Resumo do código malicioso Xygeni 79

Resumo do código malicioso Xygeni 79

Todas as semanas, nossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm e PyPI. Esta semana não foi exceção. Confirmamos mais de 145 pacotes maliciosos entre 10 e 17 de julho de 2026 no npm e no PyPI, liderados por uma campanha de destaque e diversas ameaças contínuas.

O maior evento isolado foi bingo-ai No PyPI: quase 80 versões foram confirmadas em cerca de 30 minutos no dia 13 de julho, um claro sinal de publicação automatizada e baseada em modelos, em vez de uma campanha manual.

Também confirmamos PhantomSync, um cluster npm de oito pacotes (base58-utils, abi-encode, eth-dev, arb-kit, layer2-sdk, solana-key-utils, eth-wallet-helpers, crypto-validate-lib) publicado entre 13 e 14 de julho sob uma única conta. Cada pacote funciona exatamente como anunciado, mas oculta um dropper que se invoca automaticamente cerca de 37 segundos após a importação, decodifica uma carga útil simulada como um teste falso, instala persistência multiplataforma e executa uma carteira criptográfica e um ladrão de segredos que exfiltra os dados criptografados em RSA-4096 para armazenamento IPFS público. 

O @wagni_bot O escopo de falsificação de criptomoedas/DeFi, que acompanhamos nas últimas semanas, continuou se expandindo, adicionando novos nomes de SDK para Binance, Jupiter, Orca, Pump.fun, Solana e Meteora, além dos já existentes Polymarket, Hyperliquid e MetaMask (com erro de digitação). metemask-sdk), e pacotes OpenSea.

O moon-uv A campanha FauxUV continuou com mais seis versões no PyPI, e google-caja-bower usaram números de versão inflados (até 1000.800.20) no npm em uma aparente tentativa de confusão de dependências. Também confirmamos axios-test-one, um typosquat direcionado a um dos pacotes npm mais utilizados.

Este instantâneo semanal faz parte do nosso contínuo Resumo de código malicioso, onde validamos novas ameaças e fornecemos informações práticas para ajudar as equipes de DevSecOps a protegerem seus pipelineantes que ocorram danos. Vamos analisar o que descobrimos esta semana e por que isso é importante.

EcossistemaPacoteConfirmado
npmes6-code:1.0.1Julho 10, 2026
npmes6-code:1.3.0Julho 10, 2026
npmes6-code:1.2.0Julho 10, 2026
npmes6-code:1.1.0Julho 10, 2026
npmes6-code:1.4.0Julho 10, 2026
npmes6-code:2.0.0Julho 10, 2026
npmes6-code:2.1.0Julho 10, 2026
npmes6-code:2.2.0Julho 10, 2026
npmenv-fast:1.0.0Julho 11, 2026
npmclient-cookies-agent:99.9.7Julho 11, 2026
pypilua-uv:0.0.20Julho 11, 2026
pypilua-uv:0.0.21Julho 11, 2026
pypilua-uv:0.0.22Julho 11, 2026
pypilua-uv:0.0.23Julho 11, 2026
pypilua-uv:0.0.24Julho 12, 2026
pypilua-uv:0.0.25Julho 12, 2026
npmkuaishou:99.9.10Julho 13, 2026
npmgoogle-caja-bower:20.20.20Julho 13, 2026
npmgoogle-caja-bower:999.99.20Julho 13, 2026
npmgoogle-caja-bower:999.999.20Julho 13, 2026
npmgoogle-caja-bower:1000.80.20Julho 13, 2026
npmgoogle-caja-bower:1000.800.20Julho 13, 2026
npmpacote-vulnerável:99.9.9Julho 13, 2026
npmpacote-vulnerável:99.9.10Julho 13, 2026
npmpacote-vulnerável:99.9.11Julho 13, 2026
pypibingo-ai:6.2.105Julho 13, 2026
pypibingo-ai:6.2.13Julho 13, 2026
pypibingo-ai:6.2.11Julho 13, 2026
pypibingo-ai:6.2.104Julho 13, 2026
pypibingo-ai:6.2.103Julho 13, 2026
pypibingo-ai:6.2.102Julho 13, 2026
pypibingo-ai:6.2.101Julho 13, 2026
pypibingo-ai:6.2.100Julho 13, 2026
pypibingo-ai:6.2.99Julho 13, 2026
pypibingo-ai:6.2.98Julho 13, 2026
pypibingo-ai:6.2.96Julho 13, 2026
pypibingo-ai:6.2.94Julho 13, 2026
pypibingo-ai:6.2.93Julho 13, 2026
pypibingo-ai:6.2.92Julho 13, 2026
pypibingo-ai:6.2.91Julho 13, 2026
pypibingo-ai:6.2.90Julho 13, 2026
pypibingo-ai:6.2.89Julho 13, 2026
pypibingo-ai:6.2.88Julho 13, 2026
pypibingo-ai:6.2.86Julho 13, 2026
pypibingo-ai:6.2.85Julho 13, 2026
pypibingo-ai:6.2.84Julho 13, 2026
pypibingo-ai:6.2.83Julho 13, 2026
pypibingo-ai:6.2.82Julho 13, 2026
pypibingo-ai:6.2.80Julho 13, 2026
pypibingo-ai:6.2.79Julho 13, 2026
pypibingo-ai:6.2.78Julho 13, 2026
pypibingo-ai:6.2.77Julho 13, 2026
pypibingo-ai:6.2.75Julho 13, 2026
pypibingo-ai:6.2.74Julho 13, 2026
pypibingo-ai:6.2.73Julho 13, 2026
pypibingo-ai:6.2.106Julho 13, 2026
pypibingo-ai:6.2.71Julho 13, 2026
pypibingo-ai:6.2.107Julho 13, 2026
pypibingo-ai:6.2.70Julho 13, 2026
pypibingo-ai:6.2.69Julho 13, 2026
pypibingo-ai:6.2.66Julho 13, 2026
pypibingo-ai:6.2.65Julho 13, 2026
pypibingo-ai:6.2.64Julho 13, 2026
pypibingo-ai:6.2.63Julho 13, 2026
pypibingo-ai:6.2.61Julho 13, 2026
pypibingo-ai:6.2.60Julho 13, 2026
pypibingo-ai:6.2.58Julho 13, 2026
pypibingo-ai:6.2.109Julho 13, 2026
pypibingo-ai:6.2.57Julho 13, 2026
pypibingo-ai:6.2.56Julho 13, 2026
pypibingo-ai:6.2.55Julho 13, 2026
pypibingo-ai:6.2.54Julho 13, 2026
pypibingo-ai:6.2.53Julho 13, 2026
pypibingo-ai:6.2.52Julho 13, 2026
pypibingo-ai:6.2.51Julho 13, 2026
pypibingo-ai:6.2.50Julho 13, 2026
pypibingo-ai:6.2.49Julho 13, 2026
pypibingo-ai:6.2.48Julho 13, 2026
pypibingo-ai:6.2.47Julho 13, 2026
pypibingo-ai:6.2.45Julho 13, 2026
pypibingo-ai:6.2.44Julho 13, 2026
pypibingo-ai:6.2.43Julho 13, 2026
pypibingo-ai:6.2.42Julho 13, 2026
pypibingo-ai:6.2.41Julho 13, 2026
pypibingo-ai:6.2.40Julho 13, 2026
pypibingo-ai:6.2.39Julho 13, 2026
pypibingo-ai:6.2.38Julho 13, 2026
pypibingo-ai:6.2.35Julho 13, 2026
pypibingo-ai:6.2.34Julho 13, 2026
pypibingo-ai:6.2.33Julho 13, 2026
pypibingo-ai:6.2.32Julho 13, 2026
pypibingo-ai:6.2.29Julho 13, 2026
pypibingo-ai:6.2.26Julho 13, 2026
pypibingo-ai:6.2.25Julho 13, 2026
pypibingo-ai:6.2.24Julho 13, 2026
pypibingo-ai:6.2.22Julho 13, 2026
pypibingo-ai:6.2.20Julho 13, 2026
pypibingo-ai:6.2.19Julho 13, 2026
pypibingo-ai:6.2.18Julho 13, 2026
pypibingo-ai:6.2.17Julho 13, 2026
pypibingo-ai:6.2.16Julho 13, 2026
pypibingo-ai:6.2.15Julho 13, 2026
npmpacote-vulnerável:99.9.14Julho 13, 2026
pypibingo-ai:6.2.29Julho 13, 2026
npmbugexploit:99.9.9Julho 13, 2026
pypihwatlib:0.3.0Julho 14, 2026
npmamdocs-core-package:11.11.11Julho 14, 2026
npmnode-fsagent:1.0.8Julho 14, 2026
npmnode-fsagent:1.0.7Julho 14, 2026
npmnode-fsagent:1.0.9Julho 14, 2026
npmtest_adminet:99.9.9Julho 14, 2026
npmarb-kit:1.0.0Julho 14, 2026
npmeth-dev:1.0.0Julho 14, 2026
npmcamada2-sdk:1.0.0Julho 14, 2026
npmbiblioteca-validação-criptográfica:1.0.0Julho 14, 2026
npmeth-wallet-helpers:1.0.0Julho 14, 2026
npmsolana-key-utils:1.0.0Julho 14, 2026
npmbase58-utils:1.0.0Julho 14, 2026
npmabi-encode:1.0.0Julho 14, 2026
npmcamada2-sdk:1.0.1Julho 14, 2026
npmbase58-utils:1.0.1Julho 14, 2026
npmeth-dev:1.0.1Julho 14, 2026
npmabi-encode:1.0.1Julho 14, 2026
npmarb-kit:1.0.1Julho 14, 2026
npmeth-dev:1.0.2Julho 14, 2026
npmabi-encode:1.0.2Julho 14, 2026
npmbase58-utils:1.0.3Julho 14, 2026
npmabi-encode:1.0.3Julho 15, 2026
npmbase58-utils:1.0.4Julho 15, 2026
npmbiblioteca-validação-criptográfica:1.0.1Julho 15, 2026
npmeth-wallet-helpers:1.0.1Julho 15, 2026
npmsolana-key-utils:1.0.1Julho 15, 2026
npm@web3-helpers/core:1.0.3Julho 15, 2026
npmaxios-test-one:1.18.9Julho 15, 2026
npmestore-client:5.0.0Julho 15, 2026
pypiplungerhacker:2.0.1Julho 15, 2026
npmhehehe:2.0.1Julho 16, 2026
pypilog-guru:0.7.8Julho 16, 2026
pypipylogora:0.7.8Julho 16, 2026
npmhehehe:2.0.2Julho 16, 2026
npmmeu-bloco-gutenberg-tailwind:0.1.5Julho 16, 2026
npmaxios-test-one:1.19.0Julho 17, 2026
npm@across-toolkit/eslint-config:99.0.1Julho 17, 2026
npm@across-toolkit/typescript-config:99.0.0Julho 17, 2026
npm@across-toolkit/eslint-config:99.0.0Julho 17, 2026
npm@across-toolkit/typescript-config:99.0.1Julho 17, 2026
npmvalidpilot-mcp:1.4.0Julho 17, 2026
npmnyxora:26.7.17Julho 17, 2026

Mais de 145 encomendas. Uma semana. A balança continua a subir.

O resumo desta semana reflete a mesma trajetória: os atacantes publicam mais rápido do que os registros removem vulnerabilidades e mais rápido do que uma varredura semanal consegue detectar. Um único pacote do PyPI, bingo-ai, passou da primeira versão para quase 80 versões confirmadas em cerca de 30 minutos, publicação automatizada a uma velocidade que nenhum processo de revisão manual consegue igualar. Enquanto isso, o PhantomSync mostra que o volume não é o único risco: oito pacotes npm silenciosos e bem elaborados permaneceram com um dropper atrasado por um dia antes de serem detonados, e o @wagni_bot O escopo de representação do SDK de criptografia continuou adicionando novos alvos a uma rede já ampla.

Alerta antecipado de malware da Xygeni Monitora o npm, PyPI e outros registros em tempo real, sinalizando ameaças no momento da publicação, antes que elas cheguem a uma compilação, antes que um agente de IA as instale autonomamente e antes que um dropper atrasado ou um infostealer renomeado tenha a chance de ser executado. bingo-ai O sistema envia dezenas de versões em meia hora, ou um pacote PhantomSync espera 37 segundos após a importação antes de ser executado; a detecção que ocorre posteriormente já é tardia demais.

Xygeni Open Source Security A plataforma oferece às equipes de DevSecOps a detecção e priorização em tempo real necessárias para se manterem à frente da pressão coordenada da cadeia de suprimentos, para que seu pipelineMantenha-se organizado sem prejudicar o desempenho de suas equipes.

sca-tools-software-composição-análise-ferramentas
Priorize, corrija e proteja seus riscos de software
Crie sua conta gratuita.
Nenhum cartão de crédito é necessário.

Garanta o desenvolvimento e a entrega do seu software.

com o Suíte de Produtos da Xygeni