Prèske chak semèn, sistèm deteksyon malveyan nou yo eskane plizyè milye pakè nouvo ak pakè mete ajou atravè rejis piblik tankou npm ak PyPI. Semèn sa a pa t yon eksepsyon.
Nou konfime plis pase 130 pakè move ant 7 jen ak 12 jen 2026, sitou atravè npm, ak lòt ka nan PyPI. Plizyè te parèt nan gwoup kowòdone, plizyè vèsyon move pibliye anba menm non yo oswa atravè fanmi pakè ki gen rapò sere.
Ka ki pi remakab semèn sa a se te sensivity, ki te anvayi npm ak plis pase 40 vèsyon atravè seri 2.5.x la, konfime pandan plizyè jou. Lòt gwoupman remakab yo te gen ladan yon vag @solana-labs typosquats ki vize ekosistèm Solana a (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — atravè de kanpay piblikasyon separe nan dat 7 jen ak 8 jen), la @nstrlabs fanmi (sdk, ixel, utils, shared-components, api-client, auth — atak konfizyon depandans kont yon espas non pake entèn), la @klapp-login-platform gwoup (native-sdk, oidc, wout — ki pran pòz yon platfòm otantifikasyon), internallib_v557 ta dwe apwouve bèso tibebe w la epi internallib_v984 (plizyè vèsyon enpostè bibliyotèk entèn ki bouche), pocteszep (6 vèsyon pibliye nan dat 11 jen), ak yon gwoup sèvis piblik kriptografik ak Web3 ki gen ladan blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, epi farming-tools-12. morningstar-design-system pake a te parèt nan twa vèsyon nan dat 10 jen, li te imite yon sistèm konsepsyon finansye byen koni. Nan PyPI, helixagentai, telegramlite, epi cdjeez yo te konfime pandan tout semèn nan.
Sa yo pa t anomali izole. Sa ki te make semèn sa a se konsantrasyon atak konfizyon depandans kont espas non pakè entèn yo, piblikasyon kontinyèl plizyè jou nan sensivity gwoupman an, ak siblaj kontinyèl sou zouti Web3 ak Solana, yon modèl ki te akselere anpil an 2026.
Aperçu chak semèn sa a fè pati Malicious Code Digest nou an, kote nou valide nouvo menas yo epi bay entèlijans aksyonab pou ede ekip DevSecOps yo pwoteje tèt yo. pipelines anvan domaj la rive.
Ann analize sa nou te jwenn semèn sa a epi poukisa li enpòtan.
Pa kite pakè move yo rive nan pwodiksyon
Pakè ekip ou yo depann sou yo ap vin pi plis itilize kòm pwen antre. Deteksyon bonè lojisyèl malveyan Xygeni kontwole rejis yo an tan reyèl, kidonk menas tankou sa yo ki nan rezime semèn sa a bloke anvan menm yo rive nan build ou yo.
Rezilta semèn sa a se yon rapèl ke taktik yo ap vin pi volontè. Inondasyon vèsyon, imitasyon espas non, ak kanpay kowòdone plizyè jou yo pa ka ekstrèm ankò, yo se... standard Liv estrateji pou atakè yo. Analiz yon sèl fwa ak odit manyèl yo pa ka kenbe vitès ak kanpay ki pibliye plizyè douzèn vèsyon pandan plizyè jou ak rejis an menm tan.
Xygeni a Open Source Security Solisyon an bay ekip DevSecOps ou yo yon vizibilite kontinyèl atravè npm, PyPI, ak pi lwen, detekte pakè danjere yo nan moman piblikasyon an, bay priyorite a sa ki poze yon risk reyèl ki ka eksplwate, epi diminye chemen ki genyen ant deteksyon ak remèd. Konsa, ekip ou yo ka delivre rapidman san yo pa konpwomèt sekirite.




