Astero, gure malware detektatzeko sistemek milaka pakete berri eta eguneratu eskaneatzen dituzte npm eta PyPI bezalako erregistro publikoetan. Aste hau ez zen salbuespena izan. Baieztapen gisa baieztatu dugu 165 pakete gaizto 2026ko uztailaren 17tik 24ra bitartean, npm eta PyPI zehar, abiadura handiko kanpaina batek eta hainbat imitazio kluster berrik gidatuta.
Gertaerarik handiena izan zen bingo-ai PyPI-n, berriro ere: ia 85 bertsio baieztatu ziren uztailaren 21ean 23 minutuko leiho batean, joan den astean pakete honetan markatu genuen argitalpen automatizatu eredu bera.
jarduera gehiago ere baieztatu genuen gcli-control PyPI-n, gure ikerketa-taldearen pakete batean aste honetan xehetasunez azalduta: Windows RAT oso bat (teklak erregistratzea, webcam/mikrofonoa harrapatzea, arbelaren monitorizazioa, arakatzailearen kredentzialen lapurreta, iraunkortasuna), bere komando- eta kontrola npoint.io bidez bideratzen duena, doako JSON ostatatzeko zerbitzu bat, erasotzailearen jabetzako domeinu baten ordez. Hasierako eztanda (0.1.0tik 0.7.1era bitarteko bertsioak) gaitasun osoa lortu zuen 13.5 ordu inguruan, uztailaren 21etik 22ra. Aste honetako laburpenak erakusten du kanpaina ez zela hor gelditu: beste bost bertsio (0.8.0tik 0.12.0ra) etorri ziren erritmo egonkorragoan uztailaren 23tik 24ra arte.
Bederatzi paketeko Twilio imitazio kluster bat ere baieztatu dugu npm-n (twilio-serverless, twilio-functions, twilio-internal, eta beste batzuk), guztiak uztailaren 21ean argitaratu ziren bertsio-zenbaki puztuekin, mendekotasun-nahasmen eredu klasiko bat. Bigarren kluster batek npm-ko kriptografia/DeFi tresnetara bideratu zuen arreta, bederatzi pakete barne uniswap-sdk-v4, wagmi-react, eta ethers-secure, uztailaren 23an argitaratua.
Txikiagoa baina nabarmena: hiru kanpaina ezberdinetan zehar errepikatzen den "data formatu utilitate" izendatzeko gaia, eta n8n-nodes-pwn, izen susmagarriko automatizazio-nodo pakete bat uztailaren 22an baieztatu zen.
Asteko argazki hau gure etengabeko programaren parte da Kode Gaiztoaren Laburpena, non mehatxu berriak balioztatzen ditugun eta DevSecOps taldeei beren babesa ematen dieten adimen erabilgarria eskaintzen dugun pipelineKalteak gertatu baino lehen. Azter dezagun aste honetan zer aurkitu dugun eta zergatik den garrantzitsua.
165 pakete baino gehiago. Astebete. Eskalak gora egiten jarraitzen du.
Aste honetako laburpenak ibilbide bera islatzen du: erasotzaileek erregistroek ezabatzen dutena baino azkarrago argitaratzen dute, eta asteroko eskaneatze batek harrapatu dezakeena baino azkarrago. PyPI pakete bakarra, bingo-ai, lehen bertsiotik ia 85 bertsio baieztatuetara igaro zen 23 minututan, eskuzko berrikuspen prozesu batek parekatu ezin duen abiaduran argitalpen automatizatua. Bitartean, gcli-control bolumena ez dela arrisku bakarra erakusten du: RAT oso bat, ez zuen bere burua ezkutatzeko ahaleginik egin, bere komandoak npoint.io bidez transmititu zituen, doako JSON ostatatzeko zerbitzu bat, beraz, bere trafikoa garatzaileen jarduera arruntean nahasten da, erasotzailearen jabetzako domeinurik gabe blokeatzeko. Eta Twilio eta kripto/DeFi imitazio klusterrek hirugarren eredu bat erakusten dute erabat: pakete anitzeko jaitsiera koordinatuak, bertsio zenbaki puztuak erabiliz, barne pakete izenen aurkako mendekotasun-nahasmen lasterketa bat irabazteko.
Xygeni Malwarearen Abisu Goiztiarra npm, PyPI eta beste erregistro batzuk denbora errealean kontrolatzen ditu, mehatxuak argitaratzen diren unean bertan markatuz, build batera iritsi aurretik, IA agente batek autonomoki instalatu aurretik eta errelebo ezkutu batek edo mendekotasun-nahasmen pakete batek exekutatzeko aukera izan aurretik. Noiz bingo-ai dozenaka bertsio bidaltzen ditu ordu erdi baino gutxiagoan, edo gcli-control bere C2 zure irteera-arauak dagoeneko baimentzen duen zerbitzu baten bidez bideratzen du, gertakariaren ondoren exekutatzen den detekzioa dagoeneko beranduegi da.
Xygeni-ren Open Source Security plataformak DevSecOps taldeei denbora errealeko detekzioa eta lehentasunak ezartzea ematen die hornidura-kate koordinatuaren presioaren aurretik egoteko, beraz, zure pipelineMantendu garbi zure taldeak moteldu gabe.






