به نسخه ماه جولای خلاصه کدهای مخرب Xygeni خوش آمدید. این ماه، تیم تحقیقات امنیتی ما بیش از ۷۸۰ بستهی مخرب را در npm، PyPI و OpenVSX (بازار افزونههای VS Code) تأیید کرد که در پنج خلاصهی هفتگی ردیابی شدهاند..
ماه جولای با سه روند همگرا تعریف شد: کمپینهای انتشار نسخههای پایدار و پرحجم که برای دوام آوردن در برابر حذفها طراحی شده بودند؛ افزایش شدید حملاتی که ابزارهای هوش مصنوعی، سرورهای MCP و گردشهای کاری عاملمحور را هدف قرار میدادند؛ و کمپینهای هماهنگشدهی سردرگمی وابستگی علیه هر دو. enterprise فضاهای نام و اکوسیستمهای کریپتو/دیفای.
از جمله قابل توجهترین کمپینهای ثبتشده در این ماه:
bingo-aiدر PyPI دو بار دوباره ظاهر شد و رجیستری را با بیش از ۱۵۰ نسخه در دو مرحله (۱۳ جولای و ۲۱ جولای) پر کرد، که تأیید میکند این یک عملیات مداوم است، نه یک عملیات یکباره.zevairouterبه بزرگترین کمپین تکبستهای ماه جولای تبدیل شد: بیش از ۶۵ نسخه در سراسر npm، که به طور مداوم از ۲۵ تا ۲۸ جولای منتشر شدند.gcli-control، ویندوز RAT ما با جزئیات شرح حال گرفتیم که C2 خود را از طریق npoint.io مسیریابی میکند، طی سه هفتهی مجزا از نسخه ۰.۱.۰ به ۰.۱۳.۰ ارتقا یافت.@szc-ft/mcp-szcd-clientبسته پشت اسکیللیکگزارش ما در مورد یک رمزگشای اعتبارنامه که از طریق یک مهارت MCP همراه ارائه میشود، در ۲ جولای تأیید شد.- هفته منتهی به ۷ جولای، سنگینترین هدفگیری ابزارهای هوش مصنوعی در این ماه را به همراه داشت:
mcp-server-pg,anthropic-toolkit,openai-agents-helpers,ollama-helpersو@langgraphjs/toolkit، جعل هویت MCP، Anthropic، OpenAI، Ollama و LangGraph. - یک کلاستر جعل هویت پیپال با ۱۷ بسته، در ۲۷ جولای به npm رسید و همه آنها در عرض چند دقیقه به نسخه ۲۸.۰.۰ رسیدند.
@wagni_botتقریباً ۶۰ بسته npm که SDK های کیف پول ارز دیجیتال (اتریوم، سولانا، بایننس و موارد دیگر) را جعل میکنند، همگی در یک روز، ۱۰ جولای، منتشر شدند.- بیش از دوازده افزونهی جعلی VS Code در OpenVSX ظاهر شدند که تأیید میکند مهاجمان فراتر از رجیستریهای بسته، در حال گسترش به خود IDE هستند.
الگوی تعیینکنندهی ماه جولای: حملات به طور فزایندهای عوامل هوش مصنوعی و ابزارهای خودکاری را هدف قرار میدهند که بستهها را بدون هیچ بررسیکنندهی انسانی در حلقه، با سرعت انتشاری که برای پیشی گرفتن از بررسی دستی ساخته شده است، نصب میکنند.
در زیر خلاصهای از یافتههای ما آمده است. میتوانید تمام دادههای پنج هفتهای را که با جزئیات کامل منتشر شدهاند، در [لینک] مشاهده کنید. فهرست خلاصه کد مخرب.
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تأیید شد |
|---|---|---|
| npm | @cryptosrvc/shift-sdk-v4:1.0.77 | ژوئیه 24، 2026 |
| اوپنویاسایکس | سزیم/gltf-vscode:0.0.1 | ژوئیه 24، 2026 |
| pypi | gcli-control:0.13.0 | ژوئیه 24، 2026 |
| vscode | ایرتون: ۱.۰.۰ | ژوئیه 25، 2026 |
| npm | zevairouter:1.0.109 | ژوئیه 25، 2026 |
| npm | identityauthorizationserv:28.0.0 | ژوئیه 27، 2026 |
| npm | merchantprefsservice-paypal:28.0.0 | ژوئیه 27، 2026 |
| npm | اجزای عضو xo: 28.0.0 | ژوئیه 27، 2026 |
| اوپنویاسایکس | technosophos/vscode-helm:0.0.1 | ژوئیه 27، 2026 |
| اوپنویاسایکس | bastienboutonnet/vscode-dbt:0.0.1 | ژوئیه 27، 2026 |
| npm | markscan:1.0.0 | ژوئیه 28، 2026 |
| npm | آیپیهاوس:۱.۰.۰ | ژوئیه 28، 2026 |
| npm | گزارش-اکرای-جدید:۱.۰.۰ | ژوئیه 28، 2026 |
| pypi | vtraanalytic:8.0.0 | ژوئیه 28، 2026 |
| npm | greatcall-customers-commandapi:99.0.0 | ژوئیه 29، 2026 |
| npm | لکهها: ۲.۱.۱ | ژوئیه 29، 2026 |
| npm | @ey-china/ey-assistant:1.0.1 | ژوئیه 30، 2026 |
| npm | flydev:0.0.1 | ژوئیه 30، 2026 |
| npm | @qtestorgz/sdk:1.0.0 | ژوئیه 30، 2026 |
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تأیید شد |
|---|---|---|
| npm | جاوا-کریپتو: ۲.۰.۴ | ژوئیه 17، 2026 |
| npm | کلاور-کدلب-ریموت-پی-ابر:۹۹.۹.۹ | ژوئیه 17، 2026 |
| npm | امور مالی پس از سانحه: ۹۹.۰.۰ | ژوئیه 19، 2026 |
| npm | twilio-serverless: 99.99.99 | ژوئیه 21، 2026 |
| npm | مرکز تامین: ۱.۰.۲ | ژوئیه 21، 2026 |
| npm | @offa/offa-uwk:999.0.0 | ژوئیه 21، 2026 |
| npm | ابزارهای-قالب-تاریخ-xz:1.0.1 | ژوئیه 21، 2026 |
| pypi | بینگو-آی: ۶.۲.۲۹ | ژوئیه 21، 2026 |
| npm | @bpa-internal/bpa-utils: 99.99.99 | ژوئیه 22، 2026 |
| npm | n8n-گرهها-pwn:1.0.1 | ژوئیه 22، 2026 |
| pypi | gcli-control:0.1.0 | ژوئیه 22، 2026 |
| npm | یونیسواپ-اسدیکی-نسخه ۴: ۱.۰.۰ | ژوئیه 23، 2026 |
| npm | واکنش wagmi:1.0.0 | ژوئیه 23، 2026 |
| npm | اترها-امن: ۱.۰.۰ | ژوئیه 23، 2026 |
| pypi | gcli-control:0.12.0 | ژوئیه 24، 2026 |
| npm | datefmt-pro:1.0.1 | ژوئیه 24، 2026 |
| npm | @daylightqc/date-fmt-lite:1.0.0 | ژوئیه 24، 2026 |
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تأیید شد |
|---|---|---|
| npm | env-fast:1.0.0 | ژوئیه 11، 2026 |
| pypi | ماه-فرابنفش:0.0.25 | ژوئیه 12، 2026 |
| npm | گوگل-کاجا-باور: ۱۰۰۰.۸۰۰.۲۰ | ژوئیه 13، 2026 |
| npm | بستهی آسیبپذیر:۹۹.۹.۱۴ | ژوئیه 13، 2026 |
| pypi | بینگو-آی: ۶.۲.۲۹ | ژوئیه 13، 2026 |
| npm | باگ اکسپلویت: ۹۹.۹.۹ | ژوئیه 13، 2026 |
| npm | بستهی amdocs-core:11.11.11 | ژوئیه 14، 2026 |
| npm | کیت arb:1.0.0 | ژوئیه 14، 2026 |
| npm | ابزارهای کلید-solana:1.0.0 | ژوئیه 14، 2026 |
| npm | axios-test-one:1.18.9 | ژوئیه 15، 2026 |
| pypi | هکر پلانجر: ۲.۰.۱ | ژوئیه 15، 2026 |
| pypi | لاگ-گورو:0.7.8 | ژوئیه 16، 2026 |
| pypi | پیلوگورا: 0.7.8 | ژوئیه 16، 2026 |
| npm | @across-toolkit/eslint-config:99.0.0 | ژوئیه 17، 2026 |
| npm | validpilot-mcp:1.4.0 | ژوئیه 17، 2026 |
| npm | نیکسورا:۲۶.۷.۱۷ | ژوئیه 17، 2026 |
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تأیید شد |
|---|---|---|
| pypi | پروک وایر: ۵.۲.۷ | ژوئیه 4، 2026 |
| npm | ترمینال نئون: 0.3.0 | ژوئیه 4، 2026 |
| npm | عامل نامحدود: ۱.۰.۳۱۶ | ژوئیه 6، 2026 |
| vscode | چارچوب-پشتیبانی-اندروید-در مقابل:0.0.1 | ژوئیه 6، 2026 |
| npm | mcp-server-pg:1.0.0 | ژوئیه 7، 2026 |
| npm | جعبه ابزار انسانشناسی: 1.3.1 | ژوئیه 7، 2026 |
| npm | openai-agents-helpers:1.3.3 | ژوئیه 7، 2026 |
| npm | دیباگکلی: ۴.۴.۱ | ژوئیه 7، 2026 |
| npm | hello244a:1.0.38 | ژوئیه 7، 2026 |
| npm | رعد-رونی: ۹۹.۹.۹ | ژوئیه 8، 2026 |
| pypi | ماه-فرابنفش:0.0.5 | ژوئیه 9، 2026 |
| npm | es6-codify:2.0.0 | ژوئیه 9، 2026 |
| npm | n8n-nodes-mcputils:0.1.4 | ژوئیه 9، 2026 |
| npm | @wagni_bot/hyperliquid-sdk:1.0.0 | ژوئیه 10، 2026 |
| npm | @wagni_bot/metemask-sdk: نسخه ۱.۲.۰ | ژوئیه 10، 2026 |
| npm | @wagni_bot/pumpfun-sdk: نسخه ۱.۲.۰ | ژوئیه 10، 2026 |
| npm | @wagni_bot/binance-sdk:1.0.0 | ژوئیه 10، 2026 |
| npm | @wagni_bot/ethereum-wallet:1.0.0 | ژوئیه 10، 2026 |
| npm | تست-d3do: 99.9.9 | ژوئیه 10، 2026 |
| npm | کلاینت-کوکیها-عامل: ۹۹.۹.۵ | ژوئیه 10، 2026 |
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تأیید شد |
|---|---|---|
| npm | ماژولهای نفرینشده: ۱.۰.۸ | ژوئیه 1، 2026 |
| npm | @szc-ft/mcp-szcd-client:0.39.0 | ژوئیه 2، 2026 |
| npm | pp-react-v5:30.0.2 | ژوئیه 1، 2026 |
| npm | constellai:0.5.1 | ژوئیه 1، 2026 |
| npm | تاریخ-fns-lite:1.0.9 | ژوئیه 2، 2026 |
| npm | @easypayment/medusa-paypal: 0.7.6 | ژوئیه 2، 2026 |
| npm | dl-pp-latm:80.4.2 | ژوئیه 2، 2026 |
| npm | @sudoughnym/enviro-demo: ۹۹.۹۹.۹۹ | ژوئیه 1، 2026 |
| npm | عامل نامحدود: ۱.۰.۳۱۶ | ژوئیه 2، 2026 |
| npm | نفرین شده-ecto-d3ab00:1.0.0 | ژوئیه 3، 2026 |
| npm | @checkrhq/adjudication-api-client:0.0.2 | ژوئیه 3، 2026 |
از طوفانهای نسخه تا جعل هویت هوش مصنوعی: حملات زنجیره تأمین ماه جولای چه چیزی را آشکار میکند؟
کمپینهای بالا موارد حاشیهای نیستند، بلکه اکنون خط پایه هستند. طوفانهای نسخهریزی، دراپهای جعل هویت هماهنگ و ابزارهای هوش مصنوعی مشابه، تیمهای واقعی را در شرایط واقعی هدف قرار میدهند. SDLCهر هفته، و اغلب بدون دخالت انسان بین انتشار و نصب.
شیگنی تشخیص بدافزار و sپلتفرم امنیت زنجیره تأمین به سازمانها این امکان را میدهد که وابستگیهای مخرب را قبل از اجرا روی دستگاه توسعهدهنده، ورود به سیستم ساخت یا رسیدن به مرحله تولید، شناسایی کنند. پوشش این حوزه شامل npm، PyPI، OpenVSX و فراتر از آن میشود و الگوهای انتشار مشکوک، سوءاستفاده از فضای نام، typosquatting و تکنیکهای حمله بومی هوش مصنوعی را در هنگام ظهور رصد میکند.
هر یافته به طور خودکار بر اساس قابلیت بهرهبرداری، قابلیت دسترسی و تأثیر بر کسب و کار اولویتبندی میشود، بنابراین تیم شما بر روی آنچه که واقعاً نیاز به اصلاح دارد تمرکز میکند، نه بر روی موارد اضافی.
هر بسته و کمپین مخربی که توسط تیم امنیتی Xygeni تأیید شده است را بررسی کنید. خلاصه کد مخرب.
با Xygeni ایمن بمانید. سریع بمانید. کنترل را در دست داشته باشید.




