Sveiki atvykę į liepos mėnesio „Xygeni“ kenkėjiško kodo santraukos numerį. Šį mėnesį Mūsų saugumo tyrimų komanda patvirtino daugiau nei 780 kenkėjiškų paketų, aptiktų „npm“, „PyPI“ ir „OpenVSX“ (VS Code plėtinių prekyvietėje), penkių savaičių santraukose..
Liepos mėnesį buvo būdingos trys sutampančios tendencijos: nuolatinės, didelio masto versijų srautų generavimo kampanijos, skirtos ilgiau išsilaikyti po pašalinimų; staigus atakų, nukreiptų prieš dirbtinio intelekto įrankius, MCP serverius ir agentų darbo eigas, eskalavimas; ir koordinuotos priklausomybių painiavos kampanijos, nukreiptos prieš abu. enterprise vardų erdvės ir kriptovaliutų/DeFi ekosistemos.
Tarp žymiausių šį mėnesį užfiksuotų kampanijų:
bingo-ai„PyPI“ sistemoje ataka vėl pasirodė du kartus, per du incidentus (liepos 13 d. ir liepos 21 d.) užtvindydama registrą daugiau nei 150 versijų, patvirtindama, kad tai yra nuolatinė, o ne vienkartinė operacija.zevairoutertapo didžiausia liepos mėnesio vieno paketo kampanija: daugiau nei 65 versijos visame „npm“ platformoje, nuolat publikuojamos nuo liepos 25 iki 28 d.gcli-control, „Windows“ RAT mes išsamiai profiliavome kuris nukreipia savo C2 per „npoint.io“, per tris atskiras savaites buvo atnaujintas iš 0.1.0 į 0.13.0 versiją.@szc-ft/mcp-szcd-client, pakuotė gale SkillLeak, mūsų straipsnis apie kredencialų iššifravimo įrankį, teikiamą naudojant komplektuojamą MCP įrankį, buvo patvirtintas liepos 2 d.- Liepos 7-osios savaitę buvo daugiausia dėmesio skiriama dirbtinio intelekto įrankių taikymui per mėnesį:
mcp-server-pg,anthropic-toolkit,openai-agents-helpers,ollama-helpersir@langgraphjs/toolkit, apsimetinėdamas MCP, Anthropic, OpenAI, Ollama ir LangGraph. - 17 paketų „PayPal“ apsimetinėjimo klasteris pasiekė „npm“ liepos 27 d., o per kelias minutes jis pasiekė 28.0.0 versiją.
@wagni_botmaždaug 60 npm paketų, imituojančių kriptovaliutų piniginių SDK („Ethereum“, „Solana“, „Binance“ ir kt.), visi jie buvo paskelbti per vieną dieną, liepos 10 d.- „OpenVSX“ platformoje pasirodė daugiau nei dešimt netikrų „VS Code“ plėtinių, patvirtinančių, kad užpuolikai plečiasi ne tik paketų registruose, bet ir pačioje IDE.
Išskirtinis liepos mėnesio modelis: atakos vis dažniau nukreipiamos į dirbtinio intelekto agentus ir automatinius įrankius, kurie diegia paketus be žmogaus peržiūros, o jų publikavimo greitis yra sukurtas taip, kad aplenktų rankinę peržiūrą.
Žemiau pateikiama mūsų išvadų santrauka. Visus penkių savaičių duomenis, atskleistus išsamiai, galite peržiūrėti adresu Kenkėjiško kodo santraukos indeksas.
5 savaitė: Aptikta daugiau nei 180 siuntiniai
| ekosistema | Paketas | Patvirtino |
|---|---|---|
| npm | @cryptosrvc/shift-sdk-v4:1.0.77 | Liepa 24, 2026 |
| openvsx | cesium/gltf-vscode:0.0.1 | Liepa 24, 2026 |
| pypi | gcli-control:0.13.0 | Liepa 24, 2026 |
| vscode | Airtune: 1.0.0 | Liepa 25, 2026 |
| npm | zevairouter:1.0.109 | Liepa 25, 2026 |
| npm | tapatybės autorizavimo paslauga: 28.0.0 | Liepa 27, 2026 |
| npm | „merchantprefsservice-paypal“: 28.0.0 | Liepa 27, 2026 |
| npm | xo-member-components:28.0.0 | Liepa 27, 2026 |
| openvsx | technosophos/vscode-helm:0.0.1 | Liepa 27, 2026 |
| openvsx | bastienboutonnet/vscode-dbt:0.0.1 | Liepa 27, 2026 |
| npm | markscan:1.0.0 | Liepa 28, 2026 |
| npm | iphouse:1.0.0 | Liepa 28, 2026 |
| npm | akrai-report-new:1.0.0 | Liepa 28, 2026 |
| pypi | vtranalytic:8.0.0 | Liepa 28, 2026 |
| npm | „greatcall-customers-commandapi“:99.0.0 | Liepa 29, 2026 |
| npm | blotai: 2.1.1 | Liepa 29, 2026 |
| npm | @ey-china/ey-asistentas:1.0.1 | Liepa 30, 2026 |
| npm | flydev:0.0.1 | Liepa 30, 2026 |
| npm | @qtestorgz/sdk:1.0.0 | Liepa 30, 2026 |
4 savaitė: Aptikta daugiau nei 165 siuntiniai
| ekosistema | Paketas | Patvirtino |
|---|---|---|
| npm | javas-crypto:2.0.4 | Liepa 17, 2026 |
| npm | „Clover“ kodo laboratorija – nuotolinio mokėjimo debesis: 99.9.9 | Liepa 17, 2026 |
| npm | finansavimas po operacijos: 99.0.0 | Liepa 19, 2026 |
| npm | „twilio-serverless“: 99.99.99 | Liepa 21, 2026 |
| npm | tiekimo centras: 1.0.1 | Liepa 21, 2026 |
| npm | @offa/offa-uwk:999.0.0 | Liepa 21, 2026 |
| npm | datos formatas-utils-xz:1.0.1 | Liepa 21, 2026 |
| pypi | bingo-ai:6.2.241 | Liepa 21, 2026 |
| npm | @bpa-internal/bpa-utils:99.99.99 | Liepa 22, 2026 |
| npm | n8n-noges-pwn:1.0.1 | Liepa 22, 2026 |
| pypi | gcli-control:0.1.0 | Liepa 22, 2026 |
| npm | uniswap-sdk-v4:1.0.0 | Liepa 23, 2026 |
| npm | wagmi-react:1.0.0 | Liepa 23, 2026 |
| npm | ethers-secure:1.0.0 | Liepa 23, 2026 |
| pypi | gcli-control:0.12.0 | Liepa 24, 2026 |
| npm | datefmt-pro:1.0.1 | Liepa 24, 2026 |
| npm | @daylightqc/date-fmt-lite:1.0.0 | Liepa 24, 2026 |
3 savaitė: Aptikta daugiau nei 145 siuntiniai
| ekosistema | Paketas | Patvirtino |
|---|---|---|
| npm | env-fast:1.0.0 | Liepa 11, 2026 |
| pypi | mėnulio UV: 0.0.25 | Liepa 12, 2026 |
| npm | google-caja-bower:1000.800.20 | Liepa 13, 2026 |
| npm | vuln-package:99.9.14 | Liepa 13, 2026 |
| pypi | bingo-ai:6.2.109 | Liepa 13, 2026 |
| npm | bugexploit:99.9.9 | Liepa 13, 2026 |
| npm | amdocs-core-package:11.11.11 | Liepa 14, 2026 |
| npm | arb-kit:1.0.0 | Liepa 14, 2026 |
| npm | solana-key-utils:1.0.0 | Liepa 14, 2026 |
| npm | „axios-test-one“: 1.18.9 | Liepa 15, 2026 |
| pypi | plungerhacker: 2.0.1 | Liepa 15, 2026 |
| pypi | log-guru:0.7.8 | Liepa 16, 2026 |
| pypi | pylogora: 0.7.8 | Liepa 16, 2026 |
| npm | @across-toolkit/eslint-config:99.0.0 | Liepa 17, 2026 |
| npm | validpilot-mcp:1.4.0 | Liepa 17, 2026 |
| npm | nyxora:26.7.17 | Liepa 17, 2026 |
2 savaitė: Aptikta daugiau nei 200 siuntiniai
| ekosistema | Paketas | Patvirtino |
|---|---|---|
| pypi | procwire:5.2.7 | Liepa 4, 2026 |
| npm | neon-terminal: 0.3.0 | Liepa 4, 2026 |
| npm | nolimit-agent:1.0.336 | Liepa 6, 2026 |
| vscode | „Android“ palaikymo sistema (vs: 0.0.1) | Liepa 6, 2026 |
| npm | mcp-server-pg:1.0.0 | Liepa 7, 2026 |
| npm | antropologinių įrankių rinkinys: 1.3.1 | Liepa 7, 2026 |
| npm | openai-agents-helpers:1.3.3 | Liepa 7, 2026 |
| npm | debugcli:4.4.1 | Liepa 7, 2026 |
| npm | labas244a:1.0.38 | Liepa 7, 2026 |
| npm | thunder-rony:99.9.9 | Liepa 8, 2026 |
| pypi | mėnulio UV: 0.0.5 | Liepa 9, 2026 |
| npm | es6-codify:2.0.0 | Liepa 9, 2026 |
| npm | n8n-nodes-mcputils:0.1.4 | Liepa 9, 2026 |
| npm | @wagni_bot/hyperliquid-sdk:1.0.0 | Liepa 10, 2026 |
| npm | @wagni_bot/metemask-sdk:1.0.0 | Liepa 10, 2026 |
| npm | @wagni_bot/pumpfun-sdk:1.0.0 | Liepa 10, 2026 |
| npm | @wagni_bot/binance-sdk:1.0.0 | Liepa 10, 2026 |
| npm | @wagni_bot/ethereum-wallet:1.0.0 | Liepa 10, 2026 |
| npm | testing-d3do:99.9.9 | Liepa 10, 2026 |
| npm | kliento-slapukų-agentas:99.9.6 | Liepa 10, 2026 |
1 savaitė: Aptikta daugiau nei 90 siuntiniai
| ekosistema | Paketas | Patvirtino |
|---|---|---|
| npm | prakeikti moduliai: 999.1.2 | Liepa 1, 2026 |
| npm | @szc-ft/mcp-szcd-client:0.39.0 | Liepa 2, 2026 |
| npm | pp-react-v5:30.0.2 | Liepa 1, 2026 |
| npm | žvaigždynai: 0.5.1 | Liepa 1, 2026 |
| npm | date-fns-lite:1.0.9 | Liepa 2, 2026 |
| npm | @easypayment/medusa-paypal:0.7.6 | Liepa 2, 2026 |
| npm | dl-pp-latm:80.4.2 | Liepa 2, 2026 |
| npm | @sudoughnym/enviro-demo:99.99.99 | Liepa 1, 2026 |
| npm | nolimit-agent:1.0.316 | Liepa 2, 2026 |
| npm | prakeiktas-ecto-d3ab00:1.0.0 | Liepa 3, 2026 |
| npm | @checkrhq/adjudication-api-client:0.0.2 | Liepa 3, 2026 |
Nuo versijų audrų iki dirbtinio intelekto imitacijos: ką atskleidžia liepos mėnesio tiekimo grandinės atakos
Aukščiau aprašytos kampanijos nėra kraštutiniai atvejai, jos dabar yra bazinė situacija. Versijų antplūdžio audros, koordinuotas apsimetinėjimo atvejų praradimas ir dirbtinio intelekto įrankių panašumas į kitas komandas ištiko realiame gyvenime. SDLCkiekvieną savaitę, dažnai be jokio žmogaus dalyvavimo tarp publikavimo ir įdiegimo.
Ksigenis kenkėjiškų programų aptikimas bei stiekimo grandinės saugumo platforma Suteikia organizacijoms matomumą, leidžiantį aptikti kenkėjiškas priklausomybes prieš joms paleidžiant jas kūrėjo kompiuteryje, patenkant į kūrimo sistemą ar pasiekiant gamybos aplinką. Aprėptis apima npm, PyPI, OpenVSX ir kitus, stebint įtartinus publikavimo modelius, vardų sričių piktnaudžiavimą, rašybos klaidų taisymą ir dirbtinio intelekto pagrindu sukurtas atakų technikas joms atsirandant.
Kiekvienas radinys automatiškai suskirstomas pagal panaudojimo galimybes, pasiekiamumą ir poveikį verslui, todėl jūsų komanda sutelkia dėmesį į tai, ką iš tikrųjų reikia taisyti, o ne į triukšmą.
Ištirkite kiekvieną kenkėjišką paketą ir kampaniją, kurią patvirtino „Xygeni“ saugumo komanda. Kenkėjiško kodo santrauka.
Išlikite saugūs. Išlikite greiti. Išlaikykite kontrolę su „Xygeni“.







