Каждую неделю наши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах, таких как npm и PyPI. Эта неделя не стала исключением. Мы подтвердили... В период с 17 по 24 июля 2026 года было обнаружено 165 вредоносных пакетов.в рамках npm и PyPI, во главе с одной масштабной кампанией и несколькими новыми кластерами подделок.
Самым крупным событием стало bingo-ai На PyPI снова: почти 85 версий подтверждены за 23 минуты 21 июля, что соответствует той же схеме автоматической публикации, на которую мы указывали в этом пакете на прошлой неделе.
Мы также подтвердили дальнейшую активность со стороны gcli-control на PyPI, пакете, который использует наша исследовательская группа. Подробное описание представлено на этой неделе.: полнофункциональная RAT-программа для Windows (перехват нажатий клавиш, захват изображения с веб-камеры/микрофона, мониторинг буфера обмена, кража учетных данных браузера, постоянное присутствие в системе), которая направляет свои команды и управление через npoint.io, бесплатный сервис хостинга JSON, а не через домен, принадлежащий злоумышленнику. Первоначальный всплеск (версии с 0.1.0 по 0.7.1) достиг полной работоспособности примерно за 13.5 часов 21–22 июля. В обзоре этой недели показано, что кампания на этом не остановилась: еще пять версий (с 0.8.0 по 0.12.0) были выпущены более стабильными темпами до 23–24 июля.
Мы также подтвердили наличие кластера из девяти пакетов, имитирующих работу Twilio, в npm (twilio-serverless, twilio-functions, twilio-internalи другие), все опубликованные 21 июля с завышенными номерами версий, что является классической схемой путаницы с зависимостями. Вторая группа пакетов была ориентирована на инструменты для криптографии/DeFi в npm и включала девять пакетов, в том числе uniswap-sdk-v4, wagmi-react и ethers-secureОпубликовано 23 июля.
Менее заметный, но примечательный момент: повторяющаяся тема именования «инструмента форматирования дат» в трёх отдельных кампаниях, и n8n-nodes-pwn22 июля было подтверждено наличие подозрительно названного пакета узлов автоматизации.
Этот еженедельный обзор является частью нашего постоянного Обзор вредоносного кодагде мы подтверждаем наличие новых угроз и предоставляем полезную информацию, чтобы помочь командам DevSecOps защитить свои ресурсы. pipelineза несколько секунд до того, как произойдет ущерб. Давайте разберем, что мы обнаружили на этой неделе и почему это важно.
Более 165 посылок. Одна неделя. Масштабы продолжают расти.
В еженедельном обзоре отражена та же тенденция: злоумышленники публикуют контент быстрее, чем реестры его удаляют, и быстрее, чем еженедельное сканирование может его обнаружить. Один-единственный пакет PyPI, bingo-aiЗа 23 минуты система автоматической публикации прошла путь от первой версии до почти 85 подтвержденных версий, что недоступно для процессов ручной проверки. Тем временем, gcli-control Это показывает, что объем — не единственный риск: полнофункциональный RAT, который не стал скрывать свою сущность, вместо этого передавая свои команды через npoint.io, бесплатный сервис хостинга JSON, так что его трафик сливается с обычной деятельностью разработчиков, и нет домена, принадлежащего злоумышленнику, который можно было бы заблокировать. А кластеры подмены учетных записей Twilio и крипто/DeFi демонстрируют совершенно иную схему: скоординированные, многопакетные атаки с использованием завышенных номеров версий для победы в гонке за путаницу зависимостей с внутренними именами пакетов.
Раннее предупреждение о вредоносном ПО Xygeni Отслеживает npm, PyPI и другие реестры в режиме реального времени, выявляя угрозы в момент публикации, до того, как они достигнут сборки, до того, как агент ИИ установит их автономно, и до того, как скрытый ретранслятор или пакет, вызывающий путаницу с зависимостями, получит возможность выполниться. bingo-ai выпускает десятки версий менее чем за полчаса, или gcli-control Он направляет свой C2-сервер через службу, которую уже разрешают ваши правила исходящего трафика, поэтому обнаружение, происходящее постфактум, уже слишком поздно.
Ксигени Open Source Security Эта платформа предоставляет командам DevSecOps возможность обнаружения и приоритизации проблем в режиме реального времени, что позволяет им опережать скоординированное давление в цепочке поставок. pipelineчтобы поддерживать чистоту, не замедляя работу ваших команд.






