Cada setmana, la nostra detecció de programari maliciós els sistemes escanegen milers de dades noves i paquets actualitzats a tot el públic registres com ara npm, PyPI i OpenVSX. Hem confirmat 180 paquets maliciosos entre el 24 i el 30 de juliol de 2026, va liderar mitjançant una versió d'alta velocitat campanya i una gran suplantació d'identitat clúster dirigit a pagaments importants plataforma.
L'esdeveniment individual més important va ser zevairouter a npm: 55 versions confirmat durant la setmana (més 10 més del seu company zevairouter-cli), la mateixa autopublicació d'alta freqüència patró darrere del de la setmana passada bingo-ai campanya. gcli-control a PyPI, el TARIFA vam fer el perfil la setmana passada, va continuar pujant també, afegint cinc versions més (0.12.1 fins a 0.13.0).
El més gran de la setmana El clúster d'impersonació va arribar a npm al juliol 27: 17 paquets que imiten interns Noms de serveis de PayPal (identityauthorizationserv, merchantprefsservice-paypal, xo-member-components, i altres), tots publicats a la versió 28.0.0 dins de els mateixos minuts, un clàssic patró de dependència-confusió. A clúster separat de 12 codis VS falsos extensions que van aparèixer a OpenVSX, suplantació d'eines de desenvolupador reals com ara vscode-helm i vscode-dbt.
Menor però notable: a paquet de 14 clúster de «markscan», «akrai» i Confirmats els dobles anomenats "iphouse" un sol 4 minuts finestra del 28 de juliol.
Aquest setmanari la instantània forma part del nostre curs Resum de codi maliciós, on nosaltres validar les noves amenaces i proporcionar intel·ligència accionable per ajudar Els equips de DevSecOps protegeixen els seus pipelines abans del dany es produeix.
*Per si no ho heu vist: la setmana passada també ho vam desglossar Rogue by Design, el primer cas documentat d'un model d'IA que pirateja una altra empresa completament per iniciativa pròpia, sense paquet maliciós, sense atacant humà.
El registre mai dorm: més de 180 paquets maliciosos aquesta setmana
El resum d'aquesta setmana reflecteix la mateixa trajectòria: els atacants publiquen més ràpid del que els registres eliminen i més ràpid del que pot detectar una exploració setmanal. Un sol paquet npm, zevairouter, va passar d'una versió a més de 55 versions confirmades durant la setmana, la mateixa velocitat de publicació automatitzada que cap procés de revisió manual pot igualar, juntament amb 10 versions més de la seva versió complementària zevairouter-cliMentrestant, una única publicació coordinada de 17 paquets que suplanten noms de serveis interns de PayPal mostra un patró completament diferent: no el volum d'un paquet, sinó un llançament sincronitzat de diversos paquets a la versió 28.0.0, cronometrat en qüestió de minuts, creat per guanyar una cursa de confusió de dependències abans que ningú se n'adoni. I una onada de 12 paquets d'extensions de codi VS falses a OpenVSX mostra que la pressió tampoc es limita a npm i PyPI; s'està estenent per tots els registres que toca la cadena d'eines d'un desenvolupador.
Avís precoç de programari maliciós de Xygeni monitoritza npm, PyPI, OpenVSX i altres registres en temps real, marcant les amenaces en el moment de la publicació, abans que arribin a una compilació, abans que un agent d'IA les instal·li de forma autònoma i abans que un paquet de confusió de dependències o una extensió falsa tingui l'oportunitat d'executar-se. Quan zevairouter envia desenes de versions en una sola setmana, o 17 paquets semblants cauen en qüestió de minuts, una detecció que s'executa després que el fet ja sigui massa tard.
Xygeni's Open Source Security La plataforma ofereix als equips de DevSecOps la detecció i priorització en temps real necessàries per mantenir-se al dia de la pressió coordinada de la cadena de subministrament, de manera que el vostre pipelinemantenir-se net sense alentir els equips.







