Casi todas las semanasNuestros sistemas de detección de malware analizan miles de paquetes nuevos y actualizados en registros públicos como npm y PyPI. Esta semana no fue la excepción.
Confirmamos más de 130 paquetes maliciosos entre el 7 y el 12 de junio de 2026, principalmente en npm, con casos adicionales en PyPI. Varios aparecieron en grupos coordinados, lanzamientos maliciosos repetidos publicados con los mismos nombres o en familias de paquetes estrechamente relacionadas.
El caso más destacado de esta semana fue sensivity, que inundó npm con más de 40 versiones en el rango 2.5.x, confirmadas durante varios días. Otros grupos notables incluyeron una ola de @solana-labs typosquats dirigidos al ecosistema Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — en dos campañas de publicación separadas el 7 y el 8 de junio), el @nstrlabs familia (sdk, ixel, utils, shared-components, api-client, auth — ataque de confusión de dependencias contra un espacio de nombres de paquete interno), el @klapp-login-platform grupo (sdk nativo, oidc, rutas — suplantando una plataforma de autenticación), internallib_v557 y internallib_v984 (múltiples versiones de impostores de bibliotecas internas ofuscadas), pocteszep (6 versiones publicadas el 11 de junio) y un conjunto de utilidades criptográficas y Web3, entre las que se incluyen: blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, y farming-tools-12. La función de morningstar-design-system El paquete apareció en tres versiones el 10 de junio, haciéndose pasar por un conocido sistema de diseño financiero. En PyPI, helixagentai, telegramlite, y cdjeez Se confirmaron a lo largo de la semana.
Estas no fueron anomalías aisladas. Lo que destacó esta semana fue la concentración de ataques de confusión de dependencias contra espacios de nombres de paquetes internos, la publicación sostenida durante varios días de la sensivity clúster, y la continua apuesta por las herramientas Web3 y Solana, una tendencia que se ha acelerado significativamente en 2026.
Esta instantánea semanal forma parte de nuestro Resumen de Código Malicioso continuo, donde validamos nuevas amenazas y proporcionamos inteligencia práctica para ayudar a los equipos de DevSecOps a proteger sus pipelines antes de que se produzcan daños.
Analicemos lo que encontramos esta semana y por qué es importante.
No permita que los paquetes maliciosos lleguen a producción.
Los paquetes de software de los que dependen sus equipos se utilizan cada vez más como punto de entrada. Detección temprana de malware Xygeni Supervisa los registros en tiempo real, por lo que las amenazas como las que aparecen en el resumen de esta semana se bloquean antes de que lleguen a tus compilaciones.
Los hallazgos de esta semana son un recordatorio de que las tácticas se están volviendo más deliberadas. La inundación de versiones, la suplantación de espacio de nombres y las campañas coordinadas de varios días ya no son casos aislados, son standard Manual de tácticas del atacante. Los escaneos puntuales y las auditorías manuales no pueden seguir el ritmo de las campañas que publican docenas de versiones a lo largo de varios días y en varios registros simultáneamente.
xygenis Open Source Security Esta solución proporciona a tus equipos de DevSecOps visibilidad continua en npm, PyPI y otras plataformas, detectando paquetes dañinos en el momento de su publicación, priorizando los que representan un riesgo real de explotación y acortando el proceso desde la detección hasta la corrección. Así, tus equipos pueden lanzar productos rápidamente sin comprometer la seguridad.






