Toda semana, nossa detecção de malware Os sistemas examinam milhares de novos e pacotes atualizados em todo o setor público Registros como npm, PyPI e OpenVSX. Confirmamos 180 pacotes maliciosos. entre 24 e 30 de julho de 2026, liderou por meio de uma versão de alta velocidade campanha e uma grande imitação cluster visando um grande grupo de pagamentos plataforma.
O maior evento isolado foi zevairouter no npm: 55 versões confirmados ao longo da semana (mais 10) de seu companheiro zevairouter-cli), a mesma autopublicação de alta frequência padrão por trás da semana passada bingo-ai campanha. gcli-control no PyPI, o RAT Nós apresentamos o perfil na semana passada., continuou subindo também, acrescentando mais cinco versões (0.12.1 até 0.13.0).
O maior da semana Uma série de ataques de falsificação de identidade atingiu o npm em julho. 27: 17 pacotes imitando internos nomes de serviços do PayPal (identityauthorizationserv, merchantprefsservice-paypal, xo-member-components, e outros), tudo publicado na versão 28.0.0 dentro de Nos mesmos poucos minutos, um clássico Padrão de dependência-confusão. Um cluster separado de 12 VS Codes falsos extensões surgiram no OpenVSX, imitando ferramentas de desenvolvedor reais como vscode-helm e vscode-dbt.
Menor mas notável: um Pacote com 14 unidades agrupamento de “markscan”, “akrai” e Sósias com o nome “iphouse” confirmados em um único de 4 minutos janela em 28 de julho.
esta semana A captura de tela faz parte do nosso contínuo Resumo de código malicioso, onde nós validar novas ameaças e fornecer informações práticas para ajudar As equipes DevSecOps protegem seus pipelines antes do dano ocorre.
*Caso você tenha perdido: na semana passada também tivemos um colapso. Rebelde por natureza, o primeiro caso documentado de um modelo de IA invadindo o sistema de outra empresa por iniciativa própria, sem pacote malicioso e sem ataque humano.
O Registro Nunca Dorme: Mais de 180 Pacotes Maliciosos Esta Semana
O resumo desta semana reflete a mesma trajetória: os atacantes publicam mais rápido do que os registros removem vulnerabilidades e mais rápido do que uma varredura semanal consegue detectar. Um único pacote npm, zevairouter, passou de uma versão para mais de 55 versões confirmadas ao longo da semana, a mesma velocidade de publicação automatizada que nenhum processo de revisão manual consegue igualar, juntando-se a mais 10 versões de seu produto complementar. zevairouter-cliEnquanto isso, um único lançamento coordenado de 17 pacotes imitando nomes de serviços internos do PayPal mostra um padrão completamente diferente: não se trata de um grande volume de um único pacote, mas sim de um lançamento sincronizado de vários pacotes na versão 28.0.0, com prazos de apenas alguns minutos, criado para vencer uma corrida de confusão de dependências antes que alguém perceba. E uma onda de 12 pacotes de extensões falsas do VS Code no OpenVSX mostra que a pressão não se limita ao npm e ao PyPI; ela está se espalhando por todos os repositórios que o conjunto de ferramentas de um desenvolvedor utiliza.
Alerta antecipado de malware da Xygeni Monitora o npm, PyPI, OpenVSX e outros registros em tempo real, sinalizando ameaças no momento da publicação, antes que cheguem a uma compilação, antes que um agente de IA as instale autonomamente e antes que um pacote que cause confusão de dependências ou uma extensão falsa tenha a chance de ser executado. zevairouter Se uma empresa lança dezenas de versões em uma única semana, ou se 17 pacotes idênticos são distribuídos em questão de minutos, a detecção feita posteriormente já é tardia demais.
Xygeni Open Source Security A plataforma oferece às equipes de DevSecOps a detecção e priorização em tempo real necessárias para se manterem à frente da pressão coordenada da cadeia de suprimentos, para que seu pipelineMantenha-se organizado sem prejudicar o desempenho de suas equipes.







