Resumen de código malicioso 73

Compendio de códigos maliciosos de Xygeni 73

Almost every week, our malware detection systems scan thousands of new and updated packages across public registries like npm and PyPI. This week was very active.

Lo confirmamos 198 paquetes maliciosos, primarily across npm, with additional cases in PyPI, OpenVSX, Composer, and VS Code extensions. Several appeared in coordinated clusters, with repeated malicious releases published under the same names or across closely related package families. A standout case was the sensivity package, which flooded npm with over 60 versioned releases across the 2.5.x range. Other notable clusters included ai-sdk-helpers (8 versions targeting AI developers), @antoncallahan/aws-user-helper (7 versions impersonating an AWS utility), @apple-pay-trust y @google-pay-trust families (mimicking payment checkout modules), @frengki0707/google-cloud-clone (5 versions spoofing Google Cloud), and cms-storehub, cms-helpgit y cms-github (targeting CMS pipelines). Many packages mimicked payment and checkout modules, enterprise and internal web packages, analytics clients, UI foundations, developer utilities, component explorers, cloud- and Google-themed packages, and other modules commonly trusted in modern development workflows.

No se trataba de anomalías aisladas. Lo que destacó esta semana fue la magnitud de las publicaciones repetidas en las mismas familias de paquetes, la reutilización de patrones de nomenclatura y la forma en que los paquetes maliciosos se disfrazaban para parecer dependencias legítimas dentro de la entrega de software real. pipelines.

Esta instantánea semanal forma parte de nuestro Resumen de Código Malicioso continuo, donde validamos nuevas amenazas y proporcionamos inteligencia práctica para ayudar a los equipos de DevSecOps a proteger sus pipelines antes de que se produzcan daños.

Analicemos lo que encontramos esta semana y por qué es importante.

Confirmed Malicious Packages
Ecosistema PREMIUM Fecha
npm@cloudplatform-single-spa/administration:99.99.10030 de mayo de 2026
npm@cloudplatform-single-spa/svp-s3-storage:99.99.10030 de mayo de 2026
npm@maximvs1538/os-npm:99.0.030 de mayo de 2026
npm@easy-entry/landing-routes:99.9.530 de mayo de 2026
npm@easy-entry/outside-registration-fop-navigator:99.9.530 de mayo de 2026
npm@easy-entry/routes:99.9.530 de mayo de 2026
npm@t-in-one/form_product_token:5.7.130 de mayo de 2026
npm@capibar.chat/ui-kit:99.5.730 de mayo de 2026
código vsxampp-manager:5.1.330 de mayo de 2026
npm@chat-template/auth:1.0.031 de mayo de 2026
npmjson-to-simple-graphql-schema:1.0.01 de junio de 2026
npm@gs-select/savings-client-application:99.0.01 de junio de 2026
npmnemo-reporter:1.8.21 de junio de 2026
npmcms-github:4.2.41 de junio de 2026
npmcms-helpgit:4.2.61 de junio de 2026
npmcms-helpgit:4.2.81 de junio de 2026
npmcms-storehub:1.3.41 de junio de 2026
npmcms-storehub:1.3.51 de junio de 2026
npmcms-storehub:1.3.61 de junio de 2026
pipisimtooreal-cli:0.3.01 de junio de 2026
npmretail-location-strategy-frontend:1.1.11 de junio de 2026
npmretail-location-strategy-frontend:1.1.21 de junio de 2026
npmconversa-sdk:2.0.21 de junio de 2026
npmveltrix:9.0.01 de junio de 2026
npmveltrix:9.0.11 de junio de 2026
npmjingmeideshishi:1.0.41 de junio de 2026
npmjingmeideshishi:1.0.51 de junio de 2026
npm@tse-digital/core:99.0.01 de junio de 2026
npm@telenor-se/core:99.0.01 de junio de 2026
npm@ownit/core:99.0.01 de junio de 2026
npmpatientdocuments:75.0.01 de junio de 2026
npm@antoncallahan/aws-user-helper:6767.67.691 de junio de 2026
npm@antoncallahan/aws-user-helper:6767.67.681 de junio de 2026
npm@antoncallahan/aws-user-helper:6767.67.821 de junio de 2026
npm@antoncallahan/aws-user-helper:6767.67.801 de junio de 2026
npm@antoncallahan/aws-user-helper:6767.67.811 de junio de 2026
npm@antoncallahan/aws-user-helper:6767.67.831 de junio de 2026
npm@antoncallahan/aws-user-helper:6767.67.31 de junio de 2026
npm@emcd-vue/auth:6.4.91 de junio de 2026
npm@emcd-vue/b2b-pay-form:5.7.41 de junio de 2026
npm@ccrm/user-storage-api-axios:5.0.12 de junio de 2026
npmsensivity:2.5.82 de junio de 2026
npmsensivity:2.5.122 de junio de 2026
npmsensivity:2.5.162 de junio de 2026
npmsensivity:2.5.172 de junio de 2026
npmsensivity:2.5.182 de junio de 2026
npmsensivity:2.5.192 de junio de 2026
npmsensivity:2.5.202 de junio de 2026
npmsensivity:2.5.212 de junio de 2026
npmsensivity:2.5.222 de junio de 2026
npmsensivity:2.5.232 de junio de 2026
npmsensivity:2.5.242 de junio de 2026
npmsensivity:2.5.252 de junio de 2026
npmsensivity:2.5.262 de junio de 2026
npmsensivity:2.5.272 de junio de 2026
npmsensivity:2.5.282 de junio de 2026
npmsensivity:2.5.292 de junio de 2026
npmsensivity:2.5.302 de junio de 2026
npmsensivity:2.5.312 de junio de 2026
npmsensivity:2.5.322 de junio de 2026
npmsensivity:2.5.412 de junio de 2026
npmsensivity:2.5.422 de junio de 2026
npmsensivity:2.5.432 de junio de 2026
npmsensivity:2.5.442 de junio de 2026
npmsensivity:2.5.452 de junio de 2026
npmsensivity:2.5.462 de junio de 2026
npmmeoo-ui-helpers:1.0.12 de junio de 2026
npm@langgraphjs/toolkit:1.2.102 de junio de 2026
npmeyevox:9.0.12 de junio de 2026
npmsensivity:2.5.533 de junio de 2026
npmsensivity:2.5.543 de junio de 2026
npmsensivity:2.5.553 de junio de 2026
npmsensivity:2.5.563 de junio de 2026
npmsensivity:2.5.573 de junio de 2026
npmsensivity:2.5.613 de junio de 2026
npm@sentry-browser-sdk/profiling-node:1.0.14 de junio de 2026
npm@sentry-browser-sdk/profiling-node:1.0.24 de junio de 2026
npm@sentry-browser-sdk/profiling-node:1.0.54 de junio de 2026
npmfundraiserserv:1.0.04 de junio de 2026
npmsensivity:2.5.674 de junio de 2026
npmsensivity:2.5.684 de junio de 2026
npmvg-interaction-model:40.0.54 de junio de 2026
npminternallib_v346:1.0.34 de junio de 2026
npminternallib_v346:1.0.54 de junio de 2026
npminternallib_v346:1.0.94 de junio de 2026
npmai-sdk-helpers:0.2.14 de junio de 2026
npmai-sdk-helpers:0.3.04 de junio de 2026
npmai-sdk-helpers:0.3.14 de junio de 2026
npmai-sdk-helpers:1.1.04 de junio de 2026
npmai-sdk-helpers:1.1.14 de junio de 2026
npmai-sdk-helpers:1.3.04 de junio de 2026
npmai-sdk-helpers:1.4.04 de junio de 2026
npmai-sdk-helpers:1.4.24 de junio de 2026
npm@achuthvp/postinstall-poc:1.0.34 de junio de 2026
npmsensivity:2.5.05 de junio de 2026
npmsensivity:2.5.15 de junio de 2026
npmsensivity:2.5.25 de junio de 2026
npmsensivity:2.5.35 de junio de 2026
npmsensivity:2.5.45 de junio de 2026
npmsensivity:2.5.55 de junio de 2026
npmsensivity:2.5.135 de junio de 2026
npmsensivity:2.5.145 de junio de 2026
npmsensivity:2.5.155 de junio de 2026
npmsensivity:2.5.335 de junio de 2026
npmsensivity:2.5.345 de junio de 2026
npmsensivity:2.5.355 de junio de 2026
npmsensivity:2.5.365 de junio de 2026
npmsensivity:2.5.375 de junio de 2026
npmsensivity:2.5.385 de junio de 2026
npmsensivity:2.5.585 de junio de 2026
npmsensivity:2.5.595 de junio de 2026
npmsensivity:2.5.605 de junio de 2026
npmsensivity:2.5.625 de junio de 2026
npmsensivity:2.5.635 de junio de 2026
npmsensivity:2.5.645 de junio de 2026
npmsensivity:2.5.655 de junio de 2026
npmsensivity:2.5.665 de junio de 2026
npmsensivity:2.5.695 de junio de 2026


Proteja sus dependencias de código abierto contra vulnerabilidades y códigos maliciosos

Don’t let malicious packages reach your pipelines. Detección temprana de malware Xygeni gives your team real-time visibility into the threats that matter most,  catching harmful dependencies before they ever touch your software.

As this week’s digest makes clear, the volume and sophistication of malicious package campaigns is not slowing down. Coordinated version flooding, payment module impersonation, and internal-sounding package names are just some of the tactics attackers are using to slip past standard defenses. Staying ahead of these threats requires more than periodic audits, it demands continuous monitoring across every registry your teams depend on.

xygenis Open Source Security solution escaneos and blocks harmful packages at the point of publication, across npm, PyPI, and beyond. By contextually prioritizing the vulnerabilities that pose the greatest real-world risk (and streamlining the remediation path for your DevSecOps teams) Xygeni helps you maintain secure, reliable software delivery without slowing development down.

sca-tools-software-herramientas-de-analisis-de-composicion
Priorice, solucione y proteja sus riesgos de software
Además, te ofrecemos una prueba gratuita de 7 días de nuestra Business Edition para que puedas explorar las funciones avanzadas de la plataforma SecurityScorecard.
No se requiere tarjeta de crédito

Asegure el desarrollo y entrega de software

con la suite de productos Xygeni