kunordigitajn kampanjojn atingi viajn Pipelines
La resumo de ĉi tiu semajno ne temis pri ununura minaco; ĝi temis pri skalo. Pli ol 200 konfirmitaj pakaĵoj, daŭra versinundo dum pluraj tagoj, kaj skribitaj amasregistraj kampanjoj funkciantaj pli rapide ol manaj revizioj povas spuri. La atakantoj ne atendas, ke vi reatingu la problemon.
Frua Detekto de Malica Programaro de Xygeni monitoras npm, PyPI, kaj aliajn registrojn kontinue, markante minacojn je la momento de publikigo, ne post kiam ili alteriĝis en kompilo. Kiam kampanjo publikigas 21 versiojn de la sama malica pakaĵo dum kvar tagoj, semajna skanado kaptas nenion ĝustatempe.
Ksgenio Open Source Security solvo donas al viaj DevSecOps-teamoj la realtempan videblecon kaj prioritatigon, kiujn ili bezonas por resti antaŭ ĝuste ĉi tiu speco de kunordigita premo, do via pipelinerestu puraj sen malrapidigi viajn teamojn.




