Wöchentlich führt unsere Malware-Erkennung Systeme scannen Tausende von neuen und aktualisierte Pakete für die Öffentlichkeit Registries wie npm, PyPI und OpenVSX. Wir haben 180 schädliche Pakete bestätigt. zwischen dem 24. Juli und dem 30. Juli 2026, geführt durch eine Hochgeschwindigkeitsversionierung Kampagne und eine große Imitation Cluster zielt auf einen großen Zahlungsdienstleister ab Plattform.
Das größte Einzelereignis war zevairouter auf npm: 55 Versionen im Laufe der Woche bestätigt (plus 10 weitere) von seinem Begleiter zevairouter-cli), die gleiche hochfrequente automatische Veröffentlichung Muster hinter dem Ergebnis der letzten Woche bingo-ai Kampagne. gcli-control auf PyPI, die RAT Wir haben letzte Woche ein Profil erstellt.kletterte auch weiter und fügte hinzu fünf weitere Versionen (0.12.1 bis 0.13.0).
Die größten der Woche Ein Cluster von Identitätsdiebstahl traf npm am 1. Juli 27: 17 Pakete, die interne PayPal-Dienstnamen (identityauthorizationserv, merchantprefsservice-paypal, xo-member-components, und andere), alle veröffentlicht in Version 28.0.0 innerhalb dieselben paar Minuten, ein Klassiker Abhängigkeits- und Verwirrungsmuster. A separates Cluster von 12 gefälschten VS Code Erweiterungen tauchten auf OpenVSX auf. Nachahmung echter Entwicklertools wie vscode-helm und vscode-dbt.
Kleinere aber bemerkenswert: ein 14-Paket Cluster aus „markscan“, „akrai“ und Doppelgänger mit dem Namen „iphouse“ bestätigt ein einzelnes 4-Minuten-Video Fenster am 28. Juli.
Diese Woche Snapshot ist Teil unseres laufend Übersicht über bösartigen Code, wo wir neue Bedrohungen validieren und bereitstellen umsetzbare Erkenntnisse zur Unterstützung DevSecOps-Teams schützen ihre pipelines vor der Beschädigung tritt ein.
Falls Sie es verpasst haben: Letzte Woche haben wir auch Folgendes analysiert: Rogue by Design, der erste dokumentierte Fall, in dem ein KI-Modell ein anderes Unternehmen völlig aus eigener Initiative gehackt hat, ohne Schadsoftwarepaket, ohne menschlichen Angreifer.
Die Registry schläft nie: Über 180 schädliche Pakete diese Woche
Der Wochenrückblick bestätigt diesen Trend: Angreifer veröffentlichen schneller, als Registries sie entfernen können, und schneller, als ein wöchentlicher Scan sie erfassen kann. Ein einzelnes npm-Paket, zevairouterInnerhalb einer Woche stieg die Zahl der bestätigten Versionen von einer auf über 55 – eine automatisierte Veröffentlichungsgeschwindigkeit, die kein manueller Prüfprozess erreichen kann. Hinzu kamen zehn weitere Versionen des zugehörigen Spiels. zevairouter-cliUnterdessen zeigt eine koordinierte Veröffentlichung von 17 Paketen, die interne PayPal-Dienstnamen imitieren, ein völlig anderes Muster: nicht die Verbreitung eines einzelnen Pakets, sondern eine synchronisierte Veröffentlichung mehrerer Pakete in Version 28.0.0 innerhalb weniger Minuten, die darauf abzielte, Abhängigkeitskonflikte zu vermeiden, bevor es jemand bemerkt. Und eine Welle von 12 gefälschten VS-Code-Erweiterungen auf OpenVSX zeigt, dass der Druck nicht auf npm und PyPI beschränkt ist; er breitet sich auf alle Registrys aus, die die Toolchain eines Entwicklers berührt.
Xygeni Frühwarnung vor Malware Überwacht npm, PyPI, OpenVSX und andere Registries in Echtzeit und kennzeichnet Bedrohungen zum Zeitpunkt der Veröffentlichung, bevor sie in einen Build gelangen, bevor ein KI-Agent sie autonom installiert und bevor ein Paket mit Abhängigkeitskonflikten oder eine gefälschte Erweiterung ausgeführt werden kann. zevairouter Wenn in einer einzigen Woche Dutzende von Versionen veröffentlicht werden oder innerhalb weniger Minuten 17 identisch aussehende Pakete erscheinen, ist eine nachträgliche Erkennung bereits zu spät.
Xygenis Open Source Security Die Plattform bietet DevSecOps-Teams die Echtzeit-Erkennung und Priorisierung, die sie benötigen, um dem Druck in der koordinierten Lieferkette stets einen Schritt voraus zu sein. pipelineBleiben Sie sauber, ohne Ihre Teams zu verlangsamen.







