Takmer každý týždeňNaše systémy na detekciu škodlivého softvéru skenujú tisíce nových a aktualizovaných balíkov vo verejných registroch, ako sú npm a PyPI. Tento týždeň nebol výnimkou.
Medzi 7. a 12. júnom 2026 sme potvrdili viac ako 130 škodlivých balíkov, prevažne v rámci npm, s ďalšími prípadmi v PyPI. Niekoľko sa objavilo v koordinovaných klastroch, opakovaných škodlivých vydaniach publikovaných pod rovnakými názvami alebo v úzko súvisiacich rodinách balíkov.
Najvýraznejším prípadom tohto týždňa bol sensivity, ktorá zaplavila npm viac ako 40 verziami v rozsahu 2.5.x, čo sa potvrdilo počas viacerých dní. Medzi ďalšie významné klastre patrila vlna @solana-labs preklepy zamerané na ekosystém Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js – v rámci dvoch samostatných publikačných kampaní 7. a 8. júna), @nstrlabs rodina (sdk, ixel, utils, shared-components, api-client, auth — útok na zmätok závislostí proti internému mennému priestoru balíkov), @klapp-login-platform skupina (native-sdk, oidc, trasy — vydáva sa za autentifikačnú platformu), internallib_v557 a internallib_v984 (viacero verzií zahalených interných knižničných podvodníkov), pocteszep (6 verzií publikovaných 11. júna) a skupina krypto a Web3 nástrojov vrátane blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87a farming-tools-12, morningstar-design-system Balík sa objavil v troch verziách 10. júna a vydával sa za známy systém finančného dizajnu. V PyPI, helixagentai, telegramlitea cdjeez boli potvrdené počas celého týždňa.
Nešlo o ojedinelé anomálie. Tento týždeň vynikala koncentrácia útokov na interné menné priestory balíkov, ktoré viedli k zámene závislostí, a sústavné viacdňové publikovanie... sensivity klaster a pokračujúce zacielenie na nástroje Web3 a Solana, pričom tento trend sa v roku 2026 výrazne zrýchlil.
Tento týždenný prehľad je súčasťou nášho prebiehajúceho prehľadu škodlivého kódu, v ktorom overujeme nové hrozby a poskytujeme užitočné informácie, ktoré pomôžu tímom DevSecOps chrániť svojich pipelinepredtým, ako dôjde k poškodeniu.
Poďme si rozobrať, čo sme tento týždeň zistili a prečo je to dôležité.
Nedovoľte, aby sa škodlivé balíky dostali do produkčného prostredia
Balíky, na ktorých sú vaše tímy závislé, sa čoraz častejšie používajú ako vstupný bod. Včasná detekcia škodlivého softvéru Xygeni monitoruje registre v reálnom čase, takže hrozby ako tie v tomto týždňovom súhrne sú blokované skôr, ako sa vôbec dostanú k vašim zostavám.
Zistenia z tohto týždňa sú pripomienkou, že tieto taktiky sa stávajú čoraz premyslenejšími. Zahlcovanie verziami, zosobnenie menného priestoru a viacdňové koordinované kampane už nie sú okrajovými prípadmi, ale... standard útočníkov postup. Jednorazové skenovania a manuálne audity nedokážu držať krok s kampaňami, ktoré publikujú desiatky verzií počas viacerých dní a registrov súčasne.
Xygeni's Open Source Security Riešenie poskytuje vašim tímom DevSecOps nepretržitý prehľad o npm, PyPI a ďalších platformách, detekuje škodlivé balíky v momente publikovania, uprednostňuje to, čo predstavuje skutočné riziko zneužitia, a skracuje cestu od detekcie k náprave. Vaše tímy tak môžu rýchlo dokončiť projekt bez kompromisov v oblasti bezpečnosti.




