Case todas as semanas, os nosos sistemas de detección de software malicioso analizan miles de paquetes novos e actualizados en rexistros públicos como npm e PyPI. Esta semana non foi unha excepción.
Confirmamos máis de 130 paquetes maliciosos entre o 7 e o 12 de xuño de 2026, principalmente en npm, con casos adicionais en PyPI. Varios apareceron en clústeres coordinados, versións maliciosas repetidas publicadas cos mesmos nomes ou en familias de paquetes estreitamente relacionadas.
O caso máis destacado desta semana foi sensivity, que inundou npm con máis de 40 versións con versións en todo o rango 2.5.x, confirmadas ao longo de varios días. Outros grupos notables incluíron unha onda de @solana-labs typosquats dirixidos ao ecosistema Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — en dúas campañas de publicación separadas o 7 e o 8 de xuño), o @nstrlabs familia (sdk, ixel, utils, shared-components, api-client, auth — ataque de confusión de dependencias contra un espazo de nomes de paquetes interno), o @klapp-login-platform grupo (native-sdk, oidc, rutas — suplantación dunha plataforma de autenticación), internallib_v557 internallib_v984 (varias versións de impostores de bibliotecas internas ofuscados), pocteszep (6 versións publicadas o 11 de xuño) e un conxunto de utilidades criptográficas e Web3, incluíndo blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87e farming-tools-12. O morningstar-design-system O paquete apareceu en tres versións o 10 de xuño, imitando un coñecido sistema de deseño financeiro. En PyPI, helixagentai, telegramlitee cdjeez confirmáronse ao longo da semana.
Estas non foron anomalías illadas. O que destacou esta semana foi a concentración de ataques de confusión de dependencias contra espazos de nomes internos de paquetes, a publicación sostida durante varios días do sensivity clúster e a focalización continua das ferramentas Web3 e Solana, un patrón que se acelerou significativamente en 2026.
Esta instantánea semanal forma parte do noso resumo de código malicioso, no que validamos novas ameazas e proporcionamos información práctica para axudar aos equipos de DevSecOps a protexer os seus... pipelines antes de que se produzan danos.
Analicemos o que atopamos esta semana e por que é importante.
Non deixes que os paquetes maliciosos cheguen á produción
Os paquetes dos que dependen os teus equipos utilízanse cada vez máis como punto de entrada. Detección temperá de malware de Xygeni monitoriza os rexistros en tempo real, polo que as ameazas como as do resumo desta semana son bloqueadas antes de que cheguen ás túas compilacións.
Os achados desta semana son un recordatorio de que as tácticas se están a volver máis deliberadas. A inundación de versións, a suplantación de espazos de nomes e as campañas coordinadas de varios días xa non son casos límite, senón que... standard manual de ataques. As análises puntuais e as auditorías manuais non poden seguir o ritmo das campañas que publican ducias de versións ao longo de varios días e rexistros simultaneamente.
Xygeni's Open Source Security A solución ofrécelles aos teus equipos de DevSecOps visibilidade continua en npm, PyPI e máis aló, detectando paquetes prexudiciais no momento da publicación, priorizando o que supón un risco real explotable e acurtando o camiño desde a detección ata a corrección. Deste xeito, os teus equipos poden entregar rápido sen comprometer a seguridade.




