Igal nädalal skannivad meie pahavara tuvastussüsteemid tuhandeid uusi ja uuendatud pakette avalikes registrites, nagu npm, PyPI ja OpenVSX. Kinnitasime 31. juulist kuni 7. augustini 2026 206 pahatahtlikku paketti, mille eesotsas oli pahavara laine, mis oli avalikult bränditud tuntud tehisintellekti rünnakutööriistade järgi, ja sõltuvussegadust tekitav klaster, mis imiteeris krüptovaluuta rahakotiteeke.
Kõige tähelepanu köitvam leid: wormgpt-cli npm-is avaldati 7. augustil kiiresti järjest üheksa versiooni koos kaaspaketiga, gpt-terminal-cli, mis avaldati samal päeval. Nimi viitab otseselt WormGPT-le, tõelisele pimedale LLM-tööriistale, mida turustatakse küberkurjategijatele andmepüügiks ja pahavara genereerimiseks, mis viitab sellele, et pakett teenib kasu tegeliku ründaja tööriista brändi tuntusest, selle asemel et peita end neutraalse nime taha.
Eraldi klaster sihtis otse krüptovaluuta infrastruktuuri: üheksa npm-i paketti imiteerivad päris rahakotti ja allkirjastavad teeke (ledger-lib, trezor-lib, bip32-js, ethers-lib, python-bitcoinlib, ckcc-protocol, hwi-lib, mnemonic-utils, ethereum-sign-utils), kõik kinnitati samas aknas 5. augustil, õpikulik sõltuvus-segaduse mäng, mis on suunatud krüpto- ja Web3-arendajatele, kes tõmbavad sisse midagi, mis näeb välja nagu standard utiliitide allkirjastamine.
. markscan, akraija iphouse Sarnaste parv, mille me eelmisel nädalal märgistasime, kasvas jätkuvalt ning 31. juulist kuni 1. augustini kinnitati veel mitu versiooni. Sama ajavahemik andis tulemuseks ka tõsisema leiu: beaver-ui-* ja accounts-* klaster kinnitas 1. augustil osutunud QuietPolyfill, kolmeastmeline tilguti, mis on maskeeritud sisemise kasutajaliidese komponendi ja utiliidipakettidena. Kasulik koormus käivitub require(), mitte installiskript, seega --ignore-scripts ei peata seda. Kahekümnest paketinimest üheksateist tühistas operaator mõne tunni jooksul pärast avastamist; üks avaldati järgmisel päeval uuesti teise konto alt ja edastusinfrastruktuur oli meie täieliku analüüsi avaldamise ajal endiselt aktiivne.
See iganädalane hetktõmmis on osa meie jätkuvast Pahatahtliku koodi kokkuvõte, kus me valideerime uusi ohte ja pakume tegutsemiskõlblikku teavet, et aidata DevSecOpsi meeskondadel kaitsta oma pipelines enne kahju tekkimist.
Kui maht kohtub kasuliku koormusega: 206 pahatahtlikku paketti sel nädalal
Selle nädala kokkuvõte näitab kahte paralleelselt toimivat rünnakumustrit – mitte ainult kiiremat avaldamist, vaid ka tegelikult teostatavaks loodud avaldamist. wormgpt-cli läks npm-is ühe päevaga nullist üheksani versioonini, mis sai häbitult nime küberkurjategijatele müüdud tõelise pimeda õigusteaduse tööriista järgi – sama automatiseeritud kiirus, millega ükski käsitsi läbivaatamise protsess ei suuda võistelda. Eraldi klaster üheksast paketist imiteeris krüptovaluuta rahakotti ja allkirjastamise teeke (ledger-lib, trezor-lib, bip32-jsja teised), kõik kinnitati 5. augustil mõne tunni jooksul üksteise järel – sünkroniseeritud kukkumine, mis oli ajastatud sõltuvus-segaduse võidujooksu võitmiseks enne, kui keegi seda märkab.
Kuid nädala kõige tõsisem leid ei puudutanud üldse mahtu. QuietPolyfill, beaver-ui-* ja accounts-* klaster, mille me täielikult lammutasime, osutus kolmeastmeliseks tilgutiks, mis käivitub require(), mitte installiskript, seega --ignore-scripts ei näe seda kunagi. Kahekümnest pakinimest üheksateist tõmbas nende endi operaator tundide jooksul välja ja üks tuli järgmisel päeval tagasi teise konto alt, kusjuures kohaletoimetamise infrastruktuur oli endiselt aktiivne.
Xygeni varajane pahavara hoiatus jälgib npm-i, PyPI-d, OpenVSX-i ja teisi registreid reaalajas, märgistades ohud avaldamise hetkel, enne kui need jõuavad järku, enne kui tehisintellekti agent need autonoomselt installib ja enne, kui selline dropper nagu QuietPolyfill saab esimesel importimisel käivituda. Kui pakett saadetakse üheksa versiooni päevas või „kasutajaliidese komponentide teek” vaikselt alla laadib ja käivitab allkirjastatud laaduri, on tagantjärele käivitatav tuvastamine juba liiga hilja.
Xygeni oma Open Source Security platvorm annab DevSecOpsi meeskondadele reaalajas tuvastamise ja prioriseerimise, mis on vajalik koordineeritud tarneahela surve ees püsimiseks, et teie pipelinePüsivad puhtana ilma oma meeskondi aeglustamata.





