Каждую неделю наша система обнаружения вредоносных программ системы сканируют тысячи новых и обновленные пакеты в общедоступных системах такие реестры, как npm, PyPI и OpenVSX. Мы подтвердили наличие 180 вредоносных пакетов. в период с 24 по 30 июля 2026 года с помощью одной высокоскоростной системы версионирования кампания и масштабная пародия кластер, нацеленный на крупные платежные системы .
Самым крупным событием стало zevairouter В npm: 55 версий подтверждено в течение недели (плюс еще 10) от своего спутника zevairouter-cli), та же самая высокочастотная автоматическая публикация закономерность, лежащая в основе событий прошлой недели bingo-ai gcli-control на PyPI RAT Мы опубликовали статью на прошлой неделе.и продолжали подниматься, добавляя ещё пять версий (0.12.1) через 0.13.0).
Крупнейший за неделю В июле npm столкнулся с проблемой подмены личности. 27: 17 пакетов, имитирующих внутренние названия сервисов PayPal (identityauthorizationserv, merchantprefsservice-paypal, xo-member-componentsи другие), Все опубликовано в версии 28.0.0 в рамках те же несколько минут, классика Схема «зависимость-путаница». отдельный кластер из 12 поддельных VS Code Расширения появились в OpenVSX. имитируя реальные инструменты разработчика, такие как vscode-helm и vscode-dbt.
Меньшие но примечательно: а 14-пакетный кластер из «markscan», «akrai» и Подтверждено наличие похожих на "iphouse" объектов. одна 4-минутная окно 28 июля.
Эта еженедельная снимок является частью нашей постоянный Обзор вредоносного кода, где мы подтвердить новые угрозы и предоставить полезная информация для принятия решений Команды DevSecOps защищают своих pipelineдо повреждения имеет место.
*На случай, если вы пропустили: на прошлой неделе мы также провели разборку. Rogue by DesignЭто первый задокументированный случай взлома другой компании моделью искусственного интеллекта по собственной инициативе, без вредоносного ПО и без участия человека.
Реестр никогда не спит: более 180 вредоносных программ на этой неделе
В еженедельном обзоре отражена та же тенденция: злоумышленники публикуют изменения быстрее, чем реестры их удаляют, и быстрее, чем еженедельное сканирование может их обнаружить. Один-единственный пакет npm, zevairouterЗа неделю количество подтвержденных версий увеличилось с одной до более чем 55, достигнув той же скорости автоматической публикации, которой не может сравниться ни один процесс ручной проверки. К этому добавились еще 10 версий сопутствующего продукта. zevairouter-cliМежду тем, скоординированная публикация 17 пакетов, имитирующих внутренние имена сервисов PayPal, демонстрирует совершенно иную картину: не объем от одного пакета, а синхронизированный многопакетный релиз версии 28.0.0, выпущенный с точностью до минут, созданный для того, чтобы выиграть гонку за путаницу зависимостей, прежде чем кто-либо это заметит. А волна из 12 поддельных расширений VS Code на OpenVSX показывает, что давление не ограничивается npm и PyPI; оно распространяется на все реестры, к которым прикасается инструментарий разработчика.
Раннее предупреждение о вредоносном ПО Xygeni Система отслеживает npm, PyPI, OpenVSX и другие реестры в режиме реального времени, выявляя угрозы в момент публикации, до того, как они достигнут сборки, до того, как агент ИИ установит их автономно, и до того, как пакет, вызывающий путаницу с зависимостями, или поддельное расширение смогут быть выполнены. zevairouter Если за одну неделю выпускается множество версий, или 17 похожих пакетов появляются с разницей в несколько минут, то обнаружение, запущенное постфактум, уже слишком поздно.
Ксигени Open Source Security Эта платформа предоставляет командам DevSecOps возможность обнаружения и приоритизации проблем в режиме реального времени, что позволяет им опережать скоординированное давление в цепочке поставок. pipelineчтобы поддерживать чистоту, не замедляя работу ваших команд.







