Kull ġimgħa, is-sistemi tagħna ta' skoperta ta' malware jiskennjaw eluf ta' pakketti ġodda u aġġornati f'reġistri pubbliċi bħal npm u PyPI. Din il-ġimgħa ma kinitx eċċezzjoni.
Ikkonfermajna aktar minn 90 pakkett malizzjuż bejn is-26 ta' Ġunju u t-3 ta' Lulju 2026, fost npm u PyPI, b'diversi kampanji li komplew mill-ġimgħat ta' qabel u oħrajn ġodda li qed jitfaċċaw.
il nolimit-agent Il-kampanja kompliet tippubblika verżjonijiet ġodda (1.0.306, 1.0.315, 1.0.316), u estendiet il-qafas tal-phishing tal-kodiċi tat-tagħmir tal-Microsoft 365 li ddokumentajna fid-dettall fil-paġna tagħna Rapport tal-ApparatDoor. il anthropic-toolkit Il-cluster kien il-kampanja l-ġdida dominanti, b'20 verżjoni kkonfermati fit-30 ta' Ġunju biss — li jimmiraw direttament lejn pakketti assoċjati mal-għodda tal-iżviluppaturi ta' Anthropic. Il- cursed-modules familja ppubblikat aktar minn 15-il verżjoni bejn l-1 ta' Lulju u t-2 ta' Lulju fiż-żewġ standard u numri ta' verżjoni minfuħin (999.x), wara l-ktieb tal-pjanijiet ta' konfużjoni dwar id-dipendenza. date-fns-lite cluster (5 verżjonijiet, 2 ta' Lulju) kompla l-mudell li jimpersonifika pakketti ta' utilità leġittimi u użati ħafna.
Il-mudell ta' mira tal-għodda tal-AI stabbilit il-ġimgħa li għaddiet ma' ollama-helpers u, openai-agents-helpers estiż f'dan il-perjodu ma' ai-explain, ai-sdk-helpers, u @langgraphjs/toolkit, kollha kkonfermati bejn it-28 ta' Ġunju u t-30 ta' Ġunju. L- @szc-ft/mcp-szcd-client pakkett (verżjonijiet 0.38.0 u 0.39.0, ikkonfermati fit-2 ta' Lulju) introduċa mudell ġdid li qed insegwu bħala SkillLeak: dekriptatur tal-kredenzjali moħbi ġewwa ħila MCP minflok ganċ tal-installazzjoni, inviżibbli għall-iskanners li jieqfu wara l-installazzjoni. Ippubblikajna Analiżi sħiħa ta' SkillLeak hawn.
Din l-istampa ta' kull ġimgħa hija parti mill-ħidma kontinwa tagħna Diġest ta' Kodiċi Malizzjuż, fejn nivvalidaw theddid ġdid u nipprovdu intelliġenza azzjonabbli biex ngħinu lit-timijiet tad-DevSecOps jipproteġu tagħhom pipelineqabel ma sseħħ il-ħsara. Ejja nanalizzaw x'sibna din il-ġimgħa u għaliex huwa importanti.
Aktar minn 90 Pakkett. Ġimgħa. L- Pipeline Hija l-Mira.
Ir-riċetta ta’ din il-ġimgħa tirrifletti bidla fil-fokus tal-attakkant, mhux biss fil-volum, iżda wkoll fil-precisjoni. Għargħar sostnut ta' verżjonijiet, raggruppamenti ta' għodod tal-AI, serq ta' kredenzjali tas-saff tal-MCP, u attakki ta' konfużjoni tad-dipendenza kontra spazji tal-ismijiet interni tal-monorepo. Il-kampanji huma awtomatizzati u kontinwi. Skennjar ta' kull ġimgħa mhuwiex difiża.
Twissija Bikrija ta' Malware ta' Xygeni jimmonitorja npm, PyPI, u reġistri oħra f'ħin reali, billi jimmarka t-theddid fil-mument tal-pubblikazzjoni, qabel ma jaslu għal build, qabel ma aġent tal-AI jinstallahom b'mod awtonomu, u qabel ma payload stil SkillLeak ikollu ċ-ċans li jeżegwixxi. Meta anthropic-toolkit tippubblika 20 verżjoni f'ġurnata waħda jew cursed-modules jgħarraq npm bil-verżjoni 999.x fuq jumejn, skoperta li taħdem wara l-fatt diġà tkun tard wisq.
Xygeni's Open Source Security Il-pjattaforma tagħti lit-timijiet tad-DevSecOps id-detezzjoni u l-prijoritizzazzjoni f'ħin reali meħtieġa biex jibqgħu pass 'il quddiem mill-pressjoni kkoordinata tal-katina tal-provvista, sabiex tiegħek pipelineTibqa' nadifa mingħajr ma tnaqqas ir-ritmu tat-timijiet tiegħek.




