Casi todas las semanasNuestros sistemas de detección de malware analizan miles de paquetes nuevos y actualizados en registros públicos como npm y PyPI. Esta semana ha habido mucha actividad.
Lo confirmamos 198 paquetes maliciosos, principalmente en npm, con casos adicionales en PyPI, OpenVSX, Composer y extensiones de VS Code. Varios aparecieron en grupos coordinados, con lanzamientos maliciosos repetidos publicados bajo los mismos nombres o en familias de paquetes estrechamente relacionadas. Un caso destacado fue el sensivity paquete, que inundó npm con más de 60 versiones en el rango 2.5.x. Otros clústeres notables incluyeron ai-sdk-helpers (8 versiones dirigidas a desarrolladores de IA), @antoncallahan/aws-user-helper (7 versiones que suplantan una utilidad de AWS), @apple-pay-trust y @google-pay-trust familias (que imitan los módulos de pago), @frengki0707/google-cloud-clone (5 versiones que suplantan a Google Cloud), y cms-storehub, cms-helpgit, y cms-github (dirigido a CMS) pipelines). Muchos paquetes imitaban los módulos de pago y de finalización de compra, enterprise y paquetes web internos, clientes de análisis, bases de interfaz de usuario, utilidades para desarrolladores, exploradores de componentes, paquetes con temática de la nube y de Google, y otros módulos de uso común en los flujos de trabajo de desarrollo modernos.
No se trataba de anomalías aisladas. Lo que destacó esta semana fue la magnitud de las publicaciones repetidas en las mismas familias de paquetes, la reutilización de patrones de nomenclatura y la forma en que los paquetes maliciosos se disfrazaban para parecer dependencias legítimas dentro de la entrega de software real. pipelines.
Esta instantánea semanal forma parte de nuestro Resumen de Código Malicioso continuo, donde validamos nuevas amenazas y proporcionamos inteligencia práctica para ayudar a los equipos de DevSecOps a proteger sus pipelines antes de que se produzcan daños.
Analicemos lo que encontramos esta semana y por qué es importante.
| Ecosistema | PREMIUM | Fecha |
|---|---|---|
| npm | @cloudplatform-single-spa/administration:99.99.100 | 30 de mayo de 2026 |
| npm | @cloudplatform-single-spa/svp-s3-storage:99.99.100 | 30 de mayo de 2026 |
| npm | @maximvs1538/os-npm:99.0.0 | 30 de mayo de 2026 |
| npm | @easy-entry/landing-routes:99.9.5 | 30 de mayo de 2026 |
| npm | @easy-entry/outside-registration-fop-navigator:99.9.5 | 30 de mayo de 2026 |
| npm | @easy-entry/routes:99.9.5 | 30 de mayo de 2026 |
| npm | @t-in-one/form_product_token:5.7.1 | 30 de mayo de 2026 |
| npm | @capibar.chat/ui-kit:99.5.7 | 30 de mayo de 2026 |
| código vs | xampp-manager:5.1.3 | 30 de mayo de 2026 |
| npm | @chat-template/auth:1.0.0 | 31 de mayo de 2026 |
| npm | json-to-simple-graphql-schema:1.0.0 | 1 de junio de 2026 |
| npm | @gs-select/aplicación-cliente-de-ahorros:99.0.0 | 1 de junio de 2026 |
| npm | nemo-reporter:1.8.2 | 1 de junio de 2026 |
| npm | cms-github:4.2.4 | 1 de junio de 2026 |
| npm | cms-helpgit:4.2.6 | 1 de junio de 2026 |
| npm | cms-helpgit:4.2.8 | 1 de junio de 2026 |
| npm | cms-storehub:1.3.4 | 1 de junio de 2026 |
| npm | cms-storehub:1.3.5 | 1 de junio de 2026 |
| npm | cms-storehub:1.3.6 | 1 de junio de 2026 |
| pipi | simtooreal-cli:0.3.0 | 1 de junio de 2026 |
| npm | Estrategia de ubicación minorista (frontend): 1.1.1 | 1 de junio de 2026 |
| npm | Estrategia de ubicación minorista (frontend): 1.1.2 | 1 de junio de 2026 |
| npm | conversa-sdk:2.0.2 | 1 de junio de 2026 |
| npm | veltrix:9.0.0 | 1 de junio de 2026 |
| npm | veltrix:9.0.1 | 1 de junio de 2026 |
| npm | jingmeideshishi: 1.0.4 | 1 de junio de 2026 |
| npm | jingmeideshishi: 1.0.5 | 1 de junio de 2026 |
| npm | @tse-digital/core:99.0.0 | 1 de junio de 2026 |
| npm | @telenor-se/core:99.0.0 | 1 de junio de 2026 |
| npm | @ownit/core:99.0.0 | 1 de junio de 2026 |
| npm | documentos del paciente: 75.0.0 | 1 de junio de 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 | 1 de junio de 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.68 | 1 de junio de 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.82 | 1 de junio de 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.80 | 1 de junio de 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.81 | 1 de junio de 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.83 | 1 de junio de 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.3 | 1 de junio de 2026 |
| npm | @emcd-vue/auth:6.4.9 | 1 de junio de 2026 |
| npm | @emcd-vue/b2b-pay-form:5.7.4 | 1 de junio de 2026 |
| npm | @ccrm/usuario-almacenamiento-api-axios:5.0.1 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.8 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.12 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.16 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.17 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.18 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.19 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.20 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.21 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.22 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.23 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.24 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.25 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.26 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.27 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.28 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.29 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.30 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.31 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.32 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.41 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.42 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.43 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.44 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.45 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.46 | 2 de junio de 2026 |
| npm | meoo-ui-helpers:1.0.1 | 2 de junio de 2026 |
| npm | @langgraphjs/toolkit:1.2.10 | 2 de junio de 2026 |
| npm | eyevox:9.0.1 | 2 de junio de 2026 |
| npm | Sensibilidad: 2.5.53 | 3 de junio de 2026 |
| npm | Sensibilidad: 2.5.54 | 3 de junio de 2026 |
| npm | Sensibilidad: 2.5.55 | 3 de junio de 2026 |
| npm | Sensibilidad: 2.5.56 | 3 de junio de 2026 |
| npm | Sensibilidad: 2.5.57 | 3 de junio de 2026 |
| npm | Sensibilidad: 2.5.61 | 3 de junio de 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.1 | 4 de junio de 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.2 | 4 de junio de 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.5 | 4 de junio de 2026 |
| npm | servicio de recaudación de fondos:1.0.0 | 4 de junio de 2026 |
| npm | Sensibilidad: 2.5.67 | 4 de junio de 2026 |
| npm | Sensibilidad: 2.5.68 | 4 de junio de 2026 |
| npm | vg-interaction-model:40.0.5 | 4 de junio de 2026 |
| npm | internallib_v346:1.0.3 | 4 de junio de 2026 |
| npm | internallib_v346:1.0.5 | 4 de junio de 2026 |
| npm | internallib_v346:1.0.9 | 4 de junio de 2026 |
| npm | ai-sdk-helpers:0.2.1 | 4 de junio de 2026 |
| npm | ai-sdk-helpers:0.3.0 | 4 de junio de 2026 |
| npm | ai-sdk-helpers:0.3.1 | 4 de junio de 2026 |
| npm | ai-sdk-helpers:1.1.0 | 4 de junio de 2026 |
| npm | ai-sdk-helpers:1.1.1 | 4 de junio de 2026 |
| npm | ai-sdk-helpers:1.3.0 | 4 de junio de 2026 |
| npm | ai-sdk-helpers:1.4.0 | 4 de junio de 2026 |
| npm | ai-sdk-helpers:1.4.2 | 4 de junio de 2026 |
| npm | @achuthvp/postinstall-poc:1.0.3 | 4 de junio de 2026 |
| npm | Sensibilidad: 2.5.0 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.1 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.2 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.3 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.4 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.5 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.13 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.14 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.15 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.33 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.34 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.35 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.36 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.37 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.38 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.58 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.59 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.60 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.62 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.63 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.64 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.65 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.66 | 5 de junio de 2026 |
| npm | Sensibilidad: 2.5.69 | 5 de junio de 2026 |
Proteja sus dependencias de código abierto contra vulnerabilidades y códigos maliciosos
No permita que los paquetes maliciosos lleguen a su pipelines. Detección temprana de malware Xygeni Proporciona a tu equipo visibilidad en tiempo real sobre las amenazas más importantes, detectando las dependencias dañinas antes de que lleguen a afectar a tu software.
Como deja claro el resumen de esta semana, el volumen y la sofisticación de las campañas de paquetes maliciosos no disminuyen. La inundación coordinada de versiones, la suplantación de módulos de pago y los nombres de paquetes que suenan internos son solo algunas de las tácticas que los atacantes utilizan para eludir los sistemas. standard defensas. Para adelantarse a estas amenazas se necesita más que auditorías periódicas; se requiere una monitorización continua de todos los registros de los que dependen sus equipos.
xygenis Open Source Security La solución analiza y bloquea los paquetes dañinos en el momento de su publicación, en npm, PyPI y otras plataformas. Al priorizar contextualmente las vulnerabilidades que representan el mayor riesgo en el mundo real (y simplificar el proceso de corrección para sus equipos de DevSecOps), Xygeni le ayuda a mantener una entrega de software segura y confiable sin ralentizar el desarrollo.







