Üdvözlünk a Xygeni kártékony kódokról szóló összefoglaló júliusi számában. Ebben a hónapban, Biztonsági kutatócsoportunk több mint 780 rosszindulatú csomag jelenlétét erősítette meg az npm, a PyPI és az OpenVSX (a VS Code bővítménypiac) platformokon, öthetes összefoglalók alapján nyomon követve..
Júliust három összefonódó trend határozta meg: tartós, nagy volumenű verzióelárasztó kampányok, amelyeket a eltávolítások túlélésére terveztek; a mesterséges intelligencia eszközeit, az MCP-szervereket és az ügynöki munkafolyamatokat célzó támadások hirtelen eszkalációja; valamint az összehangolt függőségi zavarkeltő kampányok mindkettő ellen. enterprise névterek és kripto/DeFi ökoszisztémák.
A hónapban dokumentált legjelentősebb kampányok közül:
bingo-aiA PyPI-n található támadás kétszer is felmerült, két támadássorozat (július 13. és július 21.) során több mint 150 verzióval árasztva el a rendszerleíró adatbázist, megerősítve, hogy ez egy folyamatban lévő művelet, nem pedig egyszeri eset.zevairouterjúlius legnagyobb, egyetlen csomagból álló kampánya lett: több mint 65 verzió jelent meg az npm-en keresztül, folyamatosan közzétéve július 25. és 28. között.gcli-control, a Windows RAT részletesen profilíroztunk amely a C2-jét az npoint.io-n keresztül irányítja, három külön héten keresztül eszkalálódott a 0.1.0-s verzióról a 0.13.0-s verzióra.@szc-ft/mcp-szcd-client, a csomag mögött SkillLeak, a csomagban található MCP-képességen keresztül biztosított hitelesítőadat-visszafejtőről szóló írásunkat július 2-án megerősítettük.- Július 7-én történt a hónap legnagyobb mértékű mesterséges intelligencia-alapú célzása:
mcp-server-pg,anthropic-toolkit,openai-agents-helpers,ollama-helpersés@langgraphjs/toolkit, az MCP, az Anthropic, az OpenAI, az Ollama és a LangGraph adataival megszemélyesítve magát. - Egy 17 csomagból álló PayPal-megszemélyesítési klaszter július 27-én érte el az npm-et, perceken belül a 28.0.0 verzióval.
@wagni_bot, nagyjából 60 npm-es csomag, amelyek kriptovaluta-tárca SDK-kat (Ethereum, Solana, Binance és egyebek) utánoznak, és mindegyiket egyetlen nap, július 10-e alatt tették közzé.- Több mint egy tucat hamis VS Code kiterjesztés bukkant fel az OpenVSX-en, megerősítve, hogy a támadók a csomagregisztrációkon túl magára az IDE-re is kiterjesztik a támadásaikat.
Július meghatározó mintázata: a támadások egyre inkább a mesterséges intelligencia által vezérelt ügynököket és az automatizált eszközöket veszik célba, amelyek emberi felülvizsgáló nélkül telepítenek csomagokat, olyan közzétételi sebességgel, amely meghaladja a manuális felülvizsgálatot.
Az alábbiakban összefoglaljuk, mit találtunk. Az öt hétre vonatkozó adatokat teljes részletességgel megtekintheti a következő címen: Rosszindulatú kód kivonatolási indexe.
5. hét: Több mint 180 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | Megerősített |
|---|---|---|
| NPM | @cryptosrvc/shift-sdk-v4:1.0.77 | 24. július 2026. |
| openvsx | cézium/gltf-vscode:0.0.1 | 24. július 2026. |
| pypi | gcli-control:0.13.0 | 24. július 2026. |
| vscode | Airtune:1.0.0 | 25. július 2026. |
| NPM | zevairouter:1.0.109 | 25. július 2026. |
| NPM | identityauthorizationserv:28.0.0 | 27. július 2026. |
| NPM | merchantprefsservice-paypal:28.0.0 | 27. július 2026. |
| NPM | xo-member-components:28.0.0 | 27. július 2026. |
| openvsx | technosophos/vscode-helm:0.0.1 | 27. július 2026. |
| openvsx | bastienboutonnet/vscode-dbt:0.0.1 | 27. július 2026. |
| NPM | jelscan:1.0.0 | 28. július 2026. |
| NPM | iphouse:1.0.0 | 28. július 2026. |
| NPM | akrai-report-new:1.0.0 | 28. július 2026. |
| pypi | vtranalytic:8.0.0 | 28. július 2026. |
| NPM | greatcall-customers-commandapi:99.0.0 | 29. július 2026. |
| NPM | blotok:2.1.1 | 29. július 2026. |
| NPM | @ey-china/ey-asszisztens:1.0.1 | 30. július 2026. |
| NPM | flydev:0.0.1 | 30. július 2026. |
| NPM | @qtestorgz/sdk:1.0.0 | 30. július 2026. |
4. hét: Több mint 165 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | Megerősített |
|---|---|---|
| NPM | javas-crypto:2.0.4 | 17. július 2026. |
| NPM | clover-codelab-remote-pay-cloud:99.9.9 | 17. július 2026. |
| NPM | utófinanszírozás:99.0.0 | 19. július 2026. |
| NPM | twilio-kiszolgáló nélküli: 99.99.99 | 21. július 2026. |
| NPM | supplyhub:1.0.1 | 21. július 2026. |
| NPM | @offa/offa-uwk:999.0.0 | 21. július 2026. |
| NPM | date-format-utils-xz:1.0.1 | 21. július 2026. |
| pypi | bingo-ai:6.2.241 | 21. július 2026. |
| NPM | @bpa-internal/bpa-utils:99.99.99 | 22. július 2026. |
| NPM | n8n-nodes-pwn:1.0.1 | 22. július 2026. |
| pypi | gcli-control:0.1.0 | 22. július 2026. |
| NPM | uniswap-sdk-v4:1.0.0 | 23. július 2026. |
| NPM | wagmi-react:1.0.0 | 23. július 2026. |
| NPM | ethers-secure:1.0.0 | 23. július 2026. |
| pypi | gcli-control:0.12.0 | 24. július 2026. |
| NPM | datefmt-pro:1.0.1 | 24. július 2026. |
| NPM | @daylightqc/date-fmt-lite:1.0.0 | 24. július 2026. |
3. hét: Több mint 145 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | Megerősített |
|---|---|---|
| NPM | env-fast:1.0.0 | 11. július 2026. |
| pypi | hold-uv:0.0.25 | 12. július 2026. |
| NPM | google-caja-bower:1000.800.20 | 13. július 2026. |
| NPM | vuln-package:99.9.14 | 13. július 2026. |
| pypi | bingo-ai:6.2.109 | 13. július 2026. |
| NPM | bugexploit:99.9.9 | 13. július 2026. |
| NPM | amdocs-core-package:11.11.11 | 14. július 2026. |
| NPM | arb-kit:1.0.0 | 14. július 2026. |
| NPM | solana-key-utils:1.0.0 | 14. július 2026. |
| NPM | axios-test-one:1.18.9 | 15. július 2026. |
| pypi | plungehacker:2.0.1 | 15. július 2026. |
| pypi | napló-guru:0.7.8 | 16. július 2026. |
| pypi | pylogora:0.7.8 | 16. július 2026. |
| NPM | @across-toolkit/eslint-config:99.0.0 | 17. július 2026. |
| NPM | validpilot-mcp:1.4.0 | 17. július 2026. |
| NPM | nyxora:26.7.17 | 17. július 2026. |
2. hét: Több mint 200 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | Megerősített |
|---|---|---|
| pypi | procwire:5.2.7 | 4. július 2026. |
| NPM | neon-terminál: 0.3.0 | 4. július 2026. |
| NPM | nolimit-agent:1.0.336 | 6. július 2026. |
| vscode | android-support-framework-vs:0.0.1 | 6. július 2026. |
| NPM | mcp-server-pg:1.0.0 | 7. július 2026. |
| NPM | antropikus eszközkészlet:1.3.1 | 7. július 2026. |
| NPM | openai-agents-helpers:1.3.3 | 7. július 2026. |
| NPM | debugcli:4.4.1 | 7. július 2026. |
| NPM | hello244a:1.0.38 | 7. július 2026. |
| NPM | thunder-rony:99.9.9 | 8. július 2026. |
| pypi | hold-uv:0.0.5 | 9. július 2026. |
| NPM | es6-kódolás:2.0.0 | 9. július 2026. |
| NPM | n8n-nodes-mcputils:0.1.4 | 9. július 2026. |
| NPM | @wagni_bot/hyperliquid-sdk:1.0.0 | 10. július 2026. |
| NPM | @wagni_bot/metemask-sdk:1.0.0 | 10. július 2026. |
| NPM | @wagni_bot/pumpfun-sdk:1.0.0 | 10. július 2026. |
| NPM | @wagni_bot/binance-sdk:1.0.0 | 10. július 2026. |
| NPM | @wagni_bot/ethereum-wallet:1.0.0 | 10. július 2026. |
| NPM | testing-d3do:99.9.9 | 10. július 2026. |
| NPM | client-cookies-agent:99.9.6 | 10. július 2026. |
1. hét: Több mint 90 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | Megerősített |
|---|---|---|
| NPM | elátkozott modulok:999.1.2 | 1. július 2026. |
| NPM | @szc-ft/mcp-szcd-client:0.39.0 | 2. július 2026. |
| NPM | pp-react-v5:30.0.2 | 1. július 2026. |
| NPM | csillagképek: 0.5.1 | 1. július 2026. |
| NPM | date-fns-lite:1.0.9 | 2. július 2026. |
| NPM | @easypayment/medusa-paypal:0.7.6 | 2. július 2026. |
| NPM | dl-pp-latm:80.4.2 | 2. július 2026. |
| NPM | @sudoughnym/enviro-demo:99.99.99 | 1. július 2026. |
| NPM | nolimit-agent:1.0.316 | 2. július 2026. |
| NPM | elátkozott-ecto-d3ab00:1.0.0 | 3. július 2026. |
| NPM | @checkrhq/adjudication-api-client:0.0.2 | 3. július 2026. |
A verzióviharoktól a mesterséges intelligencia általi megszemélyesítésig: Mit tártak fel a júliusi ellátási lánc támadások?
A fenti kampányok nem szélsőséges esetek, hanem most már az alapállapotot képviselik. A verzióáradat, az összehangolt megszemélyesítési visszaélések és a mesterséges intelligencia által használt hasonmások valós csapatokat sújtanak. SDLCminden héten, gyakran anélkül, hogy ember részt venne a közzététel és a telepítés közötti folyamatban.
Xygenié rosszindulatú programok észlelése és a sellátási lánc biztonsági platform rálátást biztosít a szervezeteknek a rosszindulatú függőségek észlelésére, mielőtt azok egy fejlesztői gépen végrehajtódnának, belépnének egy build rendszerbe vagy elérnék az éles környezetet. A lefedettség kiterjed az npm-re, a PyPI-re, az OpenVSX-re és azon túli megoldásokra, figyelve a gyanús közzétételi mintákat, a névtér-visszaéléseket, az elgépeléseket és a mesterséges intelligencia által vezérelt támadási technikákat, amint azok megjelennek.
Minden megállapítást automatikusan rangsorol a kihasználhatóság, az elérhetőség és az üzleti hatás, így a csapatod arra összpontosít, ami ténylegesen javításra szorul, nem pedig a zajra.
Fedezzen fel minden olyan rosszindulatú csomagot és kampányt, amelyet a Xygeni biztonsági csapata validált a Rosszindulatú kód összefoglalása.
Maradj biztonságban. Maradj gyors. Tartsd kézben az irányítást az Xygenivel.




