კეთილი იყოს თქვენი მობრძანება Xygeni Malicious Code Digest-ის ივლისის გამოცემაში. ამ თვეში, ჩვენმა უსაფრთხოების კვლევის ჯგუფმა დაადასტურა 780-ზე მეტი მავნე პაკეტი npm-ზე, PyPI-სა და OpenVSX-ზე (VS Code გაფართოების ბაზარი), რომლებიც თვალყურს ადევნებდა ხუთ ყოველკვირეულ დაიჯესტს..
ივლისი სამი თანმხლები ტენდენციით განისაზღვრა: მდგრადი, დიდი მოცულობის ვერსიების გადავსების კამპანიები, რომლებიც მიზნად ისახავდა შეტევების გახანგრძლივებას; ხელოვნური ინტელექტის ხელსაწყოების, MCP სერვერების და აგენტური სამუშაო პროცესების სამიზნე შეტევების მკვეთრი ესკალაცია; და კოორდინირებული დამოკიდებულების დაბნეულობის კამპანიები ორივეს წინააღმდეგ. enterprise სახელთა სივრცეები და კრიპტო/DeFi ეკოსისტემები.
ამ თვეში დოკუმენტირებული ყველაზე აღსანიშნავი კამპანიებიდან:
bingo-aiPyPI-ზე ორჯერ გამოჩნდა, რის შედეგადაც რეესტრი ორი აფეთქების შედეგად (13 ივლისი და 21 ივლისი) 150-ზე მეტი ვერსიით დაიტბორა, რაც ადასტურებს, რომ ეს მიმდინარე ოპერაციაა და არა ერთჯერადი.zevairouterივლისის ყველაზე მასშტაბური ერთპაკეტიანი კამპანია გახდა: npm-ის მასშტაბით 65-ზე მეტი ვერსია, რომლებიც უწყვეტად გამოქვეყნდა 25-დან 28 ივლისამდე.gcli-control, Windows RAT ჩვენ დეტალურად განვიხილეთ პროფილი რომელიც თავის C2-ს npoint.io-ს მეშვეობით აგზავნის, სამი ცალკეული კვირის განმავლობაში 0.1.0 ვერსიიდან 0.13.0 ვერსიამდე გაიზარდა.@szc-ft/mcp-szcd-client, უკანა პაკეტი SkillLeak, ჩვენი სტატია MCP უნარის პაკეტით მოწოდებული სერთიფიკატების გაშიფვრაზე, 2 ივლისს დადასტურდა.- 7 ივლისის კვირაში თვის განმავლობაში ყველაზე ინტენსიური ხელოვნური ინტელექტის ინსტრუმენტების გამოყენება დაფიქსირდა:
mcp-server-pg,anthropic-toolkit,openai-agents-helpers,ollama-helpersდა@langgraphjs/toolkit, რომელიც MCP-ის, Anthropic-ის, OpenAI-ის, Ollama-ს და LangGraph-ის იმიტაციას ახდენს. - 27 ივლისს, npm-ზე PayPal-ის 17-პაკეტიანი იმიტაციის კლასტერი მოხვდა, ყველა მათგანი 28.0.0 ვერსიაზე რამდენიმე წუთში.
@wagni_bot, დაახლოებით 60 npm პაკეტი, რომლებიც კრიპტო საფულეების SDK-ებს (Ethereum, Solana, Binance და სხვა) ასახიერებდნენ და ყველა ერთ დღეში, 10 ივლისს, გამოქვეყნდა.- OpenVSX-ზე ათზე მეტი ყალბი VS კოდის გაფართოება გამოჩნდა, რაც ადასტურებს, რომ თავდამსხმელები პაკეტების რეესტრების მიღმა, თავად IDE-შიც კი გაფართოვდებიან.
ივლისის თვის განმსაზღვრელი ტენდენცია: შეტევები სულ უფრო ხშირად მიმართულია ხელოვნური ინტელექტის აგენტებისა და ავტომატიზირებული ინსტრუმენტებისკენ, რომლებიც პაკეტებს აინსტალირებენ ადამიანის მიმოხილვის გარეშე, გამოქვეყნების სიჩქარით, რომელიც შექმნილია ხელით მიმოხილვისას გადასასწრებად.
ქვემოთ მოცემულია ჩვენი აღმოჩენების შეჯამება. ხუთივე კვირის მონაცემები სრულად შეგიძლიათ იხილოთ შემდეგ ბმულზე: მავნე კოდის დაიჯესტის ინდექსი.
კვირა 5: აღმოჩენილია 180-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | დადასტურებული |
|---|---|---|
| npm | @cryptosrvc/shift-sdk-v4:1.0.77 | Jul 24, 2026 |
| openvsx | ცეზიუმი/gltf-vscode:0.0.1 | Jul 24, 2026 |
| პიპი | gcli-კონტროლი: 0.13.0 | Jul 24, 2026 |
| vscode | ჰაერის რეგულირება: 1.0.0 | Jul 25, 2026 |
| npm | zevairouter:1.0.109 | Jul 25, 2026 |
| npm | პირადობის ავტორიზაციის სერვერი: 28.0.0 | Jul 27, 2026 |
| npm | merchantprefsservice-paypal:28.0.0 | Jul 27, 2026 |
| npm | xo-წევრის-კომპონენტები:28.0.0 | Jul 27, 2026 |
| openvsx | ტექნოსოფოსი/vscode-helm:0.0.1 | Jul 27, 2026 |
| openvsx | bastienboutonnet/vscode-dbt:0.0.1 | Jul 27, 2026 |
| npm | markscan:1.0.0 | Jul 28, 2026 |
| npm | iphouse:1.0.0 | Jul 28, 2026 |
| npm | akrai-report-new:1.0.0 | Jul 28, 2026 |
| პიპი | vtranalytic:8.0.0 | Jul 28, 2026 |
| npm | greatcall-customers-commandapi:99.0.0 | Jul 29, 2026 |
| npm | ლაქები: 2.1.1 | Jul 29, 2026 |
| npm | @ey-china/ey-assistant:1.0.1 | Jul 30, 2026 |
| npm | flydev:0.0.1 | Jul 30, 2026 |
| npm | @qtestorgz/sdk:1.0.0 | Jul 30, 2026 |
კვირა 4: აღმოჩენილია 165-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | დადასტურებული |
|---|---|---|
| npm | javas-კრიპტო:2.0.4 | Jul 17, 2026 |
| npm | clover-codelab-remote-pay-cloud:99.9.9 | Jul 17, 2026 |
| npm | შემდგომი დაფინანსება: 99.0.0 | Jul 19, 2026 |
| npm | twilio-სერვერული:99.99.99 | Jul 21, 2026 |
| npm | მიწოდების ცენტრი: 1.0.1 | Jul 21, 2026 |
| npm | @offa/offa-uwk:999.0.0 | Jul 21, 2026 |
| npm | თარიღის ფორმატი-utils-xz:1.0.1 | Jul 21, 2026 |
| პიპი | ბინგო-აი:6.2.241 | Jul 21, 2026 |
| npm | @bpa-internal/bpa-utils:99.99.99 | Jul 22, 2026 |
| npm | n8n-კვანძების-pwn:1.0.1 | Jul 22, 2026 |
| პიპი | gcli-კონტროლი: 0.1.0 | Jul 22, 2026 |
| npm | uniswap-sdk-v4:1.0.0 | Jul 23, 2026 |
| npm | wagmi-react:1.0.0 | Jul 23, 2026 |
| npm | ეთერები-უსაფრთხო:1.0.0 | Jul 23, 2026 |
| პიპი | gcli-კონტროლი: 0.12.0 | Jul 24, 2026 |
| npm | datefmt-pro:1.0.1 | Jul 24, 2026 |
| npm | @daylightqc/date-fmt-lite:1.0.0 | Jul 24, 2026 |
კვირა 3: აღმოჩენილია 145-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | დადასტურებული |
|---|---|---|
| npm | env-fast:1.0.0 | Jul 11, 2026 |
| პიპი | მთვარე-ულტრაიისფერი: 0.0.25 | Jul 12, 2026 |
| npm | google-caja-bower:1000.800.20 | Jul 13, 2026 |
| npm | ვულნ-პაკეტი: 99.9.14 | Jul 13, 2026 |
| პიპი | ბინგო-აი:6.2.109 | Jul 13, 2026 |
| npm | bugexploit:99.9.9 | Jul 13, 2026 |
| npm | amdocs-core-პაკეტი:11.11.11 | Jul 14, 2026 |
| npm | arb-kit:1.0.0 | Jul 14, 2026 |
| npm | სოლანას გასაღების უტილიტები:1.0.0 | Jul 14, 2026 |
| npm | axios-ტესტი-ერთი:1.18.9 | Jul 15, 2026 |
| პიპი | პლანჟერჰაკერი:2.0.1 | Jul 15, 2026 |
| პიპი | log-guru:0.7.8 | Jul 16, 2026 |
| პიპი | პილოგორა: 0.7.8 | Jul 16, 2026 |
| npm | @across-toolkit/eslint-config:99.0.0 | Jul 17, 2026 |
| npm | validpilot-mcp:1.4.0 | Jul 17, 2026 |
| npm | ნიქსორა: 26.7.17 | Jul 17, 2026 |
კვირა 2: აღმოჩენილია 200-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | დადასტურებული |
|---|---|---|
| პიპი | პროკვაიერი:5.2.7 | Jul 4, 2026 |
| npm | ნეონის ტერმინალი: 0.3.0 | Jul 4, 2026 |
| npm | ნოლიმიტის აგენტი: 1.0.336 | Jul 6, 2026 |
| vscode | android-support-framework-vs:0.0.1 | Jul 6, 2026 |
| npm | mcp-სერვერი-pg:1.0.0 | Jul 7, 2026 |
| npm | ანთროპული-ინსტრუმენტარიუმი:1.3.1 | Jul 7, 2026 |
| npm | openai-აგენტების დამხმარეები:1.3.3 | Jul 7, 2026 |
| npm | debugcli:4.4.1 | Jul 7, 2026 |
| npm | hello244a:1.0.38 | Jul 7, 2026 |
| npm | ჭექა-ქუხილი-რონი:99.9.9 | Jul 8, 2026 |
| პიპი | მთვარე-ულტრაიისფერი: 0.0.5 | Jul 9, 2026 |
| npm | es6-კოდიფიცირება:2.0.0 | Jul 9, 2026 |
| npm | n8n-კვანძების-mcputils:0.1.4 | Jul 9, 2026 |
| npm | @wagni_bot/hyperliquid-sdk:1.0.0 | Jul 10, 2026 |
| npm | @wagni_bot/metemask-sdk:1.0.0 | Jul 10, 2026 |
| npm | @wagni_bot/pumpfun-sdk:1.0.0 | Jul 10, 2026 |
| npm | @wagni_bot/binance-sdk:1.0.0 | Jul 10, 2026 |
| npm | @wagni_bot/ethereum-wallet:1.0.0 | Jul 10, 2026 |
| npm | ტესტირება-d3do:99.9.9 | Jul 10, 2026 |
| npm | კლიენტ-ქუქი-აგენტი: 99.9.6 | Jul 10, 2026 |
კვირა 1: აღმოჩენილია 90-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | დადასტურებული |
|---|---|---|
| npm | დაწყევლილი მოდულები: 999.1.2 | Jul 1, 2026 |
| npm | @szc-ft/mcp-szcd-client:0.39.0 | Jul 2, 2026 |
| npm | pp-react-v5:30.0.2 | Jul 1, 2026 |
| npm | თანავარსკვლავედები: 0.5.1 | Jul 1, 2026 |
| npm | თარიღი-fns-lite:1.0.9 | Jul 2, 2026 |
| npm | @easypayment/medusa-paypal:0.7.6 | Jul 2, 2026 |
| npm | dl-pp-latm:80.4.2 | Jul 2, 2026 |
| npm | @sudoughnym/enviro-demo:99.99.99 | Jul 1, 2026 |
| npm | ნოლიმიტის აგენტი: 1.0.316 | Jul 2, 2026 |
| npm | დაწყევლილი-ecto-d3ab00:1.0.0 | Jul 3, 2026 |
| npm | @checkrhq/adjudication-api-client:0.0.2 | Jul 3, 2026 |
ვერსიების შტორმებიდან ხელოვნური ინტელექტის იმიტაციამდე: რას ავლენს ივლისის მიწოდების ჯაჭვის თავდასხმები
ზემოთ მოყვანილი კამპანიები არ არის უმნიშვნელო შემთხვევები, ისინი ახლა საბაზისო ბაზაა. ვერსიების გადაჭარბებული გავრცელება, კოორდინირებული იმიტაციის ვარდნა და ხელოვნური ინტელექტის ხელსაწყოებით გამეორებადი ადამიანების გამოყენება რეალურ გუნდებს რეალურ ცხოვრებაში აზარალებს. SDLCყოველ კვირას, ხშირად გამოქვეყნებასა და ინსტალაციას შორის დროის ინტერვალში ადამიანის გარეშე.
ქსიგენი მავნე პროგრამების აღმოჩენა მდე sმიწოდების ჯაჭვის უსაფრთხოების პლატფორმა ორგანიზაციებს აძლევს შესაძლებლობას, აღმოაჩინონ მავნე დამოკიდებულებები დეველოპერის მანქანაზე გაშვებამდე, აწყობის სისტემაში შესვლამდე ან წარმოებამდე. დაფარვა მოიცავს npm-ს, PyPI-ს, OpenVSX-ს და სხვა სფეროებს, აკვირდება საეჭვო გამოქვეყნების ნიმუშებს, სახელთა სივრცის ბოროტად გამოყენებას, typosquatting-ს და ხელოვნური ინტელექტის მიერ შექმნილი შეტევის ტექნიკებს, როდესაც ისინი გამოჩნდებიან.
ყველა აღმოჩენა ავტომატურად ენიჭება პრიორიტეტს ექსპლუატაციის, ხელმისაწვდომობისა და ბიზნესზე გავლენის მიხედვით, ამიტომ თქვენი გუნდი ყურადღებას ამახვილებს იმაზე, რაც რეალურად საჭიროებს გამოსწორებას და არა ხმაურზე.
გამოიკვლიეთ Xygeni-ის უსაფრთხოების გუნდის მიერ დადასტურებული ყველა მავნე პაკეტი და კამპანია მავნე კოდის დაიჯესტი.
იყავით უსაფრთხოდ. იყავით სწრაფი. იყავით კონტროლის ქვეშ Xygeni-სთან ერთად.




