Hampir setiap minggu, sistem pengesanan malware kami mengimbas beribu-ribu pakej baharu dan dikemas kini merentasi daftar awam seperti npm dan PyPI. Minggu ini tidak terkecuali.
Kami mengesahkan lebih 130 pakej berniat jahat antara 7 Jun dan 12 Jun 2026, kebanyakannya merentasi npm, dengan kes tambahan dalam PyPI. Beberapa muncul dalam kelompok yang diselaraskan, keluaran berniat jahat berulang yang diterbitkan di bawah nama yang sama atau merentasi keluarga pakej yang berkait rapat.
Kes yang paling ketara minggu ini ialah sensivity, yang membanjiri npm dengan lebih 40 keluaran versi merentasi julat 2.5.x, disahkan dalam beberapa hari. Kelompok penting lain termasuk gelombang @solana-labs typosquats yang menyasarkan ekosistem Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — merentasi dua kempen penerbitan berasingan pada 7 Jun dan 8 Jun), @nstrlabs keluarga (sdk, ixel, utils, shared-components, api-client, auth — serangan kekeliruan kebergantungan terhadap ruang nama pakej dalaman), yang @klapp-login-platform kumpulan (native-sdk, oidc, routes — menyamar sebagai platform pengesahan), internallib_v557 dan internallib_v984 (berbilang versi penipu perpustakaan dalaman yang dikaburkan), pocteszep (6 versi diterbitkan pada 11 Jun), dan sekumpulan utiliti kripto dan Web3 termasuk blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, dan farming-tools-12. Yang morningstar-design-system pakej muncul dalam tiga versi pada 10 Jun, menyamar sebagai sistem reka bentuk kewangan yang terkenal. Dalam PyPI, helixagentai, telegramlite, dan cdjeez telah disahkan sepanjang minggu.
Ini bukanlah anomali terpencil. Apa yang menonjol minggu ini ialah penumpuan serangan kekeliruan kebergantungan terhadap ruang nama pakej dalaman, penerbitan berterusan selama beberapa hari sensivity kluster, dan penyasaran berterusan terhadap perkakasan Web3 dan Solana, satu corak yang telah dipercepatkan dengan ketara pada tahun 2026.
Gambaran ringkas mingguan ini merupakan sebahagian daripada Ringkasan Kod Berbahaya kami yang berterusan, di mana kami mengesahkan ancaman baharu dan menyediakan risikan yang boleh diambil tindakan untuk membantu pasukan DevSecOps melindungi mereka pipelines sebelum kerosakan berlaku.
Mari kita huraikan apa yang kita temui minggu ini dan mengapa ia penting.
Jangan Biarkan Pakej Berniat Jahat Mencapai Pengeluaran
Pakej yang menjadi tumpuan pasukan anda semakin banyak digunakan sebagai titik masuk. Pengesanan Perisian Hasad Awal Xygeni memantau daftar dalam masa nyata, jadi ancaman seperti yang terdapat dalam ringkasan minggu ini disekat sebelum ia sampai ke binaan anda.
Penemuan minggu ini merupakan peringatan bahawa taktik tersebut semakin disengajakan. Pembanjiran versi, penyamaran ruang nama dan kempen terkoordinasi berbilang hari bukan lagi kes pinggir, malah standard buku panduan penyerang. Imbasan sekali sahaja dan audit manual tidak dapat bersaing dengan kempen yang menerbitkan berpuluh-puluh versi merentasi berbilang hari dan pendaftaran secara serentak.
Xygeni's Open Source Security Penyelesaian ini memberikan pasukan DevSecOps anda keterlihatan berterusan merentasi npm, PyPI dan seterusnya, mengesan pakej berbahaya pada saat penerbitan, mengutamakan apa yang menimbulkan risiko sebenar yang boleh dieksploitasi dan memendekkan laluan daripada pengesanan kepada pemulihan. Jadi pasukan anda boleh menghantar dengan pantas tanpa menjejaskan keselamatan.




