Cada semana, nuestro detector de malware Los sistemas escanean miles de nuevos y paquetes actualizados en todo el público Registros como npm, PyPI y OpenVSX. Hemos confirmado 180 paquetes maliciosos. entre el 24 de julio y el 30 de julio de 2026, lideró mediante una versión de alta velocidad campaña y una gran suplantación de identidad grupo dirigido a pagos importantes .
El evento individual más importante fue zevairouter en npm: 55 versiones confirmados a lo largo de la semana (más 10 más) de su compañero zevairouter-cli), la misma autopublicación de alta frecuencia patrón detrás de la semana pasada bingo-ai . gcli-control en PyPI, el RATA Lo presentamos la semana pasada., siguió subiendo también, añadiendo cinco versiones más (0.12.1 hasta 0.13.0).
El más grande de la semana El clúster de suplantación de identidad afectó a npm en julio. 27: 17 paquetes que imitan internos nombres de servicios de PayPal (identityauthorizationserv, merchantprefsservice-paypal, xo-member-componentsy otros), todo publicado en la versión 28.0.0 dentro Los mismos pocos minutos, un clásico Patrón de dependencia-confusión. A grupo separado de 12 copias falsas de VS Code Las extensiones aparecieron en OpenVSX, suplantando herramientas de desarrollador reales como vscode-helm y vscode-dbt.
Menor pero notable: un paquete de 14 grupo de “markscan”, “akrai” y Se confirman imitaciones con el nombre “iphouse” un único 4 minutos Ventana del 28 de julio.
Esta semana La instantánea forma parte de nuestro en marcha Resumen de código malicioso, donde estamos validar nuevas amenazas y proporcionar inteligencia procesable para ayudar Los equipos de DevSecOps protegen sus pipelineantes del daño ocurre.
*Por si te lo perdiste: la semana pasada también nos averiamos Pícaro por diseño, el primer caso documentado de un modelo de IA que piratea a otra empresa por iniciativa propia, sin ningún paquete malicioso ni atacante humano.
El Registro nunca duerme: Más de 180 paquetes maliciosos esta semana.
El resumen de esta semana refleja la misma trayectoria: los atacantes publican más rápido de lo que los registros eliminan y más rápido de lo que un escaneo semanal puede detectar. Un solo paquete npm, zevairouterPasó de una versión a más de 55 versiones confirmadas durante la semana, la misma velocidad de publicación automatizada que ningún proceso de revisión manual puede igualar, junto con otras 10 versiones de su complemento. zevairouter-cliMientras tanto, un único lanzamiento coordinado de 17 paquetes que suplantan nombres de servicios internos de PayPal muestra un patrón completamente diferente: no se trata de un volumen de un solo paquete, sino de un lanzamiento sincronizado de múltiples paquetes en la versión 28.0.0, programado con minutos de diferencia, diseñado para ganar una carrera de confusión de dependencias antes de que nadie se dé cuenta. Y una oleada de 12 paquetes de extensiones falsas de VS Code en OpenVSX demuestra que la presión no se limita a npm y PyPI; se está extendiendo a todos los registros que utiliza el conjunto de herramientas de un desarrollador.
Alerta temprana de malware de Xygeni Supervisa npm, PyPI, OpenVSX y otros registros en tiempo real, señalando amenazas en el momento de su publicación, antes de que lleguen a una compilación, antes de que un agente de IA las instale de forma autónoma y antes de que un paquete confuso de dependencias o una extensión falsa tenga la oportunidad de ejecutarse. Cuando zevairouter Si se lanzan docenas de versiones en una sola semana, o si se publican 17 paquetes similares con minutos de diferencia, la detección que se realiza a posteriori ya es demasiado tarde.
xygenis Open Source Security La plataforma brinda a los equipos de DevSecOps la detección y priorización en tiempo real necesarias para mantenerse a la vanguardia de la presión coordinada de la cadena de suministro, por lo que su pipelineMantén la limpieza sin ralentizar a tus equipos.







