Setiap minggu, deteksi malware kami sistem memindai ribuan perangkat baru dan paket yang diperbarui di seluruh publik registri seperti npm, PyPI, dan OpenVSX. Kami mengkonfirmasi 180 paket berbahaya. antara tanggal 24 Juli dan 30 Juli 2026, menyebabkan dengan satu versi berkecepatan tinggi kampanye dan peniruan besar-besaran klaster yang menargetkan pembayaran besar platform.
Peristiwa tunggal terbesar adalah zevairouter di npm: 55 versi dikonfirmasi sepanjang minggu (ditambah 10 lagi) dari pasangannya zevairouter-cli), penerbitan otomatis frekuensi tinggi yang sama pola di balik minggu lalu bingo-ai kampanye. gcli-control di PyPI, TIKUS yang kami tampilkan minggu lalu, terus mendaki juga, menambahkan lima versi lagi (0.12.1 melalui 0.13.0).
Yang terbesar minggu ini Serangkaian penipuan identitas melanda npm pada bulan Juli. 27: 17 paket meniru internal Nama layanan PayPal (identityauthorizationserv, merchantprefsservice-paypal, xo-member-components, dan lainnya), semuanya diterbitkan pada versi 28.0.0 di dalam beberapa menit yang sama, sebuah karya klasik. Pola ketergantungan-kebingungan. A kelompok terpisah berisi 12 VS Code palsu Ekstensi muncul di OpenVSX, meniru alat pengembang sungguhan seperti vscode-helm ke vscode-dbt.
Lebih kecil tetapi perlu diperhatikan: sebuah Paket isi 14 kelompok “markscan,” “akrai,” dan Kembaran bernama “iphouse” telah dikonfirmasi satu kali 4 menit jendela pada tanggal 28 Juli.
Mingguan ini snapshot adalah bagian dari kami terus-menerus Ringkasan Kode Berbahaya, dimana kita memvalidasi ancaman baru dan menyediakan informasi intelijen yang dapat ditindaklanjuti untuk membantu Tim DevSecOps melindungi mereka pipelinesebelum kerusakan terjadi.
*Jika Anda melewatkannya: minggu lalu kami juga mengalami kerusakan Nakal karena Desain, kasus pertama yang terdokumentasi tentang model AI yang meretas perusahaan lain sepenuhnya atas inisiatifnya sendiri, tanpa paket berbahaya, tanpa penyerang manusia.
Registry Tak Pernah Tidur: 180+ Paket Berbahaya Minggu Ini
Ringkasan minggu ini mencerminkan lintasan yang sama: penyerang mempublikasikan ancaman lebih cepat daripada yang dihapus oleh registri, dan lebih cepat daripada yang dapat ditangkap oleh pemindaian mingguan. Hanya satu paket npm, zevairouterDari satu versi, kemudian berkembang menjadi lebih dari 55 versi yang dikonfirmasi dalam seminggu, kecepatan penerbitan otomatis yang sama yang tidak dapat ditandingi oleh proses peninjauan manual mana pun, ditambah dengan 10 versi tambahan dari versi pendampingnya. zevairouter-cliSementara itu, peluncuran terkoordinasi tunggal dari 17 paket yang meniru nama layanan internal PayPal menunjukkan pola yang sama sekali berbeda: bukan volume dari satu paket, tetapi rilis multi-paket yang disinkronkan pada versi 28.0.0, yang waktunya ditentukan dalam hitungan menit, dibangun untuk memenangkan perlombaan kebingungan dependensi sebelum ada yang menyadarinya. Dan gelombang 12 paket ekstensi VS Code palsu di OpenVSX menunjukkan bahwa tekanan tidak hanya terbatas pada npm dan PyPI; tekanan tersebut menyebar ke setiap registri yang disentuh oleh rantai alat pengembang.
Peringatan Dini Malware Xygeni Memantau npm, PyPI, OpenVSX, dan registri lainnya secara real-time, menandai ancaman pada saat publikasi, sebelum mencapai proses build, sebelum agen AI menginstalnya secara otomatis, dan sebelum paket yang membingungkan dependensi atau ekstensi palsu memiliki kesempatan untuk dieksekusi. Ketika zevairouter mengirimkan puluhan versi dalam satu minggu, atau 17 paket serupa dirilis dalam hitungan menit, deteksi yang dilakukan setelah kejadian sudah terlambat.
Xygeni's Open Source Security Platform ini memberi tim DevSecOps deteksi dan prioritas waktu nyata yang dibutuhkan untuk tetap unggul dalam menghadapi tekanan rantai pasokan yang terkoordinasi, sehingga tim Anda pipelineTetap bersih tanpa memperlambat tim Anda.







