Çdo javë, sistemet tona të zbulimit të malware skanojnë mijëra paketa të reja dhe të përditësuara në regjistrat publikë si npm dhe PyPI. Kjo javë nuk bëri përjashtim. Ne konfirmuam 165 paketa dashakeqe midis 17 korrikut dhe 24 korrikut 2026, në të gjithë npm dhe PyPI, të udhëhequr nga një fushatë me shpejtësi të lartë dhe disa grupe të reja imitimi.
Ngjarja më e madhe e vetme ishte bingo-ai në PyPI, përsëri: gati 85 versione të konfirmuara në një dritare 23-minutëshe më 21 korrik, i njëjti model publikimi automatik që e sinjalizuam në këtë paketë javën e kaluar.
Gjithashtu konfirmuam aktivitete të mëtejshme nga gcli-control mbi PyPI, një paketë ekipi ynë kërkimor profilizuar në detaje këtë javëNjë RAT i Windows me funksione të plota (regjistrimi i tasteve, kapja e kamerës/mikrofonit, monitorimi i clipboard-it, vjedhja e kredencialeve të shfletuesit, vazhdimësia) që drejton komandën dhe kontrollin e tij përmes npoint.io, një shërbim falas për strehimin e JSON, në vend të një domeni në pronësi të sulmuesit. Shpërthimi fillestar (versionet 0.1.0 deri në 0.7.1) u përshkallëzua në kapacitet të plotë në rreth 13.5 orë më 21-22 korrik. Përmbledhja e kësaj jave tregon se fushata nuk u ndal këtu: pesë versione të tjera (0.8.0 deri në 0.12.0) pasuan me një ritëm më të qëndrueshëm deri më 23-24 korrik.
Ne gjithashtu konfirmuam një grumbull imitimi Twilio me nëntë paketa në npm (twilio-serverless, twilio-functions, twilio-internal, dhe të tjerë), të gjitha u botuan më 21 korrik me numra të fryrë versionesh, një model klasik i ngatërrimit të varësisë. Një grup i dytë synonte mjetet kripto/DeFi në npm, nëntë paketa duke përfshirë uniswap-sdk-v4, wagmi-reactdhe ethers-secure, botuar më 23 korrik.
Më i vogël por i dukshëm: një temë emërtimi e përsëritur e "shërbimit për formatimin e datës" në tre fushata të ndara, dhe n8n-nodes-pwn, një paketë nyjesh automatizimi me emër të dyshimtë u konfirmua më 22 korrik.
Kjo pamje e shkurtër javore është pjesë e aktivitetit tonë të vazhdueshëm Përmbledhje e Kodit të Dëmshëm, ku ne vërtetojmë kërcënimet e reja dhe ofrojmë inteligjencë të zbatueshme për të ndihmuar ekipet DevSecOps të mbrojnë të tyret pipelinepara se të ndodhë dëmtimi. Le të analizojmë atë që zbuluam këtë javë dhe pse ka rëndësi.
Mbi 165 Paketa. Një Javë. Peshorja vazhdon të rritet.
Përmbledhja e kësaj jave pasqyron të njëjtën trajektore: sulmuesit publikojnë më shpejt sesa fshijnë regjistrat dhe më shpejt sesa mund të kapë një skanim javor. Një paketë e vetme PyPI, bingo-ai, kaloi nga versioni i parë në gati 85 versione të konfirmuara në rreth 23 minuta, publikim i automatizuar me një shpejtësi që asnjë proces manual rishikimi nuk mund ta krahasojë. Ndërkohë, gcli-control tregon se vëllimi nuk është i vetmi rrezik: një RAT me funksione të plota që nuk u shqetësua ta fshihte atë që ishte, por në vend të kësaj i transmetonte komandat e tij përmes npoint.io, një shërbim falas për strehimin e JSON, kështu që trafiku i tij përzihet me aktivitetin e zakonshëm të zhvilluesve pa asnjë domen në pronësi të sulmuesit për t'u bllokuar. Dhe grupet e imitimit Twilio dhe crypto/DeFi tregojnë një model të tretë tërësisht: rënie të koordinuara, me shumë paketa duke përdorur numra versionesh të fryrë për të fituar një garë konfuzioni varësie kundër emrave të brendshëm të paketave.
Paralajmërim i hershëm për programe keqdashëse Xygeni monitoron npm, PyPI dhe regjistra të tjerë në kohë reale, duke sinjalizuar kërcënimet në momentin e publikimit, përpara se ato të arrijnë në një ndërtim, përpara se një agjent i IA-së t'i instalojë ato në mënyrë autonome dhe përpara se një stafetë e fshehtë ose një paketë konfuzioni varësie të ketë një shans për t'u ekzekutuar. Kur bingo-ai dërgon dhjetëra versione në më pak se gjysmë ore, ose gcli-control e drejton C2-shin e tij përmes një shërbimi që rregullat tuaja të daljes e lejojnë tashmë, zbulimi që kryhet pas faktit është tashmë tepër vonë.
Xygeni's Open Source Security platforma u jep ekipeve DevSecOps zbulimin dhe përparësitë në kohë reale të nevojshme për të qëndruar përpara presionit të koordinuar të zinxhirit të furnizimit, kështu që pipelineQëndroni të pastër pa i ngadalësuar ekipet tuaja.






