Næstum í hverri viku, skannar spilliforritagreiningarkerfi okkar þúsundir nýrra og uppfærðra pakka í opinberum skrám eins og npm og PyPI. Þessi vika var engin undantekning.
Við staðfestum yfir 130 illgjarn pakka á milli 7. og 12. júní 2026, aðallega í npm, með viðbótartilfellum í PyPI. Nokkur birtust í samhæfðum klösum, endurteknum illgjarnum útgáfum sem gefnar voru út undir sömu nöfnum eða í nátengdum pakkafjölskyldum.
Málið sem stóð upp úr í þessari viku var sensivity, sem flæddi yfir 40 útgáfur af 2.5.x sviðinu yfir npm, staðfestar yfir marga daga. Aðrir athyglisverðir klasar voru meðal annars bylgja af @solana-labs typosquats sem miða á Solana vistkerfið (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — í tveimur aðskildum útgáfuherferðum 7. júní og 8. júní), @nstrlabs fjölskylda (sdk, ixel, utils, shared-components, api-client, auth — ruglingsárás vegna ósjálfstæðis gegn innra nafnrými pakkans), @klapp-login-platform hópur (native-sdk, oidc, routes — hermir eftir auðkenningarvettvangi), internallib_v557 og internallib_v984 (margar útgáfur af dulbúnum innri bókasafnssvikurum), pocteszep (6 útgáfur birtar 11. júní) og klasa af dulritunar- og Web3-tólum, þar á meðal blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87og farming-tools-12. Í morningstar-design-system Pakkinn birtist í þremur útgáfum 10. júní og hermdi eftir þekktu fjármálahönnunarkerfi. Í PyPI, helixagentai, telegramliteog cdjeez voru staðfestar í vikunni.
Þetta voru ekki einangruð frávik. Það sem stóð upp úr í þessari viku var einbeiting ruglingsárása gegn innri pakkanafnsrýmum, viðvarandi fjöldaga útgáfa á ... sensivity klasa og áframhaldandi markmiðsetning á Web3 og Solana verkfærum, þróun sem hefur hraðað sér verulega árið 2026.
Þessi vikulega yfirlitsmynd er hluti af áframhaldandi yfirliti okkar um skaðlegan kóða, þar sem við staðfestum nýjar ógnir og veitum nothæfar upplýsingar til að hjálpa DevSecOps teymum að vernda öryggi sitt. pipelineáður en tjón verður.
Við skulum skoða hvað við uppgötvuðum í þessari viku og hvers vegna það skiptir máli.
Ekki láta skaðleg pakka komast í framleiðslu
Pakkar sem teymin þín reiða sig á eru í auknum mæli notaðir sem aðgangspunktur. Xygeni snemmbúin greining spilliforrita fylgist með skrám í rauntíma, þannig að ógnir eins og þær sem eru í samantekt þessarar viku eru lokaðar áður en þær ná til smíða þinna.
Niðurstöður þessarar viku minna okkur á að aðferðirnar eru að verða markvissari. Útgáfuflæði, nafnrýmdarhermir og samhæfðar herferðir sem standa yfir í marga daga eru ekki lengur jaðartilvik, þær eru... standard Leiðbeiningar fyrir árásarmenn. Einstaklingsskannanir og handvirkar endurskoðanir geta ekki fylgt herferðum sem birta tugi útgáfa á mörgum dögum og skrám samtímis.
Xygeni's Open Source Security Lausnin veitir DevSecOps teymunum þínum stöðuga yfirsýn yfir npm, PyPI og víðar, greinir skaðleg pakka á birtingartíma, forgangsraðar því sem felur í sér raunverulega áhættu og stytter leiðina frá uppgötvun til úrbóta. Þannig geta teymin þín afhent gögn hratt án þess að skerða öryggi.




