Minden hétenkártevő-észlelő rendszereink több ezer új és frissített csomagot vizsgálnak át nyilvános rendszerleíró adatbázisokban, mint például az npm és a PyPI. Ez a hét sem volt kivétel.
2026. június 12. és 19. között több mint 200 rosszindulatú csomag jelenlétét erősítettük meg, túlnyomórészt az npm csomagokban, további esetekkel a PyPI-ben. Több csomag összehangolt klaszterekben, ismételt rosszindulatú kiadásokban jelent meg ugyanazon a néven, vagy szorosan kapcsolódó csomagcsaládokban.
A hét kiemelkedő esete az volt, sensivity, amely több mint 70 verziózott kiadással árasztotta el az npm-et a 2.5.x tartományban, amelyeket több napon keresztül megerősítettek. További figyelemre méltó klaszterek közé tartozott egy hullám a @solana-labs a Solana ökoszisztémát célzó typosquatsok (web3.js, web3-js, etherjs, spl-toke, ancor, web3js – két különálló, június 7-i és 8-i közzétételi kampány során) @nstrlabs család (sdk, ixel, utils, shared-components, api-client, auth — függőségi zavart okozó támadás egy belső csomagnévtér ellen), a @klapp-login-platform csoport (native-sdk, oidc, routes — hitelesítési platform megszemélyesítése), internallib_v557 és a internallib_v984 (a homályos belső könyvtári csalók több verziója), pocteszep (6 verzió jelent meg június 11-én), valamint egy kripto- és Web3 segédprogramokból álló klaszter, beleértve a blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87és farming-tools-12 Az morningstar-design-system A csomag három változatban jelent meg június 10-én, egy jól ismert pénzügyi tervezőrendszert utánozva.
Június 13-tól kezdve a tempó felgyorsult. A houzidawang806 egyedül a klaszter több mint 25 verziót publikált egyetlen nap alatt, testvérekkel együtt houzidawang807 és a houzidawang808 Az metrics-pipeline-d8k2 A csomagot június 15. és 18. között folyamatosan, 21 verzióban újra kiadták – ez egy folyamatos kitérő kampány volt, amelynek célja a tiltólistákon való részvétel. friendly-greeter-demo csomag a hét folyamán újra és újra felbukkant a különböző verziókban. Újabb függőségi zavarkeltési kísérletek merültek fel a xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, és számos más – mindegyik felfújt verziószámmal a 999.x tartományban. Egy új csoportnyi általános segédprogramnév véletlenszerű hexadecimális utótagokkal (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) június 18–19-én jelent meg, összhangban a szkriptelt tömeges regisztrációval. A hét a következővel zárult: trimprompt, trimprompt-hub, claude-cupés web3-crypto-address-utils június 19-én megerősítették. A PyPI-ben neuralbridge-sdk (öt verzió a 4.5.x–5.1.x rendszeren), deepstrain, teambot-ai, hello-test-s1és aiaddin-agent a hét folyamán megerősítést nyertek.
Ezek nem elszigetelt anomáliák voltak. Ami ezen a héten szembetűnő volt, az a belső csomagnévterek elleni függőségi zavart okozó támadások koncentrációja, a többnapos, tartós közzétételi kampányok, amelyek célja a leszerelési kísérletek túlélése volt, a Web3 és a DeFi eszközök folyamatos célba vétele (ez a minta 2026-ban jelentősen felgyorsult), valamint a generikus, zajszerű csomagnevek növekvő használata, amelyeket úgy terveztek, hogy a normál függőségi fákba illeszkedve kerüljék el az észlelést.
Ez a heti pillanatkép a folyamatban lévő kártékony kódösszefoglalónk része, ahol új fenyegetéseket validálunk, és hasznosítható információkat nyújtunk, hogy segítsük a DevSecOps csapatokat a sajátjuk védelmében. pipelinemielőtt kár keletkezik. Nézzük meg, mit találtunk ezen a héten, és miért fontosak ezek.
Ne hagyd, hogy az összehangolt kampányok elérjék a Pipelines
E heti összefoglalónk nem egyetlen fenyegetésről szólt, hanem a méretekről. Több mint 200 megerősített csomag, több napon át tartó folyamatos verzióáradat és szkriptelt tömeges regisztrációs kampányok, amelyek gyorsabban futnak, mint ahogy azt a manuális ellenőrzések nyomon követni tudják. A támadók nem várnak arra, hogy utolérd magad.
Xygeni korai kártevő-észlelés folyamatosan figyeli az npm-et, a PyPI-t és más nyilvántartásokat, a fenyegetéseket a közzététel pillanatában jelöli meg, nem pedig azután, hogy azok egy buildbe kerültek. Amikor egy kampány négy nap alatt ugyanazon rosszindulatú csomag 21 verzióját teszi közzé, egy heti vizsgálat semmit sem észlel időben.
Xygenié Open Source Security A megoldás valós idejű láthatóságot és rangsorolást biztosít a DevSecOps csapatoknak, amire szükségük van ahhoz, hogy megelőzzék az ilyen jellegű koordinált nyomást, így az Ön pipelinetiszták maradhatnak anélkül, hogy lelassítanák a csapataikat.




