Hver uke, våre systemer for skadelig programvare-deteksjon skanner tusenvis av nye og oppdaterte pakker på tvers av offentlige registre som npm og PyPI. Denne uken var intet unntak.
Vi bekreftet over 200 ondsinnede pakker mellom 12. og 19. juni 2026, hovedsakelig på tvers av npm, med ytterligere tilfeller i PyPI. Flere dukket opp i koordinerte klynger, gjentatte ondsinnede utgivelser publisert under samme navn eller på tvers av nært beslektede pakkefamilier.
Den mest fremtredende saken denne uken var sensivity, som oversvømmet npm med over 70 versjonerte utgivelser i 2.5.x-serien, bekreftet over flere dager. Andre bemerkelsesverdige klynger inkluderte en bølge av @solana-labs typosquats rettet mot Solana-økosystemet (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — på tvers av to separate publiseringskampanjer 7. og 8. juni), den @nstrlabs familie (sdk, ixel, utils, shared-components, api-client, auth — avhengighetsforvirringsangrep mot et internt pakkenavnerom), @klapp-login-platform gruppe (native-sdk, oidc, routes — utgi seg for å være en autentiseringsplattform), internallib_v557 og internallib_v984 (flere versjoner av obfuskerte interne bibliotekssvindlere), pocteszep (6 versjoner publisert 11. juni), og en klynge av krypto- og Web3-verktøy inkludert blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87og farming-tools-12. De morningstar-design-system Pakken dukket opp i tre versjoner 10. juni, og etterlignet et velkjent system for økonomisk design.
Fra 13. juni og utover økte tempoet. houzidawang806 klyngen alene sto for over 25 versjoner publisert på én dag, sammen med søsken houzidawang807 og houzidawang808. De metrics-pipeline-d8k2 Pakken ble publisert kontinuerlig i 21 versjoner mellom 15. og 18. juni – en vedvarende unnvikelseskampanje designet for å holde seg foran blokkeringslister. friendly-greeter-demo Pakken dukket opp igjen på tvers av versjoner i løpet av uken. Nye forsøk på avhengighetsforvirring dukket opp under xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, og flere andre – alle med oppblåste versjonsnumre i 999.x-området. En ny klynge av generiske verktøynavn med tilfeldige heksadesimale suffikser (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) dukket opp 18.–19. juni, i samsvar med skriptbasert masseregistrering. Uken ble avsluttet med trimprompt, trimprompt-hub, claude-cupog web3-crypto-address-utils bekreftet 19. juni. I PyPI, neuralbridge-sdk (fem versjoner på tvers av 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1og aiaddin-agent ble bekreftet i løpet av uken.
Dette var ikke isolerte avvik. Det som skilte seg ut denne uken var konsentrasjonen av avhengighetsforvirringsangrep mot interne pakkenavnerom, de vedvarende publiseringskampanjene over flere dager som var utformet for å overleve fjerninger, den fortsatte målrettingen av Web3- og DeFi-verktøy (et mønster som har akselerert betydelig i 2026), og en økende bruk av generiske, støylignende pakkenavn som er konstruert for å unngå deteksjon ved å blande seg inn i normale avhengighetstrær.
Dette ukentlige øyeblikksbildet er en del av vår pågående oversikt over skadelig kode, hvor vi validerer nye trusler og gir handlingsrettet informasjon for å hjelpe DevSecOps-team med å beskytte sine pipelinefør skaden oppstår. La oss se på hva vi fant denne uken og hvorfor det er viktig.
Ikke la koordinerte kampanjer nå deg Pipelines
Denne ukens sammendrag handlet ikke om én enkelt trussel; det handlet om skala. Over 200 bekreftede pakker, vedvarende versjonsoversvømmelse over flere dager, og skriptede masseregistreringskampanjer som kjører raskere enn manuelle gjennomganger kan spore. Angriperne venter ikke på at du skal ta igjen det tapte.
Xygeni tidlig oppdagelse av skadelig programvare overvåker npm, PyPI og andre registre kontinuerlig, og flagger trusler i publiseringsøyeblikket, ikke etter at de har havnet i en build. Når en kampanje publiserer 21 versjoner av den samme skadelige pakken over fire dager, fanger en ukentlig skanning ingenting opp i tide.
Xygenis Open Source Security Løsningen gir DevSecOps-teamene dine sanntidsoversikten og prioriteringen de trenger for å ligge i forkant av akkurat denne typen koordinert press, slik at pipelines holder seg rene uten å sinke lagene dine.




