Katru nedēļuMūsu ļaunprogrammatūras noteikšanas sistēmas skenē tūkstošiem jaunu un atjauninātu pakotņu publiskos reģistros, piemēram, npm un PyPI. Šī nedēļa nebija izņēmums.
Laikā no 2026. gada 12. līdz 19. jūnijam mēs apstiprinājām vairāk nekā 200 ļaunprātīgu pakotņu, galvenokārt npm paketēs, ar papildu gadījumiem PyPI. Vairākas no tām parādījās koordinētos klasteros, atkārtotās ļaunprātīgās versijās, kas publicētas ar vienādiem nosaukumiem vai cieši saistītās pakotņu saimēs.
Šīs nedēļas spilgtākais gadījums bija sensivity, kas pārpludināja npm ar vairāk nekā 70 versiju izlaidumiem 2.5.x diapazonā, kas tika apstiprināti vairāku dienu laikā. Citi ievērojami klasteri ietvēra vilni @solana-labs typosquats, kas vērsti uz Solanas ekosistēmu (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — divās atsevišķās publicēšanas kampaņās 7. jūnijā un 8. jūnijā), @nstrlabs ģimene (sdk, ixel, utils, shared-components, api-client, auth — atkarības apjukuma uzbrukums iekšējai pakotnes vārdtelpai), @klapp-login-platform grupa (native-sdk, oidc, routes — autentifikācijas platformas uzdošanās), internallib_v557 un internallib_v984 (vairākas apmulsinātu iekšējo bibliotēku krāpnieku versijas), pocteszep (6 versijas publicētas 11. jūnijā) un kripto un Web3 utilītu kopa, tostarp blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, un farming-tools-12. morningstar-design-system pakotne parādījās trīs versijās 10. jūnijā, atdarinot labi zināmu finanšu dizaina sistēmu.
Sākot ar 13. jūniju, temps paātrinājās. houzidawang806 tikai klasterī tika publicētas vairāk nekā 25 versijas vienā dienā, un tām pievienojās brāļi un māsas houzidawang807 un houzidawang808. metrics-pipeline-d8k2 pakotne tika nepārtraukti atkārtoti publicēta 21 versijā laikā no 15. līdz 18. jūnijam — ilgstoša izvairīšanās kampaņa, kuras mērķis bija apsteigt bloķēšanas sarakstus. friendly-greeter-demo pakotne visas nedēļas garumā atkal un atkal parādījās dažādās versijās. Sadaļā parādījās jauni mēģinājumi radīt neskaidrības par atkarībām. xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, un vairākas citas — visām ir palielināti versiju numuri 999.x diapazonā. Jauns vispārīgu utilītu nosaukumu kopums ar nejaušiem heksadecimāldaļu sufiksiem (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) parādījās 18.–19. jūnijā, kas atbilst skriptētai masveida reģistrācijai. Nedēļa noslēdzās ar trimprompt, trimprompt-hub, claude-cup, un web3-crypto-address-utils apstiprināts 19. jūnijā. PyPI platformā neuralbridge-sdk (piecas versijas 4.5.x–5.1.x versijās), deepstrain, teambot-ai, hello-test-s1, un aiaddin-agent tika apstiprināti visas nedēļas garumā.
Tās nebija atsevišķas anomālijas. Šonedēļ īpaši izcēlās atkarību apjukuma uzbrukumu koncentrācija pret iekšējām pakotņu nosaukumtelpām, ilgstošās vairāku dienu publicēšanas kampaņas, kas paredzētas, lai pārspētu noņemšanas gadījumus, nepārtrauktā Web3 un DeFi rīku mērķēšana (modelis, kas ievērojami paātrinājās 2026. gadā), un pieaugoša vispārīgu, trokšņainu pakotņu nosaukumu izmantošana, kas izstrādāti, lai izvairītos no atklāšanas, saplūstot ar parastajiem atkarību kokiem.
Šis iknedēļas momentuzņēmums ir daļa no mūsu notiekošā ļaunprātīgā koda apkopojuma, kurā mēs validējam jaunus draudus un sniedzam noderīgu informāciju, lai palīdzētu DevSecOps komandām aizsargāt savus pipelinepirms bojājumu rašanās. Apskatīsim, ko mēs atklājām šonedēļ un kāpēc tas ir svarīgi.
Neļaujiet koordinētām kampaņām sasniegt jūsu Pipelines
Šīs nedēļas apskats nebija par vienu atsevišķu apdraudējumu, bet gan par mērogu. Vairāk nekā 200 apstiprinātu pakotņu, ilgstoša versiju pārpludināšana vairāku dienu garumā un skriptētas masveida reģistrācijas kampaņas, kas darbojas ātrāk, nekā manuālas pārskatīšanas var izsekot. Uzbrucēji negaida, kamēr jūs panāksiet.
Xygeni agrīna ļaunprogrammatūras noteikšana nepārtraukti uzrauga npm, PyPI un citus reģistrus, atzīmējot draudus publicēšanas brīdī, nevis pēc tam, kad tie ir nonākuši versijā. Kad kampaņa četru dienu laikā publicē 21 viena un tā paša ļaunprātīgā pakotnes versiju, iknedēļas skenēšana laikus neko neatklāj.
Ksigēni Open Source Security risinājums sniedz jūsu DevSecOps komandām reāllaika redzamību un prioritāšu noteikšanu, kas tām nepieciešama, lai nepārspētu tieši šāda veida koordinētu spiedienu, tāpēc jūsu pipelinesaglabājiet tīrību, nepalēninot savu komandu darbu.




