Selamat datang di edisi Juli dari Xygeni Malicious Code Digest. Bulan ini, Tim riset keamanan kami mengkonfirmasi lebih dari 780 paket berbahaya di npm, PyPI, dan OpenVSX (pasar ekstensi VS Code), yang dilacak melalui lima ringkasan mingguan..
Bulan Juli ditandai oleh tiga tren yang saling berkaitan: kampanye penyebaran versi secara besar-besaran dan berkelanjutan yang dirancang untuk bertahan lebih lama daripada upaya penghapusan; peningkatan tajam dalam serangan yang menargetkan perangkat AI, server MCP, dan alur kerja agen; dan kampanye kebingungan ketergantungan yang terkoordinasi terhadap keduanya. enterprise namespace dan ekosistem kripto/DeFi.
Di antara kampanye-kampanye paling penting yang didokumentasikan bulan ini:
bingo-aiVersi tersebut muncul kembali di PyPI dua kali, membanjiri registri dengan lebih dari 150 versi dalam dua gelombang (13 Juli dan 21 Juli), yang menegaskan bahwa ini adalah operasi yang sedang berlangsung, bukan kejadian sekali saja.zevairoutermenjadi kampanye paket tunggal terbesar di bulan Juli: lebih dari 65 versi di seluruh npm, diterbitkan secara terus menerus dari tanggal 25–28 Juli.gcli-control, Windows RAT kami membuat profil secara detail yang mengarahkan C2-nya melalui npoint.io, ditingkatkan dari versi 0.1.0 ke 0.13.0 selama tiga minggu terpisah.@szc-ft/mcp-szcd-client, paket di baliknya SkillLeakTulisan kami tentang dekriptor kredensial yang diberikan melalui paket keterampilan MCP, telah dikonfirmasi pada tanggal 2 Juli.- Pekan tanggal 7 Juli menghadirkan penargetan perangkat AI terberat bulan ini:
mcp-server-pg,anthropic-toolkit,openai-agents-helpers,ollama-helpers, dan@langgraphjs/toolkit, dengan menyamar sebagai MCP, Anthropic, OpenAI, Ollama, dan LangGraph. - Sebuah kelompok penipuan PayPal yang terdiri dari 17 paket muncul di npm pada tanggal 27 Juli, semuanya pada versi 28.0.0 dalam hitungan menit.
@wagni_bot, sekitar 60 paket npm yang meniru SDK dompet kripto (Ethereum, Solana, Binance, dan lainnya), semuanya diterbitkan dalam satu hari, 10 Juli.- Lebih dari selusin ekstensi VS Code palsu muncul di OpenVSX, yang menegaskan bahwa penyerang memperluas jangkauan serangan mereka dari registri paket ke dalam IDE itu sendiri.
Pola utama bulan Juli: serangan semakin menargetkan agen AI dan perangkat otomatis yang menginstal paket tanpa campur tangan manusia, dengan kecepatan penerbitan yang dirancang untuk melampaui tinjauan manual.
Berikut adalah ringkasan dari temuan kami. Anda dapat melihat data lengkap selama lima minggu tersebut di [tautan]. Indeks Ringkasan Kode Berbahaya.
Minggu ke-5: Lebih dari 180 Paket Ditemukan
| Ekosistem | Paket | Dikonfirmasi |
|---|---|---|
| npm | @cryptosrvc/shift-sdk-v4:1.0.77 | Juli 24, 2026 |
| OpenVSX | cesium/gltf-vscode:0.0.1 | Juli 24, 2026 |
| pypi | gcli-control:0.13.0 | Juli 24, 2026 |
| vscode | airtune:1.0.0 | Juli 25, 2026 |
| npm | zevairouter:1.0.109 | Juli 25, 2026 |
| npm | identityauthorizationserv:28.0.0 | Juli 27, 2026 |
| npm | merchantprefsservice-paypal:28.0.0 | Juli 27, 2026 |
| npm | komponen anggota xo:28.0.0 | Juli 27, 2026 |
| OpenVSX | technosophos/vscode-helm:0.0.1 | Juli 27, 2026 |
| OpenVSX | bastienboutonnet/vscode-dbt:0.0.1 | Juli 27, 2026 |
| npm | markscan:1.0.0 | Juli 28, 2026 |
| npm | iphouse:1.0.0 | Juli 28, 2026 |
| npm | laporan-akrai-baru:1.0.0 | Juli 28, 2026 |
| pypi | vtranalytic:8.0.0 | Juli 28, 2026 |
| npm | greatcall-customers-commandapi:99.0.0 | Juli 29, 2026 |
| npm | noda:2.1.1 | Juli 29, 2026 |
| npm | @ey-china/ey-assistant:1.0.1 | Juli 30, 2026 |
| npm | flydev:0.0.1 | Juli 30, 2026 |
| npm | @qtestorgz/sdk:1.0.0 | Juli 30, 2026 |
Minggu ke-4: Lebih dari 165 Paket Ditemukan
| Ekosistem | Paket | Dikonfirmasi |
|---|---|---|
| npm | javas-crypto:2.0.4 | Juli 17, 2026 |
| npm | clover-codelab-remote-pay-cloud:99.9.9 | Juli 17, 2026 |
| npm | keuangan-akibat:99.0.0 | Juli 19, 2026 |
| npm | twilio-serverless:99.99.99 | Juli 21, 2026 |
| npm | supplyhub:1.0.1 | Juli 21, 2026 |
| npm | @offa/offa-uwk:999.0.0 | Juli 21, 2026 |
| npm | utilitas format tanggal xz:1.0.1 | Juli 21, 2026 |
| pypi | bingo-ai:6.2.241 | Juli 21, 2026 |
| npm | @bpa-internal/bpa-utils:99.99.99 | Juli 22, 2026 |
| npm | n8n-nodes-pwn:1.0.1 | Juli 22, 2026 |
| pypi | gcli-control:0.1.0 | Juli 22, 2026 |
| npm | uniswap-sdk-v4:1.0.0 | Juli 23, 2026 |
| npm | wagmi-react:1.0.0 | Juli 23, 2026 |
| npm | ethers-secure:1.0.0 | Juli 23, 2026 |
| pypi | gcli-control:0.12.0 | Juli 24, 2026 |
| npm | datefmt-pro:1.0.1 | Juli 24, 2026 |
| npm | @daylightqc/date-fmt-lite:1.0.0 | Juli 24, 2026 |
Minggu ke-3: Lebih dari 145 Paket Ditemukan
| Ekosistem | Paket | Dikonfirmasi |
|---|---|---|
| npm | env-fast:1.0.0 | Juli 11, 2026 |
| pypi | bulan-uv:0.0.25 | Juli 12, 2026 |
| npm | google-caja-bower:1000.800.20 | Juli 13, 2026 |
| npm | paket kerentanan:99.9.14 | Juli 13, 2026 |
| pypi | bingo-ai:6.2.109 | Juli 13, 2026 |
| npm | eksploitasi bug:99.9.9 | Juli 13, 2026 |
| npm | amdocs-core-package:11.11.11 | Juli 14, 2026 |
| npm | arb-kit:1.0.0 | Juli 14, 2026 |
| npm | solana-key-utils:1.0.0 | Juli 14, 2026 |
| npm | axios-test-one:1.18.9 | Juli 15, 2026 |
| pypi | plungerhacker:2.0.1 | Juli 15, 2026 |
| pypi | log-guru:0.7.8 | Juli 16, 2026 |
| pypi | pylogora:0.7.8 | Juli 16, 2026 |
| npm | @across-toolkit/eslint-config:99.0.0 | Juli 17, 2026 |
| npm | validpilot-mcp:1.4.0 | Juli 17, 2026 |
| npm | nyxora:26.7.17 | Juli 17, 2026 |
Minggu ke-2: Lebih dari 200 Paket Ditemukan
| Ekosistem | Paket | Dikonfirmasi |
|---|---|---|
| pypi | procwire:5.2.7 | Juli 4, 2026 |
| npm | terminal neon:0.3.0 | Juli 4, 2026 |
| npm | agen tanpa batas:1.0.336 | Juli 6, 2026 |
| vscode | android-support-framework-vs:0.0.1 | Juli 6, 2026 |
| npm | server mcp-pg:1.0.0 | Juli 7, 2026 |
| npm | perangkat-alat-antropis:1.3.1 | Juli 7, 2026 |
| npm | openai-agents-helpers:1.3.3 | Juli 7, 2026 |
| npm | debugcli:4.4.1 | Juli 7, 2026 |
| npm | halo244a:1.0.38 | Juli 7, 2026 |
| npm | thunder-rony:99.9.9 | Juli 8, 2026 |
| pypi | bulan-uv:0.0.5 | Juli 9, 2026 |
| npm | es6-codify:2.0.0 | Juli 9, 2026 |
| npm | n8n-nodes-mcputils:0.1.4 | Juli 9, 2026 |
| npm | @wagni_bot/hyperliquid-sdk:1.0.0 | Juli 10, 2026 |
| npm | @wagni_bot/metemask-sdk:1.0.0 | Juli 10, 2026 |
| npm | @wagni_bot/pumpfun-sdk:1.0.0 | Juli 10, 2026 |
| npm | @wagni_bot/binance-sdk:1.0.0 | Juli 10, 2026 |
| npm | @wagni_bot/ethereum-wallet:1.0.0 | Juli 10, 2026 |
| npm | pengujian-d3do:99.9.9 | Juli 10, 2026 |
| npm | agen cookie klien:99.9.6 | Juli 10, 2026 |
Minggu ke-1: Lebih dari 90 Paket Ditemukan
| Ekosistem | Paket | Dikonfirmasi |
|---|---|---|
| npm | modul terkutuk:999.1.2 | Juli 1, 2026 |
| npm | @szc-ft/mcp-szcd-client:0.39.0 | Juli 2, 2026 |
| npm | pp-react-v5:30.0.2 | Juli 1, 2026 |
| npm | konstelasi:0.5.1 | Juli 1, 2026 |
| npm | tanggal-fns-lite:1.0.9 | Juli 2, 2026 |
| npm | @easypayment/medusa-paypal:0.7.6 | Juli 2, 2026 |
| npm | dl-pp-latm:80.4.2 | Juli 2, 2026 |
| npm | @sudoughnym/enviro-demo:99.99.99 | Juli 1, 2026 |
| npm | agen tanpa batas:1.0.316 | Juli 2, 2026 |
| npm | cursed-ecto-d3ab00:1.0.0 | Juli 3, 2026 |
| npm | @checkrhq/adjudication-api-client:0.0.2 | Juli 3, 2026 |
Dari Badai Versi hingga Peniruan AI: Apa yang Terungkap dari Serangan Rantai Pasokan Bulan Juli
Kampanye-kampanye di atas bukanlah kasus pengecualian, melainkan kondisi standar saat ini. Badai pembaruan versi yang berlebihan, serangan peniruan identitas yang terkoordinasi, dan peniruan identitas menggunakan alat AI kini menghantam tim-tim nyata. SDLCsetiap minggu, seringkali tanpa campur tangan manusia antara proses penerbitan dan pemasangan.
Xygeni's deteksi malware ke splatform keamanan rantai hulu Memberikan visibilitas kepada organisasi untuk mendeteksi dependensi berbahaya sebelum dieksekusi pada mesin pengembang, masuk ke sistem build, atau mencapai produksi. Cakupannya meliputi npm, PyPI, OpenVSX, dan lainnya, memantau pola penerbitan yang mencurigakan, penyalahgunaan namespace, typosquatting, dan teknik serangan berbasis AI saat muncul.
Setiap temuan secara otomatis diprioritaskan berdasarkan potensi eksploitasi, jangkauan, dan dampak bisnis, sehingga tim Anda dapat fokus pada apa yang benar-benar perlu diperbaiki, bukan hal-hal yang tidak penting.
Jelajahi setiap paket dan kampanye berbahaya yang telah divalidasi oleh Tim Keamanan Xygeni di Ringkasan Kode Berbahaya.
Tetap aman. Tetap cepat. Tetap terkendali dengan Xygeni.




