Résumé des codes malveillants de juin

Récapitulatif mensuel de Malicious Code Digest : juillet

Bienvenue dans l'édition de juillet du Xygeni Malicious Code Digest. Ce mois-ci, Notre équipe de recherche en sécurité a confirmé la présence de plus de 780 paquets malveillants sur npm, PyPI et OpenVSX (la plateforme d'extensions VS Code), recensés sur cinq semaines..

Le mois de juillet a été marqué par trois tendances convergentes : des campagnes de saturation de versions massives et soutenues, conçues pour résister aux tentatives de retrait ; une forte escalade des attaques ciblant les outils d’IA, les serveurs MCP et les flux de travail d’agents ; et des campagnes coordonnées de confusion des dépendances contre les deux. enterprise Espaces de noms et écosystèmes crypto/DeFi.

Parmi les campagnes les plus remarquables recensées ce mois-ci :

  • bingo-ai Le projet a refait surface à deux reprises sur PyPI, inondant le registre avec plus de 150 versions en deux vagues (le 13 juillet et le 21 juillet), confirmant qu'il s'agit d'une opération en cours et non d'un événement ponctuel.
  • zevairouter est devenue la plus importante campagne de juillet pour un seul package : plus de 65 versions sur npm, publiées en continu du 25 au 28 juillet.
  • gcli-control, le RAT Windows nous avons dressé un profil détaillé qui achemine son C2 via npoint.io, passé de la version 0.1.0 à la version 0.13.0 sur trois semaines distinctes.
  • @szc-ft/mcp-szcd-client, le paquet derrière Fuite de compétencesNotre article sur un outil de décryptage d'identifiants fourni via une compétence MCP intégrée a été confirmé le 2 juillet.
  • La semaine du 7 juillet a été marquée par le ciblage le plus intense du mois à l'aide d'outils d'IA : mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpers et @langgraphjs/toolkit, se faisant passer pour MCP, Anthropic, OpenAI, Ollama et LangGraph.
  • Un ensemble de 17 paquets imitant PayPal a fait son apparition sur npm le 27 juillet, tous à la version 28.0.0 en quelques minutes.
  • @wagni_bot, environ 60 packages npm imitant des SDK de portefeuilles crypto (Ethereum, Solana, Binance et autres), tous publiés en une seule journée, le 10 juillet.
  • Plus d'une douzaine de fausses extensions VS Code ont fait leur apparition sur OpenVSX, confirmant que les attaquants étendent leurs attaques au-delà des registres de paquets pour s'attaquer à l'IDE lui-même.

Le constat majeur du mois de juillet : les attaques ciblent de plus en plus les agents d’IA et les outils automatisés qui installent des paquets sans intervention humaine, à une vitesse de publication conçue pour devancer la vérification manuelle.

Vous trouverez ci-dessous un résumé de nos conclusions. Les données complètes des cinq semaines sont disponibles en détail sur le site suivant : Index du résumé des codes malveillants.

Semaine 5 : plus de 180 packages découverts

Écosystème Forfait Confirmé
NPM@cryptosrvc/shift-sdk-v4:1.0.77Le 24 juillet 2026
openvsxcesium/gltf-vscode:0.0.1Le 24 juillet 2026
pypigcli-control:0.13.0Le 24 juillet 2026
vscodeairtune:1.0.0Le 25 juillet 2026
NPMzevairouter:1.0.109Le 25 juillet 2026
NPMservice d'autorisation d'identité : 28.0.0Le 27 juillet 2026
NPMmerchantprefsservice-paypal:28.0.0Le 27 juillet 2026
NPMxo-member-components:28.0.0Le 27 juillet 2026
openvsxtechnosophos/vscode-helm:0.0.1Le 27 juillet 2026
openvsxbastienboutonnet/vscode-dbt:0.0.1Le 27 juillet 2026
NPMmarkscan:1.0.0Le 28 juillet 2026
NPMiphouse:1.0.0Le 28 juillet 2026
NPMakrai-report-new:1.0.0Le 28 juillet 2026
pypivtranalytic:8.0.0Le 28 juillet 2026
NPMgreatcall-customers-commandapi:99.0.0Le 29 juillet 2026
NPMblots:2.1.1Le 29 juillet 2026
NPM@ey-china/ey-assistant:1.0.1Le 30 juillet 2026
NPMflydev:0.0.1Le 30 juillet 2026
NPM@qtestorgz/sdk:1.0.0Le 30 juillet 2026

Semaine 4 : plus de 165 packages découverts

Écosystème Forfait Confirmé
NPMjavas-crypto:2.0.4Le 17 juillet 2026
NPMclover-codelab-remote-pay-cloud:99.9.9Le 17 juillet 2026
NPMaftermath-finance:99.0.0Le 19 juillet 2026
NPMtwilio-serverless:99.99.99Le 21 juillet 2026
NPMSupply Hub : 1.0.1Le 21 juillet 2026
NPM@offa/offa-uwk:999.0.0Le 21 juillet 2026
NPMdate-format-utils-xz:1.0.1Le 21 juillet 2026
pypibingo-ai:6.2.241Le 21 juillet 2026
NPM@bpa-internal/bpa-utils:99.99.99Le 22 juillet 2026
NPMn8n-nodes-pwn:1.0.1Le 22 juillet 2026
pypigcli-control:0.1.0Le 22 juillet 2026
NPMuniswap-sdk-v4:1.0.0Le 23 juillet 2026
NPMwagmi-react:1.0.0Le 23 juillet 2026
NPMethers-secure:1.0.0Le 23 juillet 2026
pypigcli-control:0.12.0Le 24 juillet 2026
NPMdatefmt-pro:1.0.1Le 24 juillet 2026
NPM@daylightqc/date-fmt-lite:1.0.0Le 24 juillet 2026

Semaine 3 : plus de 145 packages découverts

Écosystème Forfait Confirmé
NPMenv-fast:1.0.0Le 11 juillet 2026
pypilune-uv:0.0.25Le 12 juillet 2026
NPMgoogle-caja-bower:1000.800.20Le 13 juillet 2026
NPMpaquet vulnérable : 99.9.14Le 13 juillet 2026
pypibingo-ai:6.2.109Le 13 juillet 2026
NPMExploitation de bug : 99.9.9Le 13 juillet 2026
NPMamdocs-core-package:11.11.11Le 14 juillet 2026
NPMarb-kit:1.0.0Le 14 juillet 2026
NPMsolana-key-utils:1.0.0Le 14 juillet 2026
NPMaxios-test-one:1.18.9Le 15 juillet 2026
pypilungrhacker:2.0.1Le 15 juillet 2026
pypilog-guru:0.7.8Le 16 juillet 2026
pypipylogora:0.7.8Le 16 juillet 2026
NPM@across-toolkit/eslint-config:99.0.0Le 17 juillet 2026
NPMvalidpilot-mcp:1.4.0Le 17 juillet 2026
NPMnyxora:26.7.17Le 17 juillet 2026

Semaine 2 : plus de 200 packages découverts

Écosystème Forfait Confirmé
pypiprocwire:5.2.7Le 4 juillet 2026
NPMnéon-terminal:0.3.0Le 4 juillet 2026
NPMnolimit-agent:1.0.336Le 6 juillet 2026
vscodeandroid-support-framework-vs:0.0.1Le 6 juillet 2026
NPMmcp-server-pg:1.0.0Le 7 juillet 2026
NPMboîte à outils anthropique : 1.3.1Le 7 juillet 2026
NPMopenai-agents-helpers:1.3.3Le 7 juillet 2026
NPMdebugcli:4.4.1Le 7 juillet 2026
NPMbonjour244a:1.0.38Le 7 juillet 2026
NPMthunder-rony:99.9.9Le 8 juillet 2026
pypilune-uv:0.0.5Le 9 juillet 2026
NPMes6-codify:2.0.0Le 9 juillet 2026
NPMn8n-nodes-mcputils:0.1.4Le 9 juillet 2026
NPM@wagni_bot/hyperliquid-sdk:1.0.0Le 10 juillet 2026
NPM@wagni_bot/metemask-sdk:1.0.0Le 10 juillet 2026
NPM@wagni_bot/pumpfun-sdk:1.0.0Le 10 juillet 2026
NPM@wagni_bot/binance-sdk:1.0.0Le 10 juillet 2026
NPM@wagni_bot/ethereum-wallet:1.0.0Le 10 juillet 2026
NPMtesting-d3do:99.9.9Le 10 juillet 2026
NPMagent de cookies client : 99.9.6Le 10 juillet 2026

Semaine 1 : plus de 90 packages découverts

Écosystème Forfait Confirmé
NPMmodules maudits:999.1.2Le 1 juillet 2026
NPM@szc-ft/mcp-szcd-client:0.39.0Le 2 juillet 2026
NPMpp-react-v5:30.0.2Le 1 juillet 2026
NPMconstellai:0.5.1Le 1 juillet 2026
NPMdate-fns-lite:1.0.9Le 2 juillet 2026
NPM@easypayment/medusa-paypal:0.7.6Le 2 juillet 2026
NPMdl-pp-latm:80.4.2Le 2 juillet 2026
NPM@sudoughnym/enviro-demo:99.99.99Le 1 juillet 2026
NPMnolimit-agent:1.0.316Le 2 juillet 2026
NPMecto-maudit-d3ab00:1.0.0Le 3 juillet 2026
NPM@checkrhq/adjudication-api-client:0.0.2Le 3 juillet 2026

Des tempêtes de versions à l'usurpation d'identité par l'IA : ce que révèlent les attaques contre la chaîne d'approvisionnement de juillet

Les campagnes décrites ci-dessus ne sont pas des cas isolés, elles constituent désormais la norme. Les attaques par inondation de versions, les usurpations d'identité coordonnées et les outils d'IA imitant des comptes existants frappent de véritables équipes dans des situations réelles. SDLCs chaque semaine, souvent sans intervention humaine entre la publication et l'installation.

Xygéni détection de malware et splateforme de sécurité en amont Offre aux organisations la visibilité nécessaire pour détecter les dépendances malveillantes avant leur exécution sur une machine de développement, leur intégration dans un système de compilation ou leur mise en production. La couverture s'étend à npm, PyPI, OpenVSX et au-delà, surveillant les schémas de publication suspects, l'abus d'espaces de noms, le typosquatting et les techniques d'attaques natives de l'IA dès leur apparition.

Chaque découverte est automatiquement priorisée en fonction de son exploitabilité, de sa portée et de son impact commercial, afin que votre équipe se concentre sur ce qui doit réellement être corrigé, et non sur les éléments superflus.

Explorez chaque paquet malveillant et campagne validés par l'équipe de sécurité Xygeni dans le Résumé des codes malveillants.

Restez en sécurité. Restez rapide. Gardez le contrôle avec Xygeni.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Obtenez votre compte gratuit.
Aucune carte de crédit requise.

Sécurisez le développement et la livraison de vos logiciels

avec la suite de produits Xygeni