Κάθε εβδομάδα, τα συστήματα ανίχνευσης κακόβουλου λογισμικού μας σαρώνουν χιλιάδες νέα και ενημερωμένα πακέτα σε δημόσια μητρώα όπως το npm και το PyPI. Αυτή η εβδομάδα δεν αποτέλεσε εξαίρεση. Επιβεβαιώσαμε 165 κακόβουλα πακέτα μεταξύ 17 Ιουλίου και 24 Ιουλίου 2026, σε npm και PyPI, με επικεφαλής μία καμπάνια υψηλής ταχύτητας και αρκετές νέες συστάδες πλαστοπροσωπίας.
Το μεγαλύτερο μεμονωμένο γεγονός ήταν bingo-ai στο PyPI, ξανά: σχεδόν 85 εκδόσεις επιβεβαιώθηκαν σε ένα χρονικό διάστημα 23 λεπτών στις 21 Ιουλίου, το ίδιο αυτοματοποιημένο μοτίβο δημοσίευσης που επισημάναμε σε αυτό το πακέτο την περασμένη εβδομάδα.
Επιβεβαιώσαμε επίσης περαιτέρω δραστηριότητα από gcli-control στο PyPI, ένα πακέτο που η ερευνητική μας ομάδα αναλυτικά αυτή την εβδομάδα: ένα πλήρως εξοπλισμένο RAT των Windows (καταγραφή πλήκτρων, καταγραφή κάμερας web/μικροφώνου, παρακολούθηση πρόχειρου, κλοπή διαπιστευτηρίων προγράμματος περιήγησης, persistence) που δρομολογεί τις εντολές και τον έλεγχο μέσω του npoint.io, μιας δωρεάν υπηρεσίας φιλοξενίας JSON, αντί για έναν τομέα που ανήκει σε εισβολέα. Η αρχική έκρηξη (εκδόσεις 0.1.0 έως 0.7.1) κλιμακώθηκε σε πλήρη ισχύ σε περίπου 13.5 ώρες στις 21-22 Ιουλίου. Η σύνοψη αυτής της εβδομάδας δείχνει ότι η καμπάνια δεν σταμάτησε εκεί: ακολούθησαν πέντε ακόμη εκδόσεις (0.8.0 έως 0.12.0) με σταθερότερο ρυθμό έως τις 23-24 Ιουλίου.
Επιβεβαιώσαμε επίσης ένα σύμπλεγμα πλαστοπροσωπίας Twilio εννέα πακέτων στο npm (twilio-serverless, twilio-functions, twilio-internal, και άλλοι), όλα δημοσιεύθηκαν στις 21 Ιουλίου με διογκωμένους αριθμούς έκδοσης, ένα κλασικό μοτίβο σύγχυσης εξαρτήσεων. Ένα δεύτερο σύμπλεγμα στόχευε σε εργαλεία κρυπτογράφησης/DeFi σε npm, εννέα πακέτα συμπεριλαμβανομένων uniswap-sdk-v4, wagmi-reactκαι ethers-secure, δημοσιεύτηκε στις 23 Ιουλίου.
Μικρότερο αλλά αξιοσημείωτο: ένα επαναλαμβανόμενο θέμα ονομασίας "βοηθητικού προγράμματος μορφοποίησης ημερομηνίας" σε τρεις ξεχωριστές καμπάνιες και n8n-nodes-pwn, ένα πακέτο κόμβου αυτοματοποίησης με ύποπτο όνομα επιβεβαιώθηκε στις 22 Ιουλίου.
Αυτό το εβδομαδιαίο στιγμιότυπο αποτελεί μέρος της συνεχιζόμενης Σύνοψη κακόβουλου κώδικα, όπου επικυρώνουμε νέες απειλές και παρέχουμε αξιοποιήσιμες πληροφορίες για να βοηθήσουμε τις ομάδες DevSecOps να προστατεύσουν τις pipelineπριν προκληθεί η ζημιά. Ας αναλύσουμε τι ανακαλύψαμε αυτή την εβδομάδα και γιατί είναι σημαντικό.
165+ πακέτα. Μία εβδομάδα. Η ζυγαριά συνεχίζει να ανεβαίνει.
Η σύνοψη αυτής της εβδομάδας αντικατοπτρίζει την ίδια πορεία: οι επιτιθέμενοι δημοσιεύουν γρηγορότερα από ό,τι καταργούν τα μητρώα και γρηγορότερα από ό,τι μπορεί να εντοπίσει μια εβδομαδιαία σάρωση. Ένα μόνο πακέτο PyPI, bingo-ai, πέρασε από την πρώτη έκδοση σε σχεδόν 85 επιβεβαιωμένες εκδόσεις σε περίπου 23 λεπτά, αυτοματοποιημένη δημοσίευση με ταχύτητα που καμία μη αυτόματη διαδικασία αναθεώρησης δεν μπορεί να φτάσει. Εν τω μεταξύ, gcli-control δείχνει ότι ο όγκος δεν είναι ο μόνος κίνδυνος: ένα πλήρως εξοπλισμένο RAT που δεν μπήκε στον κόπο να κρύψει τι ήταν, αλλά αντ' αυτού μεταδίδει τις εντολές του μέσω του npoint.io, μιας δωρεάν υπηρεσίας φιλοξενίας JSON, έτσι ώστε η κυκλοφορία του να αναμειγνύεται με τη συνηθισμένη δραστηριότητα των προγραμματιστών χωρίς να υπάρχει τομέας που ανήκει σε εισβολέα για αποκλεισμό. Και τα συμπλέγματα πλαστοπροσωπίας Twilio και crypto/DeFi δείχνουν ένα τρίτο μοτίβο: συντονισμένες, πτώσεις πολλαπλών πακέτων χρησιμοποιώντας διογκωμένους αριθμούς έκδοσης για να κερδίσουν έναν αγώνα σύγχυσης εξαρτήσεων ενάντια στα εσωτερικά ονόματα πακέτων.
Πρώιμη προειδοποίηση για κακόβουλο λογισμικό Xygeni παρακολουθεί τα npm, PyPI και άλλα μητρώα σε πραγματικό χρόνο, επισημαίνοντας τις απειλές τη στιγμή της δημοσίευσής τους, πριν φτάσουν σε μια έκδοση, πριν ένας πράκτορας τεχνητής νοημοσύνης τις εγκαταστήσει αυτόνομα και πριν ένα μυστικό αναμετάδοση ή ένα πακέτο σύγχυσης εξαρτήσεων έχει την ευκαιρία να εκτελεστεί. Όταν bingo-ai αποστέλλει δεκάδες εκδόσεις σε λιγότερο από μισή ώρα, ή gcli-control δρομολογεί το C2 του μέσω μιας υπηρεσίας που επιτρέπουν ήδη οι κανόνες εξόδου σας, η ανίχνευση που εκτελείται μετά το γεγονός είναι ήδη πολύ αργά.
Ξυγένης Open Source Security Η πλατφόρμα παρέχει στις ομάδες DevSecOps την ανίχνευση και την ιεράρχηση σε πραγματικό χρόνο που χρειάζονται για να παραμένουν μπροστά από την συντονισμένη πίεση της εφοδιαστικής αλυσίδας, ώστε η pipelineΠαραμείνετε καθαροί χωρίς να επιβραδύνετε τις ομάδες σας.






