Xygeni Malicious Code Digest сэтгүүлийн 7-р сарын дугаарт тавтай морилно уу. Энэ сард, Манай аюулгүй байдлын судалгааны баг npm, PyPI, болон OpenVSX (VS кодын өргөтгөлийн зах зээл)-ээр дамжуулан долоо хоног тутмын таван тоймд хянасан 780 гаруй хортой багцыг баталгаажуулсан..
Долдугаар сарыг гурван нэгдэж буй чиг хандлагаар тодорхойлсон: устгалаас илүү удаан хугацаанд үйлчлэх зорилготой удаан хугацааны, өндөр хэмжээний хувилбарын урсгалын кампанит ажил; хиймэл оюун ухааны хэрэгслүүд, MCP серверүүд болон агентын ажлын урсгалыг чиглэсэн халдлагууд огцом өссөн; мөн хоёулангийнх нь эсрэг зохицуулалттай хамаарлын төөрөгдөл бүхий кампанит ажил. enterprise нэршлийн орон зай болон крипто/DeFi экосистемүүд.
Энэ сард баримтжуулсан хамгийн онцлох кампанит ажлуудын дунд:
bingo-aiPyPI дээр хоёр удаа дахин гарч ирснээр бүртгэлийг хоёр удаа (7-р сарын 13, 7-р сарын 21) 150 гаруй хувилбараар дүүргэсэн нь энэ нь нэг удаагийн биш, харин үргэлжилж буй үйл ажиллагаа гэдгийг баталж байна.zevairouter7-р сарын хамгийн том нэг багцтай кампанит ажил болсон: 7-р сарын 25-28-ны хооронд тасралтгүй нийтлэгдсэн npm даяар 65 гаруй хувилбар.gcli-control, Windows RAT Бид дэлгэрэнгүй танилцуулсан энэ нь өөрийн C2 хувилбарыг npoint.io-оор дамжуулж, гурван тусдаа долоо хоногийн хугацаанд 0.1.0 хувилбараас 0.13.0 болгон сайжруулсан.@szc-ft/mcp-szcd-client, ард байгаа багц SkillLeak, багцалсан MCP ур чадвараар дамжуулан хүргэгдсэн итгэмжлэлийн кодыг тайлагч дээрх бидний бичлэг 7-р сарын 2-нд баталгаажсан.- 7-р сарын 7-ны долоо хоногт хиймэл оюун ухааны багаж хэрэгслийн хамгийн хүнд зорилтот бүлэглэлүүд гарч ирэв:
mcp-server-pg,anthropic-toolkit,openai-agents-helpers,ollama-helpersБолон@langgraphjs/toolkit, MCP, Anthropic, OpenAI, Ollama болон LangGraph-г дуурайж байна. - 17 багцаас бүрдсэн PayPal дуураймал багц 7-р сарын 27-ны npm дээр хэдхэн минутын дотор 28.0.0 хувилбар дээр гарч ирэв.
@wagni_bot, крипто түрийвчний SDK (Ethereum, Solana, Binance гэх мэт)-ийг дуурайсан ойролцоогоор 60 npm багц, бүгд нэг өдрийн дотор буюу 7-р сарын 10-нд нийтлэгдсэн.- OpenVSX дээр арав гаруй хуурамч VS кодын өргөтгөлүүд гарч ирсэн нь халдагчид багцын бүртгэлээс гадна IDE руу өөр рүүгээ тэлж байгааг баталж байна.
Долдугаар сарын тодорхойлогч хэв маяг: халдлага нь хүний хянагчгүйгээр багцуудыг гараар хянаж үзэхээс илүү нийтлэх хурдаар суулгадаг хиймэл оюун ухааны агентууд болон автоматжуулсан хэрэгслүүдийг улам бүр онилсоор байна.
Бидний олж мэдсэн зүйлсийн хураангуйг доор харуулав. Та таван долоо хоногийн бүх мэдээллийг бүрэн дэлгэрүүлэн харж болно. Хортой кодын дайжест индекс.
5 дэх долоо хоног: 180 гаруй багц илэрсэн
| Экосистем | Багц | Батлав |
|---|---|---|
| npm | @cryptosrvc/shift-sdk-v4:1.0.77 | Нийтэлсэн 24, 2026 |
| openvsx | цезий/gltf-vscode:0.0.1 | Нийтэлсэн 24, 2026 |
| pypi | gcli-хяналт:0.13.0 | Нийтэлсэн 24, 2026 |
| vscode | airtune:1.0.0 | Нийтэлсэн 25, 2026 |
| npm | zevairouter:1.0.109 | Нийтэлсэн 25, 2026 |
| npm | identityauthorizationservice:28.0.0 | Нийтэлсэн 27, 2026 |
| npm | худалдаачинпрефсүйлчилгээ-paypal:28.0.0 | Нийтэлсэн 27, 2026 |
| npm | xo-гишүүн-бүрэлдэхүүн хэсгүүд: 28.0.0 | Нийтэлсэн 27, 2026 |
| openvsx | technosophos/vscode-helm:0.0.1 | Нийтэлсэн 27, 2026 |
| openvsx | bastienboutonnet/vscode-dbt:0.0.1 | Нийтэлсэн 27, 2026 |
| npm | тэмдэглэгээний скан:1.0.0 | Нийтэлсэн 28, 2026 |
| npm | iphouse:1.0.0 | Нийтэлсэн 28, 2026 |
| npm | akrai-report-new:1.0.0 | Нийтэлсэн 28, 2026 |
| pypi | vtranalytic:8.0.0 | Нийтэлсэн 28, 2026 |
| npm | greatcall-customers-commandapi:99.0.0 | Нийтэлсэн 29, 2026 |
| npm | толбо:2.1.1 | Нийтэлсэн 29, 2026 |
| npm | @ey-china/ey-туслах:1.0.1 | Нийтэлсэн 30, 2026 |
| npm | flydev:0.0.1 | Нийтэлсэн 30, 2026 |
| npm | @qtestorgz/sdk:1.0.0 | Нийтэлсэн 30, 2026 |
4 дэх долоо хоног: 165 гаруй багц илэрсэн
| Экосистем | Багц | Батлав |
|---|---|---|
| npm | javas-crypto:2.0.4 | Нийтэлсэн 17, 2026 |
| npm | clover-codelab-remote-pay-cloud:99.9.9 | Нийтэлсэн 17, 2026 |
| npm | үр дагаварт хүргэх санхүүжилт: 99.0.0 | Нийтэлсэн 19, 2026 |
| npm | twilio-сервергүй:99.99.99 | Нийтэлсэн 21, 2026 |
| npm | хангамжийн төв: 1.0.1 | Нийтэлсэн 21, 2026 |
| npm | @offa/offa-uwk:999.0.0 | Нийтэлсэн 21, 2026 |
| npm | огнооны форматын хэрэглээний хэрэгслүүд xz:1.0.1 | Нийтэлсэн 21, 2026 |
| pypi | бинго-ай:6.2.241 | Нийтэлсэн 21, 2026 |
| npm | @bpa-internal/bpa-utils:99.99.99 | Нийтэлсэн 22, 2026 |
| npm | n8n-зангилаа-pwn:1.0.1 | Нийтэлсэн 22, 2026 |
| pypi | gcli-хяналт:0.1.0 | Нийтэлсэн 22, 2026 |
| npm | uniswap-sdk-v4:1.0.0 | Нийтэлсэн 23, 2026 |
| npm | wagmi-react:1.0.0 | Нийтэлсэн 23, 2026 |
| npm | эфирийн аюулгүй байдал: 1.0.0 | Нийтэлсэн 23, 2026 |
| pypi | gcli-хяналт:0.12.0 | Нийтэлсэн 24, 2026 |
| npm | datefmt-pro:1.0.1 | Нийтэлсэн 24, 2026 |
| npm | @daylightqc/date-fmt-lite:1.0.0 | Нийтэлсэн 24, 2026 |
3 дэх долоо хоног: 145 гаруй багц илэрсэн
| Экосистем | Багц | Батлав |
|---|---|---|
| npm | env-fast:1.0.0 | Нийтэлсэн 11, 2026 |
| pypi | сар-uv:0.0.25 | Нийтэлсэн 12, 2026 |
| npm | google-caja-bower:1000.800.20 | Нийтэлсэн 13, 2026 |
| npm | эмзэг байдлын багц: 99.9.14 | Нийтэлсэн 13, 2026 |
| pypi | бинго-ай:6.2.109 | Нийтэлсэн 13, 2026 |
| npm | алдааны хэрэглээ:99.9.9 | Нийтэлсэн 13, 2026 |
| npm | amdocs-core-package:11.11.11 | Нийтэлсэн 14, 2026 |
| npm | arb-kit:1.0.0 | Нийтэлсэн 14, 2026 |
| npm | solana-key-utils:1.0.0 | Нийтэлсэн 14, 2026 |
| npm | axios-test-one:1.18.9 | Нийтэлсэн 15, 2026 |
| pypi | поршен хакер: 2.0.1 | Нийтэлсэн 15, 2026 |
| pypi | лог-гуру:0.7.8 | Нийтэлсэн 16, 2026 |
| pypi | пилогора:0.7.8 | Нийтэлсэн 16, 2026 |
| npm | @across-toolkit/eslint-config:99.0.0 | Нийтэлсэн 17, 2026 |
| npm | validpilot-mcp:1.4.0 | Нийтэлсэн 17, 2026 |
| npm | nyxora:26.7.17 | Нийтэлсэн 17, 2026 |
2 дэх долоо хоног: 200 гаруй багц илэрсэн
| Экосистем | Багц | Батлав |
|---|---|---|
| pypi | procwire:5.2.7 | Нийтэлсэн 4, 2026 |
| npm | неон-терминал: 0.3.0 | Нийтэлсэн 4, 2026 |
| npm | nolimit-agent:1.0.336 | Нийтэлсэн 6, 2026 |
| vscode | android-support-framework-vs:0.0.1 | Нийтэлсэн 6, 2026 |
| npm | mcp-сервер-хуудас:1.0.0 | Нийтэлсэн 7, 2026 |
| npm | антропик хэрэгслийн хэрэгсэл: 1.3.1 | Нийтэлсэн 7, 2026 |
| npm | openai-agents-helpers:1.3.3 | Нийтэлсэн 7, 2026 |
| npm | дибагкли:4.4.1 | Нийтэлсэн 7, 2026 |
| npm | hello244a:1.0.38 | Нийтэлсэн 7, 2026 |
| npm | аянга-рони:99.9.9 | Нийтэлсэн 8, 2026 |
| pypi | сар-uv:0.0.5 | Нийтэлсэн 9, 2026 |
| npm | es6-кодлох:2.0.0 | Нийтэлсэн 9, 2026 |
| npm | n8n-nodes-mcputils:0.1.4 | Нийтэлсэн 9, 2026 |
| npm | @wagni_bot/hyperliquid-sdk:1.0.0 | Нийтэлсэн 10, 2026 |
| npm | @wagni_bot/metemask-sdk:1.0.0 | Нийтэлсэн 10, 2026 |
| npm | @wagni_bot/pumpfun-sdk:1.0.0 | Нийтэлсэн 10, 2026 |
| npm | @wagni_bot/binance-sdk:1.0.0 | Нийтэлсэн 10, 2026 |
| npm | @wagni_bot/ethereum-wallet:1.0.0 | Нийтэлсэн 10, 2026 |
| npm | туршилтын-d3do:99.9.9 | Нийтэлсэн 10, 2026 |
| npm | үйлчлүүлэгч-жигнэмэг-агент:99.9.6 | Нийтэлсэн 10, 2026 |
1 дэх долоо хоног: 90 гаруй багц илэрсэн
| Экосистем | Багц | Батлав |
|---|---|---|
| npm | хараал идсэн модулиуд: 999.1.2 | Нийтэлсэн 1, 2026 |
| npm | @szc-ft/mcp-szcd-клиент:0.39.0 | Нийтэлсэн 2, 2026 |
| npm | pp-react-v5:30.0.2 | Нийтэлсэн 1, 2026 |
| npm | констеллай:0.5.1 | Нийтэлсэн 1, 2026 |
| npm | date-fns-lite:1.0.9 | Нийтэлсэн 2, 2026 |
| npm | @easypayment/medusa-paypal:0.7.6 | Нийтэлсэн 2, 2026 |
| npm | dl-pp-latm:80.4.2 | Нийтэлсэн 2, 2026 |
| npm | @sudoughnym/enviro-demo:99.99.99 | Нийтэлсэн 1, 2026 |
| npm | nolimit-agent:1.0.316 | Нийтэлсэн 2, 2026 |
| npm | хараал идсэн-ecto-d3ab00:1.0.0 | Нийтэлсэн 3, 2026 |
| npm | @checkrhq/шүүлтийн-api-клиент:0.0.2 | Нийтэлсэн 3, 2026 |
Хувилбарын шуурганаас хиймэл оюун ухааныг дуурайлган дүрслэх хүртэл: Долдугаар сарын хангамжийн сүлжээний халдлагууд юуг илчилдэг вэ?
Дээрх кампанит ажлууд нь захын тохиолдлууд биш, харин одоо үндсэн шугам болж байна. Хувилбарын үерийн шуурга, зохицуулалттай дуураймал дүрүүдийн уналт, хиймэл оюун ухааны хэрэгслүүдийн төстэй дүрүүд нь жинхэнэ багуудад бодитоор нөлөөлж байна. SDLCдолоо хоног бүр, ихэвчлэн нийтлэх болон суулгах хооронд ямар ч хүн оролцдоггүй.
Xygeni's хортой програм илрүүлэх болон sдээд зэргийн аюулгүй байдлын платформ Хөгжүүлэгчийн машин дээр ажиллуулах, бүтээх системд орох эсвэл үйлдвэрлэлд хүрэхээс өмнө хортой хамаарлыг илрүүлэх боломжийг байгууллагуудад олгодог. Хамрах хүрээ нь npm, PyPI, OpenVSX болон түүнээс цаашхи бүх төрлийн програмуудыг хамарч, сэжигтэй нийтлэлийн хэв маяг, нэршлийн орон зайг буруу ашиглах, бичгийн алдаа гаргах, хиймэл оюун ухаанд суурилсан халдлагын техникүүдийг гарч ирэх үед нь хянадаг.
Олдвор бүрийг ашиглах боломж, хүртээмж, бизнесийн нөлөөллөөр автоматаар эрэмбэлдэг тул танай баг чимээ шуугиан биш харин засах шаардлагатай зүйл дээр анхаарлаа төвлөрүүлдэг.
Xygeni Security Team-ийн баталгаажуулсан хортой багц болон кампанит ажил бүрийг судлаарай. Хортой кодын дайжест.
Аюулгүй байгаарай. Хурдан байгаарай. Xygeni-тэй хамт хяналтаа хадгалаарай.




