Benvenuti all'ultima edizione del Xygeni Malicious Code Digest (edizione mensile)Ancora una volta, il nostro team di sicurezza ha analizzato i dati di telemetria reali dei pacchetti su registri pubblici per identificare ciò che gli scanner tradizionali spesso trascurano: codice dannoso progettato per integrarsi nei flussi di lavoro di sviluppo affidabili.
Nelle ultime settimane abbiamo confermato più di 260 pacchetti dannosi, principalmente attraverso npm, con ulteriori casi che interessano PyPI, VS Code, OpenVSX e ComposerTuttavia, questo mese non si è trattato solo di volume.
Il nostro team di ricerca ha condotto analisi approfondita delle minacce ad alto impatto, Compreso:
Ondate ricorrenti di malware costruite attorno utensili interni falsi, Pacchetti a tema IA, moduli di pagamento e di checkout, clienti di analisi, componenti frontend, utilità per sviluppatori, Kubernetes e strumenti per il cloud, Estensioni di VS Code e OpenVSXe ripetute esecuzioni della versione all'interno delle stesse famiglie di pacchetti.
Gruppi coordinati di pubblicazione dannosa che abusano modelli di denominazione affidabili simili a quelli dei marchi, enterprise- nomi dei pacchetti rivolti, Fondamenti dell'interfaccia utente, SDK web, esploratori di componentie spazi dei nomi in stile interno progettato per integrarsi nella distribuzione del software reale pipelines.
Questi non erano semplici tentativi di typosquatting. Sono coinvolti modelli di abuso delle credenziali, manipolazione della catena di approvvigionamento, abuso ripetuto dello spazio dei nomie ondate di pubblicazioni dannose progettato per avere un impatto reale CI/CD pipelines and ambienti di produzione.
Oltre a queste indagini, le recenti ondate hanno continuato a mostrare pubblicazione basata sull'automazione, versione aggressiva gonfiaggio, modelli di impersonificazione di strumenti internie raggruppamento di pacchetti in base a nomi correlati, insieme a tattiche classiche come typosquatting, confusione di dipendenzae esfiltrazione dei datiL'obiettivo rimane invariato: aggirare le euristiche di fiducia e compromettere silenziosamente i sistemi degli sviluppatori prima di essere scoperti.
Questo aggiornamento mensile fa parte del nostro processo in corso segnalazione di malware, dove pubblichiamo risultati convalidati, Confermare minacce emergentie fornire intelligenza fruibile per aiutare Team DevSecOps rimanere un passo avanti rischio della catena di approvvigionamento.
Per il contesto completo di ogni pacchetto dannoso analizzato questo mese, consultare la documentazione completa. Digest del codice dannoso.
Settimana 4: oltre 100 pacchetti scoperti
| Ecosistema | CONFEZIONE | Data |
|---|---|---|
| npm | pa-marked:99.1.10 | APRILE 27, 2026 |
| pypi | moonbit-locale-compat:0.2.3 | APRILE 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.13 | APRILE 27, 2026 |
| npm | @sbt_gitverse/analytics-client:99.0.1 | APRILE 27, 2026 |
| npm | @frengki0707/google-cloud-clone:1.33.1 | APRILE 27, 2026 |
| npm | @alfa.life.mapp/app.web:99.0.14 | APRILE 27, 2026 |
| npm | @tochka-ui/foundation:99.0.2 | APRILE 27, 2026 |
| OpenVSX | arcane-spark/ubel:0.1.0 | APRILE 28, 2026 |
| npm | @2011-08-19/n:99.9.9 | APRILE 28, 2026 |
| npm | @frengki0707/google-cloud-clone:1.38.0 | APRILE 27, 2026 |
Settimana 3: oltre 45 pacchetti scoperti
| Ecosistema | CONFEZIONE | Data |
|---|---|---|
| npm | sn3akysnak3-test:1.1.1 | APRILE 17, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.11 | APRILE 17, 2026 |
| npm | node-red-contrib-yolo-object-detection:9.1.12 | APRILE 17, 2026 |
| vscodice | ptah-coding-orchestra:0.2.18 | APRILE 17, 2026 |
| pypi | deathstar-ai:0.19.9 | APRILE 17, 2026 |
| npm | wazir-xlocaletstnpm:9.9.2 | APRILE 20, 2026 |
| pypi | nome del pacchetto notrandom:0.1.12 | APRILE 20, 2026 |
| npm | pocbitbarrontest:1.0.0 | APRILE 20, 2026 |
| npm | ac-sasskit-internal:100.0.12 | APRILE 21, 2026 |
| npm | sy-editor-v3:8.0.0 | APRILE 19, 2026 |
Settimana 2: oltre 50 pacchetti scoperti
| Ecosistema | CONFEZIONE | Data |
|---|---|---|
| npm | admin0911:1.0.23 | APRILE 14, 2026 |
| npm | admin0911:1.0.47 | APRILE 14, 2026 |
| npm | admin0911:1.0.59 | APRILE 14, 2026 |
| npm | @searchos/bot-proxy:0.1.4 | APRILE 10, 2026 |
| npm | baidu-ti:1.0.0 | APRILE 10, 2026 |
| OpenVSX | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.1 | APRILE 11, 2026 |
| OpenVSX | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.3 | APRILE 11, 2026 |
| OpenVSX | rajdeepchandra/spectrum-design-tokens-for-vscode:0.0.4 | APRILE 11, 2026 |
| npm | @genoma-ui/components:99.99.2 | APRILE 11, 2026 |
| npm | paysafe-payments-sdk-common:99.0.0 | APRILE 13, 2026 |
Settimana 1: Scoperti oltre 45 pacchi
| Ecosistema | CONFEZIONE | Data |
|---|---|---|
| npm | strapi-plugin-finseven:3.6.8 | APRILE 08, 2026 |
| npm | romi-bot:0.1.6 | APRILE 03, 2026 |
| npm | romi-bot:0.1.5 | APRILE 03, 2026 |
| npm | una traduzione:99.0.0 | APRILE 03, 2026 |
| npm | okx-data:9999.1.0 | APRILE 03, 2026 |
| npm | okxglobal:9999.1.0 | APRILE 03, 2026 |
| npm | serverless-env-helpers:1.0.1 | APRILE 03, 2026 |
| npm | serverless-env-helpers:1.0.5 | APRILE 03, 2026 |
| npm | serverless-env-helpers:1.0.6 | APRILE 03, 2026 |
| npm | coviu-client:9.9.9 | APRILE 04, 2026 |
Proteggi le tue dipendenze Open Source da vulnerabilità e codice dannoso
Il malware non è più solo un rischio teorico, si nasconde già nei pacchetti pubblici. Con Rilevamento precoce del malware di Xygeni, puoi ridurre l'esposizione intercettando le minacce non appena saranno pubblicati, prima che raggiungano il tuo pipeline.
Il nostro motore di scansione e prioritizzazione in tempo reale monitora costantemente registri pubblici come npm e PyPI. I pacchetti dannosi vengono bloccati, segnalati e classificati in base al loro impatto, così saprai esattamente cosa deve essere corretto e quando. Che si tratti di typosquatting, confusione sulle dipendenze o furti di credenziali, aiutiamo il tuo team a rimanere al passo con i tempi.
Se desideri una visibilità completa sui risultati settimanali e mensili, controlla il completo Digest del codice dannoso.
Mantieni la sicurezza. Mantieni la velocità. Mantieni il controllo con Xygeni.





