Malicious Code Digest July

خلاصه ماهانه Malicious Code Digest: جولای

به نسخه ماه جولای خلاصه کدهای مخرب Xygeni خوش آمدید. این ماه، تیم تحقیقات امنیتی ما بیش از ۷۸۰ بسته‌ی مخرب را در npm، PyPI و OpenVSX (بازار افزونه‌های VS Code) تأیید کرد که در پنج خلاصه‌ی هفتگی ردیابی شده‌اند..

ماه جولای با سه روند همگرا تعریف شد: کمپین‌های انتشار نسخه‌های پایدار و پرحجم که برای دوام آوردن در برابر حذف‌ها طراحی شده بودند؛ افزایش شدید حملاتی که ابزارهای هوش مصنوعی، سرورهای MCP و گردش‌های کاری عامل‌محور را هدف قرار می‌دادند؛ و کمپین‌های هماهنگ‌شده‌ی سردرگمی وابستگی علیه هر دو. enterprise فضاهای نام و اکوسیستم‌های کریپتو/دیفای.

از جمله قابل توجه‌ترین کمپین‌های ثبت‌شده در این ماه:

  • bingo-ai در PyPI دو بار دوباره ظاهر شد و رجیستری را با بیش از ۱۵۰ نسخه در دو مرحله (۱۳ جولای و ۲۱ جولای) پر کرد، که تأیید می‌کند این یک عملیات مداوم است، نه یک عملیات یکباره.
  • zevairouter به بزرگترین کمپین تک‌بسته‌ای ماه جولای تبدیل شد: بیش از ۶۵ نسخه در سراسر npm، که به طور مداوم از ۲۵ تا ۲۸ جولای منتشر شدند.
  • gcli-control، ویندوز RAT ما با جزئیات شرح حال گرفتیم که C2 خود را از طریق npoint.io مسیریابی می‌کند، طی سه هفته‌ی مجزا از نسخه ۰.۱.۰ به ۰.۱۳.۰ ارتقا یافت.
  • @szc-ft/mcp-szcd-clientبسته پشت اسکیل‌لیکگزارش ما در مورد یک رمزگشای اعتبارنامه که از طریق یک مهارت MCP همراه ارائه می‌شود، در ۲ جولای تأیید شد.
  • هفته منتهی به ۷ جولای، سنگین‌ترین هدف‌گیری ابزارهای هوش مصنوعی در این ماه را به همراه داشت: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpersو @langgraphjs/toolkit، جعل هویت MCP، Anthropic، OpenAI، Ollama و LangGraph.
  • یک کلاستر جعل هویت پی‌پال با ۱۷ بسته، در ۲۷ جولای به npm رسید و همه آنها در عرض چند دقیقه به نسخه ۲۸.۰.۰ رسیدند.
  • @wagni_botتقریباً ۶۰ بسته npm که SDK های کیف پول ارز دیجیتال (اتریوم، سولانا، بایننس و موارد دیگر) را جعل می‌کنند، همگی در یک روز، ۱۰ جولای، منتشر شدند.
  • بیش از دوازده افزونه‌ی جعلی VS Code در OpenVSX ظاهر شدند که تأیید می‌کند مهاجمان فراتر از رجیستری‌های بسته، در حال گسترش به خود IDE هستند.

الگوی تعیین‌کننده‌ی ماه جولای: حملات به طور فزاینده‌ای عوامل هوش مصنوعی و ابزارهای خودکاری را هدف قرار می‌دهند که بسته‌ها را بدون هیچ بررسی‌کننده‌ی انسانی در حلقه، با سرعت انتشاری که برای پیشی گرفتن از بررسی دستی ساخته شده است، نصب می‌کنند.

در زیر خلاصه‌ای از یافته‌های ما آمده است. می‌توانید تمام داده‌های پنج هفته‌ای را که با جزئیات کامل منتشر شده‌اند، در [لینک] مشاهده کنید. فهرست خلاصه کد مخرب.

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تأیید شد
npm@cryptosrvc/shift-sdk-v4:1.0.77ژوئیه 24، 2026
اوپن‌وی‌اس‌ایکسسزیم/gltf-vscode:0.0.1ژوئیه 24، 2026
pypigcli-control:0.13.0ژوئیه 24، 2026
vscodeایرتون: ۱.۰.۰ژوئیه 25، 2026
npmzevairouter:1.0.109ژوئیه 25، 2026
npmidentityauthorizationserv:28.0.0ژوئیه 27، 2026
npmmerchantprefsservice-paypal:28.0.0ژوئیه 27، 2026
npmاجزای عضو xo: 28.0.0ژوئیه 27، 2026
اوپن‌وی‌اس‌ایکسtechnosophos/vscode-helm:0.0.1ژوئیه 27، 2026
اوپن‌وی‌اس‌ایکسbastienboutonnet/vscode-dbt:0.0.1ژوئیه 27، 2026
npmmarkscan:1.0.0ژوئیه 28، 2026
npmآی‌پی‌هاوس:۱.۰.۰ژوئیه 28، 2026
npmگزارش-اکرای-جدید:۱.۰.۰ژوئیه 28، 2026
pypivtraanalytic:8.0.0ژوئیه 28، 2026
npmgreatcall-customers-commandapi:99.0.0ژوئیه 29، 2026
npmلکه‌ها: ۲.۱.۱ژوئیه 29، 2026
npm@ey-china/ey-assistant:1.0.1ژوئیه 30، 2026
npmflydev:0.0.1ژوئیه 30، 2026
npm@qtestorgz/sdk:1.0.0ژوئیه 30، 2026

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تأیید شد
npmجاوا-کریپتو: ۲.۰.۴ژوئیه 17، 2026
npmکلاور-کدلب-ریموت-پی-ابر:۹۹.۹.۹ژوئیه 17، 2026
npmامور مالی پس از سانحه: ۹۹.۰.۰ژوئیه 19، 2026
npmtwilio-serverless: 99.99.99ژوئیه 21، 2026
npmمرکز تامین: ۱.۰.۲ژوئیه 21، 2026
npm@offa/offa-uwk:999.0.0ژوئیه 21، 2026
npmابزارهای-قالب-تاریخ-xz:1.0.1ژوئیه 21، 2026
pypiبینگو-آی: ۶.۲.۲۹ژوئیه 21، 2026
npm@bpa-internal/bpa-utils: 99.99.99ژوئیه 22، 2026
npmn8n-گره‌ها-pwn:1.0.1ژوئیه 22، 2026
pypigcli-control:0.1.0ژوئیه 22، 2026
npmیونی‌سواپ-اس‌دی‌کی-نسخه ۴: ۱.۰.۰ژوئیه 23، 2026
npmواکنش wagmi:1.0.0ژوئیه 23، 2026
npmاترها-امن: ۱.۰.۰ژوئیه 23، 2026
pypigcli-control:0.12.0ژوئیه 24، 2026
npmdatefmt-pro:1.0.1ژوئیه 24، 2026
npm@daylightqc/date-fmt-lite:1.0.0ژوئیه 24، 2026

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تأیید شد
npmenv-fast:1.0.0ژوئیه 11، 2026
pypiماه-فرابنفش:0.0.25ژوئیه 12، 2026
npmگوگل-کاجا-باور: ۱۰۰۰.۸۰۰.۲۰ژوئیه 13، 2026
npmبسته‌ی آسیب‌پذیر:۹۹.۹.۱۴ژوئیه 13، 2026
pypiبینگو-آی: ۶.۲.۲۹ژوئیه 13، 2026
npmباگ اکسپلویت: ۹۹.۹.۹ژوئیه 13، 2026
npmبسته‌ی amdocs-core:11.11.11ژوئیه 14، 2026
npmکیت arb:1.0.0ژوئیه 14، 2026
npmابزارهای کلید-solana:1.0.0ژوئیه 14، 2026
npmaxios-test-one:1.18.9ژوئیه 15، 2026
pypiهکر پلانجر: ۲.۰.۱ژوئیه 15، 2026
pypiلاگ-گورو:0.7.8ژوئیه 16، 2026
pypiپیلوگورا: 0.7.8ژوئیه 16، 2026
npm@across-toolkit/eslint-config:99.0.0ژوئیه 17، 2026
npmvalidpilot-mcp:1.4.0ژوئیه 17، 2026
npmنیکسورا:۲۶.۷.۱۷ژوئیه 17، 2026

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تأیید شد
pypiپروک وایر: ۵.۲.۷ژوئیه 4، 2026
npmترمینال نئون: 0.3.0ژوئیه 4، 2026
npmعامل نامحدود: ۱.۰.۳۱۶ژوئیه 6، 2026
vscodeچارچوب-پشتیبانی-اندروید-در مقابل:0.0.1ژوئیه 6، 2026
npmmcp-server-pg:1.0.0ژوئیه 7، 2026
npmجعبه ابزار انسان‌شناسی: 1.3.1ژوئیه 7، 2026
npmopenai-agents-helpers:1.3.3ژوئیه 7، 2026
npmدیباگکلی: ۴.۴.۱ژوئیه 7، 2026
npmhello244a:1.0.38ژوئیه 7، 2026
npmرعد-رونی: ۹۹.۹.۹ژوئیه 8، 2026
pypiماه-فرابنفش:0.0.5ژوئیه 9، 2026
npmes6-codify:2.0.0ژوئیه 9، 2026
npmn8n-nodes-mcputils:0.1.4ژوئیه 9، 2026
npm@wagni_bot/hyperliquid-sdk:1.0.0ژوئیه 10، 2026
npm@wagni_bot/metemask-sdk: نسخه ۱.۲.۰ژوئیه 10، 2026
npm@wagni_bot/pumpfun-sdk: نسخه ۱.۲.۰ژوئیه 10، 2026
npm@wagni_bot/binance-sdk:1.0.0ژوئیه 10، 2026
npm@wagni_bot/ethereum-wallet:1.0.0ژوئیه 10، 2026
npmتست-d3do: 99.9.9ژوئیه 10، 2026
npmکلاینت-کوکی‌ها-عامل: ۹۹.۹.۵ژوئیه 10، 2026

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تأیید شد
npmماژول‌های نفرین‌شده: ۱.۰.۸ژوئیه 1، 2026
npm@szc-ft/mcp-szcd-client:0.39.0ژوئیه 2، 2026
npmpp-react-v5:30.0.2ژوئیه 1، 2026
npmconstellai:0.5.1ژوئیه 1، 2026
npmتاریخ-fns-lite:1.0.9ژوئیه 2، 2026
npm@easypayment/medusa-paypal: 0.7.6ژوئیه 2، 2026
npmdl-pp-latm:80.4.2ژوئیه 2، 2026
npm@sudoughnym/enviro-demo: ۹۹.۹۹.۹۹ژوئیه 1، 2026
npmعامل نامحدود: ۱.۰.۳۱۶ژوئیه 2، 2026
npmنفرین شده-ecto-d3ab00:1.0.0ژوئیه 3، 2026
npm@checkrhq/adjudication-api-client:0.0.2ژوئیه 3، 2026

از طوفان‌های نسخه تا جعل هویت هوش مصنوعی: حملات زنجیره تأمین ماه جولای چه چیزی را آشکار می‌کند؟

کمپین‌های بالا موارد حاشیه‌ای نیستند، بلکه اکنون خط پایه هستند. طوفان‌های نسخه‌ریزی، دراپ‌های جعل هویت هماهنگ و ابزارهای هوش مصنوعی مشابه، تیم‌های واقعی را در شرایط واقعی هدف قرار می‌دهند. SDLCهر هفته، و اغلب بدون دخالت انسان بین انتشار و نصب.

شیگنی تشخیص بدافزار و sپلتفرم امنیت زنجیره تأمین به سازمان‌ها این امکان را می‌دهد که وابستگی‌های مخرب را قبل از اجرا روی دستگاه توسعه‌دهنده، ورود به سیستم ساخت یا رسیدن به مرحله تولید، شناسایی کنند. پوشش این حوزه شامل npm، PyPI، OpenVSX و فراتر از آن می‌شود و الگوهای انتشار مشکوک، سوءاستفاده از فضای نام، typosquatting و تکنیک‌های حمله بومی هوش مصنوعی را در هنگام ظهور رصد می‌کند.

هر یافته به طور خودکار بر اساس قابلیت بهره‌برداری، قابلیت دسترسی و تأثیر بر کسب و کار اولویت‌بندی می‌شود، بنابراین تیم شما بر روی آنچه که واقعاً نیاز به اصلاح دارد تمرکز می‌کند، نه بر روی موارد اضافی.

هر بسته و کمپین مخربی که توسط تیم امنیتی Xygeni تأیید شده است را بررسی کنید. خلاصه کد مخرب.

با Xygeni ایمن بمانید. سریع بمانید. کنترل را در دست داشته باشید.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni