Kull ġimgħa, is-sistemi tagħna ta' skoperta ta' malware jiskennjaw eluf ta' pakketti ġodda u aġġornati f'reġistri pubbliċi bħal npm u PyPI. Din il-ġimgħa ma kinitx eċċezzjoni.
Ikkonfermajna aktar minn 200 pakkett malizzjuż bejn it-12 u d-19 ta' Ġunju 2026, predominantement madwar npm, b'każijiet addizzjonali fil-PyPI. Diversi dehru fi gruppi kkoordinati, rilaxxi malizzjużi ripetuti ppubblikati taħt l-istess ismijiet jew madwar familji ta' pakketti relatati mill-qrib.
Il-każ li spikka din il-ġimgħa kien sensivity, li għarraq lil npm b'aktar minn 70 rilaxx verżjonit madwar il-medda 2.5.x, ikkonfermati fuq diversi jiem. Raggruppamenti notevoli oħra inkludew mewġa ta' @solana-labs typosquats li jimmiraw lejn l-ekosistema ta' Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — f'żewġ kampanji ta' pubblikazzjoni separati fis-7 u t-8 ta' Ġunju), l- @nstrlabs familja (sdk, ixel, utils, shared-components, api-client, auth — attakk ta' konfużjoni dwar id-dipendenza kontra namespace ta' pakkett intern), l- @klapp-login-platform grupp (native-sdk, oidc, routes — l-impersonazzjoni ta' pjattaforma ta' awtentikazzjoni), internallib_v557 u, internallib_v984 (verżjonijiet multipli ta' imposturi tal-librerija interna mgħottija), pocteszep (6 verżjonijiet ippubblikati fil-11 ta' Ġunju), u grupp ta' utilitajiet tal-kripto u tal-Web3 inklużi blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, u farming-tools-12. il morningstar-design-system Il-pakkett deher fi tliet verżjonijiet fl-10 ta' Ġunju, u imita sistema ta' disinn finanzjarju magħrufa sew.
Mit-13 ta' Ġunju 'l quddiem, ir-ritmu aċċellera. houzidawang806 raggruppament waħdu kien responsabbli għal aktar minn 25 verżjoni ppubblikata f'ġurnata waħda, flimkien ma' aħwa houzidawang807 u, houzidawang808. il metrics-pipeline-d8k2 Il-pakkett ġie ppubblikat mill-ġdid kontinwament fuq 21 verżjoni bejn il-15 u t-18 ta' Ġunju — kampanja ta' evażjoni sostnuta mfassla biex tibqa' qabel il-listi ta' blokki. Il- friendly-greeter-demo Il-pakkett baqa' jidher mill-ġdid fil-verżjonijiet kollha matul il-ġimgħa. Tentattivi ġodda ta' konfużjoni dwar id-dipendenza ħarġu taħt xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, u diversi oħrajn — kollha b'numri ta' verżjoni minfuħin fil-medda 999.x. Grupp ġdid ta' ismijiet ta' utilitajiet ġeneriċi b'suffissi eżagonali każwali (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) deher fit-18–19 ta' Ġunju, konsistenti mar-reġistrazzjoni bl-ingrossa skrittata. Il-ġimgħa għalqet b' trimprompt, trimprompt-hub, claude-cup, u web3-crypto-address-utils ikkonfermat fid-19 ta' Ġunju. Fil-PyPI, neuralbridge-sdk (ħames verżjonijiet bejn 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, u aiaddin-agent ġew ikkonfermati matul il-ġimgħa.
Dawn ma kinux anomaliji iżolati. Dak li spikka din il-ġimgħa kien il-konċentrazzjoni ta' attakki ta' konfużjoni dwar id-dipendenza kontra spazji tal-ismijiet interni tal-pakketti, il-kampanji ta' pubblikazzjoni sostnuti ta' diversi jiem iddisinjati biex idumu aktar mit-takedowns, l-immirar kontinwu tal-għodod tal-Web3 u tad-DeFi (mudell li aċċellera b'mod sinifikanti fl-2026), u użu dejjem jikber ta' ismijiet ta' pakketti ġeneriċi, simili għal storbju, iddisinjati biex jevadu d-detezzjoni billi jitħalltu ma' siġar tad-dipendenza normali.
Din l-istampa ta' kull ġimgħa hija parti mid-Digest tal-Kodiċi Malizzjuż li għaddej bħalissa, fejn nivvalidaw theddid ġdid u nipprovdu intelliġenza azzjonabbli biex ngħinu lit-timijiet tad-DevSecOps jipproteġu tagħhom. pipelineqabel ma sseħħ il-ħsara. Ejja nanalizzaw x'sibna din il-ġimgħa u għaliex huwa importanti.
Tħallix Kampanji Koordinati Jaslu Għandek Pipelines
Ir-riċensjoni ta’ din il-ġimgħa ma kinitx dwar theddida waħda; kienet dwar l-iskala. Aktar minn 200 pakkett ikkonfermat, għargħar ta’ verżjonijiet sostnut fuq diversi jiem, u kampanji ta’ reġistrazzjoni bl-ingrossa skrittati li jaħdmu aktar malajr milli jistgħu jsegwu r-reviżjonijiet manwali. L-attakkanti mhumiex qed jistennew li tlaħħaq magħhom.
Sejbien Bikri ta' Malware minn Xygeni jimmonitorja npm, PyPI, u reġistri oħra kontinwament, billi jimmarka t-theddid fil-mument tal-pubblikazzjoni, mhux wara li jkunu waslu f'build. Meta kampanja tippubblika 21 verżjoni tal-istess pakkett malizzjuż fuq erbat ijiem, skann ta' kull ġimgħa ma jaqbad xejn fil-ħin.
Xygeni's Open Source Security Is-soluzzjoni tagħti lit-timijiet DevSecOps tiegħek il-viżibilità u l-prijoritizzazzjoni f'ħin reali li jeħtieġu biex jibqgħu pass 'il quddiem eżatt minn dan it-tip ta' pressjoni kkoordinata, sabiex tiegħek pipelineTibqa' nadifa mingħajr ma tnaqqas ir-ritmu tat-timijiet tiegħek.




