Svaki tjedan, naši sustavi za otkrivanje zlonamjernog softvera skeniraju tisuće novih i ažuriranih paketa u javnim registrima poput npm-a i PyPI-ja. Ovaj tjedan nije bio iznimka.
Potvrdili smo preko 200 zlonamjernih paketa između 12. i 19. lipnja 2026., pretežno u npm-u, s dodatnim slučajevima u PyPI-ju. Nekoliko ih se pojavilo u koordiniranim klasterima, ponovljenim zlonamjernim izdanjima objavljenim pod istim imenima ili u blisko povezanim obiteljima paketa.
Istaknuti slučaj ovog tjedna bio je sensivity, koji je preplavio npm s preko 70 verzija izdanja u rasponu 2.5.x, potvrđenih tijekom više dana. Ostali značajni klasteri uključivali su val @solana-labs tiposquats usmjerene na ekosustav Solane (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — u dvije odvojene izdavačke kampanje 7. i 8. lipnja), @nstrlabs obitelj (sdk, ixel, utils, shared-components, api-client, auth — napad zbog zbrke ovisnosti na interni imenski prostor paketa), the @klapp-login-platform grupa (native-sdk, oidc, routes — predstavljanje kao platforma za autentifikaciju), internallib_v557 i internallib_v984 (više verzija obfusiranih internih varalica u bibliotekama), pocteszep (6 verzija objavljenih 11. lipnja) i skup kripto i Web3 uslužnih programa, uključujući blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87i farming-tools-12, morningstar-design-system Paket se pojavio u tri verzije 10. lipnja, oponašajući poznati sustav financijskog dizajna.
Od 13. lipnja nadalje, tempo se ubrzao. houzidawang806 Samo klaster je činio preko 25 verzija objavljenih u jednom danu, kojima su se pridružile i braća i sestre. houzidawang807 i houzidawang808, metrics-pipeline-d8k2 Paket je kontinuirano ponovno objavljivan u 21 verziji između 15. i 18. lipnja - kontinuirana kampanja izbjegavanja osmišljena kako bi se ostao ispred popisa blokiranih. friendly-greeter-demo Paket se stalno pojavljivao u različitim verzijama tijekom tjedna. Novi pokušaji zbrke s ovisnostima pojavili su se pod xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, i nekoliko drugih - svi s napuhanim brojevima verzija u rasponu 999.x. Novi skup generičkih naziva uslužnih programa sa slučajnim heksadecimalnim sufiksima (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) pojavio se 18. i 19. lipnja, u skladu sa skriptiranom masovnom registracijom. Tjedan je završio s trimprompt, trimprompt-hub, claude-cupi web3-crypto-address-utils potvrđeno 19. lipnja. U PyPI-ju, neuralbridge-sdk (pet verzija od 4.5.x do 5.1.x), deepstrain, teambot-ai, hello-test-s1i aiaddin-agent potvrđeni su tijekom tjedna.
Ovo nisu bile izolirane anomalije. Ono što se istaknulo ovog tjedna bila je koncentracija napada zbog zbrke ovisnosti na interne imenske prostore paketa, kontinuirane višednevne kampanje objavljivanja osmišljene da nadžive uklanjanje, kontinuirano ciljanje Web3 i DeFi alata (obrazac koji se značajno ubrzao 2026.) i sve veća upotreba generičkih, šumom sličnih imena paketa, osmišljenih kako bi se izbjeglo otkrivanje stapanjem u normalna stabla ovisnosti.
Ovaj tjedni pregled dio je našeg tekućeg pregleda zlonamjernog koda, gdje provjeravamo nove prijetnje i pružamo praktične informacije kako bismo pomogli DevSecOps timovima da zaštite svoje pipelineprije nego što dođe do štete. Analizirajmo što smo otkrili ovog tjedna i zašto je to važno.
Ne dopustite da vas koordinirane kampanje dosegnu Pipelines
Ovotjedni sažetak nije se bavio jednom prijetnjom; bio je o razmjerima. Preko 200 potvrđenih paketa, kontinuirano preplavljivanje verzijama tijekom više dana i skriptirane kampanje masovne registracije koje se izvode brže nego što ručni pregledi mogu pratiti. Napadači ne čekaju da ih sustignete.
Xygeni rano otkrivanje zlonamjernog softvera Neprekidno prati npm, PyPI i ostale registre, označavajući prijetnje u trenutku objave, a ne nakon što se pojave u buildu. Kada kampanja objavi 21 verziju istog zlonamjernog paketa tijekom četiri dana, tjedno skeniranje ne otkrije ništa na vrijeme.
Xygenijev Open Source Security Rješenje vašim DevSecOps timovima daje vidljivost i prioritizaciju u stvarnom vremenu koja im je potrebna kako bi ostali ispred upravo ovakvog koordiniranog pritiska, tako da vaš pipelineostanite čisti bez usporavanja svojih timova.




