Meh saben minggu, sistem deteksi malware kita mindhai ewonan paket anyar lan sing dianyari ing registri umum kaya npm lan PyPI. Minggu iki ora dadi pangecualian.
Kita ngonfirmasi luwih saka 130 paket jahat antarane 7 Juni lan 12 Juni 2026, utamane ing npm, kanthi kasus tambahan ing PyPI. Sawetara muncul ing kluster sing terkoordinasi, rilis jahat bola-bali sing diterbitake kanthi jeneng sing padha utawa ing kulawarga paket sing raket banget.
Kasus sing paling misuwur minggu iki yaiku sensivity, sing mbanjiri npm kanthi luwih saka 40 rilis versi ing kisaran 2.5.x, dikonfirmasi sajrone pirang-pirang dina. Kluster penting liyane kalebu gelombang @solana-labs typosquats sing nargetake ekosistem Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ing rong kampanye penerbitan sing kapisah tanggal 7 Juni lan 8 Juni), @nstrlabs kulawarga (sdk, ixel, utils, shared-components, api-client, auth — serangan kebingungan dependensi marang namespace paket internal), @klapp-login-platform grup (native-sdk, oidc, routes — niru platform otentikasi), internallib_v557 lan internallib_v984 (pirang-pirang versi penipu perpustakaan internal sing dikaburkan), pocteszep (6 versi diterbitake tanggal 11 Juni), lan sakumpulan utilitas kripto lan Web3 kalebu blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, Lan farming-tools-12. The morningstar-design-system paket kasebut muncul ing telung versi tanggal 10 Juni, sing nyamar dadi sistem desain keuangan sing misuwur. Ing PyPI, helixagentai, telegramlite, Lan cdjeez wis dikonfirmasi sajrone seminggu.
Iki dudu anomali sing kapisah. Sing paling narik kawigaten minggu iki yaiku konsentrasi serangan kebingungan dependensi marang namespace paket internal, penerbitan pirang-pirang dina sing terus-terusan saka sensivity kluster, lan penargetan terus-terusan saka tooling Web3 lan Solana, pola sing wis saya cepet ing taun 2026.
Cuplikan minggon iki minangka bagéan saka Intisari Kode Malicious sing lagi ditindakake, ing ngendi kita ngevalidasi ancaman anyar lan nyedhiyakake intelijen sing bisa ditindakake kanggo mbantu tim DevSecOps nglindhungi pipelines sadurunge karusakan kedadeyan.
Ayo padha ngrembug apa sing wis ditemokake minggu iki lan kenapa iku penting.
Aja Nganti Paket Jahat Tekan Produksi
Paket-paket sing dadi andalan tim sampeyan saya tambah akeh digunakake minangka titik mlebu. Deteksi Malware Awal Xygeni ngawasi registri kanthi wektu nyata, saengga ancaman kaya sing ana ing ringkesan minggu iki diblokir sadurunge tekan build sampeyan.
Temuan minggu iki minangka pangeling-eling manawa taktik kasebut saya disengaja. Pembanjiran versi, peniruan namespace, lan kampanye terkoordinasi pirang-pirang dina dudu kasus pinggiran maneh, nanging wis dadi standard buku pedoman penyerang. Pindai sapisan lan audit manual ora bisa ngimbangi kampanye sing nerbitake puluhan versi ing pirang-pirang dina lan registri kanthi bebarengan.
Xygeni's Open Source Security Solusi iki menehi tim DevSecOps sampeyan visibilitas terus-terusan ing npm, PyPI, lan liya-liyane, ndeteksi paket sing mbebayani nalika diterbitake, menehi prioritas apa sing nduweni risiko eksploitasi nyata, lan nyepetake dalan saka deteksi nganti remediasi. Dadi tim sampeyan bisa dikirim kanthi cepet tanpa ngorbanake keamanan.




