Todas as semanas, nossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm e PyPI. Esta semana não foi exceção. Confirmamos 165 pacotes maliciosos entre 17 e 24 de julho de 2026., em todo o npm e PyPI, liderado por uma campanha de alta velocidade e vários novos clusters de falsificação de identidade.
O maior evento isolado foi bingo-ai No PyPI, novamente: quase 85 versões confirmadas em um intervalo de 23 minutos no dia 21 de julho, o mesmo padrão de publicação automatizada que sinalizamos neste pacote na semana passada.
Também confirmamos mais atividades de gcli-control no PyPI, um pacote da nossa equipe de pesquisa perfilado em detalhes esta semanaTrata-se de um RAT completo para Windows (keylogging, captura de webcam/microfone, monitoramento da área de transferência, roubo de credenciais do navegador, persistência) que roteia seu comando e controle através do npoint.io, um serviço gratuito de hospedagem JSON, em vez de um domínio próprio do atacante. O ataque inicial (versões 0.1.0 a 0.7.1) atingiu sua capacidade máxima em cerca de 13.5 horas, entre 21 e 22 de julho. O resumo desta semana mostra que a campanha não parou por aí: mais cinco versões (0.8.0 a 0.12.0) foram lançadas em um ritmo mais constante entre 23 e 24 de julho.
Também confirmamos um cluster de representação do Twilio com nove pacotes no npm (twilio-serverless, twilio-functions, twilio-internal, e outros), todos publicados em 21 de julho com números de versão inflados, um padrão clássico de confusão de dependências. Um segundo grupo teve como alvo ferramentas de criptomoedas/DeFi no npm, nove pacotes incluindo uniswap-sdk-v4, wagmi-react e ethers-secure, publicado em 23 de julho.
Menor, mas notável: um tema recorrente no nome "utilitário de formatação de datas" em três campanhas distintas, e n8n-nodes-pwn, um pacote de nó de automação com nome suspeito, confirmado em 22 de julho.
Este instantâneo semanal faz parte do nosso contínuo Resumo de código malicioso, onde validamos novas ameaças e fornecemos informações práticas para ajudar as equipes de DevSecOps a protegerem seus pipelineantes que ocorram danos. Vamos analisar o que descobrimos esta semana e por que isso é importante.
Mais de 165 encomendas. Uma semana. A balança continua a subir.
O resumo desta semana reflete a mesma trajetória: os atacantes publicam mais rápido do que os registros removem vulnerabilidades e mais rápido do que uma varredura semanal consegue detectar. Um único pacote do PyPI, bingo-ai, passou da primeira versão para quase 85 versões confirmadas em cerca de 23 minutos, publicação automatizada a uma velocidade que nenhum processo de revisão manual consegue igualar. Enquanto isso, gcli-control Isso demonstra que o volume não é o único risco: um RAT completo que não se preocupou em esconder sua identidade, retransmitindo seus comandos por meio do npoint.io, um serviço gratuito de hospedagem JSON, de modo que seu tráfego se mistura à atividade comum de desenvolvedores, sem nenhum domínio pertencente ao atacante para bloquear. E os clusters de personificação do Twilio e de criptomoedas/DeFi mostram um terceiro padrão completamente diferente: distribuições coordenadas de múltiplos pacotes usando números de versão inflados para vencer uma corrida de confusão de dependências contra nomes de pacotes internos.
Alerta antecipado de malware da Xygeni Monitora o npm, o PyPI e outros registros em tempo real, sinalizando ameaças no momento da publicação, antes que elas cheguem a uma compilação, antes que um agente de IA as instale autonomamente e antes que um relay oculto ou um pacote de confusão de dependências tenha a chance de ser executado. bingo-ai envia dezenas de versões em menos de meia hora, ou gcli-control Roteia seu C2 por meio de um serviço que suas regras de saída já permitem; a detecção que ocorre posteriormente já é tardia demais.
Xygeni Open Source Security A plataforma oferece às equipes de DevSecOps a detecção e priorização em tempo real necessárias para se manterem à frente da pressão coordenada da cadeia de suprimentos, para que seu pipelineMantenha-se organizado sem prejudicar o desempenho de suas equipes.







