Skoraj vsak tedenNaši sistemi za zaznavanje zlonamerne programske opreme pregledajo na tisoče novih in posodobljenih paketov v javnih registrih, kot sta npm in PyPI. Ta teden ni bil izjema.
Med 7. in 12. junijem 2026 smo potrdili več kot 130 zlonamernih paketov, predvsem v npm, z dodatnimi primeri v PyPI. Več se jih je pojavilo v usklajenih skupinah, ponavljajočih se zlonamernih izdajah, objavljenih pod istimi imeni ali v tesno povezanih družinah paketov.
Izstopajoč primer tega tedna je bil sensivity, ki je npm preplavil z več kot 40 izdajami z različnimi različicami v razponu 2.5.x, kar je bilo potrjeno v več dneh. Med drugimi pomembnimi skupinami je bil val @solana-labs tipografske napake, usmerjene v ekosistem Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js – v dveh ločenih objavljalskih kampanjah 7. in 8. junija), @nstrlabs družina (sdk, ixel, utils, shared-components, api-client, auth — napad zmede odvisnosti proti notranjemu imenskemu prostoru paketov), @klapp-login-platform skupina (native-sdk, oidc, poti — pooseblja platformo za preverjanje pristnosti), internallib_v557 in internallib_v984 (več različic zakritih notranjih knjižničnih prevarantov), pocteszep (6 različic, objavljenih 11. junija) in skupek kripto in Web3 pripomočkov, vključno z blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87in farming-tools-12. morningstar-design-system Paket se je 10. junija pojavil v treh različicah in se je izdajal za dobro znani sistem finančnega oblikovanja. V PyPI je helixagentai, telegramlitein cdjeez so bile potrjene čez teden.
To niso bile osamljene anomalije. Kar je ta teden izstopalo, je bila koncentracija napadov zmede odvisnosti na notranje imenske prostore paketov, vztrajno večdnevno objavljanje sensivity grozd in nadaljnje ciljanje na orodja Web3 in Solana, vzorec, ki se je v letu 2026 znatno pospešil.
Ta tedenski pregled je del našega tekočega pregleda zlonamerne kode, kjer preverjamo nove grožnje in zagotavljamo uporabne informacije, ki pomagajo ekipam DevSecOps zaščititi svoje pipelinepreden pride do škode.
Pa si poglejmo, kaj smo ugotovili ta teden in zakaj je to pomembno.
Ne dovolite, da zlonamerni paketi dosežejo produkcijo
Paketi, od katerih so vaše ekipe odvisne, se vse pogosteje uporabljajo kot vstopna točka. Zgodnje odkrivanje zlonamerne programske opreme Xygeni spremlja registre v realnem času, zato so grožnje, kot so tiste v povzetku tega tedna, blokirane, še preden dosežejo vaše gradnje.
Ugotovitve tega tedna so opomnik, da taktike postajajo vse bolj premišljene. Poplavljanje različic, poosebljanje imenskega prostora in večdnevne usklajene kampanje niso več skrajni primeri, temveč standard priročnik za napadalce. Enkratni pregledi in ročni pregledi ne morejo slediti kampanjam, ki objavljajo na desetine različic v več dneh in registrov hkrati.
Xygeni's Open Source Security Rešitev vašim ekipam DevSecOps omogoča stalen vpogled v npm, PyPI in drugod, saj zaznava škodljive pakete v trenutku objave, daje prednost tistim, ki predstavljajo resnično tveganje za izkoriščanje, in skrajša pot od odkrivanja do sanacije. Tako lahko vaše ekipe hitro začnejo z delom, ne da bi pri tem ogrozile varnost.




