Almost every week, our malware detection systems scan thousands of new and updated packages across public registries like npm and PyPI. This week was very active.
我们已确认 198 个恶意软件包, primarily across npm, with additional cases in PyPI, OpenVSX, Composer, and VS Code extensions. Several appeared in coordinated clusters, with repeated malicious releases published under the same names or across closely related package families. A standout case was the sensivity package, which flooded npm with over 60 versioned releases across the 2.5.x range. Other notable clusters included ai-sdk-helpers (8 versions targeting AI developers), @antoncallahan/aws-user-helper (7 versions impersonating an AWS utility), @apple-pay-trust 和 @google-pay-trust families (mimicking payment checkout modules), @frengki0707/google-cloud-clone (5 versions spoofing Google Cloud), and cms-storehub, cms-helpgit和 cms-github (targeting CMS pipelines). Many packages mimicked payment and checkout modules, enterprise and internal web packages, analytics clients, UI foundations, developer utilities, component explorers, cloud- and Google-themed packages, and other modules commonly trusted in modern development workflows.
这些并非孤立的异常情况。本周最引人注目的是同一软件包系列中重复发布的规模之大、命名模式的重用,以及恶意软件如何伪装成合法依赖项,嵌入到真实的软件交付环境中。 pipelines.
本周简报是我们持续更新的恶意代码摘要的一部分,旨在验证新出现的威胁并提供可操作的情报,以帮助 DevSecOps 团队保护其安全。 pipeline在损害发生之前。
让我们分析一下本周的发现及其重要性。
| 生态系统 | 小包装 | 日期 |
|---|---|---|
| NPM | @cloudplatform-single-spa/administration:99.99.100 | 2026 年 5 月 30 日 |
| NPM | @cloudplatform-single-spa/svp-s3-storage:99.99.100 | 2026 年 5 月 30 日 |
| NPM | @maximvs1538/os-npm:99.0.0 | 2026 年 5 月 30 日 |
| NPM | @easy-entry/landing-routes:99.9.5 | 2026 年 5 月 30 日 |
| NPM | @easy-entry/outside-registration-fop-navigator:99.9.5 | 2026 年 5 月 30 日 |
| NPM | @easy-entry/routes:99.9.5 | 2026 年 5 月 30 日 |
| NPM | @t-in-one/form_product_token:5.7.1 | 2026 年 5 月 30 日 |
| NPM | @capibar.chat/ui-kit:99.5.7 | 2026 年 5 月 30 日 |
| VS代码 | xampp-manager:5.1.3 | 2026 年 5 月 30 日 |
| NPM | @chat-template/auth:1.0.0 | 2026 年 5 月 31 日 |
| NPM | json-to-simple-graphql-schema:1.0.0 | 2026 年 6 月 1 日 |
| NPM | @gs-select/savings-client-application:99.0.0 | 2026 年 6 月 1 日 |
| NPM | nemo-reporter:1.8.2 | 2026 年 6 月 1 日 |
| NPM | cms-github:4.2.4 | 2026 年 6 月 1 日 |
| NPM | cms-helpgit:4.2.6 | 2026 年 6 月 1 日 |
| NPM | cms-helpgit:4.2.8 | 2026 年 6 月 1 日 |
| NPM | cms-storehub:1.3.4 | 2026 年 6 月 1 日 |
| NPM | cms-storehub:1.3.5 | 2026 年 6 月 1 日 |
| NPM | cms-storehub:1.3.6 | 2026 年 6 月 1 日 |
| pi | simtooreal-cli:0.3.0 | 2026 年 6 月 1 日 |
| NPM | retail-location-strategy-frontend:1.1.1 | 2026 年 6 月 1 日 |
| NPM | retail-location-strategy-frontend:1.1.2 | 2026 年 6 月 1 日 |
| NPM | conversa-sdk:2.0.2 | 2026 年 6 月 1 日 |
| NPM | veltrix:9.0.0 | 2026 年 6 月 1 日 |
| NPM | veltrix:9.0.1 | 2026 年 6 月 1 日 |
| NPM | jingmeideshishi:1.0.4 | 2026 年 6 月 1 日 |
| NPM | jingmeideshishi:1.0.5 | 2026 年 6 月 1 日 |
| NPM | @tse-digital/core:99.0.0 | 2026 年 6 月 1 日 |
| NPM | @telenor-se/core:99.0.0 | 2026 年 6 月 1 日 |
| NPM | @ownit/core:99.0.0 | 2026 年 6 月 1 日 |
| NPM | patientdocuments:75.0.0 | 2026 年 6 月 1 日 |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 | 2026 年 6 月 1 日 |
| NPM | @antoncallahan/aws-user-helper:6767.67.68 | 2026 年 6 月 1 日 |
| NPM | @antoncallahan/aws-user-helper:6767.67.82 | 2026 年 6 月 1 日 |
| NPM | @antoncallahan/aws-user-helper:6767.67.80 | 2026 年 6 月 1 日 |
| NPM | @antoncallahan/aws-user-helper:6767.67.81 | 2026 年 6 月 1 日 |
| NPM | @antoncallahan/aws-user-helper:6767.67.83 | 2026 年 6 月 1 日 |
| NPM | @antoncallahan/aws-user-helper:6767.67.3 | 2026 年 6 月 1 日 |
| NPM | @emcd-vue/auth:6.4.9 | 2026 年 6 月 1 日 |
| NPM | @emcd-vue/b2b-pay-form:5.7.4 | 2026 年 6 月 1 日 |
| NPM | @ccrm/user-storage-api-axios:5.0.1 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.8 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.12 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.16 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.17 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.18 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.19 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.20 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.21 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.22 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.23 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.24 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.25 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.26 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.27 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.28 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.29 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.30 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.31 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.32 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.41 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.42 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.43 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.44 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.45 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.46 | 2026 年 6 月 2 日 |
| NPM | meoo-ui-helpers:1.0.1 | 2026 年 6 月 2 日 |
| NPM | @langgraphjs/toolkit:1.2.10 | 2026 年 6 月 2 日 |
| NPM | eyevox:9.0.1 | 2026 年 6 月 2 日 |
| NPM | sensivity:2.5.53 | 2026 年 6 月 3 日 |
| NPM | sensivity:2.5.54 | 2026 年 6 月 3 日 |
| NPM | sensivity:2.5.55 | 2026 年 6 月 3 日 |
| NPM | sensivity:2.5.56 | 2026 年 6 月 3 日 |
| NPM | sensivity:2.5.57 | 2026 年 6 月 3 日 |
| NPM | sensivity:2.5.61 | 2026 年 6 月 3 日 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 | 2026 年 6 月 4 日 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.2 | 2026 年 6 月 4 日 |
| NPM | @sentry-browser-sdk/profiling-node:1.0.5 | 2026 年 6 月 4 日 |
| NPM | fundraiserserv:1.0.0 | 2026 年 6 月 4 日 |
| NPM | sensivity:2.5.67 | 2026 年 6 月 4 日 |
| NPM | sensivity:2.5.68 | 2026 年 6 月 4 日 |
| NPM | vg-interaction-model:40.0.5 | 2026 年 6 月 4 日 |
| NPM | internallib_v346:1.0.3 | 2026 年 6 月 4 日 |
| NPM | internallib_v346:1.0.5 | 2026 年 6 月 4 日 |
| NPM | internallib_v346:1.0.9 | 2026 年 6 月 4 日 |
| NPM | ai-sdk-helpers:0.2.1 | 2026 年 6 月 4 日 |
| NPM | ai-sdk-helpers:0.3.0 | 2026 年 6 月 4 日 |
| NPM | ai-sdk-helpers:0.3.1 | 2026 年 6 月 4 日 |
| NPM | ai-sdk-helpers:1.1.0 | 2026 年 6 月 4 日 |
| NPM | ai-sdk-helpers:1.1.1 | 2026 年 6 月 4 日 |
| NPM | ai-sdk-helpers:1.3.0 | 2026 年 6 月 4 日 |
| NPM | ai-sdk-helpers:1.4.0 | 2026 年 6 月 4 日 |
| NPM | ai-sdk-helpers:1.4.2 | 2026 年 6 月 4 日 |
| NPM | @achuthvp/postinstall-poc:1.0.3 | 2026 年 6 月 4 日 |
| NPM | sensivity:2.5.0 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.1 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.2 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.3 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.4 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.5 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.13 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.14 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.15 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.33 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.34 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.35 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.36 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.37 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.38 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.58 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.59 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.60 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.62 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.63 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.64 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.65 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.66 | 2026 年 6 月 5 日 |
| NPM | sensivity:2.5.69 | 2026 年 6 月 5 日 |
保护您的开源依赖项免受漏洞和恶意代码的侵害
Don’t let malicious packages reach your pipelines. Xygeni 早期恶意软件检测 gives your team real-time visibility into the threats that matter most, catching harmful dependencies before they ever touch your software.
As this week’s digest makes clear, the volume and sophistication of malicious package campaigns is not slowing down. Coordinated version flooding, payment module impersonation, and internal-sounding package names are just some of the tactics attackers are using to slip past standard defenses. Staying ahead of these threats requires more than periodic audits, it demands continuous monitoring across every registry your teams depend on.
Xygeni 的 Open Source Security solution scans and blocks harmful packages at the point of publication, across npm, PyPI, and beyond. By contextually prioritizing the vulnerabilities that pose the greatest real-world risk (and streamlining the remediation path for your DevSecOps teams) Xygeni helps you maintain secure, reliable software delivery without slowing development down.





