Unggal minggu, sistem deteksi malware kami nyeken rébuan pakét énggal sareng anu diénggalan di sakumna pendaptaran umum sapertos npm sareng PyPI. Minggu ieu teu aya pengecualian.
Kami mastikeun langkung ti 90 pakét jahat antara 26 Juni sareng 3 Juli 2026, di sakuliah npm sareng PyPI, kalayan sababaraha kampanye anu teras-terasan ti minggu-minggu sateuacanna sareng anu énggal muncul.
nu nolimit-agent kampanye teras-terasan medalkeun vérsi énggal (1.0.306, 1.0.315, 1.0.316), manjangkeun kerangka phishing kode alat Microsoft 365 anu kami dokuméntasikeun sacara rinci dina Laporan DeviceDoor. nu anthropic-toolkit klaster mangrupikeun kampanye énggal anu dominan, kalayan 20 vérsi anu dikonfirmasi dina 30 Juni waé — langsung narékahan pakét anu aya hubunganana sareng alat pamekar Anthropic. cursed-modules kulawarga medalkeun langkung ti 15 vérsi antara 1 Juli sareng 2 Juli di duanana standard sareng nomer vérsi anu digedekeun (999.x), nuturkeun buku pedoman kabingungan katergantungan. date-fns-lite klaster (5 vérsi, 2 Juli) nuluykeun pola nyamar jadi pakét utilitas anu sah sareng seueur dianggo.
Pola panargetan parabot AI anu diadegkeun minggu kamari sareng ollama-helpers jeung openai-agents-helpers diperpanjang kana période ieu sareng ai-explain, ai-sdk-helpers, sarta @langgraphjs/toolkit, sadayana dikonfirmasi antara 28 Juni sareng 30 Juni. @szc-ft/mcp-szcd-client pakét (versi 0.38.0 sareng 0.39.0, dikonfirmasi 2 Juli) ngenalkeun pola énggal anu nuju dilacak ku kami SkillLeak: dekripsi kredensial anu disumputkeun di jero kaahlian MCP tinimbang hook pamasangan, teu katingali ku pamindai anu eureun saatos pamasangan. Kami nyebarkeun analisis SkillLeak lengkep di dieu.
Potret mingguan ieu mangrupikeun bagian tina kagiatan kami anu terus-terusan Ringkesan Kodeu Jahat, dimana urang ngavalidasi ancaman anyar sareng nyayogikeun intelijen anu tiasa ditindaklanjuti pikeun ngabantosan tim DevSecOps ngajagaan pipelinesateuacan karusakan kajadian. Hayu urang bahas naon anu urang mendakan minggu ieu sareng kunaon éta penting.
90+ Paket. Saminggu. Pipeline Mangrupikeun Sasaran.
Ringkesan minggu ieu ngagambarkeun parobahan dina fokus panyerang, teu ngan ukur volume, tapi ogé pracision. Banjir vérsi anu terus-terusan, klaster tooling AI, maling kredensial lapisan MCP, sareng serangan kabingungan dependensi ngalawan namespaces monorepo internal. Kampanye-kampanye éta otomatis sareng kontinyu. Scan mingguan sanés pertahanan.
Peringatan Malware Awal Xygeni ngawaskeun npm, PyPI, sareng pendaptaran sanésna sacara real time, nandakeun ancaman dina waktos publikasi, sateuacan aranjeunna ngahontal hiji build, sateuacan agén AI masangna sacara mandiri, sareng sateuacan payload gaya SkillLeak gaduh kasempetan pikeun dieksekusi. Nalika anthropic-toolkit nerbitkeun 20 vérsi dina hiji dinten atanapi cursed-modules ngabanjirkeun npm nganggo vérsi 999.x salami dua dinten, deteksi anu dijalankeun saatos kanyataan parantos telat teuing.
Xygeni's Open Source Security platform masihan tim DevSecOps deteksi sareng prioritas sacara real-time anu diperyogikeun pikeun tetep payuneun tekanan ranté suplai anu terkoordinasi, janten anjeun pipelinetetep bersih tanpa ngalambatkeun tim anjeun.




