Saben minggu, sistem deteksi malware kita mindhai ewonan paket anyar lan sing dianyari ing registri umum kaya npm lan PyPI. Minggu iki ora dadi pangecualian.
Kita ngonfirmasi luwih saka 90 paket jahat antarane 26 Juni lan 3 Juli 2026, ing npm lan PyPI, kanthi sawetara kampanye sing terus saka minggu sadurunge lan sing anyar muncul.
The nolimit-agent kampanye terus nerbitake versi anyar (1.0.306, 1.0.315, 1.0.316), ngembangake kerangka kerja phishing kode piranti Microsoft 365 sing wis didokumentasikake kanthi rinci ing Laporan Lawang Piranti. The anthropic-toolkit kluster minangka kampanye anyar sing dominan, kanthi 20 versi sing dikonfirmasi tanggal 30 Juni wae — langsung nargetake paket sing ana gandhengane karo piranti pangembang Anthropic. cursed-modules kulawarga nerbitake luwih saka 15 versi antarane 1 Juli lan 2 Juli ing loro-lorone standard lan nomer versi sing digedhekake (999.x), ngetutake buku pedoman kebingungan katergantungan. Ing date-fns-lite kluster (5 versi, 2 Juli) nerusake pola nyamar dadi paket utilitas sing sah lan digunakake sacara wiyar.
Pola penargetan piranti AI sing diadegake minggu kepungkur karo ollama-helpers lan openai-agents-helpers dilanjutake ing periode iki karo ai-explain, ai-sdk-helpers, Lan @langgraphjs/toolkit, kabeh dikonfirmasi antarane 28 Juni lan 30 Juni. Ing @szc-ft/mcp-szcd-client paket (versi 0.38.0 lan 0.39.0, dikonfirmasi 2 Juli) ngenalake pola anyar sing lagi dilacak SkillLeak: dekripsi kredensial sing didhelikake ing njero katrampilan MCP tinimbang hook instalasi, ora katon dening scanner sing mandheg sawise instalasi. Kita nerbitake analisis SkillLeak lengkap ing kene.
Cuplikan mingguan iki minangka bagéan saka kegiatan kita sing terus-terusan Ringkesan Kode Jahat, ing ngendi kita validasi ancaman anyar lan nyedhiyakake intelijen sing bisa ditindakake kanggo mbantu tim DevSecOps nglindhungi pipelinesadurunge karusakan kedadeyan. Ayo padha rembugan apa sing ditemokake minggu iki lan kenapa iku penting.
90+ Paket. Seminggu. Ing Pipeline Iku Sasaran.
Ringkesan minggu iki nggambarake owah-owahan fokus penyerang, ora mung volume, nanging uga pracision. Banjir versi sing terus-terusan, kluster tooling AI, pencurian kredensial lapisan MCP, lan serangan kebingungan dependensi marang namespace monorepo internal. Kampanye kasebut otomatis lan terus-terusan. Pemindaian mingguan dudu pertahanan.
Peringatan Malware Awal Xygeni ngawasi npm, PyPI, lan registri liyane kanthi wektu nyata, nandhani ancaman nalika diterbitake, sadurunge tekan build, sadurunge agen AI nginstal kanthi mandiri, lan sadurunge payload gaya SkillLeak duwe kesempatan kanggo dieksekusi. Nalika anthropic-toolkit nerbitake 20 versi sajrone sedina utawa cursed-modules mbanjiri npm nganggo versi 999.x sajrone rong dina, deteksi sing ditindakake sawise kasunyatan wis kasep banget.
Xygeni's Open Source Security platform menehi tim DevSecOps deteksi lan prioritas wektu nyata sing dibutuhake kanggo tetep unggul saka tekanan rantai pasokan sing terkoordinasi, supaya sampeyan pipelinetetep resik tanpa ngalangi tim sampeyan.




