Gotovo svaki tjedan, naši sustavi za otkrivanje zlonamjernog softvera skeniraju tisuće novih i ažuriranih paketa u javnim registrima poput npm-a i PyPI-ja. Ovaj tjedan nije bio iznimka.
Potvrdili smo preko 130 zlonamjernih paketa između 7. i 12. lipnja 2026., pretežno u npm-u, s dodatnim slučajevima u PyPI-ju. Nekoliko ih se pojavilo u koordiniranim klasterima, ponovljenim zlonamjernim izdanjima objavljenim pod istim imenima ili u blisko povezanim obiteljima paketa.
Istaknuti slučaj ovog tjedna bio je sensivity, koji je preplavio npm s preko 40 verzija izdanja u rasponu 2.5.x, potvrđenih tijekom više dana. Ostali značajni klasteri uključivali su val @solana-labs tipografske pogreške usmjerene na Solana ekosustav (web3.js, web3-js, etherjs, spl-toke, ancor, web3js - u dvije odvojene objavljujuće kampanje 7. i 8. lipnja), @nstrlabs obitelj (sdk, ixel, utils, dijeljene komponente, api-klijent, auth — napad zbunjenosti ovisnostima protiv internog imenskog prostora paketa), @klapp-login-platform grupa (native-sdk, oidc, rute — predstavljanje platforme za autentifikaciju), internallib_v557 i internallib_v984 (više verzija obfusiranih internih varalica u bibliotekama), pocteszep (6 verzija objavljenih 11. lipnja) i skup kripto i Web3 uslužnih programa, uključujući blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87i farming-tools-12, morningstar-design-system Paket se pojavio u tri verzije 10. lipnja, oponašajući poznati sustav financijskog dizajna. U PyPI-ju, helixagentai, telegramlitei cdjeez potvrđeni su tijekom tjedna.
To nisu bile izolirane anomalije. Ono što se ovog tjedna istaknulo bila je koncentracija napada zbog zbrke ovisnosti na interne imenske prostore paketa, te kontinuirano višednevno objavljivanje sensivity klaster i kontinuirano ciljanje alata Web3 i Solana, obrazac koji se značajno ubrzao 2026. godine.
Ovaj tjedni pregled dio je našeg tekućeg pregleda zlonamjernog koda, gdje provjeravamo nove prijetnje i pružamo praktične informacije kako bismo pomogli DevSecOps timovima da zaštite svoje pipelineprije nego što dođe do oštećenja.
Analizirajmo što smo otkrili ovog tjedna i zašto je to važno.
Ne dopustite da zlonamjerni paketi dođu do produkcije
Paketi na koje vaši timovi ovise sve se više koriste kao ulazna točka. Xygeni rano otkrivanje zlonamjernog softvera prati registre u stvarnom vremenu, tako da se prijetnje poput onih u ovotjednom sažetku blokiraju prije nego što uopće dođu do vaših verzija.
Ovotjedni nalazi podsjetnik su da taktike postaju sve promišljenije. Preplavljivanje verzijama, lažno predstavljanje imenskog prostora i višednevne koordinirane kampanje više nisu rubni slučajevi, već standard priručnik za napadače. Jednokratna skeniranja i ručne revizije ne mogu pratiti kampanje koje objavljuju desetke verzija tijekom više dana i registre istovremeno.
Xygenijev Open Source Security Rješenje vašim DevSecOps timovima pruža kontinuiranu vidljivost kroz npm, PyPI i šire, otkrivajući štetne pakete u trenutku objavljivanja, dajući prioritet onome što predstavlja stvarni rizik od iskorištavanja i skraćujući put od otkrivanja do sanacije. Tako vaši timovi mogu brzo isporučiti bez kompromisa u pogledu sigurnosti.




