Igal nädalal skannivad meie pahavara tuvastussüsteemid tuhandeid uusi ja uuendatud pakette avalikes registrites, näiteks npm ja PyPI. See nädal polnud erand. Me kinnitasime 165 pahatahtlikku paketti ajavahemikus 17. juulist kuni 24. juulini 2026, nii npm-i kui ka PyPI ulatuses, mida juhtis üks kiire kampaania ja mitu uut isikuandmete võltsimise klastrit.
Suurim üksiküritus oli bingo-ai Jällegi PyPI-s: 21. juulil 23-minutilise akna jooksul kinnitati ligi 85 versiooni – sama automatiseeritud avaldamismuster, mille me eelmisel nädalal selles paketis märgistasime.
Samuti kinnitasime edasist tegevust alates gcli-control PyPI-l, meie uurimisrühma paketil sel nädalal üksikasjalikult kirjeldatud: täisfunktsionaalne Windowsi RAT (klahvilogimine, veebikaamera/mikrofoni jäädvustamine, lõikelaua jälgimine, brauseri mandaadi vargus, püsivus), mis suunab oma käsud ja juhtimise läbi npoint.io, mis on tasuta JSON-majutusteenus, mitte ründaja omanduses olev domeen. Esialgne rünnak (versioonid 0.1.0 kuni 0.7.1) eskaleerus täieliku võimekuseni umbes 13.5 tunniga 21.–22. juulil. Selle nädala kokkuvõte näitab, et kampaania sellega ei lõppenud: veel viis versiooni (0.8.0 kuni 0.12.0) järgnesid stabiilsemas tempos 23.–24. juulini.
Samuti kinnitasime npm-is üheksa paketi Twilio imitatsiooniklastri (twilio-serverless, twilio-functions, twilio-internalja teised), kõik avaldati 21. juulil paisutatud versiooninumbritega, mis on klassikaline sõltuvuste ja segaduse muster. Teine klaster oli suunatud krüpto/DeFi tööriistadele npm-il, üheksa paketti, sealhulgas uniswap-sdk-v4, wagmi-reactja ethers-secure, avaldatud 23. juulil.
Väiksem, aga tähelepanuväärne: korduv „kuupäeva vormindamise utiliit” nimetamise teema kolmes eraldi kampaanias ja n8n-nodes-pwn, kahtlaselt nimetatud automatiseerimissõlme pakett kinnitati 22. juulil.
See iganädalane hetktõmmis on osa meie jätkuvast Pahatahtliku koodi kokkuvõte, kus me valideerime uusi ohte ja pakume tegutsemiskõlblikku teavet, et aidata DevSecOpsi meeskondadel kaitsta oma pipelineenne kahju tekkimist. Vaatleme, mida me sel nädalal leidsime ja miks see on oluline.
165+ pakki. Üks nädal. Kaalud aina kasvavad.
Selle nädala kokkuvõte peegeldab sama trajektoori: ründajad avaldavad kiiremini, kui registrid eemaldavad, ja kiiremini, kui iganädalane skannimine suudab tabada. Üks PyPI pakett, bingo-ai, jõudis umbes 23 minutiga esimesest versioonist peaaegu 85 kinnitatud versioonini, automatiseeritud avaldamine kiirusel, millega ükski käsitsi läbivaatamise protsess ei suuda võistelda. Samal ajal gcli-control näitab, et maht pole ainus risk: täisfunktsionaalne RAT, mis ei vaevunud varjama, mis see on, vaid edastas oma käske tasuta JSON-majutusteenuse npoint.io kaudu, nii et selle liiklus sulandub tavalise arendaja tegevusega ilma ründajale kuuluva domeenita, mida blokeerida. Ja Twilio ning krüpto/DeFi isikupärastamise klastrid näitavad hoopis kolmandat mustrit: koordineeritud, mitme paketi langemised, kasutades paisutatud versiooninumbreid, et võita sõltuvus-segaduse võidujooks sisemiste paketinimede vastu.
Xygeni varajane pahavara hoiatus jälgib npm-i, PyPI-d ja teisi registreid reaalajas, märgistades ohud avaldamise hetkel, enne kui need jõuavad järku, enne kui tehisintellekti agent need autonoomselt installib ja enne kui varjatud releel või sõltuvuste segadust tekitaval paketil on võimalus käivituda. Millal bingo-ai saadab kümneid versioone vähem kui poole tunniga või gcli-control suunab oma C2 teenuse kaudu, mida teie väljumisreeglid juba lubavad, tuvastamine, mis toimub pärast seda, kui on juba liiga hilja.
Xygeni oma Open Source Security platvorm annab DevSecOpsi meeskondadele reaalajas tuvastamise ja prioriseerimise, mis on vajalik koordineeritud tarneahela surve ees püsimiseks, et teie pipelinePüsivad puhtana ilma oma meeskondi aeglustamata.






