Ampir unggal minggu, sistem deteksi malware kami nyeken rébuan pakét énggal sareng anu diénggalan di sakumna pendaptaran umum sapertos npm sareng PyPI. Minggu ieu teu aya pengecualian.
Kami mastikeun langkung ti 130 pakét jahat antara 7 Juni sareng 12 Juni 2026, utamina di sakumna npm, kalayan kasus tambahan di PyPI. Sababaraha muncul dina klaster anu terkoordinasi, rilis jahat anu diulang-ulang diterbitkeun kalayan nami anu sami atanapi di sakumna kulawarga pakét anu raket patalina.
Kasus anu paling narik perhatian minggu ieu nyaéta sensivity, anu ngabanjiran npm ku langkung ti 40 rilis vérsi dina rentang 2.5.x, dikonfirmasi dina sababaraha dinten. Klaster penting anu sanés kalebet gelombang @solana-labs typosquats anu narékahan ékosistem Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — dina dua kampanye penerbitan anu misah dina 7 Juni sareng 8 Juni), @nstrlabs kulawarga (sdk, ixel, utils, shared-components, api-client, auth — serangan kabingungan gumantungna kana namespace pakét internal), anu @klapp-login-platform grup (native-sdk, oidc, routes — niru platform auténtikasi), internallib_v557 jeung internallib_v984 (sababaraha vérsi ti penipu perpustakaan internal anu dikaburkan), pocteszep (6 vérsi diterbitkeun dina 11 Juni), sareng sakumpulan utilitas crypto sareng Web3 kalebet blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, sarta farming-tools-12. nu morningstar-design-system pakét muncul dina tilu vérsi dina 10 Juni, anu nyamar janten sistem desain kauangan anu terkenal. Dina PyPI, helixagentai, telegramlite, sarta cdjeez parantos dikonfirmasi sapanjang minggu.
Ieu sanés anomali anu terasing. Anu nonjol minggu ieu nyaéta konsentrasi serangan kabingungan katergantungan ngalawan namespace pakét internal, penerbitan anu terus-terusan salami sababaraha dinten tina sensivity klaster, sareng targeting anu terus-terusan pikeun alat Web3 sareng Solana, pola anu parantos ningkat sacara signifikan dina taun 2026.
Cuplikan mingguan ieu mangrupikeun bagian tina Intisari Kodeu Malicious kami anu terus-terusan, dimana kami ngavalidasi ancaman énggal sareng nyayogikeun intelijen anu tiasa ditindaklanjuti pikeun ngabantosan tim DevSecOps ngajagaan pipelines sateuacan karusakan kajadian.
Hayu urang bahas naon anu urang mendakan minggu ieu sareng kunaon éta penting.
Ulah Ngantepkeun Paket Jahat Ngahontal Produksi
Paket-paket anu diandelkeun ku tim anjeun beuki sering dianggo salaku titik éntri. Deteksi Malware Awal Xygeni ngawas pendaptaran sacara real time, janten ancaman sapertos anu aya dina intisari minggu ieu diblokir sateuacan dugi ka build anjeun.
Panemuan minggu ieu mangrupikeun panginget yén taktikna beuki disengaja. Banjir vérsi, nirukeun namespace, sareng kampanye anu dikoordinasikeun sababaraha dinten sanés kasus ujung deui, tapi standard buku pedoman panyerang. Scan sakali sareng audit manual teu tiasa ngimbangan kampanye anu nyebarkeun puluhan vérsi dina sababaraha dinten sareng pendaptaran sacara sakaligus.
Xygeni's Open Source Security Solusi ieu masihan tim DevSecOps anjeun visibilitas anu kontinyu di sakuliah npm, PyPI, sareng saluareunana, ngadeteksi pakét anu ngabahayakeun dina waktos publikasi, ngutamakeun naon anu nyababkeun résiko anu tiasa dieksploitasi, sareng ngirangan jalur tina deteksi ka remediasi. Janten tim anjeun tiasa dikirim gancang tanpa ngorbankeun kaamanan.




