Сваке недеље, наши системи за детекцију злонамерног софтвера скенирају хиљаде нових и ажурираних пакета у јавним регистрима као што су npm и PyPI. Ова недеља није била изузетак.
Потврдили смо преко 200 злонамерних пакета између 12. и 19. јуна 2026. године, претежно у npm-у, са додатним случајевима у PyPI-ју. Неколико се појавило у координисаним кластерима, поновљеним злонамерним издањима објављеним под истим именима или у уско повезаним породицама пакета.
Најистакнутији случај ове недеље био је sensivity, који је преплавио npm са преко 70 верзијских издања у распону 2.5.x, потврђених током више дана. Други значајни кластери укључивали су талас @solana-labs типосквоти усмерени на екосистем Солане (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — током две одвојене издавачке кампање 7. и 8. јуна), @nstrlabs породица (sdk, ixel, utils, shared-components, api-client, auth — напад конфузије зависности против интерног именског простора пакета), тхе @klapp-login-platform Гроуп (native-sdk, oidc, routes — представљање као платформа за аутентификацију), internallib_v557 internallib_v984 (више верзија замаскираних интерних библиотечких импостора), pocteszep (6 верзија објављених 11. јуна), и кластер крипто и Web3 услужних програма, укључујући blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, i farming-tools-12. morningstar-design-system Пакет се појавио у три верзије 10. јуна, представљајући добро познати систем финансијског дизајна.
Од 13. јуна па надаље, темпо се убрзао. houzidawang806 Само кластер је обухватио преко 25 верзија објављених у једном дану, којима су се придружиле и браћа и сестре houzidawang807 houzidawang808. metrics-pipeline-d8k2 Пакет је континуирано поново објављиван у 21 верзији између 15. и 18. јуна — континуирана кампања избегавања осмишљена да се остане испред блок листа. friendly-greeter-demo Пакет се стално појављивао у различитим верзијама током целе недеље. Нови покушаји забуне око зависности појавили су се под xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, и неколико других — сви носе надуване бројеве верзија у опсегу 999.x. Нова група генеричких имена услужних програма са случајним хексадецималним суфиксима (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) појавио се 18–19. јуна, што је у складу са скриптованом групном регистрацијом. Недеља је завршена са trimprompt, trimprompt-hub, claude-cup, i web3-crypto-address-utils потврђено 19. јуна. У PyPI-ју, neuralbridge-sdk (пет верзија од 4.5.x до 5.1.x), deepstrain, teambot-ai, hello-test-s1, i aiaddin-agent су потврђени током целе недеље.
Ово нису биле изоловане аномалије. Оно што се истицало ове недеље била је концентрација напада конфузије зависности на интерне именске просторе пакета, континуиране вишедневне кампање објављивања осмишљене да надживе уклањања, континуирано циљање Web3 и DeFi алата (образац који се значајно убрзао 2026. године) и све већа употреба генеричких, „шумних“ имена пакета, пројектованих да избегну откривање стапањем са нормалним стаблима зависности.
Овај недељни преглед је део нашег текућег прегледа злонамерног кода, где валидирамо нове претње и пружамо корисне обавештајне податке како бисмо помогли DevSecOps тимовима да заштите своје pipelineпре него што дође до оштећења. Хајде да анализирамо шта смо пронашли ове недеље и зашто је то важно.
Не дозволите да координисане кампање допру до вас Pipelines
Овонедељни сажетак није био о једној претњи; био је о обиму. Преко 200 потврђених пакета, континуирано преплављивање верзијама током више дана и скриптоване кампање масовне регистрације које се одвијају брже него што ручни прегледи могу да прате. Нападачи не чекају да их сустигнете.
Xygeni рано откривање злонамерног софтвера континуирано прати npm, PyPI и друге регистре, означавајући претње у тренутку објављивања, а не након што се оне нађу у верзији. Када кампања објави 21 верзију истог злонамерног пакета током четири дана, недељно скенирање не открије ништа на време.
Ксигенијев Open Source Security Решење даје вашим DevSecOps тимовима видљивост и приоритете у реалном времену који су им потребни да би остали испред управо ове врсте координисаног притиска, тако да ваш pipelineОстаните чисти без успоравања ваших тимова.




