Майже щотижня, наші системи виявлення шкідливого програмного забезпечення сканують тисячі нових та оновлених пакетів у публічних реєстрах, таких як npm та PyPI. Цей тиждень не став винятком.
Ми підтвердили понад 130 шкідливих пакетів між 7 та 12 червня 2026 року, переважно в npm, а також додаткові випадки в PyPI. Кілька з них з'являлися в скоординованих кластерах, повторних шкідливих релізах, опублікованих під однаковими назвами або в тісно пов'язаних сімействах пакетів.
Найяскравішим випадком цього тижня був sensivity, який завалив npm понад 40 версіями релізів у діапазоні 2.5.x, що підтверджувалося протягом кількох днів. Інші помітні кластери включали хвилю @solana-labs типосквоти, спрямовані на екосистему Solana (web3.js, web3-js, etherjs, spl-toke, ancor, web3js — у двох окремих публікаційних кампаніях 7 та 8 червня), @nstrlabs сімейство (sdk, ixel, utils, shared-components, api-client, auth — атака плутанини залежностей проти внутрішнього простору імен пакетів), @klapp-login-platform група (native-sdk, oidc, маршрути — імітація платформи автентифікації), internallib_v557 та internallib_v984 (кілька версій обфускованих внутрішніх бібліотечних самозванців), pocteszep (6 версій, опублікованих 11 червня), а також кластер крипто- та Web3-утиліт, включаючи blockchain-helper-0, ethereum-kit-1, ethereum-kit-9, crypto-utils-7, wallet-sdk-9, defi-tools-39, swap-sdk-87 та farming-tools-12, morningstar-design-system Пакет з'явився у трьох версіях 10 червня, імітуючи відому систему фінансового дизайну. У PyPI, helixagentai, telegramlite та cdjeez були підтверджені протягом тижня.
Це не були поодинокі аномалії. Цього тижня впадала в око концентрація атак на внутрішні простори імен пакетів, спрямованих на плутанину залежностей, та тривала багатоденна публікація... sensivity кластер, а також продовження таргетування інструментів Web3 та Solana, тенденція, яка значно прискорилася у 2026 році.
Цей щотижневий огляд є частиною нашого постійного огляду шкідливого коду, де ми перевіряємо нові загрози та надаємо практичну інформацію, щоб допомогти командам DevSecOps захистити свої pipelineдо того, як виникне пошкодження.
Давайте розглянемо, що ми знайшли цього тижня, і чому це важливо.
Не допускайте потрапляння шкідливих пакетів у виробничий процес
Пакети, від яких залежать ваші команди, все частіше використовуються як точка входу. Раннє виявлення шкідливого програмного забезпечення Xygeni моніторить реєстри в режимі реального часу, тому загрози, подібні до тих, що описані в дайджесті цього тижня, блокуються ще до того, як вони досягнуть ваших збірок.
Результати цього тижня нагадують нам, що ця тактика стає більш навмисною. Затоплення версіями, імітація простору імен та багатоденні скоординовані кампанії вже не є крайніми випадками, вони… standard посібник зловмисника. Одноразові сканування та ручні аудити не можуть встигати за кампаніями, які публікують десятки версій протягом кількох днів та реєстрів одночасно.
Ксігені Open Source Security Рішення забезпечує вашим командам DevSecOps постійний контроль над npm, PyPI та іншими технологіями, виявляючи шкідливі пакети в момент публікації, визначаючи пріоритети тих, що становлять реальний ризик для використання, та скорочуючи шлях від виявлення до виправлення. Таким чином, ваші команди можуть швидко реалізовувати свою роботу без шкоди для безпеки.




