Saben minggu, sistem deteksi malware kita mindhai ewonan paket anyar lan sing dianyari ing registri umum kaya npm lan PyPI. Minggu iki ora dadi pangecualian.
Kita ngonfirmasi luwih saka 200 paket jahat antarane 12 Juni lan 19 Juni 2026, utamane ing npm, kanthi kasus tambahan ing PyPI. Sawetara muncul ing kluster sing terkoordinasi, rilis jahat bola-bali sing diterbitake kanthi jeneng sing padha utawa ing kulawarga paket sing raket banget.
Kasus sing paling misuwur minggu iki yaiku sensivity, sing mbanjiri npm kanthi luwih saka 70 rilis versi ing kisaran 2.5.x, dikonfirmasi sajrone pirang-pirang dina. Kluster penting liyane kalebu gelombang @solana-labs typosquats sing nargetake ekosistem Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — ing rong kampanye penerbitan sing kapisah tanggal 7 Juni lan 8 Juni), ing @nstrlabs kulawarga (sdk, ixel, utils, shared-components, api-client, auth — serangan kebingungan dependensi marang namespace paket internal), @klapp-login-platform grup (native-sdk, oidc, routes — nyamar dadi platform otentikasi), internallib_v557 lan internallib_v984 (pirang-pirang versi penipu perpustakaan internal sing dikaburkan), pocteszep (6 versi diterbitake tanggal 11 Juni), lan sakumpulan utilitas kripto lan Web3 kalebu blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, Lan farming-tools-12. The morningstar-design-system Paket kasebut muncul ing telung versi tanggal 10 Juni, sing nyamar dadi sistem desain keuangan sing kondhang.
Wiwit tanggal 13 Juni, langkah kasebut saya cepet. houzidawang806 kluster wae nyumbang luwih saka 25 versi sing diterbitake sajrone sedina, digabung karo sedulur-sedulur liyane houzidawang807 lan houzidawang808. The metrics-pipeline-d8k2 Paket kasebut diterbitake maneh terus-terusan ing 21 versi antarane 15 Juni lan 18 Juni — kampanye penghindaran sing terus-terusan sing dirancang kanggo tetep unggul saka dhaptar blokir. Ing friendly-greeter-demo paket terus muncul maneh ing saben versi sajrone seminggu. Upaya kebingungan katergantungan anyar muncul ing sangisore xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, lan sawetara liyane — kabeh nggawa nomer versi sing digedhekake ing kisaran 999.x. Kluster anyar jeneng utilitas generik kanthi akhiran heks acak (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) muncul tanggal 18-19 Juni, selaras karo registrasi massal sing wis ditulis. Minggu iki ditutup karo trimprompt, trimprompt-hub, claude-cup, Lan web3-crypto-address-utils dikonfirmasi tanggal 19 Juni. Ing PyPI, neuralbridge-sdk (limang versi ing 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, Lan aiaddin-agent wis dikonfirmasi sajrone seminggu.
Iki dudu anomali sing kapisah. Sing paling narik kawigaten minggu iki yaiku konsentrasi serangan kebingungan dependensi marang namespace paket internal, kampanye penerbitan pirang-pirang dina sing dirancang kanggo tahan luwih suwe tinimbang takedown, penargetan terus-terusan saka tooling Web3 lan DeFi (pola sing wis saya tambah cepet ing taun 2026), lan panggunaan jeneng paket umum kaya gangguan sing saya tambah akeh sing dirancang kanggo ngindhari deteksi kanthi nyampur menyang wit dependensi normal.
Cuplikan minggon iki minangka bagéan saka Intisari Kode Malicious sing lagi ditindakake, ing ngendi kita ngevalidasi ancaman anyar lan nyedhiyakake intelijen sing bisa ditindakake kanggo mbantu tim DevSecOps nglindhungi pipelinesadurunge karusakan kedadeyan. Ayo padha rembugan apa sing ditemokake minggu iki lan kenapa iku penting.
Aja Nganti Kampanye Terkoordinasi Nggayuh Panjenengan Pipelines
Ringkesan minggu iki dudu babagan ancaman siji wae; nanging babagan skala. Luwih saka 200 paket sing wis dikonfirmasi, banjir versi sing terus-terusan sajrone pirang-pirang dina, lan kampanye registrasi massal sing wis dirancang luwih cepet tinimbang sing bisa dilacak dening tinjauan manual. Para penyerang ora ngenteni sampeyan nyusul.
Deteksi Malware Awal Xygeni ngawasi npm, PyPI, lan registri liyane terus-terusan, nandhani ancaman nalika diterbitake, dudu sawise ancaman kasebut mlebu ing build. Nalika kampanye nerbitake 21 versi paket jahat sing padha sajrone patang dina, pindai saben minggu ora nyekel apa-apa ing wektu sing tepat.
Xygeni's Open Source Security solusi iki menehi tim DevSecOps sampeyan visibilitas lan prioritas wektu nyata sing dibutuhake supaya tetep unggul saka tekanan sing terkoordinasi iki, mula sampeyan pipelinetetep resik tanpa ngalangi tim sampeyan.




