Každý týždeňNaše systémy na detekciu škodlivého softvéru skenujú tisíce nových a aktualizovaných balíkov vo verejných registroch, ako sú npm a PyPI. Tento týždeň nebol výnimkou.
Medzi 12. a 19. júnom 2026 sme potvrdili viac ako 200 škodlivých balíkov, prevažne v rámci npm, s ďalšími prípadmi v PyPI. Niekoľko sa objavilo v koordinovaných klastroch, opakovaných škodlivých vydaniach publikovaných pod rovnakými názvami alebo v úzko súvisiacich rodinách balíkov.
Najvýraznejším prípadom tohto týždňa bol sensivity, ktorá zaplavila npm viac ako 70 verziami v rozsahu 2.5.x, čo sa potvrdilo počas viacerých dní. Medzi ďalšie významné klastre patrila vlna @solana-labs preklepy zamerané na ekosystém Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — v rámci dvoch samostatných publikačných kampaní 7. júna a 8. júna), @nstrlabs rodina (sdk, ixel, utils, shared-components, api-client, auth — útok na zmätok závislostí proti internému mennému priestoru balíkov), @klapp-login-platform skupina (native-sdk, oidc, routes — vydávanie sa za autentifikačnú platformu), internallib_v557 a internallib_v984 (viacero verzií zahalených interných knižničných podvodníkov), pocteszep (6 verzií publikovaných 11. júna) a skupina krypto a Web3 nástrojov vrátane blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87a farming-tools-12, morningstar-design-system Balík sa objavil v troch verziách 10. júna a vydával sa za známy systém finančného dizajnu.
Od 13. júna sa tempo zrýchlilo. houzidawang806 samotný klaster predstavoval viac ako 25 verzií publikovaných za jediný deň, ku ktorým sa pridali súrodenecké verzie houzidawang807 a houzidawang808, metrics-pipeline-d8k2 Balík bol medzi 15. a 18. júnom nepretržite znovu publikovaný v 21 verziách – išlo o dlhodobú kampaň na obchádzanie pravidiel, ktorá mala za cieľ udržať si náskok pred blokovacími zoznamami. friendly-greeter-demo Balík sa počas celého týždňa neustále objavoval vo všetkých verziách. Nové pokusy o zámenu závislostí sa objavili v časti xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesa niekoľko ďalších – všetky s nafúknutými číslami verzií v rozsahu 999.x. Nový klaster generických názvov nástrojov s náhodnými hexadecimálnymi príponami (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) sa objavili 18. – 19. júna, čo je v súlade s hromadnou registráciou na základe skriptov. Týždeň sa skončil s trimprompt, trimprompt-hub, claude-cupa web3-crypto-address-utils potvrdené 19. júna. V PyPI, neuralbridge-sdk (päť verzií v rozmedzí 4.5.x – 5.1.x), deepstrain, teambot-ai, hello-test-s1a aiaddin-agent boli potvrdené počas celého týždňa.
Nešlo o ojedinelé anomálie. Tento týždeň vynikla koncentrácia útokov na interné menné priestory balíkov zameraných na zmätok závislostí, dlhotrvajúce viacdňové publikačné kampane navrhnuté tak, aby prežili aj po zastavení používania, pokračujúce cielenie nástrojov Web3 a DeFi (vzorec, ktorý sa v roku 2026 výrazne zrýchlil) a rastúce používanie generických, šumom podobných názvov balíkov, ktoré boli vytvorené tak, aby sa vyhli detekcii zmiešaním s bežnými stromami závislostí.
Tento týždenný prehľad je súčasťou nášho prebiehajúceho prehľadu škodlivého kódu, v ktorom overujeme nové hrozby a poskytujeme užitočné informácie, ktoré pomôžu tímom DevSecOps chrániť svojich pipelineskôr, ako dôjde k poškodeniu. Poďme si rozobrať, čo sme tento týždeň zistili a prečo je to dôležité.
Nenechajte koordinované kampane dosiahnuť vaše Pipelines
V tomto týždňovom súhrne sa nejednalo o jednu hrozbu, ale o jej rozsah. Viac ako 200 potvrdených balíkov, trvalé zahltenie verziami počas viacerých dní a skriptované hromadné registračné kampane bežiace rýchlejšie, ako dokážu sledovať manuálne kontroly. Útočníci nečakajú, kým ich dobehnete.
Včasná detekcia škodlivého softvéru Xygeni Priebežne monitoruje npm, PyPI a ďalšie registre a označuje hrozby v momente publikovania, nie po ich umiestnení v zostave. Keď kampaň publikuje 21 verzií toho istého škodlivého balíka počas štyroch dní, týždenné skenovanie včas nič nezachytí.
Xygeni's Open Source Security Riešenie poskytuje vašim tímom DevSecOps prehľad a prioritizáciu v reálnom čase, ktoré potrebujú na to, aby si udržali náskok pred práve týmto druhom koordinovaného tlaku, takže vaše pipelinezostaňte čistí bez toho, aby ste spomaľovali svoje tímy.




