Rosszindulatú kód összefoglalója júniusban

Kártékony kód összefoglaló havi összefoglalója: július

Üdvözlünk a Xygeni kártékony kódokról szóló összefoglaló júliusi számában. Ebben a hónapban, Biztonsági kutatócsoportunk több mint 780 rosszindulatú csomag jelenlétét erősítette meg az npm, a PyPI és az OpenVSX (a VS Code bővítménypiac) platformokon, öthetes összefoglalók alapján nyomon követve..

Júliust három összefonódó trend határozta meg: tartós, nagy volumenű verzióelárasztó kampányok, amelyeket a eltávolítások túlélésére terveztek; a mesterséges intelligencia eszközeit, az MCP-szervereket és az ügynöki munkafolyamatokat célzó támadások hirtelen eszkalációja; valamint az összehangolt függőségi zavarkeltő kampányok mindkettő ellen. enterprise névterek és kripto/DeFi ökoszisztémák.

A hónapban dokumentált legjelentősebb kampányok közül:

  • bingo-ai A PyPI-n található támadás kétszer is felmerült, két támadássorozat (július 13. és július 21.) során több mint 150 verzióval árasztva el a rendszerleíró adatbázist, megerősítve, hogy ez egy folyamatban lévő művelet, nem pedig egyszeri eset.
  • zevairouter július legnagyobb, egyetlen csomagból álló kampánya lett: több mint 65 verzió jelent meg az npm-en keresztül, folyamatosan közzétéve július 25. és 28. között.
  • gcli-control, a Windows RAT részletesen profilíroztunk amely a C2-jét az npoint.io-n keresztül irányítja, három külön héten keresztül eszkalálódott a 0.1.0-s verzióról a 0.13.0-s verzióra.
  • @szc-ft/mcp-szcd-client, a csomag mögött SkillLeak, a csomagban található MCP-képességen keresztül biztosított hitelesítőadat-visszafejtőről szóló írásunkat július 2-án megerősítettük.
  • Július 7-én történt a hónap legnagyobb mértékű mesterséges intelligencia-alapú célzása: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpersés @langgraphjs/toolkit, az MCP, az Anthropic, az OpenAI, az Ollama és a LangGraph adataival megszemélyesítve magát.
  • Egy 17 csomagból álló PayPal-megszemélyesítési klaszter július 27-én érte el az npm-et, perceken belül a 28.0.0 verzióval.
  • @wagni_bot, nagyjából 60 npm-es csomag, amelyek kriptovaluta-tárca SDK-kat (Ethereum, Solana, Binance és egyebek) utánoznak, és mindegyiket egyetlen nap, július 10-e alatt tették közzé.
  • Több mint egy tucat hamis VS Code kiterjesztés bukkant fel az OpenVSX-en, megerősítve, hogy a támadók a csomagregisztrációkon túl magára az IDE-re is kiterjesztik a támadásaikat.

Július meghatározó mintázata: a támadások egyre inkább a mesterséges intelligencia által vezérelt ügynököket és az automatizált eszközöket veszik célba, amelyek emberi felülvizsgáló nélkül telepítenek csomagokat, olyan közzétételi sebességgel, amely meghaladja a manuális felülvizsgálatot.

Az alábbiakban összefoglaljuk, mit találtunk. Az öt hétre vonatkozó adatokat teljes részletességgel megtekintheti a következő címen: Rosszindulatú kód kivonatolási indexe.

5. hét: Több mint 180 csomagot fedeztünk fel

Az ökoszisztéma Csomag Megerősített
NPM@cryptosrvc/shift-sdk-v4:1.0.7724. július 2026.
openvsxcézium/gltf-vscode:0.0.124. július 2026.
pypigcli-control:0.13.024. július 2026.
vscodeAirtune:1.0.025. július 2026.
NPMzevairouter:1.0.10925. július 2026.
NPMidentityauthorizationserv:28.0.027. július 2026.
NPMmerchantprefsservice-paypal:28.0.027. július 2026.
NPMxo-member-components:28.0.027. július 2026.
openvsxtechnosophos/vscode-helm:0.0.127. július 2026.
openvsxbastienboutonnet/vscode-dbt:0.0.127. július 2026.
NPMjelscan:1.0.028. július 2026.
NPMiphouse:1.0.028. július 2026.
NPMakrai-report-new:1.0.028. július 2026.
pypivtranalytic:8.0.028. július 2026.
NPMgreatcall-customers-commandapi:99.0.029. július 2026.
NPMblotok:2.1.129. július 2026.
NPM@ey-china/ey-asszisztens:1.0.130. július 2026.
NPMflydev:0.0.130. július 2026.
NPM@qtestorgz/sdk:1.0.030. július 2026.

4. hét: Több mint 165 csomagot fedeztünk fel

Az ökoszisztéma Csomag Megerősített
NPMjavas-crypto:2.0.417. július 2026.
NPMclover-codelab-remote-pay-cloud:99.9.917. július 2026.
NPMutófinanszírozás:99.0.019. július 2026.
NPMtwilio-kiszolgáló nélküli: 99.99.9921. július 2026.
NPMsupplyhub:1.0.121. július 2026.
NPM@offa/offa-uwk:999.0.021. július 2026.
NPMdate-format-utils-xz:1.0.121. július 2026.
pypibingo-ai:6.2.24121. július 2026.
NPM@bpa-internal/bpa-utils:99.99.9922. július 2026.
NPMn8n-nodes-pwn:1.0.122. július 2026.
pypigcli-control:0.1.022. július 2026.
NPMuniswap-sdk-v4:1.0.023. július 2026.
NPMwagmi-react:1.0.023. július 2026.
NPMethers-secure:1.0.023. július 2026.
pypigcli-control:0.12.024. július 2026.
NPMdatefmt-pro:1.0.124. július 2026.
NPM@daylightqc/date-fmt-lite:1.0.024. július 2026.

3. hét: Több mint 145 csomagot fedeztünk fel

Az ökoszisztéma Csomag Megerősített
NPMenv-fast:1.0.011. július 2026.
pypihold-uv:0.0.2512. július 2026.
NPMgoogle-caja-bower:1000.800.2013. július 2026.
NPMvuln-package:99.9.1413. július 2026.
pypibingo-ai:6.2.10913. július 2026.
NPMbugexploit:99.9.913. július 2026.
NPMamdocs-core-package:11.11.1114. július 2026.
NPMarb-kit:1.0.014. július 2026.
NPMsolana-key-utils:1.0.014. július 2026.
NPMaxios-test-one:1.18.915. július 2026.
pypiplungehacker:2.0.115. július 2026.
pypinapló-guru:0.7.816. július 2026.
pypipylogora:0.7.816. július 2026.
NPM@across-toolkit/eslint-config:99.0.017. július 2026.
NPMvalidpilot-mcp:1.4.017. július 2026.
NPMnyxora:26.7.1717. július 2026.

2. hét: Több mint 200 csomagot fedeztünk fel

Az ökoszisztéma Csomag Megerősített
pypiprocwire:5.2.74. július 2026.
NPMneon-terminál: 0.3.04. július 2026.
NPMnolimit-agent:1.0.3366. július 2026.
vscodeandroid-support-framework-vs:0.0.16. július 2026.
NPMmcp-server-pg:1.0.07. július 2026.
NPMantropikus eszközkészlet:1.3.17. július 2026.
NPMopenai-agents-helpers:1.3.37. július 2026.
NPMdebugcli:4.4.17. július 2026.
NPMhello244a:1.0.387. július 2026.
NPMthunder-rony:99.9.98. július 2026.
pypihold-uv:0.0.59. július 2026.
NPMes6-kódolás:2.0.09. július 2026.
NPMn8n-nodes-mcputils:0.1.49. július 2026.
NPM@wagni_bot/hyperliquid-sdk:1.0.010. július 2026.
NPM@wagni_bot/metemask-sdk:1.0.010. július 2026.
NPM@wagni_bot/pumpfun-sdk:1.0.010. július 2026.
NPM@wagni_bot/binance-sdk:1.0.010. július 2026.
NPM@wagni_bot/ethereum-wallet:1.0.010. július 2026.
NPMtesting-d3do:99.9.910. július 2026.
NPMclient-cookies-agent:99.9.610. július 2026.

1. hét: Több mint 90 csomagot fedeztünk fel

Az ökoszisztéma Csomag Megerősített
NPMelátkozott modulok:999.1.21. július 2026.
NPM@szc-ft/mcp-szcd-client:0.39.02. július 2026.
NPMpp-react-v5:30.0.21. július 2026.
NPMcsillagképek: 0.5.11. július 2026.
NPMdate-fns-lite:1.0.92. július 2026.
NPM@easypayment/medusa-paypal:0.7.62. július 2026.
NPMdl-pp-latm:80.4.22. július 2026.
NPM@sudoughnym/enviro-demo:99.99.991. július 2026.
NPMnolimit-agent:1.0.3162. július 2026.
NPMelátkozott-ecto-d3ab00:1.0.03. július 2026.
NPM@checkrhq/adjudication-api-client:0.0.23. július 2026.

A verzióviharoktól a mesterséges intelligencia általi megszemélyesítésig: Mit tártak fel a júliusi ellátási lánc támadások?

A fenti kampányok nem szélsőséges esetek, hanem most már az alapállapotot képviselik. A verzióáradat, az összehangolt megszemélyesítési visszaélések és a mesterséges intelligencia által használt hasonmások valós csapatokat sújtanak. SDLCminden héten, gyakran anélkül, hogy ember részt venne a közzététel és a telepítés közötti folyamatban.

Xygenié rosszindulatú programok észlelése és a sellátási lánc biztonsági platform rálátást biztosít a szervezeteknek a rosszindulatú függőségek észlelésére, mielőtt azok egy fejlesztői gépen végrehajtódnának, belépnének egy build rendszerbe vagy elérnék az éles környezetet. A lefedettség kiterjed az npm-re, a PyPI-re, az OpenVSX-re és azon túli megoldásokra, figyelve a gyanús közzétételi mintákat, a névtér-visszaéléseket, az elgépeléseket és a mesterséges intelligencia által vezérelt támadási technikákat, amint azok megjelennek.

Minden megállapítást automatikusan rangsorol a kihasználhatóság, az elérhetőség és az üzleti hatás, így a csapatod arra összpontosít, ami ténylegesen javításra szorul, nem pedig a zajra.

Fedezzen fel minden olyan rosszindulatú csomagot és kampányt, amelyet a Xygeni biztonsági csapata validált a Rosszindulatú kód összefoglalása.

Maradj biztonságban. Maradj gyors. Tartsd kézben az irányítást az Xygenivel.

sca-tools-software-composition-elemző-eszközök
Szoftverkockázatok rangsorolása, elhárítása és biztosítása
Szerezd meg az ingyenes fiókodat.
Nem szükséges hitelkártya.

Biztosítsa szoftverfejlesztését és -szállítását

az Xygeni termékcsomaggal