Quasi ogni settimanaI nostri sistemi di rilevamento malware analizzano migliaia di pacchetti nuovi e aggiornati su registri pubblici come npm e PyPI. Questa settimana non ha fatto eccezione.
Abbiamo confermato oltre 130 pacchetti dannosi tra il 7 e il 12 giugno 2026, prevalentemente su npm, con ulteriori casi su PyPI. Diversi di questi sono apparsi in cluster coordinati, ovvero ripetute versioni dannose pubblicate con gli stessi nomi o appartenenti a famiglie di pacchetti strettamente correlate.
Il caso più eclatante di questa settimana è stato sensivity, che ha inondato npm con oltre 40 release versionate nell'intervallo 2.5.x, confermate in più giorni. Altri cluster notevoli includevano un'ondata di @solana-labs typosquat mirati all'ecosistema Solana (web3.js, web3-js, etherjs, spl-toke, ancora, web3js - attraverso due campagne di pubblicazione separate il 7 e l'8 giugno), il @nstrlabs famiglia (sdk, ixel, utils, shared-components, api-client, auth — attacco di confusione delle dipendenze contro uno spazio dei nomi di pacchetto interno), il @klapp-login-platform gruppo (native-sdk, oidc, routes — simulazione di una piattaforma di autenticazione), internallib_v557 and internallib_v984 (versioni multiple di impostori di librerie interne offuscate), pocteszep (6 versioni pubblicate l'11 giugno) e un gruppo di utilità crittografiche e Web3 tra cui blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87e farming-tools-12. morningstar-design-system Il pacchetto è apparso in tre versioni il 10 giugno, impersonando un noto sistema di progettazione finanziaria. In PyPI, helixagentai, telegramlitee cdjeez sono stati confermati nel corso della settimana.
Non si trattava di anomalie isolate. Ciò che ha colpito questa settimana è stata la concentrazione di attacchi di confusione delle dipendenze contro gli spazi dei nomi dei pacchetti interni, la pubblicazione prolungata per più giorni del sensivity cluster e il continuo targeting degli strumenti Web3 e Solana, una tendenza che ha subito una significativa accelerazione nel 2026.
Questa istantanea settimanale fa parte del nostro continuo Malicious Code Digest, in cui convalidiamo le nuove minacce e forniamo informazioni utili per aiutare i team DevSecOps a proteggere i loro pipelineprima che si verifichino danni.
Analizziamo nel dettaglio cosa abbiamo scoperto questa settimana e perché è importante.
Non permettere che i pacchetti dannosi raggiungano la produzione
I pacchetti da cui dipendono i vostri team vengono sempre più utilizzati come punto di ingresso. Rilevamento precoce di malware Xygeni monitora i registri in tempo reale, quindi le minacce come quelle descritte nel riepilogo di questa settimana vengono bloccate prima ancora che raggiungano le tue build.
I risultati di questa settimana ci ricordano che le tattiche stanno diventando più deliberate. Il flooding di versioni, l'impersonificazione dello spazio dei nomi e le campagne coordinate di più giorni non sono più casi limite, sono standard Manuale d'azione degli aggressori. Le scansioni una tantum e le verifiche manuali non riescono a tenere il passo con le campagne che pubblicano decine di versioni contemporaneamente su più giorni e registri.
Quello di Xygeni Open Source Security La soluzione offre ai team DevSecOps una visibilità continua su npm, PyPI e altre piattaforme, rilevando i pacchetti dannosi al momento della pubblicazione, dando priorità a ciò che rappresenta un rischio reale di sfruttamento e abbreviando i tempi tra il rilevamento e la risoluzione. In questo modo, i team possono rilasciare rapidamente senza compromettere la sicurezza.




