Béiswëlleg Code Digest Juni

Méintlecht Zesummefassung vum Malicious Code Digest: Juli

Wëllkomm bei der Juli-Editioun vum Xygeni Malicious Code Digest. Dëse Mount, Eis Sécherheetsfuerschungséquipe huet iwwer 780 béiswëlleg Paketen op npm, PyPI an OpenVSX (de VS Code Extensiounsmaartplaz) bestätegt, déi iwwer fënnef wöchentlech Digesten verfollegt goufen..

De Juli gouf vun dräi konvergéierenden Trends geprägt: dauerhaft, héichvolumeneg Versiounsflutkampagnen, déi entwéckelt goufen, fir méi laang wéi Takedowns ze halen; eng schaarf Eskalatioun vun Attacken, déi KI-Tooling, MCP-Serveren an Agent-Workflows gezielt hunn; a koordinéiert Ofhängegkeets-Duercherneenkampagnen géint béid. enterprise Namespaces a Krypto/DeFi-Ökosystemer.

Zu de bemierkenswäertste Kampagnen, déi dëse Mount dokumentéiert goufen:

  • bingo-ai op PyPI ass zweemol nei opgedaucht an huet d'Registrierung mat gutt iwwer 150 Versiounen iwwer zwou Bursts (13. Juli an 21. Juli) iwwerflut, wat bestätegt, datt dëst eng lafend Operatioun ass, keng eenzeg.
  • zevairouter gouf déi gréisst Eenzelpackage-Kampagne vum Juli: iwwer 65 Versiounen op npm, déi vum 25. bis den 28. Juli kontinuéierlech publizéiert goufen.
  • gcli-control, de Windows RAT mir hunn am Detail profiléiert déi säi C2 iwwer npoint.io leet, gouf vun der Versioun 0.1.0 op 0.13.0 iwwer dräi separat Wochen eskaléiert.
  • @szc-ft/mcp-szcd-client, de Pak hannert SkillLeak, eisen Artikel iwwer en Umeldungsinformatiounsentschlësseler, deen iwwer eng integréiert MCP-Fäegkeet geliwwert gëtt, gouf den 2. Juli confirméiert.
  • D'Woch vum 7. Juli huet déi schwéierst Zilgrupp fir KI-Tooling vum Mount bruecht: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpers, an @langgraphjs/toolkit, déi sech wéi MCP, Anthropic, OpenAI, Ollama a LangGraph imitéieren.
  • E PayPal-Imitatiounscluster mat 17 Paketen huet den 27. Juli den npm erreecht, all bannent Minutten op der Versioun 28.0.0.
  • @wagni_bot, ongeféier 60 npm-Pakete, déi sech als Krypto-Portemonnaie-SDKs imitéieren (Ethereum, Solana, Binance a méi), all op engem eenzegen Dag, dem 10. Juli, publizéiert.
  • Iwwer eng Dose gefälschte VS Code-Extensiounen sinn op OpenVSX opgedaucht, wat bestätegt, datt d'Attackéier iwwer Paketregistere eraus an d'IDE selwer expandéieren.

Dat definéierend Muster vum Juli: Attacken zielen ëmmer méi op KI-Agenten an automatiséiert Tools, déi Paketen installéieren ouni mënschleche Kontrolleur, mat enger Verëffentlechungsgeschwindegkeet, déi gebaut ass, fir manuell Iwwerpréiwung ze iwwertreffen.

Hei ënnendrënner ass eng Zesummefassung vun deem wat mir fonnt hunn. Dir kënnt all Donnéeë vun de fënnef Wochen am Detail op der Index vum béiswëllege Code Digest.

Woch 5: Iwwer 180 Paketen entdeckt

Ecosystem Pak confirméiert
npm@cryptosrvc/shift-sdk-v4:1.0.77Juli 24, 2026
oppenvsxCäsium/gltf-vscode:0.0.1Juli 24, 2026
pypigcli-Kontroll: 0.13.0Juli 24, 2026
vscodeLofttune: 1.0.0Juli 25, 2026
npmzevairouter:1.0.109Juli 25, 2026
npmIdentitéitsautorisatiounsserver: 28.0.0Juli 27, 2026
npmmerchantprefsservice-paypal:28.0.0Juli 27, 2026
npmxo-Member-Komponenten: 28.0.0Juli 27, 2026
oppenvsxtechnosophos/vscode-helm:0.0.1Juli 27, 2026
oppenvsxbastienboutonnet/vscode-dbt:0.0.1Juli 27, 2026
npmmarkscan:1.0.0Juli 28, 2026
npmiphouse:1.0.0Juli 28, 2026
npmakrai-bericht-nei:1.0.0Juli 28, 2026
pypivtraanalytesch:8.0.0Juli 28, 2026
npmgreatcall-Clients-Commandapi:99.0.0Juli 29, 2026
npmBlots: 2.1.1Juli 29, 2026
npm@ey-china/ey-assistent:1.0.1Juli 30, 2026
npmflydev:0.0.1Juli 30, 2026
npm@qtestorgz/sdk:1.0.0Juli 30, 2026

Woch 4: Iwwer 165 Paketen entdeckt

Ecosystem Pak confirméiert
npmjavas-crypto:2.0.4Juli 17, 2026
npmclover-codelab-remote-pay-cloud:99.9.9Juli 17, 2026
npmAftermath-Finanzen: 99.0.0Juli 19, 2026
npmtwilio-serverlos: 99.99.99Juli 21, 2026
npmVersuergungshub: 1.0.1Juli 21, 2026
npm@offa/offa-uwk:999.0.0Juli 21, 2026
npmdate-format-utils-xz:1.0.1Juli 21, 2026
pypibingo-ai:6.2.241Juli 21, 2026
npm@bpa-intern/bpa-utils:99.99.99Juli 22, 2026
npmn8n-Knoten-pwn:1.0.1Juli 22, 2026
pypigcli-Kontroll: 0.1.0Juli 22, 2026
npmuniswap-sdk-v4:1.0.0Juli 23, 2026
npmwagmi-react:1.0.0Juli 23, 2026
npmethers-sécher: 1.0.0Juli 23, 2026
pypigcli-Kontroll: 0.12.0Juli 24, 2026
npmdatefmt-pro:1.0.1Juli 24, 2026
npm@daylightqc/date-fmt-lite:1.0.0Juli 24, 2026

Woch 3: Iwwer 145 Paketen entdeckt

Ecosystem Pak confirméiert
npmenv-fast:1.0.0Juli 11, 2026
pypiMound-UV: 0.0.25Juli 12, 2026
npmgoogle-caja-bower:1000.800.20Juli 13, 2026
npmvuln-package:99.9.14Juli 13, 2026
pypibingo-ai:6.2.109Juli 13, 2026
npmBugexploit:99.9.9Juli 13, 2026
npmamdocs-core-package:11.11.11Juli 14, 2026
npmarb-kit:1.0.0Juli 14, 2026
npmsolana-key-utils:1.0.0Juli 14, 2026
npmaxios-test-one:1.18.9Juli 15, 2026
pypiplungerhacker:2.0.1Juli 15, 2026
pypilog-guru:0.7.8Juli 16, 2026
pypiPylogora: 0.7.8Juli 16, 2026
npm@across-toolkit/eslint-config:99.0.0Juli 17, 2026
npmvalidpilot-mcp:1.4.0Juli 17, 2026
npmnyxora:26.7.17Juli 17, 2026

Woch 2: Iwwer 200 Paketen entdeckt

Ecosystem Pak confirméiert
pypiprocwire:5.2.7Juli 4, 2026
npmNeon-Terminal: 0.3.0Juli 4, 2026
npmnolimit-agent: 1.0.336Juli 6, 2026
vscodeandroid-support-framework-vs:0.0.1Juli 6, 2026
npmmcp-server-pg:1.0.0Juli 7, 2026
npmanthropesch-Toolkit: 1.3.1Juli 7, 2026
npmopenai-agents-helpers:1.3.3Juli 7, 2026
npmdebugcli:4.4.1Juli 7, 2026
npmhallo244a:1.0.38Juli 7, 2026
npmDonner-Rony: 99.9.9Juli 8, 2026
pypiMound-UV: 0.0.5Juli 9, 2026
npmes6-codify:2.0.0Juli 9, 2026
npmn8n-Nodes-mcputils:0.1.4Juli 9, 2026
npm@wagni_bot/hyperliquid-sdk:1.0.0Juli 10, 2026
npm@wagni_bot/metemask-sdk:1.0.0Juli 10, 2026
npm@wagni_bot/pumpfun-sdk:1.0.0Juli 10, 2026
npm@wagni_bot/binance-sdk:1.0.0Juli 10, 2026
npm@wagni_bot/ethereum-Portemonnaie:1.0.0Juli 10, 2026
npmtesting-d3do:99.9.9Juli 10, 2026
npmClient-Cookien-Agent: 99.9.6Juli 10, 2026

Woch 1: Iwwer 90 Paketen entdeckt

Ecosystem Pak confirméiert
npmverfluchte Moduler: 999.1.2Juli 1, 2026
npm@szc-ft/mcp-szcd-client:0.39.0Juli 2, 2026
npmpp-react-v5:30.0.2Juli 1, 2026
npmKonstellatioun: 0.5.1Juli 1, 2026
npmdate-fns-lite:1.0.9Juli 2, 2026
npm@easypayment/medusa-paypal:0.7.6Juli 2, 2026
npmdl-pp-latm:80.4.2Juli 2, 2026
npm@sudoughnym/enviro-demo:99.99.99Juli 1, 2026
npmnolimit-agent: 1.0.316Juli 2, 2026
npmverflucht-ecto-d3ab00:1.0.0Juli 3, 2026
npm@checkrhq/adjudication-api-client:0.0.2Juli 3, 2026

Vu Versiounsstuerm bis zur KI-Imitatioun: Wat d'Attacken an der Supply Chain am Juli verroden

Déi uewe genannte Kampagnen sinn net nëmmen Randfäll, si sinn elo d'Basis. Versiounsiwwerschwemmungen, koordinéiert Imitatiouns-Drops an AI-Tooling-Lookalikes treffen richteg Équipen a Wierklechkeet. SDLCs all Woch, dacks ouni datt e Mënsch tëscht der Verëffentlechung an der Installatioun matmécht.

Xygeni's Malware Detektioun an sUply Chain Sécherheetsplattform gëtt Organisatiounen d'Visibilitéit fir béiswëlleg Ofhängegkeeten z'entdecken, ier se op enger Entwécklermaschinn ausféieren, an e Build-System kommen oder an d'Produktioun kommen. D'Ofdeckung ëmfaasst npm, PyPI, OpenVSX a méi, a kontrolléiert verdächteg Publikatiounsmuster, Namespace-Mëssbrauch, Typosquatting an AI-native Attacktechniken, soubal se optrieden.

All Befunde ginn automatesch no Exploitabilitéit, Erreechbarkeet a Geschäftsimpakt prioritär behandelt, sou datt Äert Team sech op dat konzentréiert, wat tatsächlech muss reparéiert ginn, net op Kaméidi.

Entdeckt all béiswëlleg Paketen a Kampagnen, déi vum Xygeni Security Team validéiert goufen, an der Béiswëlleg Code Digest.

Bleift sécher. Bleift séier. Behält d'Kontroll mat Xygeni.

sca-tools-software-zesummesetzungsanalyse-tools
Prioritäriséiert, behënnert a séchert Är Softwarerisiken
Kritt Äre gratis Kont.
Kee Kreditkaart erfuerderlech.

Séchert Är Softwareentwécklung a Liwwerung

mat der Xygeni Produkt Suite