Дайджэст шкоднаснага кода, чэрвень

Штомесячны агляд дайджэста шкоднаснага кода: ліпень

Вітаем вас у ліпеньскім выпуску дайджэста шкоднаснага кода Xygeni. У гэтым месяцы... Наша каманда даследнікаў бяспекі пацвердзіла больш за 780 шкоднасных пакетаў у npm, PyPI і OpenVSX (рынак пашырэнняў VS Code), якія адсочваліся на працягу пяці штотыднёвых дайджэстаў..

Ліпень быў вызначаны трыма збліжанымі тэндэнцыямі: працяглымі кампаніямі па перапаўненні версіямі з вялікім аб'ёмам, прызначанымі для перажывання выдаленняў; рэзкай эскалацыяй атак, накіраваных на інструменты штучнага інтэлекту, серверы MCP і агентскія працоўныя працэсы; і скаардынаванымі кампаніямі па барацьбе з залежнасцямі, накіраванымі супраць абодвух. enterprise прасторы імёнаў і крыпта/DeFi экасістэмы.

Сярод найбольш прыкметных кампаній, задакументаваных у гэтым месяцы:

  • bingo-ai на PyPI з'яўляўся двойчы, запоўніўшы рэестр больш чым 150 версіямі на працягу двух перыядаў (13 ліпеня і 21 ліпеня), што пацвярджае, што гэта бягучая аперацыя, а не аднаразовая.
  • zevairouter стала найбуйнейшай у ліпені кампаніяй з адным пакетам: больш за 65 версій на npm, якія бесперапынна публікаваліся з 25 па 28 ліпеня.
  • gcli-control, Windows RAT мы падрабязна апісалі які накіроўвае свой C2 праз npoint.io, павялічыўся з версіі 0.1.0 да 0.13.0 на працягу трох асобных тыдняў.
  • @szc-ft/mcp-szcd-client, пакет ззаду SkillLeak, наша апісанне расшыфроўкі ўліковых дадзеных, якая пастаўляецца праз убудаваны навык MCP, было пацверджана 2 ліпеня.
  • Тыдзень 7 ліпеня прынёс найбольшую колькасць нападаў на інструменты штучнага інтэлекту ў гэтым месяцы: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpers, і @langgraphjs/toolkit, які выдаў сябе за MCP, Anthropic, OpenAI, Ollama і LangGraph.
  • 27 ліпеня кластар з 17 пакетаў для імітацыі PayPal трапіў у npm, усе да версіі 28.0.0 на працягу некалькіх хвілін.
  • @wagni_botпрыкладна 60 npm-пакетаў, якія выдаюць сябе за SDK крыпта-кашалькоў (Ethereum, Solana, Binance і іншыя), былі апублікаваныя за адзін дзень, 10 ліпеня.
  • Больш за дзясятак падробленых пашырэнняў VS Code з'явіліся на OpenVSX, што пацвярджае, што зламыснікі распаўсюджваюць свае дзеянні не толькі на рэестры пакетаў, але і на само IDE.

Вызначальная заканамернасць ліпеня: атакі ўсё часцей накіраваны на агенты штучнага інтэлекту і аўтаматызаваныя інструменты, якія ўсталёўваюць пакеты без удзелу чалавека-рэцэнзента, з хуткасцю публікацыі, якая апярэджвае ручную праверку.

Ніжэй прыведзены кароткі змест нашых высноў. Вы можаце азнаёміцца ​​з усімі падрабязнымі дадзенымі за пяць тыдняў на Індэкс дайджэста шкоднаснага кода.

Тыдзень 5: Знойдзена больш за 180 пасылак

Экасістэма пакет Пацверджана
НПМ@cryptosrvc/shift-sdk-v4:1.0.77Ліпеня 24, 2026
openvsxцэзій/gltf-vscode:0.0.1Ліпеня 24, 2026
pypigcli-control:0.13.0Ліпеня 24, 2026
vscodeairtune:1.0.0Ліпеня 25, 2026
НПМзеваіроўтэр:1.0.109Ліпеня 25, 2026
НПМслужба аўтарызацыі ідэнтыфікацыі: 28.0.0Ліпеня 27, 2026
НПМmerchantprefsservice-paypal:28.0.0Ліпеня 27, 2026
НПМкампаненты xo-member:28.0.0Ліпеня 27, 2026
openvsxtechnosophos/vscode-helm:0.0.1Ліпеня 27, 2026
openvsxbastienboutonnet/vscode-dbt:0.0.1Ліпеня 27, 2026
НПМсканаванне знакаў: 1.0.0Ліпеня 28, 2026
НПМiphouse:1.0.0Ліпеня 28, 2026
НПМakrai-report-new:1.0.0Ліпеня 28, 2026
pypivtranalytic:8.0.0Ліпеня 28, 2026
НПМgreatcall-кліенты-commandapi:99.0.0Ліпеня 29, 2026
НПМплямы: 2.1.1Ліпеня 29, 2026
НПМ@ey-china/ey-assistant:1.0.1Ліпеня 30, 2026
НПМраспрацоўка flydev:0.0.1Ліпеня 30, 2026
НПМ@qtestorgz/sdk:1.0.0Ліпеня 30, 2026

Тыдзень 4: Знойдзена больш за 165 пасылак

Экасістэма пакет Пацверджана
НПМjavas-crypto:2.0.4Ліпеня 17, 2026
НПМclover-codelab-remote-pay-cloud:99.9.9Ліпеня 17, 2026
НПМпаслядоўнае фінансаванне: 99.0.0Ліпеня 19, 2026
НПМtwilio-serverless:99.99.99Ліпеня 21, 2026
НПМSupplyHub:1.0.1Ліпеня 21, 2026
НПМ@offa/offa-uwk:999.0.0Ліпеня 21, 2026
НПМфармат-даты-utils-xz:1.0.1Ліпеня 21, 2026
pypiбінга-ай:6.2.241Ліпеня 21, 2026
НПМ@bpa-internal/bpa-utils:99.99.99Ліпеня 22, 2026
НПМn8n-вузлы-pwn:1.0.1Ліпеня 22, 2026
pypigcli-control:0.1.0Ліпеня 22, 2026
НПМuniswap-sdk-v4:1.0.0Ліпеня 23, 2026
НПМwagmi-рэакцыя:1.0.0Ліпеня 23, 2026
НПМethers-secure:1.0.0Ліпеня 23, 2026
pypigcli-control:0.12.0Ліпеня 24, 2026
НПМdatefmt-pro:1.0.1Ліпеня 24, 2026
НПМ@daylightqc/date-fmt-lite:1.0.0Ліпеня 24, 2026

Тыдзень 3: Знойдзена больш за 145 пасылак

Экасістэма пакет Пацверджана
НПМenv-fast:1.0.0Ліпеня 11, 2026
pypiмесяцовы ультрафіялетавы выпрамень: 0.0.25Ліпеня 12, 2026
НПМgoogle-caja-bower:1000.800.20Ліпеня 13, 2026
НПМvuln-package:99.9.14Ліпеня 13, 2026
pypiбінга-ай:6.2.109Ліпеня 13, 2026
НПМbugexploit:99.9.9Ліпеня 13, 2026
НПМamdocs-core-package:11.11.11Ліпеня 14, 2026
НПМarb-kit:1.0.0Ліпеня 14, 2026
НПМsolana-key-utils:1.0.0Ліпеня 14, 2026
НПМaxios-test-one:1.18.9Ліпеня 15, 2026
pypiплунжерхакер:2.0.1Ліпеня 15, 2026
pypilog-guru:0.7.8Ліпеня 16, 2026
pypiпілагора: 0.7.8Ліпеня 16, 2026
НПМ@across-toolkit/eslint-config:99.0.0Ліпеня 17, 2026
НПМвалідпілот-mcp:1.4.0Ліпеня 17, 2026
НПМnyxora:26.7.17Ліпеня 17, 2026

Тыдзень 2: Знойдзена больш за 200 пасылак

Экасістэма пакет Пацверджана
pypiпрацэсарны провад:5.2.7Ліпеня 4, 2026
НПМнеонавы тэрмінал: 0.3.0Ліпеня 4, 2026
НПМnolimit-agent:1.0.336Ліпеня 6, 2026
vscodeandroid-support-framework-vs:0.0.1Ліпеня 6, 2026
НПМmcp-сервер-pg:1.0.0Ліпеня 7, 2026
НПМантрапічны-інструментарый:1.3.1Ліпеня 7, 2026
НПМopenai-agents-helpers:1.3.3Ліпеня 7, 2026
НПМdebugcli:4.4.1Ліпеня 7, 2026
НПМпрывітанне244a:1.0.38Ліпеня 7, 2026
НПМгром-роні: 99.9.9Ліпеня 8, 2026
pypiмесяцовы ультрафіялетавы выпрамень: 0.0.5Ліпеня 9, 2026
НПМes6-кадыфікацыя:2.0.0Ліпеня 9, 2026
НПМn8n-вузлы-mcputils:0.1.4Ліпеня 9, 2026
НПМ@wagni_bot/hyperliquid-sdk:1.0.0Ліпеня 10, 2026
НПМ@wagni_bot/metemask-sdk:1.0.0Ліпеня 10, 2026
НПМ@wagni_bot/pumpfun-sdk:1.0.0Ліпеня 10, 2026
НПМ@wagni_bot/binance-sdk:1.0.0Ліпеня 10, 2026
НПМ@wagni_bot/ethereum-wallet:1.0.0Ліпеня 10, 2026
НПМтэставанне-d3do:99.9.9Ліпеня 10, 2026
НПМкліент-кукі-агент:99.9.6Ліпеня 10, 2026

Тыдзень 1: Знойдзена больш за 90 пасылак

Экасістэма пакет Пацверджана
НПМпраклятыя модулі:999.1.2Ліпеня 1, 2026
НПМ@szc-ft/mcp-szcd-client:0.39.0Ліпеня 2, 2026
НПМpp-react-v5:30.0.2Ліпеня 1, 2026
НПМсузор'і:0.5.1Ліпеня 1, 2026
НПМdate-fns-lite:1.0.9Ліпеня 2, 2026
НПМ@easypayment/medusa-paypal:0.7.6Ліпеня 2, 2026
НПМdl-pp-latm:80.4.2Ліпеня 2, 2026
НПМ@sudoughnym/enviro-demo:99.99.99Ліпеня 1, 2026
НПМnolimit-agent:1.0.316Ліпеня 2, 2026
НПМпракляты-ecto-d3ab00:1.0.0Ліпеня 3, 2026
НПМ@checkrhq/adjudication-api-client:0.0.2Ліпеня 3, 2026

Ад шторму версій да ўвасаблення штучнага інтэлекту: што паказваюць ліпеньскія атакі на ланцужкі паставак

Вышэйзгаданыя кампаніі — гэта не крайнія выпадкі, а базавы ўзровень. Штормы з перапаўненнем версій, скаардынаваныя падзенні імітацыі і падобныя на інструменты штучнага інтэлекту ўдараюць па рэальных камандах у рэальных умовах. SDLCкожны тыдзень, часта без удзелу чалавека паміж публікацыяй і ўсталёўкай.

Ксігені выяўленне шкоднасных праграм і sплатформа бяспекі ланцужка паставак дае арганізацыям магчымасць выяўляць шкоднасныя залежнасці да таго, як яны будуць выкананы на кампутары распрацоўшчыка, увайсці ў сістэму зборкі або дасягнуць прадукцыйнасці. Ахоплівае npm, PyPI, OpenVSX і іншыя тэхналогіі, адсочваючы падазроныя шаблоны публікацыі, злоўжыванне прасторай імёнаў, памылку тыпаскопа і метады атак з выкарыстаннем штучнага інтэлекту па меры іх з'яўлення.

Кожная знаходка аўтаматычна прыярытызуецца па даступнасці выкарыстання, даступнасці і ўплыву на бізнес, таму ваша каманда засяроджваецца на тым, што сапраўды патрабуе выпраўлення, а не на шуме.

Даследуйце кожны шкоднасны пакет і кампанію, правераную камандай бяспекі Xygeni ў Дайджэст шкоднаснага кода.

Заставайцеся ў бяспецы. Заставайцеся хуткімі. Кантралюйце сітуацыю з Xygeni.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni