Quase todas as semanasNossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm e PyPI. Esta semana foi muito movimentada.
Confirmamos 198 pacotes maliciosos, principalmente no npm, com casos adicionais no PyPI, OpenVSX, Composer e extensões do VS Code. Vários apareceram em grupos coordenados, com lançamentos maliciosos repetidos publicados sob os mesmos nomes ou em famílias de pacotes intimamente relacionadas. Um caso notável foi o sensivity pacote, que inundou o npm com mais de 60 versões diferentes na faixa 2.5.x. Outros clusters notáveis incluíam ai-sdk-helpers (8 versões voltadas para desenvolvedores de IA), @antoncallahan/aws-user-helper (7 versões que se fazem passar por um utilitário da AWS), @apple-pay-trust e @google-pay-trust famílias (imitando módulos de finalização de pagamento), @frengki0707/google-cloud-clone (5 versões falsificando o Google Cloud), e cms-storehub, cms-helpgit e cms-github (direcionado a CMS) pipelines). Muitos pacotes imitavam módulos de pagamento e finalização de compra, enterprise e pacotes web internos, clientes de análise, fundamentos de interface do usuário, utilitários de desenvolvedor, exploradores de componentes, pacotes com temas de nuvem e do Google, e outros módulos comumente utilizados em fluxos de trabalho de desenvolvimento modernos.
Esses não foram casos isolados. O que chamou a atenção esta semana foi a escala de publicações repetidas nas mesmas famílias de pacotes, a reutilização de padrões de nomenclatura e a forma como pacotes maliciosos foram disfarçados para parecerem dependências legítimas em sistemas de distribuição de software reais. pipelines.
Este resumo semanal faz parte do nosso relatório contínuo sobre códigos maliciosos, onde validamos novas ameaças e fornecemos informações práticas para ajudar as equipes de DevSecOps a protegerem seus sistemas. pipelineantes que ocorram danos.
Vamos analisar o que descobrimos esta semana e por que isso é importante.
| Ecossistema | Pacote | Data |
|---|---|---|
| npm | @cloudplatform-single-spa/administration:99.99.100 | 30 de maio de 2026 |
| npm | @cloudplatform-single-spa/svp-s3-storage:99.99.100 | 30 de maio de 2026 |
| npm | @maximvs1538/os-npm:99.0.0 | 30 de maio de 2026 |
| npm | @easy-entry/landing-routes:99.9.5 | 30 de maio de 2026 |
| npm | @easy-entry/outside-registration-fop-navigator:99.9.5 | 30 de maio de 2026 |
| npm | @easy-entry/routes:99.9.5 | 30 de maio de 2026 |
| npm | @t-in-one/form_product_token:5.7.1 | 30 de maio de 2026 |
| npm | @capibar.chat/ui-kit:99.5.7 | 30 de maio de 2026 |
| vscode | xampp-manager:5.1.3 | 30 de maio de 2026 |
| npm | @chat-template/auth:1.0.0 | 31 de maio de 2026 |
| npm | json-to-simple-graphql-schema:1.0.0 | Junho 1, 2026 |
| npm | @gs-select/savings-client-application:99.0.0 | Junho 1, 2026 |
| npm | nemo-reporter:1.8.2 | Junho 1, 2026 |
| npm | cms-github:4.2.4 | Junho 1, 2026 |
| npm | cms-helpgit:4.2.6 | Junho 1, 2026 |
| npm | cms-helpgit:4.2.8 | Junho 1, 2026 |
| npm | cms-storehub:1.3.4 | Junho 1, 2026 |
| npm | cms-storehub:1.3.5 | Junho 1, 2026 |
| npm | cms-storehub:1.3.6 | Junho 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Junho 1, 2026 |
| npm | estratégia-de-localização-de-varejo-frontend:1.1.1 | Junho 1, 2026 |
| npm | estratégia-de-localização-de-varejo-frontend:1.1.2 | Junho 1, 2026 |
| npm | conversa-sdk:2.0.2 | Junho 1, 2026 |
| npm | veltrix:9.0.0 | Junho 1, 2026 |
| npm | veltrix:9.0.1 | Junho 1, 2026 |
| npm | Jingmeideshishi:1.0.4 | Junho 1, 2026 |
| npm | Jingmeideshishi:1.0.5 | Junho 1, 2026 |
| npm | @tse-digital/core:99.0.0 | Junho 1, 2026 |
| npm | @telenor-se/core:99.0.0 | Junho 1, 2026 |
| npm | @ownit/core:99.0.0 | Junho 1, 2026 |
| npm | documentos do paciente:75.0.0 | Junho 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 | Junho 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.68 | Junho 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.82 | Junho 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.80 | Junho 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.81 | Junho 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.83 | Junho 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.3 | Junho 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 | Junho 1, 2026 |
| npm | @emcd-vue/b2b-pay-form:5.7.4 | Junho 1, 2026 |
| npm | @ccrm/user-storage-api-axios:5.0.1 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.8 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.12 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.16 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.17 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.18 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.19 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.20 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.21 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.22 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.23 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.24 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.25 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.26 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.27 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.28 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.29 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.30 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.31 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.32 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.41 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.42 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.43 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.44 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.45 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.46 | Junho 2, 2026 |
| npm | meoo-ui-helpers:1.0.1 | Junho 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 | Junho 2, 2026 |
| npm | eyevox:9.0.1 | Junho 2, 2026 |
| npm | sensibilidade: 2.5.53 | Junho 3, 2026 |
| npm | sensibilidade: 2.5.54 | Junho 3, 2026 |
| npm | sensibilidade: 2.5.55 | Junho 3, 2026 |
| npm | sensibilidade: 2.5.56 | Junho 3, 2026 |
| npm | sensibilidade: 2.5.57 | Junho 3, 2026 |
| npm | sensibilidade: 2.5.61 | Junho 3, 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.1 | Junho 4, 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.2 | Junho 4, 2026 |
| npm | @sentry-browser-sdk/profiling-node:1.0.5 | Junho 4, 2026 |
| npm | fundraiserserv:1.0.0 | Junho 4, 2026 |
| npm | sensibilidade: 2.5.67 | Junho 4, 2026 |
| npm | sensibilidade: 2.5.68 | Junho 4, 2026 |
| npm | vg-interaction-model:40.0.5 | Junho 4, 2026 |
| npm | internallib_v346:1.0.3 | Junho 4, 2026 |
| npm | internallib_v346:1.0.5 | Junho 4, 2026 |
| npm | internallib_v346:1.0.9 | Junho 4, 2026 |
| npm | ai-sdk-helpers:0.2.1 | Junho 4, 2026 |
| npm | ai-sdk-helpers:0.3.0 | Junho 4, 2026 |
| npm | ai-sdk-helpers:0.3.1 | Junho 4, 2026 |
| npm | ai-sdk-helpers:1.1.0 | Junho 4, 2026 |
| npm | ai-sdk-helpers:1.1.1 | Junho 4, 2026 |
| npm | ai-sdk-helpers:1.3.0 | Junho 4, 2026 |
| npm | ai-sdk-helpers:1.4.0 | Junho 4, 2026 |
| npm | ai-sdk-helpers:1.4.2 | Junho 4, 2026 |
| npm | @achuthvp/postinstall-poc:1.0.3 | Junho 4, 2026 |
| npm | sensibilidade: 2.5.0 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.1 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.2 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.3 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.4 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.5 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.13 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.14 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.15 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.33 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.34 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.35 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.36 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.37 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.38 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.58 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.59 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.60 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.62 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.63 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.64 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.65 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.66 | Junho 5, 2026 |
| npm | sensibilidade: 2.5.69 | Junho 5, 2026 |
Proteja suas dependências de código aberto contra vulnerabilidades e códigos maliciosos
Não deixe que pacotes maliciosos cheguem ao seu computador. pipelines. Detecção precoce de malware Xygeni Oferece à sua equipe visibilidade em tempo real das ameaças mais importantes, detectando dependências prejudiciais antes mesmo que elas afetem seu software.
Como o resumo desta semana deixa claro, o volume e a sofisticação das campanhas de pacotes maliciosos não estão diminuindo. Inundação coordenada de versões, personificação de módulos de pagamento e nomes de pacotes com aparência interna são apenas algumas das táticas que os atacantes estão usando para burlar as defesas dos sistemas. standard defesas. Manter-se à frente dessas ameaças exige mais do que auditorias periódicas; exige monitoramento contínuo em todos os registros dos quais suas equipes dependem.
Xygeni Open Source Security A solução analisa e bloqueia pacotes maliciosos no momento da publicação, em todo o npm, PyPI e outros repositórios. Ao priorizar contextualmente as vulnerabilidades que representam o maior risco no mundo real (e simplificar o processo de correção para suas equipes de DevSecOps), o Xygeni ajuda você a manter a entrega de software segura e confiável sem comprometer o ritmo de desenvolvimento.






