Benvidos á edición de maio do Xygeni Malicious Code Digest. Este mes, o noso equipo de investigación de seguridade continuou a seguir o panorama cambiante das ameazas da cadea de subministración de software en rexistros de paquetes públicos, ferramentas para desenvolvedores, fluxos de traballo asistidos por IA e sistemas modernos. CI/CD ambientes. Ao longo de maio, Xygeni identificou e validou centos de paquetes maliciosos dirixidos a ecosistemas npm, PyPI, VS Code e OpenVSX.
Pero maio non só se tratou de volume. Tamén foi un mes no que os atacantes adaptaron cada vez máis as súas habilidades comerciais a entornos de desenvolvemento nativos da IA, suposicións de confianza dos desenvolvedores e automatización. pipelines.
Entre as investigacións máis destacadas publicadas polo equipo de seguridade de Xygeni este mes:
- JulesJacker, unha campaña de malware npm en varias etapas que se fai pasar polo axente de IA Jules de Google para roubar repositorios e abusar deles CI/CD entornos e mesmo dirixirse á zona de probas analizándoa. A campaña introduciu cargadores cifrados controlados por host, falsificados
google-labs-jules[bot]commits, roubo de metadatos na nube e recoñecemento de Kubernetes contra a propia infraestrutura de análise. - PhantomBot, unha campaña maliciosa de npm que abusa de carteiras falsas, blockchain e ferramentas Web3 para roubar credenciais, comprometer entornos de desenvolvedores e atacar fluxos de traballo relacionados coas criptomoedas mediante o abuso de dependencias e a entrega de carga útil por etapas.
- Un ecosistema npm malicioso a grande escala que abusa de utilidades TypeScript falsas, paquetes con temática de IA, suplantación de ferramentas internas, bibliotecas frontend, asistentes na nube e frameworks de creación para rastrexar entornos, extraer credenciais, despregar persistencia e comprometer sistemas de desenvolvedores.
- Ondas continuas de paquetes maliciosos que aproveitan a confusión de dependencias, o uso ilegal de typos, o abuso posterior á instalación, a suplantación de identidade de ferramentas de IA, a inflación de versións e o abuso repetido do espazo de nomes deseñados para eludir a heurística de confianza dos desenvolvedores e comprometer os sistemas modernos. SDLC fluxos de traballo antes da detección.
- O descubrimento de campañas de software malicioso multiplataforma como o
@jaggle/resizeobservessecuestrador do portapapeis, que suplantaba un paquete lexítimo mentres despregaba persistencia baseada en Python e substitución do portapapeis de criptomoedas en sistemas Linux, macOS e Windows.
Ao longo do mes, tamén observamos unha crecente converxencia entre as ferramentas de IA, os ecosistemas de código aberto e os ataques á cadea de subministración de software. Os actores ameazantes centráronse cada vez máis nos fluxos de traballo de desenvolvemento asistido por IA, nos entornos de axentes, nos copilotos e na compilación nativa da nube. pipelines como parte de operacións máis amplas de roubo de credenciais e compromiso de repositorios.
Estes ataques xa non son casos illados de simple typosquatting. Implican campañas de publicación coordinadas, ráfagas de versións automatizadas, roubo de tokens na nube, CI/CD abuso, puesta en escena cifrada da carga útil, evasión de zonas de probas e técnicas de compromiso persistente deseñadas especificamente para integrarse en ecosistemas de desenvolvedores de confianza.
Esta actualización mensual forma parte da iniciativa de investigación continua de Xygeni sobre software malicioso e ameazas na cadea de subministración, na que o noso equipo valida continuamente paquetes maliciosos, investiga patróns de ataque emerxentes e publica intelixencia procesable para axudar aos equipos de seguridade, AppSec e DevSecOps a manterse á vangarda do risco en evolución da cadea de subministración.
Para obter o contexto completo de cada paquete malicioso, campaña de software malicioso e análise de ameazas publicada este mes, explora o Malicious Code Digest completo de maio e a investigación relacionada do equipo de seguridade de Xygeni.
Semana 4: Máis de 104 paquetes descubertos
| Ecosystem | Paquete | data |
|---|---|---|
| npm | @gbrlxvii/ts-form-utils:4.6.0 | Pode 25, 2026 |
| npm | @gbrlxvii/ts-form-utils:4.7.0 | Pode 25, 2026 |
| npm | pi-ocr:0.2.0 | Pode 25, 2026 |
| npm | @jaggle/resizeobserves:1.0.11 | Pode 25, 2026 |
| npm | atopar-tendas:0.0.7 | Pode 25, 2026 |
| npm | @gbrlxvii/ts-project-lint:1.7.0 | Pode 25, 2026 |
| npm | @gbrlxvii/ts-project-lint:1.8.0 | Pode 25, 2026 |
| npm | identificador-de-usuario-do-sistema-cli:7.0.0 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.13 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.12 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.15 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.14 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.16 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.19 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.17 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.18 | Pode 26, 2026 |
| npm | @jaggle/resizeobserves:1.0.20 | Pode 26, 2026 |
| npm | anuncios internacionais: 99.0.1 | Pode 26, 2026 |
| npm | deseño de tempo: 99.0.0 | Pode 26, 2026 |
| npm | deseño de tempo: 99.0.2 | Pode 26, 2026 |
| npm | itc-actors-api:99.0.0 | Pode 26, 2026 |
| npm | módulos-compartidos-de-walmart:99.0.1 | Pode 26, 2026 |
| npm | compoñentes-wml:99.0.1 | Pode 26, 2026 |
| npm | tempo da plataforma: 99.0.1 | Pode 26, 2026 |
| npm | wml-core:99.0.1 | Pode 26, 2026 |
| npm | @izumiswap/sdk:3.0.3 | Pode 26, 2026 |
| npm | @izumiswap/sdk:3.0.4 | Pode 26, 2026 |
| npm | @izumiswap/sdk:3.0.5 | Pode 26, 2026 |
| npm | json-a-esquema-graphql-simple:1.0.0 | Pode 26, 2026 |
| npm | aplicación-cdk-reactiva:1.0.1 | Pode 27, 2026 |
| npm | mmt-static:1.0.0 | Pode 27, 2026 |
| npm | aplicación-cdk-reactiva:1.0.4 | Pode 27, 2026 |
| npm | cdk-sagemaker-nonebook-fluxo de traballo:1.0.3 | Pode 27, 2026 |
| npm | discovery-build:1.0.0 | Pode 27, 2026 |
| pypi | mundodekanga:1.0.4 | Pode 27, 2026 |
| npm | forxa-jsxy:1.0.92 | Pode 27, 2026 |
| npm | @gs-select/aforro-cliente-aplicación:99.0.0 | Pode 27, 2026 |
| npm | forxa-jsxy:1.0.105 | Pode 27, 2026 |
| npm | forxa-jsxy:1.0.107 | Pode 27, 2026 |
| npm | forxa-jsxy:1.0.108 | Pode 27, 2026 |
| npm | editorial-mse-authentication-ui:99.0.1 | Pode 28, 2026 |
| npm | código editorial: 99.0.1 | Pode 28, 2026 |
| npm | compoñentes-da-ferramenta-mse:99.99.100 | Pode 28, 2026 |
| npm | forxa-jsxy:1.0.120 | Pode 28, 2026 |
| npm | @gbrlxvi/ts-form-utils:1.0.0 | Pode 29, 2026 |
| vscode | asistente-de-desenvolvedor-de-rudranex:1.0.1 | Pode 29, 2026 |
| npm | nemo-reporter:1.8.2 | Pode 29, 2026 |
| npm | @qlab/ui:2.0.5 | Pode 29, 2026 |
| npm | forxa-jsxy:1.0.121 | Pode 29, 2026 |
| npm | @qlab/ui:2.0.6 | Pode 29, 2026 |
| npm | @qlab/component-intelligence:2.0.6 | Pode 29, 2026 |
| npm | configuración-do-motor-de-busca:1.0.9106 | Pode 29, 2026 |
| npm | ferramenta-de-configuración-de-opensearch:1.0.9107 | Pode 29, 2026 |
| npm | @0xlr/vercel-analytics:999.0.0 | Pode 29, 2026 |
| npm | @0xlr/stripe-frontend:999.0.0 | Pode 29, 2026 |
| npm | @0xlr/stripe-checkout-js:999.0.0 | Pode 29, 2026 |
| npm | @0xlr/sentry-web:999.0.0 | Pode 29, 2026 |
| npm | @0xlr/autorización-administrativo:999.0.0 | Pode 29, 2026 |
| npm | @0xlr/supabase-db:999.0.0 | Pode 29, 2026 |
| npm | @0xlr/prisma-client-js:999.0.0 | Pode 29, 2026 |
| npm | @flexspec/cli:0.3.1-dev.26612027722 | Pode 29, 2026 |
| npm | @cloudplatform-single-spa/administración:99.99.100 | Pode 30, 2026 |
| npm | @cloudplatform-single-spa/svp-s3-storage:99.99.100 | Pode 30, 2026 |
| npm | @maximvs1538/os-npm:99.0.0 | Pode 30, 2026 |
| npm | @rutas-de-entrada-facil/aterraxe:99.9.5 | Pode 30, 2026 |
| npm | @entrada-fácil/navegador-fop-de-rexistro-externo:99.9.5 | Pode 30, 2026 |
| npm | @entrada-fácil/rutas:99.9.5 | Pode 30, 2026 |
| npm | cms-github:4.2.4 | Pode 30, 2026 |
| npm | @t-in-one/form_product_token:5.7.1 | Pode 30, 2026 |
| npm | @capibar.chat/ui-kit:99.5.7 | Pode 30, 2026 |
| npm | cms-helpgit:4.2.6 | Pode 30, 2026 |
| npm | cms-helpgit:4.2.8 | Pode 30, 2026 |
| vscode | xestor-xampp:5.1.3 | Pode 30, 2026 |
| npm | @modelo-de-chat/auth:1.0.0 | Pode 31, 2026 |
| npm | cms-storehub:1.3.4 | Pode 31, 2026 |
| npm | cms-storehub:1.3.5 | Pode 31, 2026 |
| npm | frontend da estratexia de localización comercial: 1.1.1 | Pode 31, 2026 |
| npm | frontend da estratexia de localización comercial: 1.1.2 | Pode 31, 2026 |
| npm | cms-storehub:1.3.6 | Pode 31, 2026 |
| pypi | simtooreal-cli:0.3.0 | Xuño 01, 2026 |
| npm | conversa-sdk:2.0.2 | Xuño 01, 2026 |
| npm | veltrix:9.0.0 | Xuño 01, 2026 |
| npm | jingmeideshishi:1.0.4 | Xuño 01, 2026 |
| npm | @tse-digital/core:99.0.0 | Xuño 01, 2026 |
| npm | @telenor-se/core:99.0.0 | Xuño 01, 2026 |
| npm | @ownit/core:99.0.0 | Xuño 01, 2026 |
| npm | jingmeideshishi:1.0.5 | Xuño 01, 2026 |
| npm | documentosdopaciente:75.0.0 | Xuño 01, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 | Xuño 01, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.68 | Xuño 01, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.82 | Xuño 01, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.80 | Xuño 01, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.81 | Xuño 01, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.83 | Xuño 01, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.3 | Xuño 01, 2026 |
| npm | veltrix:9.0.1 | Xuño 01, 2026 |
| npm | @emcd-vue/auth:6.4.9 | Xuño 01, 2026 |
| npm | @emcd-vue/formulario-de-pago-b2b:5.7.4 | Xuño 01, 2026 |
Semana 3: Máis de 106 paquetes descubertos
| Ecosystem | Paquete | data |
|---|---|---|
| npm | erslove:1.22.12 | Pode 16, 2026 |
| npm | dit-envv:17.4.2 | Pode 16, 2026 |
| npm | briantree http:0.4.0 | Pode 16, 2026 |
| npm | cheaty-sync-bot:1.0.0 | Pode 16, 2026 |
| openvsx | bingcha/bcai-tools:4.0.35 | Pode 16, 2026 |
| npm | ola-mundo-valor-do-paquete-valor-p:1.0.11 | Pode 16, 2026 |
| npm | ola-mundo-valor-do-paquete-valor-p:1.0.8 | Pode 16, 2026 |
| npm | ola-mundo-valor-do-paquete-valor-p:1.0.9 | Pode 16, 2026 |
| npm | ola-mundo-valor-do-paquete-valor-p:1.0.12 | Pode 16, 2026 |
| npm | axois-utils:1.0.6 | Pode 16, 2026 |
| npm | axois-utils:1.0.4 | Pode 16, 2026 |
| npm | venturo-dramaturgo-core:1.0.8 | Pode 16, 2026 |
| npm | modelo de chalk:1.0.16 | Pode 16, 2026 |
| npm | modelo de chalk:1.0.14 | Pode 16, 2026 |
| npm | modelo de chalk:1.0.20 | Pode 17, 2026 |
| npm | modelo de chalk:1.0.19 | Pode 17, 2026 |
| npm | axois-utils:1.0.9 | Pode 17, 2026 |
| npm | @rocketreach/rr-compoñentes:9999.0.0 | Pode 17, 2026 |
| npm | @cplace-paw-fe/cf-training-extended:2.0.4 | Pode 18, 2026 |
| npm | nodo-servidor-de-proba-smtp:99.2.1 | Pode 18, 2026 |
| npm | nodo-servidor-de-proba-smtp:99.2.2 | Pode 18, 2026 |
| npm | @lir-portal/compoñentes-web:2.0.4 | Pode 18, 2026 |
| npm | @zentrafinance/contratos:1.0.3 | Pode 18, 2026 |
| npm | @zentrafinance/configuración-de-protocolo:1.0.3 | Pode 18, 2026 |
| npm | @zentrafinance/sdk:1.0.3 | Pode 18, 2026 |
| npm | @zentrafinance/types:1.0.3 | Pode 18, 2026 |
| npm | @zentrafinance/types:1.0.5 | Pode 18, 2026 |
| npm | @zentrafinance/configuración-de-protocolo:1.0.6 | Pode 18, 2026 |
| npm | @zentrafinance/sdk:1.0.6 | Pode 18, 2026 |
| npm | @zentrafinance/types:1.0.7 | Pode 18, 2026 |
| npm | clementine-sdk:2.0.0 | Pode 18, 2026 |
| npm | citrea-utils:2.0.0 | Pode 18, 2026 |
| npm | @zentrafinance/configuración-de-protocolo:2.0.1 | Pode 18, 2026 |
| npm | @zentrafinance/sdk:2.0.0 | Pode 18, 2026 |
| npm | @zentrafinance/types:2.0.1 | Pode 18, 2026 |
| npm | @zentrafinance/types:2.0.0 | Pode 18, 2026 |
| npm | bui-react-10hooks: 99.0.0 | Pode 18, 2026 |
| npm | compoñentes de bui-react-10:99.0.0 | Pode 18, 2026 |
| npm | @deadcode09284814/axios-util:1.0.1 | Pode 18, 2026 |
| npm | @deadcode09284814/axios-util:1.0.0 | Pode 18, 2026 |
| npm | utilidades-de-estilo-de-cor:1.0.7 | Pode 18, 2026 |
| npm | resolución-de-entorno-de-nodo:1.2.0 | Pode 18, 2026 |
| npm | @easytipsportal/node-helper:1.0.1 | Pode 18, 2026 |
| npm | @zentrafinance/contratos:2.0.2 | Pode 18, 2026 |
| npm | citrea-sdk:2.0.2 | Pode 18, 2026 |
| npm | clementine-sdk:2.0.2 | Pode 18, 2026 |
| npm | citrea-bridge:2.0.2 | Pode 18, 2026 |
| npm | citrea-utils:2.0.2 | Pode 18, 2026 |
| npm | @zentrafinance/types:2.0.2 | Pode 18, 2026 |
| npm | nódulo apexomni:1.0.0 | Pode 19, 2026 |
| npm | apex-trading:1.0.0 | Pode 19, 2026 |
| npm | apex-trading:1.0.1 | Pode 19, 2026 |
| npm | conector-ápice:1.0.4 | Pode 19, 2026 |
| npm | nodo apexpro:1.0.2 | Pode 19, 2026 |
| npm | conector-ápice:1.0.3 | Pode 19, 2026 |
| npm | nódulo apexomni:1.0.2 | Pode 19, 2026 |
| npm | apex-trading:1.0.2 | Pode 19, 2026 |
| npm | nodo apexpro:1.0.3 | Pode 19, 2026 |
| npm | forxa-jsxy:1.0.81 | Pode 19, 2026 |
| npm | forxa-jsxy:1.0.90 | Pode 19, 2026 |
| npm | envoltura de fouce: 0.2.1 | Pode 20, 2026 |
| npm | @doctolib-apps/native-personalized-services:99.99.99 | Pode 21, 2026 |
| npm | @doctolib-apps/native-personalized-services:1.0.0 | Pode 21, 2026 |
| npm | @doctolib-apps/native-personalized-services:1.0.1 | Pode 21, 2026 |
| pypi | kanga-hack:1.0.4 | Pode 21, 2026 |
| pypi | libhmac:0.8.28.1 | Pode 21, 2026 |
| npm | @limebike/supreme-data-grid:85.14.44 | Pode 21, 2026 |
| npm | @limebike/selector-de-datas-supremas:85.14.44 | Pode 21, 2026 |
| npm | @limebike/supreme-data-grid:85.14.48 | Pode 21, 2026 |
| pypi | ai-prishtina-agentic-kag:0.1.0 | Pode 21, 2026 |
| npm | jejeje:1.0.7 | Pode 21, 2026 |
| npm | escáner de ameazas defi:2.1.2 | Pode 22, 2026 |
| npm | auditor-de-claves-de-despregamento:0.7.3 | Pode 22, 2026 |
| npm | eth-wallet-sentinel:1.0.9 | Pode 22, 2026 |
| npm | detector-de-segredos-web3:1.2.6 | Pode 22, 2026 |
| npm | Solidity-deploy-guard:0.4.4 | Pode 22, 2026 |
| npm | comprobación-de-seguridade-mnemónica:0.5.2 | Pode 22, 2026 |
| npm | escáner-de-credenciais-criptográfico:2.0.2 | Pode 22, 2026 |
| npm | validador-de-chaves-da-cadea:0.2.3 | Pode 22, 2026 |
| npm | validador-de-chaves-da-cadea:0.2.4 | Pode 22, 2026 |
| npm | auditor-defi-env:0.3.3 | Pode 22, 2026 |
| npm | auditor-de-claves-de-despregamento:1.8.2 | Pode 22, 2026 |
| npm | auditor-defi-env:1.4.2 | Pode 22, 2026 |
| npm | Solidity-deploy-guard:1.5.2 | Pode 22, 2026 |
| npm | comprobador-de-seguridade-da-carteira:2.1.3 | Pode 22, 2026 |
| npm | Solidity-deploy-guard:1.5.3 | Pode 22, 2026 |
| npm | @jaggle/resizeobserves:1.0.1 | Pode 22, 2026 |
| npm | @jaggle/resizeobserves:1.0.3 | Pode 22, 2026 |
| npm | @jaggle/resizeobserves:1.0.2 | Pode 22, 2026 |
| npm | @jaggle/resizeobserves:1.0.5 | Pode 22, 2026 |
| npm | @jaggle/resizeobserves:1.0.6 | Pode 22, 2026 |
| npm | escáner de ameazas defi:3.2.5 | Pode 22, 2026 |
| npm | escáner de ameazas defi:3.2.4 | Pode 22, 2026 |
| npm | auditor-defi-env:1.4.9 | Pode 22, 2026 |
| npm | detector-de-segredos-web3:2.3.6 | Pode 22, 2026 |
| npm | comprobador-de-seguridade-da-carteira:2.1.6 | Pode 22, 2026 |
| npm | comprobación-de-seguridade-mnemónica:4.0.0 | Pode 22, 2026 |
| npm | eth-wallet-sentinel:4.0.0 | Pode 22, 2026 |
| npm | @jaggle/resizeobserves:1.0.7 | Pode 22, 2026 |
| npm | @jaggle/resizeobserves:1.0.8 | Pode 22, 2026 |
| npm | @jaggle/resizeobserves:1.0.4 | Pode 22, 2026 |
Semana 2: Máis de 95 paquetes descubertos
| Ecosystem | Paquete | data |
|---|---|---|
| npm | configuración-de-entorno-de-vitorias:3.0.5 | Pode 11, 2026 |
| npm | react-icon-svgs:1.0.1 | Pode 11, 2026 |
| npm | money-badger-aberto-rpc:201.99.100 | Pode 11, 2026 |
| npm | utilidades-de-entorno-sen-servidor:1.0.0 | Pode 11, 2026 |
| npm | utilidades-de-entorno-sen-servidor:1.0.2 | Pode 11, 2026 |
| npm | utilidades-de-entorno-sen-servidor:1.0.3 | Pode 11, 2026 |
| npm | código de sahrbruce32:1.0.0 | Pode 11, 2026 |
| npm | mensaxeiro_de_garra:0.0.71 | Pode 11, 2026 |
| npm | @gbrlxvii/ts-form-utils:2.7.0 | Pode 11, 2026 |
| npm | agrupador posterior á compra: 99.9.19 | Pode 11, 2026 |
| npm | agrupador posterior á compra: 99.9.26 | Pode 11, 2026 |
| npm | agrupador posterior á compra: 100.0.1 | Pode 11, 2026 |
| npm | agrupador posterior á compra: 101.0.3 | Pode 11, 2026 |
| npm | rsflows-pexml:99.9.15 | Pode 11, 2026 |
| npm | rsflows-pexml:99.9.20 | Pode 11, 2026 |
| npm | agrupador posterior á compra: 102.0.3 | Pode 11, 2026 |
| npm | rsflows-pexml:99.9.25 | Pode 11, 2026 |
| npm | agrupador posterior á compra: 1.99.0 | Pode 11, 2026 |
| npm | surf lento: 10.0.0 | Pode 11, 2026 |
| npm | erslove:1.22.12 | Pode 11, 2026 |
| npm | dit-envv:17.4.2 | Pode 11, 2026 |
| npm | jejeje:1.0.4 | Pode 11, 2026 |
| npm | @gbrlxvii/ts-form-utils:3.7.0 | Pode 11, 2026 |
| npm | mensaxeiro_de_garra:0.0.74 | Pode 11, 2026 |
| openvsx | quefacemos/twig:1.2.7 | Pode 11, 2026 |
| openvsx | george-alisson/previsión-html-vscode:1.2.7 | Pode 11, 2026 |
| openvsx | sohibe/java-generate-setters-getters:9.0.2 | Pode 11, 2026 |
| npm | por provedores: 99.0.6 | Pode 11, 2026 |
| npm | briantree http:0.4.0 | Pode 11, 2026 |
| npm | contratos-do-día:1.0.0 | Pode 12, 2026 |
| npm | @draftlab/db:0.16.1 | Pode 12, 2026 |
| npm | @uipath/uipath-python-bridge:1.0.1 | Pode 12, 2026 |
| npm | @uipath/aops-policy-tool:0.3.1 | Pode 12, 2026 |
| npm | @uipath/ferramenta-de-code:1.0.1 | Pode 12, 2026 |
| npm | @uipath/gov-tool:0.3.1 | Pode 12, 2026 |
| npm | @uipath/telemetría:0.0.7 | Pode 12, 2026 |
| npm | @uipath/ferramenta-de-administrador:0.1.1 | Pode 12, 2026 |
| npm | @uipath/ferramenta-codedapp:1.0.1 | Pode 12, 2026 |
| npm | @uipath/insights-sdk:1.0.1 | Pode 12, 2026 |
| npm | @uipath/compilador-de-fluxo-de-traballo-de-ferramentas:0.0.12 | Pode 12, 2026 |
| npm | @uipath/project-packager:1.1.16 | Pode 12, 2026 |
| npm | @uipath/access-policy-sdk:0.3.1 | Pode 12, 2026 |
| npm | @uipath/ferramenta-de-solucións-verticais:1.0.1 | Pode 12, 2026 |
| npm | @uipath/integrationservice-sdk:1.0.2 | Pode 12, 2026 |
| npm | @uipath/ferramenta-de-política-de-acceso:0.3.1 | Pode 12, 2026 |
| npm | @uipath/ferramenta-de-catalogo-de-recursos:0.1.1 | Pode 12, 2026 |
| npm | @uipath/ferramenta-do-axente:1.0.1 | Pode 12, 2026 |
| npm | @uipath/ferramenta-de-fluxo-de-traballo-api:1.0.1 | Pode 12, 2026 |
| npm | @uipath/ferramenta-de-tasks:1.0.1 | Pode 12, 2026 |
| npm | @uipath/ferramenta-de-solucións:1.0.1 | Pode 12, 2026 |
| npm | @uipath/vss:0.1.6 | Pode 12, 2026 |
| npm | @tallyui/compoñentes:1.0.1 | Pode 12, 2026 |
| npm | @squawk/matemáticas-de-voo:0.5.4 | Pode 12, 2026 |
| npm | @squawk/tempo:0.5.6 | Pode 12, 2026 |
| npm | @mistralai/mistralai-gcp:1.7.1 | Pode 12, 2026 |
| npm | @mesadev/saguaro:0.4.22 | Pode 12, 2026 |
| npm | dpdgroupuk:0.0.1 | Pode 12, 2026 |
| npm | @cplace-paw-fe/cf-training-extended:2.0.4 | Pode 12, 2026 |
| npm | @jacobson1977/configuración-hp:2.0.2 | Pode 14, 2026 |
| npm | @jacobson1977/configuración-hp:2.0.5 | Pode 14, 2026 |
| npm | @jacobson1977/configuración-hp:2.0.6 | Pode 14, 2026 |
| npm | @jacobson1977/configuración-hp:2.0.7 | Pode 14, 2026 |
| npm | @jacobson1977/configuración-hp:2.0.8 | Pode 14, 2026 |
| npm | @jacobson1977/configuración-hp:2.0.9 | Pode 14, 2026 |
| npm | @jacobson1977/configuración-hp:2.1.0 | Pode 14, 2026 |
| npm | configuración de hp:4.0.1 | Pode 14, 2026 |
| npm | configuración de hp:4.0.2 | Pode 14, 2026 |
| npm | configuración de hp:4.1.0 | Pode 14, 2026 |
| npm | configuración de hp:4.1.3 | Pode 14, 2026 |
| npm | configuración de hp:4.1.4 | Pode 14, 2026 |
| npm | configuración de hp:4.1.5 | Pode 14, 2026 |
| npm | configuración de hp:4.1.6 | Pode 14, 2026 |
| npm | configuración de hp:4.1.8 | Pode 14, 2026 |
| npm | configuración de hp:4.1.19 | Pode 14, 2026 |
| npm | configuración de hp:4.1.20 | Pode 14, 2026 |
| npm | configuración de hp:4.2.0 | Pode 14, 2026 |
| npm | chamadaspro:1.0.1 | Pode 14, 2026 |
| pypi | correctores ortográficos ai:1.0.0 | Pode 14, 2026 |
| pypi | cicada-tg:0.3.6 | Pode 14, 2026 |
| npm | nodo-servidor-de-proba-smtp:99.2.1 | Pode 14, 2026 |
| npm | nodo-servidor-de-proba-smtp:99.2.2 | Pode 14, 2026 |
| npm | @lir-portal/compoñentes-web:2.0.4 | Pode 14, 2026 |
| npm | ferramenta-dotenvv:1.0.1 | Pode 14, 2026 |
| npm | rimraf-utils:1.0.1 | Pode 14, 2026 |
| npm | ferramenta-express:1.0.0 | Pode 14, 2026 |
| npm | ferramenta-express:1.0.1 | Pode 14, 2026 |
| npm | exxpress-utils:1.0.1 | Pode 14, 2026 |
| npm | @deseño-sistema-coopeuch/web:999.0.4 | Pode 14, 2026 |
| npm | @deseño-sistema-coopeuch/web:999.0.3 | Pode 14, 2026 |
| npm | @deseño-sistema-coopeuch/web:999.0.2 | Pode 14, 2026 |
| pypi | pyexecutoresme:0.1.0 | Pode 15, 2026 |
| pypi | pyexecutoresme:0.1.2 | Pode 15, 2026 |
| npm | ola-mundo-valor-do-paquete-valor-p:1.0.7 | Pode 15, 2026 |
| npm | ola-mundo-valor-do-paquete-valor-p:1.0.10 | Pode 15, 2026 |
| npm | axón-enterprise: 1.0.0 | Pode 15, 2026 |
Semana 1: Máis de 158 paquetes descubertos
| Ecosystem | Paquete | data |
|---|---|---|
| npm | @apple-pay-trust/cancelado:99.0.3 | Pode 01, 2026 |
| npm | biblioteca-de-seguridade-interna-de-apple-v99:100.0.1 | Pode 01, 2026 |
| npm | administrador-de-tokens-fiat:99.1.1 | Pode 01, 2026 |
| npm | scripts de moeda estable estelar: 99.1.0 | Pode 01, 2026 |
| npm | node-red-contrib-fox-control-admin:2.0.3 | Pode 01, 2026 |
| npm | node-red-contrib-fox-control-admin:2.0.4 | Pode 01, 2026 |
| npm | node-red-contrib-fox-control-admin:2.0.7 | Pode 01, 2026 |
| npm | navegador-de-barbanegras:211.0.0 | Pode 01, 2026 |
| npm | navegador-de-barbanegras:212.0.0 | Pode 01, 2026 |
| npm | navegador-de-barbanegras:213.0.0 | Pode 01, 2026 |
| npm | navegador-de-barbanegras:217.0.0 | Pode 01, 2026 |
| npm | navegador-de-barbanegras:220.0.0 | Pode 01, 2026 |
| npm | navegador-de-barbanegras:221.0.0 | Pode 01, 2026 |
| npm | navegador-de-barbanegras:222.0.0 | Pode 01, 2026 |
| npm | sirenas-lamento:211.0.0 | Pode 01, 2026 |
| npm | sirenas-lamento:212.0.0 | Pode 01, 2026 |
| npm | sirenas-lamento:213.0.0 | Pode 01, 2026 |
| npm | pantasma-de-pólvora:212.0.0 | Pode 01, 2026 |
| npm | pantasma-de-pólvora:219.0.0 | Pode 01, 2026 |
| npm | codewhisperer-streaming:1.0.15 | Pode 02, 2026 |
| npm | shadxino:1.0.5 | Pode 02, 2026 |
| npm | quiosco-de-datos-de-amazon-monorepo:1.0.10 | Pode 02, 2026 |
| npm | Claude-code-best:2.0.1 | Pode 03, 2026 |
| npm | apexpro:99.99.99 | Pode 03, 2026 |
| npm | apexomni:99.99.99 | Pode 03, 2026 |
| npm | apexomni:99.99.100 | Pode 03, 2026 |
| npm | apexpro:99.99.100 | Pode 03, 2026 |
| npm | resolución-de-entorno-de-nodo:1.0.7 | Pode 03, 2026 |
| npm | resolución-de-entorno-de-nodo:1.0.8 | Pode 03, 2026 |
| npm | @xp-utilities/web:99.0.0 | Pode 03, 2026 |
| npm | nextjs-chat-with-ai-service:99.9.9 | Pode 03, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | Pode 04, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | Pode 04, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.15 | Pode 04, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.16 | Pode 04, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.17 | Pode 04, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.19 | Pode 04, 2026 |
| npm | @sbt_gitverse/cliente-de-analítica:99.0.1 | Pode 04, 2026 |
| npm | @sbt_gitverse/cliente-de-analítica:99.0.4 | Pode 04, 2026 |
| npm | @sbt_gitverse/cliente-de-analítica:99.0.5 | Pode 04, 2026 |
| npm | @tochka-ui/fundación:99.0.2 | Pode 04, 2026 |
| npm | @tochka-ui/fundación:99.0.3 | Pode 04, 2026 |
| npm | @tochka-ui/fundación:99.0.4 | Pode 04, 2026 |
| npm | kl-b2c-ui-kit:99.0.1 | Pode 04, 2026 |
| npm | kl-b2c-ui-kit:99.0.2 | Pode 04, 2026 |
| npm | kl-b2c-ui-kit:99.0.3 | Pode 04, 2026 |
| npm | pi-exa-mcp:99.9.11 | Pode 04, 2026 |
| npm | pi-exa-mcp:99.9.12 | Pode 04, 2026 |
| npm | configuración-poc do xestor-de-segredos-de-google-cloud:99.9.26 | Pode 04, 2026 |
| npm | configuración-poc do xestor-de-segredos-de-google-cloud:99.9.33 | Pode 04, 2026 |
| npm | configuración-poc do xestor-de-segredos-de-google-cloud:99.9.34 | Pode 04, 2026 |
| npm | configuración-poc do xestor-de-segredos-de-google-cloud:99.9.35 | Pode 04, 2026 |
| npm | configuración-poc do xestor-de-segredos-de-google-cloud:99.9.37 | Pode 04, 2026 |
| npm | configuración-poc do xestor-de-segredos-de-google-cloud:99.9.38 | Pode 04, 2026 |
| npm | configuración-poc do xestor-de-segredos-de-google-cloud:99.9.51 | Pode 04, 2026 |
| npm | configuración-poc do xestor-de-segredos-de-google-cloud:99.9.53 | Pode 04, 2026 |
| npm | ponte-de-pagos-de-paypal:99.9.9 | Pode 04, 2026 |
| npm | ponte-de-pagos-de-paypal:100.1.1 | Pode 04, 2026 |
| npm | ponte-de-pagos-de-paypal:100.1.4 | Pode 04, 2026 |
| npm | ponte-de-pagos-de-paypal:100.1.6 | Pode 04, 2026 |
| npm | ponte-de-pagos-de-paypal:100.1.9 | Pode 04, 2026 |
| npm | ponte-de-pagos-de-paypal:100.2.8 | Pode 04, 2026 |
| npm | experiencia-dos-empregados-de-microsoft:99.2.2 | Pode 05, 2026 |
| npm | escudo-de-carpas:0.1.0 | Pode 05, 2026 |
| npm | fanduel:100.5.0 | Pode 05, 2026 |
| npm | exiouss:1.0.6 | Pode 05, 2026 |
| npm | enterprise-auth-gateway-core:50.50.50 | Pode 06, 2026 |
| npm | @saif777/codemirror5:7.66.4 | Pode 06, 2026 |
| npm | @saif777/codemirror5:7.66.5 | Pode 06, 2026 |
| npm | servizo-de-marcadores-de-características:2.0.1 | Pode 06, 2026 |
| npm | servizo-de-marcadores-de-características:2.0.2 | Pode 06, 2026 |
| npm | servizo-de-marcadores-de-características:2.0.3 | Pode 06, 2026 |
| npm | ordenar-árbore-b:2.1.2 | Pode 06, 2026 |
| npm | viem-core:1.0.0 | Pode 06, 2026 |
| npm | viem-utils-core:1.0.0 | Pode 06, 2026 |
| npm | utilidades-core-hardhat:1.0.0 | Pode 06, 2026 |
| npm | veltrix:1.0.0 | Pode 06, 2026 |
| npm | evm-utils:1.0.0 | Pode 06, 2026 |
| npm | web3-utils-core:1.0.0 | Pode 06, 2026 |
| npm | utilidades-de-fundición:1.0.0 | Pode 06, 2026 |
| npm | aplicación de carbonite: 99.9.0 | Pode 07, 2026 |
| npm | carbonita-interna: 99.9.0 | Pode 07, 2026 |
| npm | money-badger-aberto-rpc:200.99.100 | Pode 07, 2026 |
| npm | 24712-pl5006:0.0.1 | Pode 07, 2026 |
| openvsx | eriklynd/ferramentas-json:20.1.2 | Pode 07, 2026 |
| npm | invixco:1.0.4 | Pode 07, 2026 |
| npm | axente-de-saúde-dos-sis-de-win:1.0.2 | Pode 08, 2026 |
| npm | configuración-de-entorno-de-vitorias:3.0.6 | Pode 08, 2026 |
| npm | axente-de-saúde-dos-sis-de-win:1.0.3 | Pode 08, 2026 |
Protexa a súa cadea de subministración de software contra vulnerabilidades e código malicioso
Os ataques á cadea de subministración de software xa non son ameazas teóricas. Os paquetes maliciosos, o malware con tecnoloxía de IA, os ataques de confusión de dependencias, os roubadores de credenciais e as ferramentas de desenvolvedores envelenadas están a atacar activamente os sistemas modernos. SDLCs, CI/CD pipelines e entornos de desenvolvemento asistidos por IA.
Coa detección temperá de malware de Xygeni e software supply chain security plataforma, as organizacións poden identificar e bloquear dependencias maliciosas antes de que cheguen ás estacións de traballo dos desenvolvedores, aos sistemas de creación ou á produción pipelines.
Xygeni monitoriza continuamente ecosistemas como npm, PyPI, VS Code e OpenVSX para detectar paquetes maliciosos, patróns de publicación sospeitosos, typosquatting, abuso de espazos de nomes, comportamento de roubo de credenciais e ameazas da cadea de subministración impulsadas pola IA en tempo real. Os achados priorízanse automaticamente en función da explotabilidade, a accesibilidade e o impacto operativo para que os equipos poidan centrarse nos riscos que realmente importan.
Desde paquetes npm maliciosos e dependencias de OSS comprometidas ata riscos de código xerados por IA e ferramentas de desenvolvemento envelenadas, Xygeni axuda aos equipos de seguridade e enxeñaría a manter a visibilidade, a confianza e o control en toda a cadea de subministración de software moderna.
Para explorar as últimas campañas de software malicioso e os paquetes maliciosos validados descubertos polo equipo de seguridade de Xygeni, visite a páxina completa Resumo de código malicioso.
Mantéñase seguro. Mantéñase rápido. Manteña o control con Xygeni.




