Kenkėjiško kodo santrauka liepa

Kenkėjiško kodo santraukos mėnesio apžvalga: liepa

Sveiki atvykę į liepos mėnesio „Xygeni“ kenkėjiško kodo santraukos numerį. Šį mėnesį Mūsų saugumo tyrimų komanda patvirtino daugiau nei 780 kenkėjiškų paketų, aptiktų „npm“, „PyPI“ ir „OpenVSX“ (VS Code plėtinių prekyvietėje), penkių savaičių santraukose..

Liepos mėnesį buvo būdingos trys sutampančios tendencijos: nuolatinės, didelio masto versijų srautų generavimo kampanijos, skirtos ilgiau išsilaikyti po pašalinimų; staigus atakų, nukreiptų prieš dirbtinio intelekto įrankius, MCP serverius ir agentų darbo eigas, eskalavimas; ir koordinuotos priklausomybių painiavos kampanijos, nukreiptos prieš abu. enterprise vardų erdvės ir kriptovaliutų/DeFi ekosistemos.

Tarp žymiausių šį mėnesį užfiksuotų kampanijų:

  • bingo-ai „PyPI“ sistemoje ataka vėl pasirodė du kartus, per du incidentus (liepos 13 d. ir liepos 21 d.) užtvindydama registrą daugiau nei 150 versijų, patvirtindama, kad tai yra nuolatinė, o ne vienkartinė operacija.
  • zevairouter tapo didžiausia liepos mėnesio vieno paketo kampanija: daugiau nei 65 versijos visame „npm“ platformoje, nuolat publikuojamos nuo liepos 25 iki 28 d.
  • gcli-control, „Windows“ RAT mes išsamiai profiliavome kuris nukreipia savo C2 per „npoint.io“, per tris atskiras savaites buvo atnaujintas iš 0.1.0 į 0.13.0 versiją.
  • @szc-ft/mcp-szcd-client, pakuotė gale SkillLeak, mūsų straipsnis apie kredencialų iššifravimo įrankį, teikiamą naudojant komplektuojamą MCP įrankį, buvo patvirtintas liepos 2 d.
  • Liepos 7-osios savaitę buvo daugiausia dėmesio skiriama dirbtinio intelekto įrankių taikymui per mėnesį: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpersir @langgraphjs/toolkit, apsimetinėdamas MCP, Anthropic, OpenAI, Ollama ir LangGraph.
  • 17 paketų „PayPal“ apsimetinėjimo klasteris pasiekė „npm“ liepos 27 d., o per kelias minutes jis pasiekė 28.0.0 versiją.
  • @wagni_botmaždaug 60 npm paketų, imituojančių kriptovaliutų piniginių SDK („Ethereum“, „Solana“, „Binance“ ir kt.), visi jie buvo paskelbti per vieną dieną, liepos 10 d.
  • „OpenVSX“ platformoje pasirodė daugiau nei dešimt netikrų „VS Code“ plėtinių, patvirtinančių, kad užpuolikai plečiasi ne tik paketų registruose, bet ir pačioje IDE.

Išskirtinis liepos mėnesio modelis: atakos vis dažniau nukreipiamos į dirbtinio intelekto agentus ir automatinius įrankius, kurie diegia paketus be žmogaus peržiūros, o jų publikavimo greitis yra sukurtas taip, kad aplenktų rankinę peržiūrą.

Žemiau pateikiama mūsų išvadų santrauka. Visus penkių savaičių duomenis, atskleistus išsamiai, galite peržiūrėti adresu Kenkėjiško kodo santraukos indeksas.

5 savaitė: Aptikta daugiau nei 180 siuntiniai

ekosistemaPaketasPatvirtino
npm@cryptosrvc/shift-sdk-v4:1.0.77Liepa 24, 2026
openvsxcesium/gltf-vscode:0.0.1Liepa 24, 2026
pypigcli-control:0.13.0Liepa 24, 2026
vscodeAirtune: 1.0.0Liepa 25, 2026
npmzevairouter:1.0.109Liepa 25, 2026
npmtapatybės autorizavimo paslauga: 28.0.0Liepa 27, 2026
npm„merchantprefsservice-paypal“: 28.0.0Liepa 27, 2026
npmxo-member-components:28.0.0Liepa 27, 2026
openvsxtechnosophos/vscode-helm:0.0.1Liepa 27, 2026
openvsxbastienboutonnet/vscode-dbt:0.0.1Liepa 27, 2026
npmmarkscan:1.0.0Liepa 28, 2026
npmiphouse:1.0.0Liepa 28, 2026
npmakrai-report-new:1.0.0Liepa 28, 2026
pypivtranalytic:8.0.0Liepa 28, 2026
npm„greatcall-customers-commandapi“:99.0.0Liepa 29, 2026
npmblotai: 2.1.1Liepa 29, 2026
npm@ey-china/ey-asistentas:1.0.1Liepa 30, 2026
npmflydev:0.0.1Liepa 30, 2026
npm@qtestorgz/sdk:1.0.0Liepa 30, 2026

4 savaitė: Aptikta daugiau nei 165 siuntiniai

ekosistemaPaketasPatvirtino
npmjavas-crypto:2.0.4Liepa 17, 2026
npm„Clover“ kodo laboratorija – nuotolinio mokėjimo debesis: 99.9.9Liepa 17, 2026
npmfinansavimas po operacijos: 99.0.0Liepa 19, 2026
npm„twilio-serverless“: 99.99.99Liepa 21, 2026
npmtiekimo centras: 1.0.1Liepa 21, 2026
npm@offa/offa-uwk:999.0.0Liepa 21, 2026
npmdatos formatas-utils-xz:1.0.1Liepa 21, 2026
pypibingo-ai:6.2.241Liepa 21, 2026
npm@bpa-internal/bpa-utils:99.99.99Liepa 22, 2026
npmn8n-noges-pwn:1.0.1Liepa 22, 2026
pypigcli-control:0.1.0Liepa 22, 2026
npmuniswap-sdk-v4:1.0.0Liepa 23, 2026
npmwagmi-react:1.0.0Liepa 23, 2026
npmethers-secure:1.0.0Liepa 23, 2026
pypigcli-control:0.12.0Liepa 24, 2026
npmdatefmt-pro:1.0.1Liepa 24, 2026
npm@daylightqc/date-fmt-lite:1.0.0Liepa 24, 2026

3 savaitė: Aptikta daugiau nei 145 siuntiniai

ekosistemaPaketasPatvirtino
npmenv-fast:1.0.0Liepa 11, 2026
pypimėnulio UV: 0.0.25Liepa 12, 2026
npmgoogle-caja-bower:1000.800.20Liepa 13, 2026
npmvuln-package:99.9.14Liepa 13, 2026
pypibingo-ai:6.2.109Liepa 13, 2026
npmbugexploit:99.9.9Liepa 13, 2026
npmamdocs-core-package:11.11.11Liepa 14, 2026
npmarb-kit:1.0.0Liepa 14, 2026
npmsolana-key-utils:1.0.0Liepa 14, 2026
npm„axios-test-one“: 1.18.9Liepa 15, 2026
pypiplungerhacker: 2.0.1Liepa 15, 2026
pypilog-guru:0.7.8Liepa 16, 2026
pypipylogora: 0.7.8Liepa 16, 2026
npm@across-toolkit/eslint-config:99.0.0Liepa 17, 2026
npmvalidpilot-mcp:1.4.0Liepa 17, 2026
npmnyxora:26.7.17Liepa 17, 2026

2 savaitė: Aptikta daugiau nei 200 siuntiniai

ekosistemaPaketasPatvirtino
pypiprocwire:5.2.7Liepa 4, 2026
npmneon-terminal: 0.3.0Liepa 4, 2026
npmnolimit-agent:1.0.336Liepa 6, 2026
vscode„Android“ palaikymo sistema (vs: 0.0.1)Liepa 6, 2026
npmmcp-server-pg:1.0.0Liepa 7, 2026
npmantropologinių įrankių rinkinys: 1.3.1Liepa 7, 2026
npmopenai-agents-helpers:1.3.3Liepa 7, 2026
npmdebugcli:4.4.1Liepa 7, 2026
npmlabas244a:1.0.38Liepa 7, 2026
npmthunder-rony:99.9.9Liepa 8, 2026
pypimėnulio UV: 0.0.5Liepa 9, 2026
npmes6-codify:2.0.0Liepa 9, 2026
npmn8n-nodes-mcputils:0.1.4Liepa 9, 2026
npm@wagni_bot/hyperliquid-sdk:1.0.0Liepa 10, 2026
npm@wagni_bot/metemask-sdk:1.0.0Liepa 10, 2026
npm@wagni_bot/pumpfun-sdk:1.0.0Liepa 10, 2026
npm@wagni_bot/binance-sdk:1.0.0Liepa 10, 2026
npm@wagni_bot/ethereum-wallet:1.0.0Liepa 10, 2026
npmtesting-d3do:99.9.9Liepa 10, 2026
npmkliento-slapukų-agentas:99.9.6Liepa 10, 2026

1 savaitė: Aptikta daugiau nei 90 siuntiniai

ekosistemaPaketasPatvirtino
npmprakeikti moduliai: 999.1.2Liepa 1, 2026
npm@szc-ft/mcp-szcd-client:0.39.0Liepa 2, 2026
npmpp-react-v5:30.0.2Liepa 1, 2026
npmžvaigždynai: 0.5.1Liepa 1, 2026
npmdate-fns-lite:1.0.9Liepa 2, 2026
npm@easypayment/medusa-paypal:0.7.6Liepa 2, 2026
npmdl-pp-latm:80.4.2Liepa 2, 2026
npm@sudoughnym/enviro-demo:99.99.99Liepa 1, 2026
npmnolimit-agent:1.0.316Liepa 2, 2026
npmprakeiktas-ecto-d3ab00:1.0.0Liepa 3, 2026
npm@checkrhq/adjudication-api-client:0.0.2Liepa 3, 2026

Nuo versijų audrų iki dirbtinio intelekto imitacijos: ką atskleidžia liepos mėnesio tiekimo grandinės atakos

Aukščiau aprašytos kampanijos nėra kraštutiniai atvejai, jos dabar yra bazinė situacija. Versijų antplūdžio audros, koordinuotas apsimetinėjimo atvejų praradimas ir dirbtinio intelekto įrankių panašumas į kitas komandas ištiko realiame gyvenime. SDLCkiekvieną savaitę, dažnai be jokio žmogaus dalyvavimo tarp publikavimo ir įdiegimo.

Ksigenis kenkėjiškų programų aptikimas bei stiekimo grandinės saugumo platforma Suteikia organizacijoms matomumą, leidžiantį aptikti kenkėjiškas priklausomybes prieš joms paleidžiant jas kūrėjo kompiuteryje, patenkant į kūrimo sistemą ar pasiekiant gamybos aplinką. Aprėptis apima npm, PyPI, OpenVSX ir kitus, stebint įtartinus publikavimo modelius, vardų sričių piktnaudžiavimą, rašybos klaidų taisymą ir dirbtinio intelekto pagrindu sukurtas atakų technikas joms atsirandant.

Kiekvienas radinys automatiškai suskirstomas pagal panaudojimo galimybes, pasiekiamumą ir poveikį verslui, todėl jūsų komanda sutelkia dėmesį į tai, ką iš tikrųjų reikia taisyti, o ne į triukšmą.

Ištirkite kiekvieną kenkėjišką paketą ir kampaniją, kurią patvirtino „Xygeni“ saugumo komanda. Kenkėjiško kodo santrauka.

Išlikite saugūs. Išlikite greiti. Išlaikykite kontrolę su „Xygeni“.

sca-tools-software-composition-analyses-tools
Prioritetizuoti, pašalinti ir apsaugoti savo programinės įrangos rizikas
Gaukite nemokamą paskyrą.
Nebūtina kreditinės kortelės.

Apsaugokite savo programinės įrangos kūrimą ir tiekimą

su „Xygeni“ produktų rinkiniu