Ringkasan Kode Berbahaya Juni

Ringkasan Bulanan Malicious Code: Juli

Selamat datang di edisi Juli dari Xygeni Malicious Code Digest. Bulan ini, Tim riset keamanan kami mengkonfirmasi lebih dari 780 paket berbahaya di npm, PyPI, dan OpenVSX (pasar ekstensi VS Code), yang dilacak melalui lima ringkasan mingguan..

Bulan Juli ditandai oleh tiga tren yang saling berkaitan: kampanye penyebaran versi secara besar-besaran dan berkelanjutan yang dirancang untuk bertahan lebih lama daripada upaya penghapusan; peningkatan tajam dalam serangan yang menargetkan perangkat AI, server MCP, dan alur kerja agen; dan kampanye kebingungan ketergantungan yang terkoordinasi terhadap keduanya. enterprise namespace dan ekosistem kripto/DeFi.

Di antara kampanye-kampanye paling penting yang didokumentasikan bulan ini:

  • bingo-ai Versi tersebut muncul kembali di PyPI dua kali, membanjiri registri dengan lebih dari 150 versi dalam dua gelombang (13 Juli dan 21 Juli), yang menegaskan bahwa ini adalah operasi yang sedang berlangsung, bukan kejadian sekali saja.
  • zevairouter menjadi kampanye paket tunggal terbesar di bulan Juli: lebih dari 65 versi di seluruh npm, diterbitkan secara terus menerus dari tanggal 25–28 Juli.
  • gcli-control, Windows RAT kami membuat profil secara detail yang mengarahkan C2-nya melalui npoint.io, ditingkatkan dari versi 0.1.0 ke 0.13.0 selama tiga minggu terpisah.
  • @szc-ft/mcp-szcd-client, paket di baliknya SkillLeakTulisan kami tentang dekriptor kredensial yang diberikan melalui paket keterampilan MCP, telah dikonfirmasi pada tanggal 2 Juli.
  • Pekan tanggal 7 Juli menghadirkan penargetan perangkat AI terberat bulan ini: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpers, dan @langgraphjs/toolkit, dengan menyamar sebagai MCP, Anthropic, OpenAI, Ollama, dan LangGraph.
  • Sebuah kelompok penipuan PayPal yang terdiri dari 17 paket muncul di npm pada tanggal 27 Juli, semuanya pada versi 28.0.0 dalam hitungan menit.
  • @wagni_bot, sekitar 60 paket npm yang meniru SDK dompet kripto (Ethereum, Solana, Binance, dan lainnya), semuanya diterbitkan dalam satu hari, 10 Juli.
  • Lebih dari selusin ekstensi VS Code palsu muncul di OpenVSX, yang menegaskan bahwa penyerang memperluas jangkauan serangan mereka dari registri paket ke dalam IDE itu sendiri.

Pola utama bulan Juli: serangan semakin menargetkan agen AI dan perangkat otomatis yang menginstal paket tanpa campur tangan manusia, dengan kecepatan penerbitan yang dirancang untuk melampaui tinjauan manual.

Berikut adalah ringkasan dari temuan kami. Anda dapat melihat data lengkap selama lima minggu tersebut di [tautan]. Indeks Ringkasan Kode Berbahaya.

Minggu ke-5: Lebih dari 180 Paket Ditemukan

Ekosistem Paket Dikonfirmasi
npm@cryptosrvc/shift-sdk-v4:1.0.77Juli 24, 2026
OpenVSXcesium/gltf-vscode:0.0.1Juli 24, 2026
pypigcli-control:0.13.0Juli 24, 2026
vscodeairtune:1.0.0Juli 25, 2026
npmzevairouter:1.0.109Juli 25, 2026
npmidentityauthorizationserv:28.0.0Juli 27, 2026
npmmerchantprefsservice-paypal:28.0.0Juli 27, 2026
npmkomponen anggota xo:28.0.0Juli 27, 2026
OpenVSXtechnosophos/vscode-helm:0.0.1Juli 27, 2026
OpenVSXbastienboutonnet/vscode-dbt:0.0.1Juli 27, 2026
npmmarkscan:1.0.0Juli 28, 2026
npmiphouse:1.0.0Juli 28, 2026
npmlaporan-akrai-baru:1.0.0Juli 28, 2026
pypivtranalytic:8.0.0Juli 28, 2026
npmgreatcall-customers-commandapi:99.0.0Juli 29, 2026
npmnoda:2.1.1Juli 29, 2026
npm@ey-china/ey-assistant:1.0.1Juli 30, 2026
npmflydev:0.0.1Juli 30, 2026
npm@qtestorgz/sdk:1.0.0Juli 30, 2026

Minggu ke-4: Lebih dari 165 Paket Ditemukan

Ekosistem Paket Dikonfirmasi
npmjavas-crypto:2.0.4Juli 17, 2026
npmclover-codelab-remote-pay-cloud:99.9.9Juli 17, 2026
npmkeuangan-akibat:99.0.0Juli 19, 2026
npmtwilio-serverless:99.99.99Juli 21, 2026
npmsupplyhub:1.0.1Juli 21, 2026
npm@offa/offa-uwk:999.0.0Juli 21, 2026
npmutilitas format tanggal xz:1.0.1Juli 21, 2026
pypibingo-ai:6.2.241Juli 21, 2026
npm@bpa-internal/bpa-utils:99.99.99Juli 22, 2026
npmn8n-nodes-pwn:1.0.1Juli 22, 2026
pypigcli-control:0.1.0Juli 22, 2026
npmuniswap-sdk-v4:1.0.0Juli 23, 2026
npmwagmi-react:1.0.0Juli 23, 2026
npmethers-secure:1.0.0Juli 23, 2026
pypigcli-control:0.12.0Juli 24, 2026
npmdatefmt-pro:1.0.1Juli 24, 2026
npm@daylightqc/date-fmt-lite:1.0.0Juli 24, 2026

Minggu ke-3: Lebih dari 145 Paket Ditemukan

Ekosistem Paket Dikonfirmasi
npmenv-fast:1.0.0Juli 11, 2026
pypibulan-uv:0.0.25Juli 12, 2026
npmgoogle-caja-bower:1000.800.20Juli 13, 2026
npmpaket kerentanan:99.9.14Juli 13, 2026
pypibingo-ai:6.2.109Juli 13, 2026
npmeksploitasi bug:99.9.9Juli 13, 2026
npmamdocs-core-package:11.11.11Juli 14, 2026
npmarb-kit:1.0.0Juli 14, 2026
npmsolana-key-utils:1.0.0Juli 14, 2026
npmaxios-test-one:1.18.9Juli 15, 2026
pypiplungerhacker:2.0.1Juli 15, 2026
pypilog-guru:0.7.8Juli 16, 2026
pypipylogora:0.7.8Juli 16, 2026
npm@across-toolkit/eslint-config:99.0.0Juli 17, 2026
npmvalidpilot-mcp:1.4.0Juli 17, 2026
npmnyxora:26.7.17Juli 17, 2026

Minggu ke-2: Lebih dari 200 Paket Ditemukan

Ekosistem Paket Dikonfirmasi
pypiprocwire:5.2.7Juli 4, 2026
npmterminal neon:0.3.0Juli 4, 2026
npmagen tanpa batas:1.0.336Juli 6, 2026
vscodeandroid-support-framework-vs:0.0.1Juli 6, 2026
npmserver mcp-pg:1.0.0Juli 7, 2026
npmperangkat-alat-antropis:1.3.1Juli 7, 2026
npmopenai-agents-helpers:1.3.3Juli 7, 2026
npmdebugcli:4.4.1Juli 7, 2026
npmhalo244a:1.0.38Juli 7, 2026
npmthunder-rony:99.9.9Juli 8, 2026
pypibulan-uv:0.0.5Juli 9, 2026
npmes6-codify:2.0.0Juli 9, 2026
npmn8n-nodes-mcputils:0.1.4Juli 9, 2026
npm@wagni_bot/hyperliquid-sdk:1.0.0Juli 10, 2026
npm@wagni_bot/metemask-sdk:1.0.0Juli 10, 2026
npm@wagni_bot/pumpfun-sdk:1.0.0Juli 10, 2026
npm@wagni_bot/binance-sdk:1.0.0Juli 10, 2026
npm@wagni_bot/ethereum-wallet:1.0.0Juli 10, 2026
npmpengujian-d3do:99.9.9Juli 10, 2026
npmagen cookie klien:99.9.6Juli 10, 2026

Minggu ke-1: Lebih dari 90 Paket Ditemukan

Ekosistem Paket Dikonfirmasi
npmmodul terkutuk:999.1.2Juli 1, 2026
npm@szc-ft/mcp-szcd-client:0.39.0Juli 2, 2026
npmpp-react-v5:30.0.2Juli 1, 2026
npmkonstelasi:0.5.1Juli 1, 2026
npmtanggal-fns-lite:1.0.9Juli 2, 2026
npm@easypayment/medusa-paypal:0.7.6Juli 2, 2026
npmdl-pp-latm:80.4.2Juli 2, 2026
npm@sudoughnym/enviro-demo:99.99.99Juli 1, 2026
npmagen tanpa batas:1.0.316Juli 2, 2026
npmcursed-ecto-d3ab00:1.0.0Juli 3, 2026
npm@checkrhq/adjudication-api-client:0.0.2Juli 3, 2026

Dari Badai Versi hingga Peniruan AI: Apa yang Terungkap dari Serangan Rantai Pasokan Bulan Juli

Kampanye-kampanye di atas bukanlah kasus pengecualian, melainkan kondisi standar saat ini. Badai pembaruan versi yang berlebihan, serangan peniruan identitas yang terkoordinasi, dan peniruan identitas menggunakan alat AI kini menghantam tim-tim nyata. SDLCsetiap minggu, seringkali tanpa campur tangan manusia antara proses penerbitan dan pemasangan.

Xygeni's deteksi malware ke splatform keamanan rantai hulu Memberikan visibilitas kepada organisasi untuk mendeteksi dependensi berbahaya sebelum dieksekusi pada mesin pengembang, masuk ke sistem build, atau mencapai produksi. Cakupannya meliputi npm, PyPI, OpenVSX, dan lainnya, memantau pola penerbitan yang mencurigakan, penyalahgunaan namespace, typosquatting, dan teknik serangan berbasis AI saat muncul.

Setiap temuan secara otomatis diprioritaskan berdasarkan potensi eksploitasi, jangkauan, dan dampak bisnis, sehingga tim Anda dapat fokus pada apa yang benar-benar perlu diperbaiki, bukan hal-hal yang tidak penting.

Jelajahi setiap paket dan kampanye berbahaya yang telah divalidasi oleh Tim Keamanan Xygeni di Ringkasan Kode Berbahaya.

Tetap aman. Tetap cepat. Tetap terkendali dengan Xygeni.

perangkat lunak analisis komposisi sca
Prioritaskan, perbaiki, dan amankan risiko perangkat lunak Anda.
Dapatkan Akun Gratis Anda.
Tidak perlu kartu kredit.

Amankan Pengembangan dan Pengiriman Perangkat Lunak Anda

dengan Rangkaian Produk Xygeni