resumo do código malicioso xygeni 80

Resumo do código malicioso Xygeni 80

Todas as semanas, nossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm e PyPI. Esta semana não foi exceção. Confirmamos 165 pacotes maliciosos entre 17 e 24 de julho de 2026., em todo o npm e PyPI, liderado por uma campanha de alta velocidade e vários novos clusters de falsificação de identidade.

O maior evento isolado foi bingo-ai No PyPI, novamente: quase 85 versões confirmadas em um intervalo de 23 minutos no dia 21 de julho, o mesmo padrão de publicação automatizada que sinalizamos neste pacote na semana passada.

Também confirmamos mais atividades de gcli-control no PyPI, um pacote da nossa equipe de pesquisa perfilado em detalhes esta semanaTrata-se de um RAT completo para Windows (keylogging, captura de webcam/microfone, monitoramento da área de transferência, roubo de credenciais do navegador, persistência) que roteia seu comando e controle através do npoint.io, um serviço gratuito de hospedagem JSON, em vez de um domínio próprio do atacante. O ataque inicial (versões 0.1.0 a 0.7.1) atingiu sua capacidade máxima em cerca de 13.5 horas, entre 21 e 22 de julho. O resumo desta semana mostra que a campanha não parou por aí: mais cinco versões (0.8.0 a 0.12.0) foram lançadas em um ritmo mais constante entre 23 e 24 de julho.

Também confirmamos um cluster de representação do Twilio com nove pacotes no npm (twilio-serverless, twilio-functions, twilio-internal, e outros), todos publicados em 21 de julho com números de versão inflados, um padrão clássico de confusão de dependências. Um segundo grupo teve como alvo ferramentas de criptomoedas/DeFi no npm, nove pacotes incluindo uniswap-sdk-v4, wagmi-react e ethers-secure, publicado em 23 de julho.

Menor, mas notável: um tema recorrente no nome "utilitário de formatação de datas" em três campanhas distintas, e n8n-nodes-pwn, um pacote de nó de automação com nome suspeito, confirmado em 22 de julho.

Este instantâneo semanal faz parte do nosso contínuo Resumo de código malicioso, onde validamos novas ameaças e fornecemos informações práticas para ajudar as equipes de DevSecOps a protegerem seus pipelineantes que ocorram danos. Vamos analisar o que descobrimos esta semana e por que isso é importante.

EcossistemaPacoteConfirmado
npmjavas-crypto:2.0.4Julho 17, 2026
npmshadxino:2.0.8Julho 17, 2026
npmclover-codelab-remote-pay-cloud:99.9.9Julho 17, 2026
npmhehehe:2.0.4Julho 17, 2026
npmshadxino:2.0.9Julho 18, 2026
npmrelatividade-pdfjs-dist:5.8.2Julho 20, 2026
npmtriage_bot_using_sdkv3:2.0.1Julho 19, 2026
npmaftermath-finance:99.0.0Julho 19, 2026
npmaftermath-sui:99.0.0Julho 19, 2026
npmaftermathfi:99.0.0Julho 19, 2026
npm@yuva2210/okx-poc-preinstall:1.0.1Julho 22, 2026
npm@yuva2210/okx-poc-rce-impact:2.0.0Julho 22, 2026
npm@yuva2210/okx-poc-rce-impact:1.0.0Julho 22, 2026
npmtwilio-serverless:99.99.99Julho 21, 2026
npmtwlio-functions:99.99.99Julho 21, 2026
npmtwilio-assets:99.99.99Julho 21, 2026
npmtwilio-internal:99.99.99Julho 21, 2026
npmtwilio-deploy:99.99.99Julho 21, 2026
npmtwiliointernal-messaging-toolbox:99.99.99Julho 21, 2026
npmtwilio-platform-async-data-fetch:99.99.99Julho 21, 2026
npmorg-twilio-phone-numbers-utils:99.99.99Julho 21, 2026
npmtwilio-platform-request:99.99.99Julho 21, 2026
npmorg-twilio-phone-numbers-utils:99.99.100Julho 21, 2026
npmtwilio-platform-async-data-fetch:99.99.100Julho 21, 2026
npmtwilio-platform-request:99.99.100Julho 21, 2026
npmtwiliointernal-messaging-toolbox:99.99.100Julho 21, 2026
npmsupplyhub:1.0.1Julho 21, 2026
npmsupplyhub:1.0.2Julho 21, 2026
npm@offa/offa-uwk:999.0.0Julho 21, 2026
npm@offa/offa-uwk:999.0.1Julho 21, 2026
npmdate-format-utils-xz:1.0.1Julho 21, 2026
npmdate-format-utils-xz:1.0.2Julho 21, 2026
npmdate-format-utils-xz:1.0.4Julho 21, 2026
npm@bpa-internal/bpa-utils:99.99.99Julho 22, 2026
npmsignzy-field-level-encrypter:12.9.12Julho 22, 2026
pypibingo-ai:6.2.241Julho 21, 2026
pypibingo-ai:6.2.239Julho 21, 2026
pypibingo-ai:6.2.238Julho 21, 2026
npmsignzy-field-level-encrypter:12.9.13Julho 22, 2026
pypibingo-ai:6.2.236Julho 21, 2026
pypibingo-ai:6.2.235Julho 21, 2026
pypibingo-ai:6.2.234Julho 21, 2026
pypibingo-ai:6.2.233Julho 21, 2026
pypibingo-ai:6.2.232Julho 21, 2026
pypibingo-ai:6.2.231Julho 21, 2026
pypibingo-ai:6.2.230Julho 21, 2026
pypibingo-ai:6.2.229Julho 21, 2026
pypibingo-ai:6.2.228Julho 21, 2026
pypibingo-ai:6.2.227Julho 21, 2026
pypibingo-ai:6.2.226Julho 21, 2026
pypibingo-ai:6.2.225Julho 21, 2026
pypibingo-ai:6.2.224Julho 21, 2026
pypibingo-ai:6.2.223Julho 21, 2026
pypibingo-ai:6.2.222Julho 21, 2026
pypibingo-ai:6.2.221Julho 21, 2026
pypibingo-ai:6.2.218Julho 21, 2026
pypibingo-ai:6.2.217Julho 21, 2026
pypibingo-ai:6.2.216Julho 21, 2026
pypibingo-ai:6.2.215Julho 21, 2026
pypibingo-ai:6.2.214Julho 21, 2026
pypibingo-ai:6.2.213Julho 21, 2026
pypibingo-ai:6.2.212Julho 21, 2026
pypibingo-ai:6.2.211Julho 21, 2026
pypibingo-ai:6.2.210Julho 21, 2026
pypibingo-ai:6.2.206Julho 21, 2026
pypibingo-ai:6.2.205Julho 21, 2026
pypibingo-ai:6.2.204Julho 21, 2026
pypibingo-ai:6.2.203Julho 21, 2026
pypibingo-ai:6.2.202Julho 21, 2026
pypibingo-ai:6.2.201Julho 21, 2026
pypibingo-ai:6.2.200Julho 21, 2026
pypibingo-ai:6.2.198Julho 21, 2026
pypibingo-ai:6.2.197Julho 21, 2026
pypibingo-ai:6.2.196Julho 21, 2026
pypibingo-ai:6.2.195Julho 21, 2026
pypibingo-ai:6.2.194Julho 21, 2026
pypibingo-ai:6.2.193Julho 21, 2026
pypibingo-ai:6.2.192Julho 21, 2026
pypibingo-ai:6.2.191Julho 21, 2026
pypibingo-ai:6.2.190Julho 21, 2026
pypibingo-ai:6.2.189Julho 21, 2026
pypibingo-ai:6.2.188Julho 21, 2026
pypibingo-ai:6.2.187Julho 21, 2026
pypibingo-ai:6.2.186Julho 21, 2026
pypibingo-ai:6.2.185Julho 21, 2026
pypibingo-ai:6.2.184Julho 21, 2026
pypibingo-ai:6.2.183Julho 21, 2026
pypibingo-ai:6.2.179Julho 21, 2026
pypibingo-ai:6.2.177Julho 21, 2026
pypibingo-ai:6.2.174Julho 21, 2026
pypibingo-ai:6.2.173Julho 21, 2026
pypibingo-ai:6.2.172Julho 21, 2026
pypibingo-ai:6.2.169Julho 21, 2026
pypibingo-ai:6.2.168Julho 21, 2026
pypibingo-ai:6.2.167Julho 21, 2026
pypibingo-ai:6.2.165Julho 21, 2026
pypibingo-ai:6.2.244Julho 21, 2026
pypibingo-ai:6.2.163Julho 21, 2026
pypibingo-ai:6.2.162Julho 21, 2026
pypibingo-ai:6.2.160Julho 21, 2026
pypibingo-ai:6.2.159Julho 21, 2026
pypibingo-ai:6.2.158Julho 21, 2026
pypibingo-ai:6.2.157Julho 21, 2026
pypibingo-ai:6.2.156Julho 21, 2026
pypibingo-ai:6.2.155Julho 21, 2026
pypibingo-ai:6.2.154Julho 21, 2026
pypibingo-ai:6.2.153Julho 21, 2026
pypibingo-ai:6.2.152Julho 21, 2026
pypibingo-ai:6.2.151Julho 21, 2026
pypibingo-ai:6.2.150Julho 21, 2026
pypibingo-ai:6.2.149Julho 21, 2026
pypibingo-ai:6.2.147Julho 21, 2026
pypibingo-ai:6.2.146Julho 21, 2026
pypibingo-ai:6.2.145Julho 21, 2026
pypibingo-ai:6.2.144Julho 21, 2026
pypibingo-ai:6.2.143Julho 21, 2026
pypibingo-ai:6.2.142Julho 21, 2026
pypibingo-ai:6.2.141Julho 21, 2026
pypibingo-ai:6.2.138Julho 21, 2026
pypibingo-ai:6.2.137Julho 21, 2026
pypibingo-ai:6.2.136Julho 21, 2026
npm@knofler/ai-management:0.3.0Julho 22, 2026
pypigcli-control:0.1.0Julho 22, 2026
npmfaust-cont:1.0.0Julho 22, 2026
pypigcli-control:0.5.0Julho 22, 2026
pypigcli-control:0.2.0Julho 22, 2026
pypigcli-control:0.6.0Julho 22, 2026
pypigcli-control:0.7.0Julho 22, 2026
npmn8n-nodes-pwn:1.0.1Julho 22, 2026
npmn8n-nodes-pwn:1.0.2Julho 22, 2026
pypigcli-control:0.7.1Julho 22, 2026
pypimake-helper:0.1.0Julho 22, 2026
pypigcli-control:0.8.0Julho 23, 2026
npmavaliador de conhecimento: 1.0.1Julho 23, 2026
npmforge-extended:1.0.1Julho 23, 2026
npmtidal-embed-player:1.0.1Julho 23, 2026
npmcontent-publisher-sdks:1.0.1Julho 23, 2026
npmfastly-vcl-language-client:1.0.0Julho 23, 2026
npmscripts-de-registro-de-ferramentas:1.0.0Julho 23, 2026
npmuniswap-sdk-v4:1.0.0Julho 23, 2026
npmccxt-trading:1.0.0Julho 23, 2026
npmwagmi-react:1.0.0Julho 23, 2026
npmethers-secure:1.0.0Julho 23, 2026
npmviem-toolkit:1.0.0Julho 23, 2026
npmrpc-endpoint-rotator:1.0.0Julho 23, 2026
npmrastreador de gás para capacete: 1.0.0Julho 23, 2026
npmeth-crypto-utils:1.0.0Julho 23, 2026
npmtoken-list-fetcher:1.0.0Julho 23, 2026
npmrastreador de gás para capacete: 1.0.1Julho 23, 2026
npmtoken-list-fetcher:1.0.1Julho 23, 2026
npmeth-crypto-utils:1.0.1Julho 23, 2026
npmrpc-endpoint-rotator:1.0.1Julho 23, 2026
pypigcli-control:0.9.0Julho 23, 2026
pypigcli-control:0.10.0Julho 23, 2026
npmfluxo de som-premium: 1.0.0Julho 24, 2026
pypigcli-control:0.11.0Julho 24, 2026
pypigcli-control:0.11.1Julho 24, 2026
npmdetector-radar-rastreador:1.0.1Julho 24, 2026
pypigcli-control:0.11.2Julho 24, 2026
pypigcli-control:0.12.0Julho 24, 2026
npmdatefmt-pro:1.0.1Julho 24, 2026
npmdatefmt-pro:1.0.0Julho 24, 2026
npmdatefmt-pro:1.0.2Julho 24, 2026
npm@daylightqc/date-fmt-lite:1.0.0Julho 24, 2026
npm@daylightqc/date-fmt-lite:1.1.1Julho 24, 2026

Mais de 165 encomendas. Uma semana. A balança continua a subir.

O resumo desta semana reflete a mesma trajetória: os atacantes publicam mais rápido do que os registros removem vulnerabilidades e mais rápido do que uma varredura semanal consegue detectar. Um único pacote do PyPI, bingo-ai, passou da primeira versão para quase 85 versões confirmadas em cerca de 23 minutos, publicação automatizada a uma velocidade que nenhum processo de revisão manual consegue igualar. Enquanto isso, gcli-control Isso demonstra que o volume não é o único risco: um RAT completo que não se preocupou em esconder sua identidade, retransmitindo seus comandos por meio do npoint.io, um serviço gratuito de hospedagem JSON, de modo que seu tráfego se mistura à atividade comum de desenvolvedores, sem nenhum domínio pertencente ao atacante para bloquear. E os clusters de personificação do Twilio e de criptomoedas/DeFi mostram um terceiro padrão completamente diferente: distribuições coordenadas de múltiplos pacotes usando números de versão inflados para vencer uma corrida de confusão de dependências contra nomes de pacotes internos.

Alerta antecipado de malware da Xygeni Monitora o npm, o PyPI e outros registros em tempo real, sinalizando ameaças no momento da publicação, antes que elas cheguem a uma compilação, antes que um agente de IA as instale autonomamente e antes que um relay oculto ou um pacote de confusão de dependências tenha a chance de ser executado. bingo-ai envia dezenas de versões em menos de meia hora, ou gcli-control Roteia seu C2 por meio de um serviço que suas regras de saída já permitem; a detecção que ocorre posteriormente já é tardia demais.

Xygeni Open Source Security A plataforma oferece às equipes de DevSecOps a detecção e priorização em tempo real necessárias para se manterem à frente da pressão coordenada da cadeia de suprimentos, para que seu pipelineMantenha-se organizado sem prejudicar o desempenho de suas equipes.

sca-tools-software-composição-análise-ferramentas
Priorize, corrija e proteja seus riscos de software
Crie sua conta gratuita.
Nenhum cartão de crédito é necessário.

Garanta o desenvolvimento e a entrega do seu software.

com o Suíte de Produtos da Xygeni