Nesten hver uke, våre systemer for skadelig programvare-deteksjon skanner tusenvis av nye og oppdaterte pakker på tvers av offentlige registre som npm og PyPI. Denne uken var intet unntak.
Vi bekreftet over 130 ondsinnede pakker mellom 7. og 12. juni 2026, hovedsakelig på tvers av npm, med ytterligere tilfeller i PyPI. Flere dukket opp i koordinerte klynger, gjentatte ondsinnede utgivelser publisert under samme navn eller på tvers av nært beslektede pakkefamilier.
Den mest fremtredende saken denne uken var sensivity, som oversvømmet npm med over 40 versjonerte utgivelser i 2.5.x-serien, bekreftet over flere dager. Andre bemerkelsesverdige klynger inkluderte en bølge av @solana-labs typosquats rettet mot Solana-økosystemet (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — på tvers av to separate publiseringskampanjer 7. og 8. juni), @nstrlabs familie (sdk, ixel, utils, shared-components, api-client, auth — avhengighetsforvirringsangrep mot et internt pakkenavneområde), @klapp-login-platform gruppe (native-sdk, oidc, routes — utgir seg for å være en autentiseringsplattform), internallib_v557 og internallib_v984 (flere versjoner av obfuskerte interne bibliotekssvindlere), pocteszep (6 versjoner publisert 11. juni), og en klynge av krypto- og Web3-verktøy inkludert blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87og farming-tools-12. De morningstar-design-system Pakken dukket opp i tre versjoner 10. juni, og etterlignet et velkjent system for økonomisk design. I PyPI, helixagentai, telegramliteog cdjeez ble bekreftet i løpet av uken.
Dette var ikke isolerte avvik. Det som skilte seg ut denne uken var konsentrasjonen av avhengighetsforvirringsangrep mot interne pakkenavnerom, den vedvarende publiseringen over flere dager av sensivity klyngen, og den fortsatte målrettingen av Web3- og Solana-verktøy, et mønster som har akselerert betydelig i 2026.
Dette ukentlige øyeblikksbildet er en del av vår pågående oversikt over skadelig kode, hvor vi validerer nye trusler og gir handlingsrettet informasjon for å hjelpe DevSecOps-team med å beskytte sine pipelines før skaden oppstår.
La oss se på hva vi fant ut denne uken og hvorfor det er viktig.
Ikke la skadelige pakker nå produksjonen
Pakkene teamene dine er avhengige av, brukes i økende grad som et inngangspunkt. Xygeni tidlig oppdagelse av skadelig programvare overvåker registre i sanntid, slik at trusler som de i denne ukens sammendrag blokkeres før de når byggene dine.
Denne ukens funn er en påminnelse om at taktikken blir mer bevisste. Versjonsoversvømmelse, navneromsetterligning og flerdagers koordinerte kampanjer er ikke lenger marginale tilfeller, de er standard angriperens strategi. Engangsskanninger og manuelle revisjoner kan ikke holde tritt med kampanjer som publiserer dusinvis av versjoner over flere dager og registre samtidig.
Xygenis Open Source Security Løsningen gir DevSecOps-teamene dine kontinuerlig oversikt over npm, PyPI og utover, og oppdager skadelige pakker i publiseringsøyeblikket, prioriterer det som utgjør en reell utnyttbar risiko og forkorter veien fra deteksjon til utbedring. Slik at teamene dine kan levere raskt uten å gå på kompromiss med sikkerheten.




