Unggal minggu, sistem deteksi malware kami nyeken rébuan pakét énggal sareng anu diénggalan di sakumna pendaptaran umum sapertos npm sareng PyPI. Minggu ieu teu aya pengecualian.
Kami mastikeun langkung ti 200 pakét jahat antara 12 Juni sareng 19 Juni 2026, utamina di sakumna npm, kalayan kasus tambahan di PyPI. Sababaraha muncul dina klaster anu terkoordinasi, rilis jahat anu diulang-ulang diterbitkeun kalayan nami anu sami atanapi di sakumna kulawarga pakét anu raket patalina.
Kasus anu paling narik perhatian minggu ieu nyaéta sensivity, anu ngabanjiran npm ku langkung ti 70 rilis vérsi dina rentang 2.5.x, dikonfirmasi dina sababaraha dinten. Klaster penting anu sanés kalebet gelombang @solana-labs typosquats anu nargétkeun ékosistem Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — di dua kampanye penerbitan anu misah dina 7 Juni sareng 8 Juni), éta @nstrlabs kulawarga (sdk, ixel, utils, shared-components, api-client, auth — serangan kabingungan katergantungan ngalawan namespace pakét internal), éta @klapp-login-platform group (native-sdk, oidc, routes — nyamar jadi platform auténtikasi), internallib_v557 jeung internallib_v984 (sababaraha vérsi ti penipu perpustakaan internal anu dikaburkan), pocteszep (6 vérsi diterbitkeun dina 11 Juni), sareng sakumpulan utilitas crypto sareng Web3 kalebet blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87, sarta farming-tools-12. nu morningstar-design-system pakét muncul dina tilu vérsi dina 10 Juni, nu nirukeun sistem desain kauangan anu kasohor.
Ti tanggal 13 Juni ka hareup, lajuna beuki gancang. houzidawang806 klaster nyalira nyumbang langkung ti 25 vérsi anu diterbitkeun dina hiji dinten, digabung ku sadulur-sadulur houzidawang807 jeung houzidawang808. nu metrics-pipeline-d8k2 pakét ieu diterbitkeun deui sacara terus-terusan dina 21 vérsi antara 15 Juni sareng 18 Juni — kampanye nyingkahan anu terus-terusan dirancang pikeun tetep payuneun daptar blok. friendly-greeter-demo pakét terus muncul deui di sakuliah vérsi sapanjang minggu. Usaha kabingungan katergantungan anyar muncul dina xy-shared, axl-ui, loadninja-shared, carousel-controller-mixin, token-prices-cron, hemi-supply-cron, portal-backend, vault-strategies, sareng sababaraha anu sanésna — sadayana mawa nomer vérsi anu digedekeun dina kisaran 999.x. Sakumpulan nami utilitas umum anu énggal kalayan akhiran hex acak (color-utils-dee0, data-utils-d703, string-tools-be6c, type-check-816d, fmt-helpers-794b, metrics-probe-*) muncul dina tanggal 18–19 Juni, saluyu sareng pendaptaran massal anu dispesifikasikeun. Minggu ditutup ku trimprompt, trimprompt-hub, claude-cup, sarta web3-crypto-address-utils dikonfirmasi dina 19 Juni. Dina PyPI, neuralbridge-sdk (lima vérsi di sakuliah 4.5.x–5.1.x), deepstrain, teambot-ai, hello-test-s1, sarta aiaddin-agent parantos dikonfirmasi sapanjang minggu.
Ieu sanés anomali anu terasing. Anu nonjol minggu ieu nyaéta konsentrasi serangan kabingungan dependensi ngalawan namespace pakét internal, kampanye penerbitan sababaraha dinten anu terus-terusan dirancang pikeun langkung lami tibatan takedown, targeting anu terus-terusan tina tooling Web3 sareng DeFi (pola anu parantos ningkat sacara signifikan dina taun 2026), sareng panggunaan nami pakét umum anu sapertos noise anu direkayasa pikeun nyingkahan deteksi ku cara nyampur kana tangkal dependensi normal.
Cuplikan mingguan ieu mangrupikeun bagian tina Intisari Kodeu Malicious kami anu terus-terusan, dimana kami ngavalidasi ancaman énggal sareng nyayogikeun intelijen anu tiasa ditindaklanjuti pikeun ngabantosan tim DevSecOps ngajagaan pipelinesateuacan karusakan kajadian. Hayu urang bahas naon anu urang mendakan minggu ieu sareng kunaon éta penting.
Ulah Ngantepkeun Kampanye Terkoordinasi Ngahontal Anjeun Pipelines
Ringkesan minggu ieu sanés ngeunaan hiji ancaman; éta ngeunaan skala. Langkung ti 200 pakét anu dikonfirmasi, banjir vérsi anu terus-terusan salami sababaraha dinten, sareng kampanye pendaptaran massal anu diskripkeun langkung gancang tibatan anu tiasa dilacak ku ulasan manual. Para panyerang henteu ngantosan anjeun nyusul.
Deteksi Malware Awal Xygeni ngawaskeun npm, PyPI, sareng pendaptaran sanésna sacara terus-terusan, nandakeun ancaman dina waktos publikasi, sanés saatos ancaman éta sumping dina hiji build. Nalika kampanye nyebarkeun 21 vérsi tina pakét jahat anu sami salami opat dinten, scan mingguan henteu néwak nanaon dina waktosna.
Xygeni's Open Source Security solusi ieu masihan tim DevSecOps anjeun pisibilitas sareng prioritas sacara real-time anu diperyogikeun pikeun tetep payuneun tekanan anu terkoordinasi sapertos kieu, janten anjeun pipelinetetep bersih tanpa ngalambatkeun tim anjeun.




