Vsak tedenNaši sistemi za zaznavanje zlonamerne programske opreme pregledajo na tisoče novih in posodobljenih paketov v javnih registrih, kot sta npm in PyPI. Ta teden ni bil izjema.
Med 12. in 19. junijem 2026 smo potrdili več kot 200 zlonamernih paketov, predvsem v npm, z dodatnimi primeri v PyPI. Več se jih je pojavilo v usklajenih skupinah, ponavljajočih se zlonamernih izdajah, objavljenih pod istimi imeni ali v tesno povezanih družinah paketov.
Izstopajoč primer tega tedna je bil sensivity, ki je npm preplavil z več kot 70 izdajami z različnimi različicami v razponu 2.5.x, kar je bilo potrjeno v več dneh. Med drugimi pomembnimi skupinami je bil val @solana-labs tiposquats, usmerjene v ekosistem Solane (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — v dveh ločenih objavljalskih kampanjah 7. in 8. junija), @nstrlabs družina (sdk, ixel, utils, shared-components, api-client, auth — napad zmede odvisnosti na notranji imenski prostor paketov), @klapp-login-platform skupina (native-sdk, oidc, routes — izdajanje za platformo za preverjanje pristnosti), internallib_v557 in internallib_v984 (več različic zakritih notranjih knjižničnih prevarantov), pocteszep (6 različic, objavljenih 11. junija) in skupek kripto in Web3 pripomočkov, vključno z blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87in farming-tools-12. morningstar-design-system Paket se je 10. junija pojavil v treh različicah in je poosebljal dobro znani sistem finančnega oblikovanja.
Od 13. junija naprej se je tempo pospešil. houzidawang806 Samo v grozdu je bilo v enem dnevu objavljenih več kot 25 različic, ki so se jim pridružile še sorojene različice houzidawang807 in houzidawang808. metrics-pipeline-d8k2 Paket je bil med 15. in 18. junijem neprekinjeno ponovno objavljen v 21 različicah – vztrajna kampanja izogibanja, zasnovana tako, da bi ostali pred blokirnimi seznami. friendly-greeter-demo Paket se je ves teden znova pojavljal v različnih različicah. Novi poskusi zmede glede odvisnosti so se pojavili pod xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategiesin več drugih – vsi imajo napihnjene številke različic v območju 999.x. Nova skupina generičnih imen pripomočkov z naključnimi šestnajstiškimi priponami (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) se je pojavil 18. in 19. junija, kar je skladno s skriptno množično registracijo. Teden se je zaključil z trimprompt, trimprompt-hub, claude-cupin web3-crypto-address-utils potrjeno 19. junija. V PyPI, neuralbridge-sdk (pet različic v različicah od 4.5.x do 5.1.x), deepstrain, teambot-ai, hello-test-s1in aiaddin-agent so bile potrjene čez teden.
To niso bile osamljene anomalije. Kar je ta teden izstopalo, je bila koncentracija napadov z zmedo odvisnosti na notranje imenske prostore paketov, vztrajne večdnevne objavljalske kampanje, zasnovane tako, da preživijo odstranitve, nenehno ciljanje orodij Web3 in DeFi (vzorec, ki se je v letu 2026 znatno pospešil) ter vse večja uporaba generičnih, šumom podobnih imen paketov, ki so bila zasnovana tako, da se izognejo zaznavanju z zlivanjem v običajna drevesa odvisnosti.
Ta tedenski pregled je del našega tekočega pregleda zlonamerne kode, kjer preverjamo nove grožnje in zagotavljamo uporabne informacije, ki pomagajo ekipam DevSecOps zaščititi svoje pipelinepreden pride do škode. Poglejmo, kaj smo ugotovili ta teden in zakaj je to pomembno.
Ne dovolite, da vas usklajene kampanje dosežejo Pipelines
V tem tedenskem pregledu ni šlo za eno samo grožnjo, temveč za obseg. Več kot 200 potrjenih paketov, dolgotrajno prenajedanje različic v več dneh in skriptirane kampanje množične registracije, ki potekajo hitreje, kot jih lahko spremljajo ročni pregledi. Napadalci ne čakajo, da jih dohitite.
Zgodnje odkrivanje zlonamerne programske opreme Xygeni Neprekinjeno spremlja npm, PyPI in druge registre ter označuje grožnje v trenutku objave, ne pa šele po tem, ko so že v gradnji. Ko kampanja v štirih dneh objavi 21 različic istega zlonamernega paketa, tedensko skeniranje pravočasno ne zazna ničesar.
Xygeni's Open Source Security Rešitev vašim ekipam DevSecOps omogoča preglednost in določanje prioritet v realnem času, da ostanejo korak pred prav tovrstnim usklajenim pritiskom, zato vaša pipelineOstanite čisti, ne da bi pri tem upočasnili svoje ekipe.




