Eltse wike, ús malware-deteksjesystemen scannen tûzenen nije en bywurke pakketten yn iepenbiere registers lykas npm en PyPI. Dizze wike wie gjin útsûndering.
Wy hawwe tusken 12 juny en 19 juny 2026 mear as 200 kweade pakketten befêstige, benammen oer npm, mei ekstra gefallen yn PyPI. Ferskate ferskynden yn koördinearre klusters, werhelle kweade releases publisearre ûnder deselde nammen of oer nau besibbe pakketfamyljes.
De opfallende saak dizze wike wie sensivity, dy't npm oerstreamde mei mear as 70 ferzjes fan it 2.5.x-berik, befêstige oer meardere dagen. Oare opmerklike klusters wiene in weach fan @solana-labs typosquats rjochte op it Solana-ekosysteem (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — oer twa aparte publikaasjekampanjes op 7 juny en 8 juny), de @nstrlabs famylje (sdk, ixel, utils, shared-components, api-client, auth — oanfal op ôfhinklikheidsbetizing tsjin in ynterne pakketnammeromte), de @klapp-login-platform groep (native-sdk, oidc, routes — it imitearjen fan in autentikaasjeplatfoarm), internallib_v557 en internallib_v984 (meardere ferzjes fan ferburgen ynterne bibleteekbedriegers), pocteszep (6 ferzjes publisearre op 11 juny), en in kluster fan krypto- en Web3-hulpprogramma's ynklusyf blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, en farming-tools-12. De morningstar-design-system pakket ferskynde yn trije ferzjes op 10 juny, en imitearre in bekend finansjeel ûntwerpsysteem.
Fan 13 juny ôf fersnelde it tempo. houzidawang806 it kluster allinnich al wie ferantwurdlik foar mear as 25 ferzjes dy't op ien dei publisearre waarden, tegearre mei sibben houzidawang807 en houzidawang808. De metrics-pipeline-d8k2 pakket waard tusken 15 juny en 18 juny kontinu opnij publisearre yn 21 ferzjes - in oanhâldende ûntwykingskampanje ûntworpen om foar te bliuwen op blokkearlisten. De friendly-greeter-demo pakket ferskynde de hiele wike wer yn ferskate ferzjes. Nije ôfhinklikheidsbetizingpogingen kamen oan it ljocht ûnder xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, en ferskate oaren - allegear mei opblaasde ferzjenûmers yn it 999.x-berik. In nije kluster fan generike nutsnammen mei willekeurige heksadesimale efterheaksels (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) ferskynde op 18-19 juny, yn oerienstimming mei skripte bulkregistraasje. De wike einige mei trimprompt, trimprompt-hub, claude-cup, en web3-crypto-address-utils befêstige op 19 juny. Yn PyPI, neuralbridge-sdk (fiif ferzjes oer 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, en aiaddin-agent waarden yn 'e rin fan' e wike befêstige.
Dit wiene gjin isolearre anomalieën. Wat dizze wike opfoel wie de konsintraasje fan oanfallen fan ôfhinklikheidsbetizing tsjin ynterne pakketnammeromten, de oanhâldende meardeiske publisearringskampanjes dy't ûntworpen wiene om takedowns te oerlibjen, de trochgeande rjochting fan Web3- en DeFi-tooling (in patroan dat yn 2026 flink fersneld is), en in groeiend gebrûk fan generike, rûzje-achtige pakketnammen dy't ûntwurpen binne om deteksje te ûntkommen troch te mingjen yn normale ôfhinklikheidsbeammen.
Dizze wyklikse snapshot is ûnderdiel fan ús oanhâldende Malicious Code Digest, wêr't wy nije bedrigingen validearje en aksjebere yntelliginsje leverje om DevSecOps-teams te helpen har te beskermjen. pipelines foardat skea ûntstiet. Litte wy útfine wat wy dizze wike fûn hawwe en wêrom't it wichtich is.
Lit koördinearre kampanjes jo net berikke Pipelines
De gearfetting fan dizze wike gie net oer ien bedriging; it gie oer skaal. Mear as 200 befêstige pakketten, oanhâldende ferzje-oerstreamingen oer meardere dagen, en skripte bulkregistraasjekampanjes dy't rapper rinne as hânmjittige resinsjes kinne folgje. De oanfallers wachtsje net oant jo bykomme.
Xygeni Iere Malware-deteksje kontrolearret npm, PyPI, en oare registers kontinu, en markearret bedrigingen op it momint fan publikaasje, net nei't se yn in build telâne kommen binne. As in kampanje 21 ferzjes fan itselde kweade pakket oer fjouwer dagen publisearret, fangt in wyklikse scan neat op 'e tiid.
Xygeni's Open Source Security oplossing jout jo DevSecOps-teams de realtime sichtberens en prioritearring dy't se nedich binne om foar te bliuwen op krekt dit soarte koördinearre druk, sadat jo pipelines bliuwe skjin sûnder jo teams te fertragen.




