Digest di Codice Maliziosu di Ghjugnu

Riepilogu mensile di Malicious Code Digest: Lugliu

Benvenuti à l'edizione di lugliu di Xygeni Malicious Code Digest. Stu mese, A nostra squadra di ricerca di sicurezza hà cunfirmatu più di 780 pacchetti maliziosi in npm, PyPI è OpenVSX (u mercatu di estensioni VS Code), tracciati in cinque digest settimanali..

Lugliu hè statu definitu da trè tendenze cunvergenti: campagne sustenute è di grande vulume di inundazione di versioni cuncepite per sopravvive à e rimozioni; una forte escalation di attacchi chì miranu à strumenti di IA, servitori MCP è flussi di travagliu agentichi; è campagne coordinate di cunfusione di dipendenze contr'à tramindui enterprise spazii di nomi è ecosistemi cripto/DeFi.

Trà e campagne più notevuli documentate stu mese:

  • bingo-ai in PyPI hè riesciutu duie volte, inundendu u registru cù più di 150 versioni in duie raffiche (13 di lugliu è 21 di lugliu), cunfirmendu chì questu hè un'operazione cuntinua, micca una volta.
  • zevairouter hè diventata a più grande campagna di pacchettu unicu di lugliu: più di 65 versioni in npm, publicate in continuu da u 25 à u 28 di lugliu.
  • gcli-control, u RAT di Windows avemu prufilatu in dettagliu chì instrada u so C2 attraversu npoint.io, hè passatu da a versione 0.1.0 à 0.13.0 in trè settimane separate.
  • @szc-ft/mcp-szcd-client, u pacchettu daretu SkillLeak, u nostru articulu nantu à un decifratore di credenziali furnitu per mezu di una cumpetenza MCP in bundle, hè statu cunfirmatu u 2 di lugliu.
  • A settimana di u 7 di lugliu hà purtatu u targeting di strumenti di IA più pesante di u mese: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpers, e @langgraphjs/toolkit, impersonendu MCP, Anthropic, OpenAI, Ollama è LangGraph.
  • Un cluster d'impersonificazione PayPal di 17 pacchetti hè ghjuntu à npm u 27 di lugliu, tutti à a versione 28.0.0 in pochi minuti.
  • @wagni_bot, circa 60 pacchetti npm chì impersonanu SDK di portafogli cripto (Ethereum, Solana, Binance, è altri), tutti publicati in un solu ghjornu, u 10 di lugliu.
  • Più di una decina di false estensioni VS Code sò apparse nantu à OpenVSX, cunfirmendu chì l'attaccanti si stanu espandendu oltre i registri di pacchetti in l'IDE stessu.

U mudellu definitoriu di lugliu: l'attacchi miranu sempre di più l'agenti di IA è l'arnesi automatizati chì installanu pacchetti senza revisore umanu in u ciclu, à una velocità di publicazione custruita per superà a revisione manuale.

Quì sottu hè un riassuntu di ciò chì avemu trovu. Pudete vede tutti i dati di e cinque settimane divulgati in dettagliu à u Indice di Malicious Code Digest.

Settimana 5: Più di 180 pacchetti scuperti

Ecosistema pacchettu Cunfermatu
npm@cryptosrvc/shift-sdk-v4:1.0.77Jul 24, 2026
openvsxcesiu/gltf-vscode:0.0.1Jul 24, 2026
pipigcli-control:0.13.0Jul 24, 2026
vscodeairtune:1.0.0Jul 25, 2026
npmzevairouter:1.0.109Jul 25, 2026
npmidentitàautorizazioneservu:28.0.0Jul 27, 2026
npmmerchantprefsservice-paypal:28.0.0Jul 27, 2026
npmcumpunenti-membri-xo:28.0.0Jul 27, 2026
openvsxtechnosophos/vscode-helm:0.0.1Jul 27, 2026
openvsxbastienboutonnet/vscode-dbt:0.0.1Jul 27, 2026
npmscansione di marca: 1.0.0Jul 28, 2026
npmiphouse:1.0.0Jul 28, 2026
npmakrai-rapport-novu:1.0.0Jul 28, 2026
pipivtranalytic:8.0.0Jul 28, 2026
npmgreatcall-clienti-commandapi:99.0.0Jul 29, 2026
npmmacchie: 2.1.1Jul 29, 2026
npm@ey-china/ey-assistente:1.0.1Jul 30, 2026
npmflydev:0.0.1Jul 30, 2026
npm@qtestorgz/sdk:1.0.0Jul 30, 2026

Settimana 4: Più di 165 pacchetti scuperti

Ecosistema pacchettu Cunfermatu
npmjavas-crypto:2.0.4Jul 17, 2026
npmclover-codelab-remote-pay-cloud:99.9.9Jul 17, 2026
npmfinanza dopu: 99.0.0Jul 19, 2026
npmtwilio-senza servitore: 99.99.99Jul 21, 2026
npmsupplyhub:1.0.1Jul 21, 2026
npm@offa/offa-uwk:999.0.0Jul 21, 2026
npmdata-format-utils-xz:1.0.1Jul 21, 2026
pipibingo-ai:6.2.241Jul 21, 2026
npm@bpa-internu/bpa-utils:99.99.99Jul 22, 2026
npmn8n-nodes-pwn:1.0.1Jul 22, 2026
pipigcli-control:0.1.0Jul 22, 2026
npmuniswap-sdk-v4:1.0.0Jul 23, 2026
npmwagmi-react:1.0.0Jul 23, 2026
npmethers-secure:1.0.0Jul 23, 2026
pipigcli-control:0.12.0Jul 24, 2026
npmdatefmt-pro:1.0.1Jul 24, 2026
npm@daylightqc/date-fmt-lite:1.0.0Jul 24, 2026

Settimana 3: Più di 145 pacchetti scuperti

Ecosistema pacchettu Cunfermatu
npmambiente-fast:1.0.0Jul 11, 2026
pipiluna-uv:0.0.25Jul 12, 2026
npmgoogle-caja-bower:1000.800.20Jul 13, 2026
npmpacchettu vuln: 99.9.14Jul 13, 2026
pipibingo-ai:6.2.109Jul 13, 2026
npmbugexploit:99.9.9Jul 13, 2026
npmamdocs-core-package:11.11.11Jul 14, 2026
npmarb-kit:1.0.0Jul 14, 2026
npmsolana-key-utils:1.0.0Jul 14, 2026
npmaxios-test-one:1.18.9Jul 15, 2026
pipiplungerhacker:2.0.1Jul 15, 2026
pipilog-guru:0.7.8Jul 16, 2026
pipipylogora:0.7.8Jul 16, 2026
npm@across-toolkit/eslint-config:99.0.0Jul 17, 2026
npmvalidpilot-mcp:1.4.0Jul 17, 2026
npmnyxora:26.7.17Jul 17, 2026

Settimana 2: Più di 200 pacchetti scuperti

Ecosistema pacchettu Cunfermatu
pipiprocwire:5.2.7Jul 4, 2026
npmterminale-neon:0.3.0Jul 4, 2026
npmagente-nolimit:1.0.336Jul 6, 2026
vscodeandroid-support-framework-vs:0.0.1Jul 6, 2026
npmmcp-server-pg:1.0.0Jul 7, 2026
npmkit di strumenti antropici:1.3.1Jul 7, 2026
npmopenai-agents-helpers:1.3.3Jul 7, 2026
npmdebugcli:4.4.1Jul 7, 2026
npmciao244a:1.0.38Jul 7, 2026
npmthunder-rony:99.9.9Jul 8, 2026
pipiluna-uv:0.0.5Jul 9, 2026
npmes6-codificà:2.0.0Jul 9, 2026
npmn8n-nodes-mcputils:0.1.4Jul 9, 2026
npm@wagni_bot/hyperliquid-sdk:1.0.0Jul 10, 2026
npm@wagni_bot/metemask-sdk:1.0.0Jul 10, 2026
npm@wagni_bot/pumpfun-sdk:1.0.0Jul 10, 2026
npm@wagni_bot/binance-sdk:1.0.0Jul 10, 2026
npm@wagni_bot/ethereum-wallet:1.0.0Jul 10, 2026
npmtesting-d3do:99.9.9Jul 10, 2026
npmcliente-cookies-agente: 99.9.6Jul 10, 2026

Settimana 1: Più di 90 pacchetti scuperti

Ecosistema pacchettu Cunfermatu
npmmoduli maledetti: 999.1.2Jul 1, 2026
npm@szc-ft/mcp-szcd-client:0.39.0Jul 2, 2026
npmpp-react-v5:30.0.2Jul 1, 2026
npmcustellai:0.5.1Jul 1, 2026
npmdate-fns-lite:1.0.9Jul 2, 2026
npm@easypayment/medusa-paypal:0.7.6Jul 2, 2026
npmdl-pp-latm:80.4.2Jul 2, 2026
npm@sudoughnym/enviro-demo:99.99.99Jul 1, 2026
npmagente-nolimit:1.0.316Jul 2, 2026
npmmaledettu-ecto-d3ab00:1.0.0Jul 3, 2026
npm@checkrhq/adjudication-api-client:0.0.2Jul 3, 2026

Da e tempeste di versione à l'impersonificazione di l'IA: ciò chì rivelanu l'attacchi à a catena di furnimentu di lugliu

E campagne sopra ùn sò micca casi limite, sò a basa avà. E timpeste di inundazione di versioni, e calate di l'impersonificazione coordinate è i sosia di strumenti di l'IA stanu colpendu e squadre vere in u mondu reale. SDLCogni settimana, spessu senza nisun umanu in u ciclu trà a publicazione è l'installazione.

Xygeni's rilevazione di malware e spiattaforma di sicurezza di a catena di approvvigionamentu dà à l'urganisazioni a visibilità per catturà e dipendenze maliziose prima ch'elle sianu eseguite nantu à una macchina di sviluppatore, entrate in un sistema di compilazione o ghjunghjite à a pruduzzione. A cupertura si estende à npm, PyPI, OpenVSX è oltre, monitorizendu i mudelli di publicazione suspettosi, l'abusu di u namespace, u typosquatting è e tecniche d'attaccu native di l'IA mentre emergenu.

Ogni scuperta hè automaticamente prioritizzata per sfruttabilità, raggiungibilità è impattu cummerciale, cusì a vostra squadra si cuncentra nantu à ciò chì hà veramente bisognu di riparazione, micca u rumore.

Esplora ogni pacchettu è campagna maliziosa validata da a squadra di sicurezza Xygeni in u Digest di Codice Maliziosu.

State sicuri. State veloci. State in cuntrollu cù Xygeni.

sca-tools-software-strumenti-d'analisi-di-cumpusizione
Priorizà, rimedià è assicurà i vostri risichi di software
Uttene u vostru contu gratuitu.
Nisuna carta di creditu necessaria.

Assicurà u vostru sviluppu è a consegna di software

cù a Suite di Prodotti Xygeni