Elke week scannen onze malwaredetectiesystemen duizenden nieuwe en bijgewerkte pakketten in openbare registers zoals npm en PyPI. Deze week was geen uitzondering. We hebben bevestigd dat er malware aanwezig was. 165 kwaadaardige pakketten tussen 17 juli en 24 juli 2026, verspreid over npm en PyPI, aangevoerd door één zeer snelle campagne en verschillende nieuwe clusters van identiteitsvervalsing.
Het grootste evenement was bingo-ai Op PyPI werden op 21 juli binnen 23 minuten bijna 85 versies bevestigd, hetzelfde geautomatiseerde publicatiepatroon dat we vorige week al signaleerden voor dit pakket.
We hebben ook verdere activiteiten bevestigd van gcli-control op PyPI, een pakket van ons onderzoeksteam uitgebreid besproken deze weekEen volledig functionele Windows RAT (keylogging, webcam-/microfoonopname, klembordbewaking, diefstal van browsergegevens, persistentie) die zijn commando-and-control via npoint.io, een gratis JSON-hostingservice, laat lopen in plaats van via een domein dat eigendom is van de aanvaller. De eerste golf (versies 0.1.0 tot en met 0.7.1) escaleerde in ongeveer 13.5 uur op 21-22 juli naar volledige functionaliteit. Het overzicht van deze week laat zien dat de campagne daar niet stopte: nog vijf versies (0.8.0 tot en met 0.12.0) volgden in een gestaag tempo tot en met 23-24 juli.
We hebben ook een Twilio-imitatiecluster van negen pakketten op npm bevestigd (twilio-serverless, twilio-functions, twilio-internal, en anderen), allemaal gepubliceerd op 21 juli met opgeblazen versienummers, een klassiek voorbeeld van verwarring rond afhankelijkheden. Een tweede cluster richtte zich op crypto/DeFi-tools op npm, negen pakketten waaronder uniswap-sdk-v4, wagmi-reacten ethers-secure, gepubliceerd op 23 juli.
Kleiner maar opvallend: een terugkerend thema met de naam "hulpprogramma voor datumopmaak" in drie verschillende campagnes, en n8n-nodes-pwneen pakket met een verdachte naam voor automatiseringsknooppunten werd op 22 juli bevestigd.
Deze wekelijkse momentopname maakt deel uit van onze doorlopende Schadelijke codeoverzichtwaar we nieuwe bedreigingen valideren en bruikbare informatie verstrekken om DevSecOps-teams te helpen hun systemen te beschermen. pipelines voordat er schade optreedt. Laten we eens bekijken wat we deze week hebben ontdekt en waarom dat belangrijk is.
Meer dan 165 pakketten. In één week. Het aantal blijft maar oplopen.
Het weekoverzicht weerspiegelt dezelfde trend: aanvallers publiceren sneller dan registers ze verwijderen, en sneller dan een wekelijkse scan ze kan detecteren. Een enkel PyPI-pakket, bingo-aiVan de eerste versie naar bijna 85 bevestigde versies in ongeveer 23 minuten, een geautomatiseerd publicatieproces met een snelheid die geen enkel handmatig beoordelingsproces kan evenaren. Ondertussen, gcli-control Dit laat zien dat volume niet het enige risico is: een volledig functionele RAT die niet de moeite nam om te verbergen wat het was, maar in plaats daarvan zijn commando's doorstuurde via npoint.io, een gratis JSON-hostingservice, waardoor het verkeer opging in de normale ontwikkelaarsactiviteit zonder dat er een domein van de aanvaller geblokkeerd hoefde te worden. En de Twilio- en crypto/DeFi-imitatieclusters laten een geheel derde patroon zien: gecoördineerde drops van meerdere pakketten met behulp van opgeblazen versienummers om een race te winnen in de strijd om afhankelijkheidsverwarring met interne pakketnamen.
Vroege malwarewaarschuwing van Xygeni Het systeem monitort npm, PyPI en andere registers in realtime en signaleert bedreigingen op het moment van publicatie, voordat ze een build bereiken, voordat een AI-agent ze autonoom installeert en voordat een verborgen relay of een pakket dat afhankelijkheden verstoort, de kans krijgt om te worden uitgevoerd. bingo-ai verzendt tientallen versies in minder dan een half uur, of gcli-control Als de C2-server zijn route via een service loopt die al is toegestaan volgens uw uitgaande regels, is detectie achteraf al te laat.
Xygeni's Open Source Security Het platform biedt DevSecOps-teams de realtime detectie en prioritering die nodig zijn om de druk van gecoördineerde toeleveringsketens voor te blijven, zodat uw pipelineZorg voor een schone omgeving zonder je teams te vertragen.





