xygeni digest del codice dannoso 80

Xygeni Codice dannoso Digest 80

Every week, our malware detection systems scan thousands of new and updated packages across public registries like npm and PyPI. This week was no exception. We confirmed 165 malicious packages between July 17 and July 24, 2026, across npm and PyPI, led by one high-velocity campaign and several new impersonation clusters.

L'evento singolo più importante è stato bingo-ai on PyPI, again: nearly 85 versions confirmed in a 23-minute window on July 21, the same automated publishing pattern we flagged in this package last week.

We also confirmed further activity from gcli-control on PyPI, a package our research team profiled in detail this week: a fully-featured Windows RAT (keylogging, webcam/mic capture, clipboard monitoring, browser-credential theft, persistence) that routes its command-and-control through npoint.io, a free JSON-hosting service, rather than an attacker-owned domain. The initial burst (versions 0.1.0 to 0.7.1) escalated to full capability in about 13.5 hours on July 21–22. This week’s digest shows the campaign didn’t stop there: five more versions (0.8.0 through 0.12.0) followed at a steadier pace through July 23–24.

We also confirmed a nine-package Twilio impersonation cluster on npm (twilio-serverless, twilio-functions, twilio-internal, and others), all published July 21 with inflated version numbers, a classic dependency-confusion pattern. A second cluster targeted crypto/DeFi tooling on npm, nine packages including uniswap-sdk-v4, wagmi-reacte ethers-secure, published July 23.

Smaller but notable: a repeating “date formatting utility” naming theme across three separate campaigns, and n8n-nodes-pwn, a suspiciously named automation-node package confirmed July 22.

Questa istantanea settimanale fa parte del nostro continuo Digest del codice dannoso, dove convalidiamo le nuove minacce e forniamo informazioni fruibili per aiutare i team DevSecOps a proteggere i loro pipelineprima che si verifichino danni. Analizziamo nel dettaglio ciò che abbiamo scoperto questa settimana e perché è importante.

EcosistemaCONFEZIONEConfermato
npmjavas-crypto:2.0.4Luglio 17, 2026
npmshadxino:2.0.8Luglio 17, 2026
npmclover-codelab-remote-pay-cloud:99.9.9Luglio 17, 2026
npmhehehee:2.0.4Luglio 17, 2026
npmshadxino:2.0.9Luglio 18, 2026
npmrelativity-pdfjs-dist:5.8.2Luglio 20, 2026
npmtriage_bot_using_sdkv3:2.0.1Luglio 19, 2026
npmaftermath-finance:99.0.0Luglio 19, 2026
npmaftermath-sui:99.0.0Luglio 19, 2026
npmaftermathfi:99.0.0Luglio 19, 2026
npm@yuva2210/okx-poc-preinstall:1.0.1Luglio 22, 2026
npm@yuva2210/okx-poc-rce-impact:2.0.0Luglio 22, 2026
npm@yuva2210/okx-poc-rce-impact:1.0.0Luglio 22, 2026
npmtwilio-serverless:99.99.99Luglio 21, 2026
npmtwilio-functions:99.99.99Luglio 21, 2026
npmtwilio-assets:99.99.99Luglio 21, 2026
npmtwilio-internal:99.99.99Luglio 21, 2026
npmtwilio-deploy:99.99.99Luglio 21, 2026
npmtwiliointernal-messaging-toolbox:99.99.99Luglio 21, 2026
npmtwilio-platform-async-data-fetch:99.99.99Luglio 21, 2026
npmorg-twilio-phone-numbers-utils:99.99.99Luglio 21, 2026
npmtwilio-platform-request:99.99.99Luglio 21, 2026
npmorg-twilio-phone-numbers-utils:99.99.100Luglio 21, 2026
npmtwilio-platform-async-data-fetch:99.99.100Luglio 21, 2026
npmtwilio-platform-request:99.99.100Luglio 21, 2026
npmtwiliointernal-messaging-toolbox:99.99.100Luglio 21, 2026
npmsupplyhub:1.0.1Luglio 21, 2026
npmsupplyhub:1.0.2Luglio 21, 2026
npm@offa/offa-uwk:999.0.0Luglio 21, 2026
npm@offa/offa-uwk:999.0.1Luglio 21, 2026
npmdate-format-utils-xz:1.0.1Luglio 21, 2026
npmdate-format-utils-xz:1.0.2Luglio 21, 2026
npmdate-format-utils-xz:1.0.4Luglio 21, 2026
npm@bpa-internal/bpa-utils:99.99.99Luglio 22, 2026
npmsignzy-field-level-encrypter:12.9.12Luglio 22, 2026
pypibingo-ai:6.2.241Luglio 21, 2026
pypibingo-ai:6.2.239Luglio 21, 2026
pypibingo-ai:6.2.238Luglio 21, 2026
npmsignzy-field-level-encrypter:12.9.13Luglio 22, 2026
pypibingo-ai:6.2.236Luglio 21, 2026
pypibingo-ai:6.2.235Luglio 21, 2026
pypibingo-ai:6.2.234Luglio 21, 2026
pypibingo-ai:6.2.233Luglio 21, 2026
pypibingo-ai:6.2.232Luglio 21, 2026
pypibingo-ai:6.2.231Luglio 21, 2026
pypibingo-ai:6.2.230Luglio 21, 2026
pypibingo-ai:6.2.229Luglio 21, 2026
pypibingo-ai:6.2.228Luglio 21, 2026
pypibingo-ai:6.2.227Luglio 21, 2026
pypibingo-ai:6.2.226Luglio 21, 2026
pypibingo-ai:6.2.225Luglio 21, 2026
pypibingo-ai:6.2.224Luglio 21, 2026
pypibingo-ai:6.2.223Luglio 21, 2026
pypibingo-ai:6.2.222Luglio 21, 2026
pypibingo-ai:6.2.221Luglio 21, 2026
pypibingo-ai:6.2.218Luglio 21, 2026
pypibingo-ai:6.2.217Luglio 21, 2026
pypibingo-ai:6.2.216Luglio 21, 2026
pypibingo-ai:6.2.215Luglio 21, 2026
pypibingo-ai:6.2.214Luglio 21, 2026
pypibingo-ai:6.2.213Luglio 21, 2026
pypibingo-ai:6.2.212Luglio 21, 2026
pypibingo-ai:6.2.211Luglio 21, 2026
pypibingo-ai:6.2.210Luglio 21, 2026
pypibingo-ai:6.2.206Luglio 21, 2026
pypibingo-ai:6.2.205Luglio 21, 2026
pypibingo-ai:6.2.204Luglio 21, 2026
pypibingo-ai:6.2.203Luglio 21, 2026
pypibingo-ai:6.2.202Luglio 21, 2026
pypibingo-ai:6.2.201Luglio 21, 2026
pypibingo-ai:6.2.200Luglio 21, 2026
pypibingo-ai:6.2.198Luglio 21, 2026
pypibingo-ai:6.2.197Luglio 21, 2026
pypibingo-ai:6.2.196Luglio 21, 2026
pypibingo-ai:6.2.195Luglio 21, 2026
pypibingo-ai:6.2.194Luglio 21, 2026
pypibingo-ai:6.2.193Luglio 21, 2026
pypibingo-ai:6.2.192Luglio 21, 2026
pypibingo-ai:6.2.191Luglio 21, 2026
pypibingo-ai:6.2.190Luglio 21, 2026
pypibingo-ai:6.2.189Luglio 21, 2026
pypibingo-ai:6.2.188Luglio 21, 2026
pypibingo-ai:6.2.187Luglio 21, 2026
pypibingo-ai:6.2.186Luglio 21, 2026
pypibingo-ai:6.2.185Luglio 21, 2026
pypibingo-ai:6.2.184Luglio 21, 2026
pypibingo-ai:6.2.183Luglio 21, 2026
pypibingo-ai:6.2.179Luglio 21, 2026
pypibingo-ai:6.2.177Luglio 21, 2026
pypibingo-ai:6.2.174Luglio 21, 2026
pypibingo-ai:6.2.173Luglio 21, 2026
pypibingo-ai:6.2.172Luglio 21, 2026
pypibingo-ai:6.2.169Luglio 21, 2026
pypibingo-ai:6.2.168Luglio 21, 2026
pypibingo-ai:6.2.167Luglio 21, 2026
pypibingo-ai:6.2.165Luglio 21, 2026
pypibingo-ai:6.2.244Luglio 21, 2026
pypibingo-ai:6.2.163Luglio 21, 2026
pypibingo-ai:6.2.162Luglio 21, 2026
pypibingo-ai:6.2.160Luglio 21, 2026
pypibingo-ai:6.2.159Luglio 21, 2026
pypibingo-ai:6.2.158Luglio 21, 2026
pypibingo-ai:6.2.157Luglio 21, 2026
pypibingo-ai:6.2.156Luglio 21, 2026
pypibingo-ai:6.2.155Luglio 21, 2026
pypibingo-ai:6.2.154Luglio 21, 2026
pypibingo-ai:6.2.153Luglio 21, 2026
pypibingo-ai:6.2.152Luglio 21, 2026
pypibingo-ai:6.2.151Luglio 21, 2026
pypibingo-ai:6.2.150Luglio 21, 2026
pypibingo-ai:6.2.149Luglio 21, 2026
pypibingo-ai:6.2.147Luglio 21, 2026
pypibingo-ai:6.2.146Luglio 21, 2026
pypibingo-ai:6.2.145Luglio 21, 2026
pypibingo-ai:6.2.144Luglio 21, 2026
pypibingo-ai:6.2.143Luglio 21, 2026
pypibingo-ai:6.2.142Luglio 21, 2026
pypibingo-ai:6.2.141Luglio 21, 2026
pypibingo-ai:6.2.138Luglio 21, 2026
pypibingo-ai:6.2.137Luglio 21, 2026
pypibingo-ai:6.2.136Luglio 21, 2026
npm@knofler/ai-management:0.3.0Luglio 22, 2026
pypigcli-control:0.1.0Luglio 22, 2026
npmfaust-cont:1.0.0Luglio 22, 2026
pypigcli-control:0.5.0Luglio 22, 2026
pypigcli-control:0.2.0Luglio 22, 2026
pypigcli-control:0.6.0Luglio 22, 2026
pypigcli-control:0.7.0Luglio 22, 2026
npmn8n-nodes-pwn:1.0.1Luglio 22, 2026
npmn8n-nodes-pwn:1.0.2Luglio 22, 2026
pypigcli-control:0.7.1Luglio 22, 2026
pypimake-helper:0.1.0Luglio 22, 2026
pypigcli-control:0.8.0Luglio 23, 2026
npmknowledge-grader:1.0.1Luglio 23, 2026
npmforge-extended:1.0.1Luglio 23, 2026
npmtidal-embed-player:1.0.1Luglio 23, 2026
npmcontent-publisher-sdks:1.0.1Luglio 23, 2026
npmfastly-vcl-language-client:1.0.0Luglio 23, 2026
npmtool-registry-scripts:1.0.0Luglio 23, 2026
npmuniswap-sdk-v4:1.0.0Luglio 23, 2026
npmccxt-trading:1.0.0Luglio 23, 2026
npmwagmi-react:1.0.0Luglio 23, 2026
npmethers-secure:1.0.0Luglio 23, 2026
npmviem-toolkit:1.0.0Luglio 23, 2026
npmrpc-endpoint-rotator:1.0.0Luglio 23, 2026
npmhardhat-gas-tracker:1.0.0Luglio 23, 2026
npmeth-crypto-utils:1.0.0Luglio 23, 2026
npmtoken-list-fetcher:1.0.0Luglio 23, 2026
npmhardhat-gas-tracker:1.0.1Luglio 23, 2026
npmtoken-list-fetcher:1.0.1Luglio 23, 2026
npmeth-crypto-utils:1.0.1Luglio 23, 2026
npmrpc-endpoint-rotator:1.0.1Luglio 23, 2026
pypigcli-control:0.9.0Luglio 23, 2026
pypigcli-control:0.10.0Luglio 23, 2026
npmsoundflow-premium: 1.0.0Luglio 24, 2026
pypigcli-control:0.11.0Luglio 24, 2026
pypigcli-control:0.11.1Luglio 24, 2026
npmtracker-radar-detector:1.0.1Luglio 24, 2026
pypigcli-control:0.11.2Luglio 24, 2026
pypigcli-control:0.12.0Luglio 24, 2026
npmdatefmt-pro:1.0.1Luglio 24, 2026
npmdatefmt-pro:1.0.0Luglio 24, 2026
npmdatefmt-pro:1.0.2Luglio 24, 2026
npm@daylightqc/date-fmt-lite:1.0.0Luglio 24, 2026
npm@daylightqc/date-fmt-lite:1.1.1Luglio 24, 2026

Oltre 165 pacchi. Una settimana. Il numero continua a crescere.

Il riepilogo di questa settimana riflette la stessa traiettoria: gli aggressori pubblicano più velocemente di quanto i registri rimuovano e più velocemente di quanto una scansione settimanale possa rilevare. Un singolo pacchetto PyPI, bingo-ai, went from first version to nearly 85 confirmed versions in about 23 minutes, automated publishing at a speed no manual review process can match. Meanwhile, gcli-control shows that volume isn’t the only risk: a fully-featured RAT that didn’t bother hiding what it was, instead relaying its commands through npoint.io, a free JSON-hosting service, so its traffic blends into ordinary developer activity with no attacker-owned domain to block. And the Twilio and crypto/DeFi impersonation clusters show a third pattern entirely: coordinated, multi-package drops using inflated version numbers to win a dependency-confusion race against internal package names.

Avviso di malware anticipato di Xygeni monitors npm, PyPI, and other registries in real time, flagging threats at the moment of publication, before they reach a build, before an AI agent installs them autonomously, and before a covert relay or a dependency-confusion package has a chance to execute. When bingo-ai ships dozens of versions in under half an hour, or gcli-control routes its C2 through a service your egress rules already allow, detection that runs after the fact is already too late.

Quello di Xygeni Open Source Security La piattaforma offre ai team DevSecOps il rilevamento e la prioritizzazione in tempo reale necessari per stare al passo con la pressione coordinata della catena di fornitura, in modo che la tua pipelines rimane pulito senza rallentare le tue squadre.

sca-tools-software-strumenti-di-analisi-della-composizione
Dai priorità, risolvi e proteggi i rischi del tuo software
Crea il tuo account gratuito.
Nessuna carta di credito richiesta.

Proteggi lo sviluppo e la consegna del tuo software

con la suite di prodotti Xygeni