Resumen de código malicioso 75

Compendio de códigos maliciosos de Xygeni 75

Cada semana, our malware detection systems scan thousands of new and updated packages across public registries like npm and PyPI. This week was no exception.

We confirmed over 200 malicious packages between June 12t and June 19th, 2026, predominantly across npm, with additional cases in PyPI. Several appeared in coordinated clusters, repeated malicious releases published under the same names or across closely related package families.

The standout case this week was sensivity, which flooded npm with over 70 versioned releases across the 2.5.x range, confirmed across multiple days. Other notable clusters included a wave of @solana-labs typosquats targeting the Solana ecosystem (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — across two separate publishing campaigns on Jun 7 and Jun 8), the @nstrlabs familia (sdk, ixel, utils, shared-components, api-client, auth — dependency confusion attack against an internal package namespace), the @klapp-login-platform grupo (native-sdk, oidc, routes — impersonating an authentication platform), internallib_v557 y internallib_v984 (multiple versions of obfuscated internal library impostors), pocteszep (6 versions published on Jun 11), and a cluster of crypto and Web3 utilities including blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, y farming-tools-12. La función de morningstar-design-system package appeared in three versions on Jun 10, impersonating a well-known financial design system.

From Jun 13 onward, the pace accelerated. The houzidawang806 cluster alone accounted for over 25 versions published in a single day, joined by siblings houzidawang807 y houzidawang808. La función de metrics-pipeline-d8k2 package was republished continuously across 21 versions between Jun 15 and Jun 18 — a sustained evasion campaign designed to stay ahead of blocklists. The friendly-greeter-demo package kept reappearing across versions throughout the week. New dependency confusion attempts surfaced under xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, and several others — all carrying inflated version numbers in the 999.x range. A fresh cluster of generic utility names with random hex suffixes (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) appeared on Jun 18–19, consistent with scripted bulk registration. The week closed with trimprompt, trimprompt-hub, claude-cup, y web3-crypto-address-utils confirmed on Jun 19. In PyPI, neuralbridge-sdk (five versions across 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, y aiaddin-agent were confirmed across the week.

These were not isolated anomalies. What stood out this week was the concentration of dependency confusion attacks against internal package namespaces, the sustained multi-day publishing campaigns designed to outlast takedowns, the continued targeting of Web3 and DeFi tooling (a pattern that has accelerated significantly in 2026), and a growing use of generic, noise-like package names engineered to evade detection by blending into normal dependency trees.

Esta instantánea semanal forma parte de nuestro Resumen de Código Malicioso continuo, donde validamos nuevas amenazas y proporcionamos inteligencia práctica para ayudar a los equipos de DevSecOps a proteger sus pipelines before damage occurs. Let’s break down what we found this week and why it matters.

Ecosistema PREMIUM Confirmado
npmecto-corsair-whisper-6f3b9:1.0.1812 de junio de 2026
npmecto-corsair-whisper-6f3b9:1.0.1712 de junio de 2026
npmecto-nightly-spirit:1.1.012 de junio de 2026
npmecto-corsair-flag-x9m4:1.0.012 de junio de 2026
npmecto-rust-read-f3a9c1:1.0.212 de junio de 2026
npmecto-corsair-whisper-6f3b9:1.0.1612 de junio de 2026
npmecto-rust-read-f3a9c1:1.0.112 de junio de 2026
npmecto-corsair-whisper-6f3b9:1.0.1512 de junio de 2026
npmecto-corsair-whisper-6f3b9:1.0.1412 de junio de 2026
npminternallib_v984:1.0.315 de junio de 2026
npminternallib_v984:1.0.415 de junio de 2026
npminternallib_v984:1.0.215 de junio de 2026
npminternallib_v557:1.0.415 de junio de 2026
npminternallib_v557:1.0.715 de junio de 2026
npminternallib_v557:1.0.915 de junio de 2026
npminternallib_v557:1.0.1015 de junio de 2026
npminternallib_v557:1.0.1515 de junio de 2026
npminternallib_v557:1.0.1615 de junio de 2026
npminternallib_v557:1.0.1815 de junio de 2026
npmcoral-wraith:1.0.012 de junio de 2026
npminternallib_v557:1.0.2115 de junio de 2026
npminternallib_v557:1.0.2215 de junio de 2026
npmnpm-sandbox-research-d7e8:1.0.018 de junio de 2026
npmnpm-sandbox-research-a1b2:1.0.018 de junio de 2026
npmnpm-sandbox-research-c5d6:1.0.018 de junio de 2026
npmnpm-sandbox-research-9c4e:1.0.018 de junio de 2026
npmnpm-sandbox-research-8b2f:1.0.018 de junio de 2026
npmnpm-sandbox-research-e9f0:1.0.018 de junio de 2026
npmnpm-sandbox-research-f1g2:1.0.018 de junio de 2026
npmtsc-mesh:1.0.013 de junio de 2026
npmfriendly-greeter-demo:1.0.613 de junio de 2026
npmfriendly-greeter-demo:1.0.413 de junio de 2026
npmfriendly-greeter-demo:1.0.313 de junio de 2026
npmfriendly-greeter-demo:1.0.213 de junio de 2026
npmfriendly-greeter-demo:1.0.913 de junio de 2026
npmtsc-ai:1.2.113 de junio de 2026
npmtsc-lotl:1.0.213 de junio de 2026
npmtsc-mesh:1.0.113 de junio de 2026
npmtsc-ai:1.2.013 de junio de 2026
pipineuralbridge-sdk:4.5.413 de junio de 2026
npmnpm-sandbox-research-g3h4:1.0.018 de junio de 2026
npmpostinstall-logger-7x9z:1.0.018 de junio de 2026
npmhouzidawang806:1.0.013 de junio de 2026
pipineuralbridge-sdk:5.0.013 de junio de 2026
pipineuralbridge-sdk:4.5.513 de junio de 2026
npmhouzidawang806:1.0.113 de junio de 2026
npmhouzidawang806:1.0.213 de junio de 2026
npmhouzidawang806:1.0.313 de junio de 2026
npmhouzidawang806:1.0.413 de junio de 2026
npmhouzidawang806:1.0.513 de junio de 2026
npmhouzidawang806:1.0.613 de junio de 2026
npmhouzidawang806:1.0.713 de junio de 2026
npmhouzidawang806:1.0.913 de junio de 2026
npmhouzidawang806:1.1.013 de junio de 2026
npmhouzidawang806:1.1.113 de junio de 2026
npmhouzidawang806:1.1.213 de junio de 2026
npmhouzidawang806:1.1.313 de junio de 2026
npmhouzidawang806:1.1.413 de junio de 2026
npmhouzidawang806:1.1.513 de junio de 2026
pipineuralbridge-sdk:5.1.013 de junio de 2026
npmhouzidawang807:1.1.613 de junio de 2026
npmhouzidawang806:1.1.613 de junio de 2026
npmhouzidawang808:1.0.013 de junio de 2026
npmhouzidawang806:1.1.713 de junio de 2026
npmhouzidawang806:1.1.813 de junio de 2026
npmhouzidawang806:1.2.013 de junio de 2026
pipineuralbridge-sdk:5.1.113 de junio de 2026
npmhouzidawang806:1.2.113 de junio de 2026
npmhouzidawang806:1.2.313 de junio de 2026
npmhouzidawang806:1.2.413 de junio de 2026
npmhouzidawang806:1.2.513 de junio de 2026
npmhouzidawang806:1.2.613 de junio de 2026
pipineuralbridge-sdk:5.1.213 de junio de 2026
pipideepstrain:1.1.013 de junio de 2026
npm@jisan901/teamfocus:1.0.313 de junio de 2026
npmxy-shared:999.0.014 de junio de 2026
npmaxl-ui:9.9.9914 de junio de 2026
npmloadninja-shared:9.9.9914 de junio de 2026
npmnpx-whoami-demo:1.0.014 de junio de 2026
npm@jisan901/teamfocus:1.0.414 de junio de 2026
npmnano-perf:1.0.114 de junio de 2026
npmtn-advertisement:5.0.114 de junio de 2026
npmkijai:0.0.215 de junio de 2026
npmtoken-prices-cron:999.0.015 de junio de 2026
npmhemi-supply-cron:999.0.015 de junio de 2026
npmportal-backend:999.0.015 de junio de 2026
npmvault-strategies:999.0.015 de junio de 2026
npmhemi-earn-actions:999.0.015 de junio de 2026
npmvaults-monitor-cron:999.0.015 de junio de 2026
npmve-hemi-rewards:999.0.015 de junio de 2026
npmnic-datagov:1.0.016 de junio de 2026
npmogd-analytics:1.0.016 de junio de 2026
npmogd-platform:1.0.016 de junio de 2026
npmdms-backend:1.0.016 de junio de 2026
npmfriendly-greeter-demo:1.0.1016 de junio de 2026
npmfriendly-greeter-demo:1.0.1116 de junio de 2026
npmcardano-addresses-docs:1.0.116 de junio de 2026
npmbodega-sdk:9.9.916 de junio de 2026
npmflow-lending-sdk:9.9.916 de junio de 2026
npmflow-lending:9.9.916 de junio de 2026
npmsurf-lending:9.9.916 de junio de 2026
npmjanus-ft:1.0.016 de junio de 2026
npmjanus-flow:1.0.016 de junio de 2026
npmjanus-erc20:1.0.016 de junio de 2026
npmflowcardano:9.9.916 de junio de 2026
npmflowdefi:9.9.916 de junio de 2026
pipihello-test-s1:0.3.116 de junio de 2026
npmpkg-telemetry-r4f9:1.0.018 de junio de 2026
npmmailconfirmer:3.3.4616 de junio de 2026
npmcarousel-controller-mixin:999.0.016 de junio de 2026
npmruntime-metrics-w7k2:1.0.018 de junio de 2026
npmmailconfirmer:3.3.4816 de junio de 2026
npmbuild-tracker-n5p1:1.0.016 de junio de 2026
npmnpm-sandbox-ping-r9t2:1.0.018 de junio de 2026
npmevent-metrics-q3x7:1.0.216 de junio de 2026
npmevent-metrics-q3x7:1.0.116 de junio de 2026
npmevent-metrics-q3x7:1.0.016 de junio de 2026
npmevent-metrics-q3x7:1.0.316 de junio de 2026
npmevent-metrics-q3x7:1.0.416 de junio de 2026
npmevent-metrics-q3x7:1.0.516 de junio de 2026
npmevent-metrics-q3x7:1.0.616 de junio de 2026
npmevent-metrics-q3x7:1.0.716 de junio de 2026
npmevent-metrics-q3x7:1.0.816 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.018 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.118 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.218 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.318 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.418 de junio de 2026
pipiteambot-ai:1.48.017 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.518 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.618 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.718 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.818 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.918 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1018 de junio de 2026
npmfriendly-greeter-demo:1.0.1317 de junio de 2026
npmfriendly-greeter-demo:1.0.1417 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1118 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1218 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1318 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1418 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1518 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1618 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1718 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1818 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.1918 de junio de 2026
npmmétrica-pipeline-d8k2:1.0.2018 de junio de 2026
npmcryptodao-contracts:99.99.9917 de junio de 2026
npmcryptodao-types:99.99.9917 de junio de 2026
npmcryptodao-config:99.99.9917 de junio de 2026
npmcryptodao-utils:99.99.9917 de junio de 2026
npmcryptodao-backend:99.99.9917 de junio de 2026
npmcryptodao-sdk:99.99.9917 de junio de 2026
npmcryptodao-core:99.99.9917 de junio de 2026
npmcryptodao-bot:99.99.9917 de junio de 2026
npmcryptodao-signer:99.99.9917 de junio de 2026
npmcryptodao-deploy:99.99.9917 de junio de 2026
npmmetrics-probe-64b2:1.0.018 de junio de 2026
npmmetrics-probe-dc85:1.0.018 de junio de 2026
npmmetrics-probe-77d4:1.0.018 de junio de 2026
npm@public-for-cdao/core:99.99.9917 de junio de 2026
npmmetrics-probe-88ad:1.0.018 de junio de 2026
npmwrspati:0.1.018 de junio de 2026
npmebpf-tracker-action:1.0.118 de junio de 2026
npm@azure-lab-services/ml-ts:99.0.018 de junio de 2026
npmlab-services:99.0.018 de junio de 2026
npmscan-only:0.4.518 de junio de 2026
npmscan-only:0.4.618 de junio de 2026
npmscan-only:0.4.718 de junio de 2026
npmscan-only:0.4.818 de junio de 2026
npm@muaththir/api:2.0.018 de junio de 2026
npmbackoffice-charges-module:2.999.118 de junio de 2026
npmbackoffice-charges-module:2.999.018 de junio de 2026
npmscan-only:0.4.918 de junio de 2026
npmscan-only:0.5.018 de junio de 2026
npmscan-only:0.5.118 de junio de 2026
npmscan-only:1.0.018 de junio de 2026
npmnano-perf:2.0.018 de junio de 2026
npmnano-perf:2.0.118 de junio de 2026
npmnano-perf:2.1.018 de junio de 2026
npmnano-perf:2.2.018 de junio de 2026
npmmetrics-probe-f256:1.0.018 de junio de 2026
npmcolor-utils-dee0:1.0.018 de junio de 2026
npmdata-utils-d703:1.0.018 de junio de 2026
npmstring-tools-be6c:1.0.018 de junio de 2026
npmtype-check-816d:1.0.018 de junio de 2026
npmfmt-helpers-794b:1.0.018 de junio de 2026
npmdatacamp-light:1.0.018 de junio de 2026
npmdata-utils-bcf2:1.0.019 de junio de 2026
npmstream-read-35cf:1.0.019 de junio de 2026
npmdelta-time-32bb:1.0.019 de junio de 2026
npmsafe-json-38bd:1.0.019 de junio de 2026
npmhex-conv-ae7a:1.0.019 de junio de 2026
npmbuffer-wrap-67d7:1.0.019 de junio de 2026
npmtrimprompt:1.0.219 de junio de 2026
npmtrimprompt:1.0.419 de junio de 2026
npmtrimprompt-hub:1.0.119 de junio de 2026
npmclaude-cup:0.8.619 de junio de 2026
pipiaiaddin-agent:0.1.019 de junio de 2026
npmweb3-crypto-address-utils:0.1.019 de junio de 2026

Don’t Let Coordinated Campaigns Reach Your Pipelines

This week’s digest was not about a single threat;  it was about scale. Over 200 confirmed packages, sustained version flooding across multiple days, and scripted bulk registration campaigns running faster than manual reviews can track. The attackers are not waiting for you to catch up.

Detección temprana de malware Xygeni monitors npm, PyPI, and other registries continuously, flagging threats at the moment of publication, not after they’ve landed in a build. When a campaign publishes 21 versions of the same malicious package across four days, a weekly scan catches nothing in time.

xygenis Open Source Security solution gives your DevSecOps teams the real-time visibility and prioritization they need to stay ahead of exactly this kind of coordinated pressure,  so your pipelines stay clean without slowing your teams down.

sca-tools-software-herramientas-de-analisis-de-composicion
Priorice, solucione y proteja sus riesgos de software
Además, te ofrecemos una prueba gratuita de 7 días de nuestra Business Edition para que puedas explorar las funciones avanzadas de la plataforma SecurityScorecard.
No se requiere tarjeta de crédito

Asegure el desarrollo y entrega de software

con la suite de productos Xygeni