Каждую неделюНаши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах, таких как npm и PyPI. Эта неделя не стала исключением.
В период с 12 по 19 июня 2026 года мы подтвердили наличие более 200 вредоносных пакетов, преимущественно в npm, а также дополнительные случаи в PyPI. Несколько пакетов появились в скоординированных группах, представляя собой повторные вредоносные релизы, опубликованные под одними и теми же именами или в рамках тесно связанных семейств пакетов.
Самым примечательным делом этой недели был sensivityВ результате чего npm был завален более чем 70 версионированными релизами в диапазоне 2.5.x, что подтверждалось в течение нескольких дней. Среди других заметных групп можно отметить волну @solana-labs Typosquats, нацеленные на экосистему Соланы (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — в рамках двух отдельных издательских кампаний 7 и 8 июня), @nstrlabs семья (sdk, ixel, utils, shared-components, api-client, auth — атака на внутреннее пространство имен пакетов, вызывающая путаницу в зависимостях. @klapp-login-platform группа (native-sdk, oidc, routes — выдача себя за платформу аутентификации), internallib_v557 и internallib_v984 (множество версий зашифрованных подделок внутренней библиотеки), pocteszep (6 версий опубликованы 11 июня), а также набор криптографических и Web3-утилит, включая blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87 и farming-tools-12, morningstar-design-system Пакет, появившийся 10 июня в трех версиях, имитировал известную систему финансового проектирования.
Начиная с 13 июня темп ускорился. houzidawang806 Только на этот кластер пришлось более 25 версий, опубликованных за один день, к которым присоединились его аналоги. houzidawang807 и houzidawang808, metrics-pipeline-d8k2 Пакет постоянно переиздавался в 21 версии в период с 15 по 18 июня — это была продолжительная кампания по обходу блокировок, призванная опережать списки блокировки. friendly-greeter-demo В течение недели этот пакет постоянно появлялся в разных версиях. Новые попытки создания путаницы с зависимостями возникли в связи с этим. xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesи несколько других — все они имеют завышенные номера версий в диапазоне 999.x. Новая группа общих названий утилит со случайными шестнадцатеричными суффиксами (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) появились 18–19 июня, что соответствует запланированной массовой регистрации. Неделя завершилась trimprompt, trimprompt-hub, claude-cup и web3-crypto-address-utils Подтверждено 19 июня. В PyPI, neuralbridge-sdk (пять версий от 4.5.x до 5.1.x), deepstrain, teambot-ai, hello-test-s1 и aiaddin-agent Эти данные были подтверждены в течение недели.
Это были не единичные случаи. На этой неделе особенно бросались в глаза концентрации атак, направленных на внутренние пространства имен пакетов, продолжительные многодневные кампании по публикации контента, рассчитанные на то, чтобы пережить попытки удаления, продолжающиеся атаки на инструменты Web3 и DeFi (эта тенденция значительно ускорилась в 2026 году), а также растущее использование общих, похожих на шум имен пакетов, разработанных для того, чтобы избежать обнаружения путем смешения с обычными деревьями зависимостей.
Этот еженедельный обзор является частью нашего текущего анализа вредоносного кода, в рамках которого мы проверяем новые угрозы и предоставляем полезную информацию, чтобы помочь командам DevSecOps защитить свои системы. pipelineза несколько секунд до того, как произойдет ущерб. Давайте разберем, что мы обнаружили на этой неделе и почему это важно.
Не позволяйте скоординированным кампаниям достичь вашей цели. Pipelines
В этом выпуске речь шла не об одной конкретной угрозе, а о масштабе проблемы. Более 200 подтвержденных пакетов, постоянный поток обновлений версий в течение нескольких дней и автоматизированные кампании массовой регистрации, работающие быстрее, чем можно отследить с помощью ручной проверки. Злоумышленники не ждут, пока вы их догоните.
Раннее обнаружение вредоносных программ Xygeni Система постоянно отслеживает npm, PyPI и другие реестры, выявляя угрозы в момент публикации, а не после того, как они попали в сборку. Когда в рамках кампании публикуется 21 версия одного и того же вредоносного пакета в течение четырех дней, еженедельное сканирование ничего не обнаруживает вовремя.
Ксигени Open Source Security Это решение предоставляет вашим командам DevSecOps необходимую видимость и возможность расстановки приоритетов в режиме реального времени, чтобы опережать именно такое скоординированное давление, поэтому ваши pipelineчтобы поддерживать чистоту, не замедляя работу ваших команд.






