Lähes joka viikkohaittaohjelmien tunnistusjärjestelmämme skannaavat tuhansia uusia ja päivitettyjä paketteja julkisista rekistereistä, kuten npm:stä ja PyPI:stä. Tämä viikko ei ollut poikkeus.
Vahvistimme yli 130 haitallista pakettia 7.–12. kesäkuuta 2026 välisenä aikana, pääasiassa npm-paketissa, ja PyPI:ssä havaittiin myös muita tapauksia. Useita esiintyi koordinoiduissa klustereissa, toistuvina haitallisina julkaisuina samoilla nimillä tai läheisesti toisiinsa liittyvissä pakettiperheissä.
Tämän viikon merkillepantava tapaus oli sensivity, joka tulvi npm:ään yli 40 versioidulla julkaisulla 2.5.x-luokassa, vahvistettu useiden päivien aikana. Muita merkittäviä klustereita olivat aalto @solana-labs Solana-ekosysteemiin kohdistuvat typosquatit (web3.js, web3-js, etherjs, spl-toke, ancor, web3js – kahdessa erillisessä julkaisukampanjassa 7. ja 8. kesäkuuta), @nstrlabs perhe (sdk, ixel, utils, shared-components, api-client, auth — riippuvuussekaannuksen aiheuttava hyökkäys sisäistä pakettien nimiavaruutta vastaan), @klapp-login-platform ryhmä (native-sdk, oidc, reitit — todennusalustan henkilöllisyyden käyttäminen), internallib_v557 ja internallib_v984 (useita versioita hämärretyistä sisäisistä kirjastohuijareista), pocteszep (6 versiota julkaistu 11. kesäkuuta) ja joukko krypto- ja Web3-apuohjelmia, mukaan lukien blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87ja farming-tools-12. morningstar-design-system paketti ilmestyi kolmena versiona 10. kesäkuuta, ja se jäljitteli tunnettua taloussuunnittelujärjestelmää. PyPI:ssä helixagentai, telegramliteja cdjeez vahvistettiin viikon aikana.
Nämä eivät olleet yksittäisiä poikkeamia. Tällä viikolla silmiinpistävää oli riippuvuussekaannuksia aiheuttavien hyökkäysten keskittyminen sisäisiin pakettien nimiavaruuksiin, jatkuva usean päivän mittainen julkaisu. sensivity klusteri ja Web3- ja Solana-työkalujen jatkuva kohdentaminen, mikä on kiihtynyt merkittävästi vuonna 2026.
Tämä viikoittainen tilannekuva on osa jatkuvaa haittaohjelmakoodin yhteenvetoa, jossa validoimme uusia uhkia ja tarjoamme toimintakelpoista tietoa auttaaksemme DevSecOps-tiimejä suojaamaan omia uhkiaan. pipelines ennen kuin vahinko tapahtuu.
Puretaanpa, mitä tällä viikolla löysimme ja miksi se on tärkeää.
Älä anna haitallisten pakettien päästä tuotantoympäristöön
Tiimisi käytettävissä olevia paketteja käytetään yhä useammin aloituspisteenä. Xygeni-haittaohjelmien varhainen havaitseminen valvoo rekistereitä reaaliajassa, joten tämän viikon tiivistelmässä kuvatut uhat estetään ennen kuin ne edes saavuttavat koontiversiosi.
Tämän viikon löydökset muistuttavat siitä, että taktiikat ovat muuttumassa harkitummiksi. Versioiden tulviminen, nimiavaruuksien matkiminen ja usean päivän koordinoidut kampanjat eivät ole enää harhatapauksia, vaan ne ovat standard hyökkääjän käsikirja. Kertaluonteiset skannaukset ja manuaaliset auditoinnit eivät pysy vauhdissa kampanjoiden kanssa, jotka julkaisevat kymmeniä versioita useiden päivien aikana ja rekistereissä samanaikaisesti.
Xygenin Open Source Security Ratkaisu antaa DevSecOps-tiimeillesi jatkuvan näkyvyyden npm:n, PyPI:n ja muiden järjestelmien välillä, havaitsemalla haitalliset paketit julkaisuhetkellä, priorisoimalla ne, jotka aiheuttavat todellisen hyödynnettävän riskin, ja lyhentämällä polkua havaitsemisesta korjaavaan toimenpiteeseen. Joten tiimisi voivat toimittaa nopeasti tinkimättä turvallisuudesta.




