Каждую неделю наши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах, таких как npm и PyPI. Эта неделя не стала исключением. В период с 10 по 17 июля 2026 года мы подтвердили наличие более 145 вредоносных пакетов в npm и PyPI, среди которых выделяется одна наиболее активная кампания и несколько продолжающихся угроз.
Самым крупным событием стало bingo-ai На PyPI: 13 июля за 30 минут было подтверждено почти 80 версий, что является явным признаком автоматизированной публикации по шаблону, а не ручной кампании.
Мы также подтвердили PhantomSyncкластер npm из восьми пакетов (base58-utils, abi-encode, eth-dev, arb-kit, layer2-sdk, solana-key-utils, eth-wallet-helpers, crypto-validate-lib) опубликовано 13–14 июля под одной учетной записью. Каждый пакет работает точно так, как заявлено, но скрывает самозапускающийся дроппер, который срабатывает примерно через 37 секунд после импорта, декодирует полезную нагрузку, представленную в качестве поддельного тестового образца, устанавливает кроссплатформенное сохранение данных и запускает криптокошелек и программу для кражи секретов, которая похищает зашифрованные с помощью RSA-4096 данные в общедоступное хранилище IPFS.
@wagni_bot Масштабы подделки крипто/DeFi, которые мы отслеживали в предыдущие недели, продолжали расширяться, добавляя новые названия SDK для Binance, Jupiter, Orca, Pump.fun, Solana и Meteora в дополнение к уже существующим Polymarket, Hyperliquid, MetaMask (опечатка в названии). metemask-sdk), а также пакеты OpenSea.
moon-uv Кампания FauxUV продолжилась выпуском еще шести версий на PyPI, и google-caja-bower использовались завышенные номера версий (до 1000.800.20) в npm, по всей видимости, в попытке запутать зависимости. Мы также подтвердили axios-test-one, это ошибка в кодировке, направленная на один из наиболее часто используемых пакетов npm.
Этот еженедельный обзор является частью нашего постоянного Обзор вредоносного кодагде мы подтверждаем наличие новых угроз и предоставляем полезную информацию, чтобы помочь командам DevSecOps защитить свои ресурсы. pipelineза несколько секунд до того, как произойдет ущерб. Давайте разберем, что мы обнаружили на этой неделе и почему это важно.
Более 145 посылок. Одна неделя. Масштабы продолжают расти.
В еженедельном обзоре отражена та же тенденция: злоумышленники публикуют контент быстрее, чем реестры его удаляют, и быстрее, чем еженедельное сканирование может его обнаружить. Один-единственный пакет PyPI, bingo-aiОт первой версии до почти 80 подтвержденных версий прошло около 30 минут, автоматическая публикация происходит со скоростью, недостижимой при ручном рецензировании. Между тем, PhantomSync показывает, что объем — не единственный риск: восемь тихих, хорошо продуманных пакетов npm находились с отложенным дроппером целый день, прежде чем взорваться, и... @wagni_bot Область применения технологии имитации криптографических SDK постоянно пополнялась новыми целями, расширяя и без того широкую сеть.
Раннее предупреждение о вредоносном ПО Xygeni Отслеживает npm, PyPI и другие реестры в режиме реального времени, выявляя угрозы в момент публикации, до того, как они достигнут сборки, до того, как агент ИИ установит их автономно, и до того, как отложенный дроппер или переименованный инфостилер получит возможность выполнить свою работу. bingo-ai За полчаса может появиться множество версий, или же пакет PhantomSync будет ждать 37 секунд после импорта, прежде чем сработает, — обнаружение, запущенное уже после факта, уже будет слишком запоздалым.
Ксигени Open Source Security Эта платформа предоставляет командам DevSecOps возможность обнаружения и приоритизации проблем в режиме реального времени, что позволяет им опережать скоординированное давление в цепочке поставок. pipelineчтобы поддерживать чистоту, не замедляя работу ваших команд.







