สรุปข่าวโค้ดที่เป็นอันตรายประจำเดือนมิถุนายน

สรุปข่าวจาก Malicious Code Digest ประจำเดือนกรกฎาคม

ยินดีต้อนรับสู่ Xygeni Malicious Code Digest ฉบับเดือนกรกฎาคม ในเดือนนี้... ทีมวิจัยด้านความปลอดภัยของเราได้ยืนยันการพบแพ็กเกจที่เป็นอันตรายกว่า 780 รายการใน npm, PyPI และ OpenVSX (ตลาดส่วนเสริมของ VS Code) ซึ่งติดตามได้จากรายงานสรุปรายสัปดาห์ 5 ฉบับ.

เดือนกรกฎาคมโดดเด่นด้วยแนวโน้มที่มาบรรจบกันสามประการ ได้แก่ การโจมตีด้วยการปล่อยเวอร์ชันใหม่จำนวนมากอย่างต่อเนื่องซึ่งออกแบบมาเพื่อให้คงอยู่ได้นานกว่าการลบออก การโจมตีที่พุ่งเป้าไปที่เครื่องมือ AI เซิร์ฟเวอร์ MCP และเวิร์กโฟลว์ของเอเจนต์เพิ่มขึ้นอย่างรวดเร็ว และการโจมตีแบบประสานงานเพื่อสร้างความสับสนในการพึ่งพาของทั้งสองอย่าง enterprise เนมสเปซและระบบนิเวศคริปโต/เดไฟ

แคมเปญที่โดดเด่นที่สุดที่ได้รับการบันทึกไว้ในเดือนนี้ ได้แก่:

  • bingo-ai โปรเจกต์ดังกล่าวปรากฏขึ้นอีกครั้งบน PyPI ถึงสองครั้ง โดยมีการปล่อยเวอร์ชันใหม่กว่า 150 เวอร์ชันในสองช่วง (วันที่ 13 กรกฎาคม และ 21 กรกฎาคม) ซึ่งเป็นการยืนยันว่านี่เป็นการดำเนินการต่อเนื่อง ไม่ใช่เหตุการณ์ครั้งเดียว
  • zevairouter กลายเป็นแคมเปญแพ็กเกจเดียวที่ใหญ่ที่สุดในเดือนกรกฎาคม โดยมีการเผยแพร่มากกว่า 65 เวอร์ชันบน npm อย่างต่อเนื่องตั้งแต่วันที่ 25-28 กรกฎาคม
  • gcli-controlRAT ของ Windows เราได้ทำการวิเคราะห์รายละเอียดอย่างครบถ้วน ซึ่งกำหนดเส้นทาง C2 ผ่าน npoint.io โดยได้รับการอัปเกรดจากเวอร์ชัน 0.1.0 เป็น 0.13.0 ในช่วงเวลาสามสัปดาห์ที่แตกต่างกัน
  • @szc-ft/mcp-szcd-clientแพ็คเกจที่อยู่เบื้องหลัง สกิลลีคบทความของเราเกี่ยวกับการถอดรหัสข้อมูลประจำตัวที่มาพร้อมกับทักษะ MCP ได้รับการยืนยันเมื่อวันที่ 2 กรกฎาคม
  • สัปดาห์ของวันที่ 7 กรกฎาคม เป็นสัปดาห์ที่มีการใช้งานเครื่องมือ AI มากที่สุดในเดือนนี้: mcp-server-pg, anthropic-toolkit, openai-agents-helpers, ollama-helpersและ @langgraphjs/toolkitโดยแอบอ้างเป็น MCP, Anthropic, OpenAI, Ollama และ LangGraph
  • กลุ่มมัลแวร์ที่ปลอมแปลงตัวตนเป็น PayPal จำนวน 17 แพ็กเกจ ได้ถูกเผยแพร่บน npm เมื่อวันที่ 27 กรกฎาคม โดยทั้งหมดเป็นเวอร์ชัน 28.0.0 ภายในเวลาไม่กี่นาที
  • @wagni_botโดยมีแพ็กเกจ npm ประมาณ 60 แพ็กเกจที่เลียนแบบ SDK ของกระเป๋าเงินคริปโต (Ethereum, Solana, Binance และอื่นๆ) ซึ่งทั้งหมดถูกเผยแพร่ในวันเดียวคือวันที่ 10 กรกฎาคม
  • มีการค้นพบส่วนขยาย VS Code ปลอมมากกว่าสิบรายการบน OpenVSX ซึ่งเป็นการยืนยันว่าผู้โจมตีได้ขยายขอบเขตการโจมตีจากเพียงแค่รีจิสทรีแพ็กเกจไปยังตัว IDE เองแล้ว

รูปแบบที่โดดเด่นของเดือนกรกฎาคมคือ การโจมตีมุ่งเป้าไปที่เอเจนต์ AI และเครื่องมืออัตโนมัติที่ใช้ติดตั้งแพ็กเกจโดยไม่มีผู้ตรวจสอบที่เป็นมนุษย์มากขึ้นเรื่อย ๆ โดยมีอัตราการเผยแพร่ที่สูงกว่าการตรวจสอบด้วยตนเอง

ด้านล่างนี้คือบทสรุปของสิ่งที่เราค้นพบ คุณสามารถดูข้อมูลทั้งหมดของทั้งห้าสัปดาห์โดยละเอียดได้ที่ [ลิงก์เว็บไซต์] ดัชนีสรุปโค้ดที่เป็นอันตราย.

สัปดาห์ที่ 5: พบพัสดุมากกว่า 180 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ ได้รับการยืนยัน
NPM@cryptosrvc/shift-sdk-v4:1.0.77กรกฎาคม 24, 2026
openvsxซีเซียม/gltf-vscode:0.0.1กรกฎาคม 24, 2026
ปิปิgcli-control:0.13.0กรกฎาคม 24, 2026
vscodeแอร์จูน:1.0.0กรกฎาคม 25, 2026
NPMzevairouter:1.0.109กรกฎาคม 25, 2026
NPMidentityauthorizationserv:28.0.0กรกฎาคม 27, 2026
NPMmerchantprefsservice-paypal:28.0.0กรกฎาคม 27, 2026
NPMxo-member-components:28.0.0กรกฎาคม 27, 2026
openvsxtechnosophos/vscode-helm:0.0.1กรกฎาคม 27, 2026
openvsxbastienboutonnet/vscode-dbt:0.0.1กรกฎาคม 27, 2026
NPMมาร์คสแกน:1.0.0กรกฎาคม 28, 2026
NPMiphouse:1.0.0กรกฎาคม 28, 2026
NPMakrai-report-new:1.0.0กรกฎาคม 28, 2026
ปิปิวีทรานานิไลติก:8.0.0กรกฎาคม 28, 2026
NPMgreatcall-customers-commandapi:99.0.0กรกฎาคม 29, 2026
NPMบล็อต:2.1.1กรกฎาคม 29, 2026
NPM@ey-china/ey-assistant:1.0.1กรกฎาคม 30, 2026
NPMflydev:0.0.1กรกฎาคม 30, 2026
NPM@qtestorgz/sdk:1.0.0กรกฎาคม 30, 2026

สัปดาห์ที่ 4: พบพัสดุมากกว่า 165 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ ได้รับการยืนยัน
NPMjavas-crypto:2.0.4กรกฎาคม 17, 2026
NPMclover-codelab-remote-pay-cloud:99.9.9กรกฎาคม 17, 2026
NPMaftermath-finance:99.0.0กรกฎาคม 19, 2026
NPMtwilio-serverless:99.99.99กรกฎาคม 21, 2026
NPMซัพพลายฮับ:1.0.1กรกฎาคม 21, 2026
NPM@offa/offa-uwk:999.0.0กรกฎาคม 21, 2026
NPMdate-format-utils-xz:1.0.1กรกฎาคม 21, 2026
ปิปิbingo-ai:6.2.241กรกฎาคม 21, 2026
NPM@bpa-internal/bpa-utils:99.99.99กรกฎาคม 22, 2026
NPMn8n-nodes-pwn:1.0.1กรกฎาคม 22, 2026
ปิปิgcli-control:0.1.0กรกฎาคม 22, 2026
NPMยูนิสวอป-SDK-v4:1.0.0กรกฎาคม 23, 2026
NPMwagmi-react:1.0.0กรกฎาคม 23, 2026
NPMอีเธอร์ส-ซีเคียวร์:1.0.0กรกฎาคม 23, 2026
ปิปิgcli-control:0.12.0กรกฎาคม 24, 2026
NPMdatefmt-pro:1.0.1กรกฎาคม 24, 2026
NPM@daylightqc/date-fmt-lite:1.0.0กรกฎาคม 24, 2026

สัปดาห์ที่ 3: พบพัสดุมากกว่า 145 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ ได้รับการยืนยัน
NPMenv-fast:1.0.0กรกฎาคม 11, 2026
ปิปิแสงจันทร์-ยูวี:0.0.25กรกฎาคม 12, 2026
NPMgoogle-caja-bower:1000.800.20กรกฎาคม 13, 2026
NPMช่องโหว่แพ็กเกจ:99.9.14กรกฎาคม 13, 2026
ปิปิbingo-ai:6.2.109กรกฎาคม 13, 2026
NPMช่องโหว่บั๊ก:99.9.9กรกฎาคม 13, 2026
NPMamdocs-core-package:11.11.11กรกฎาคม 14, 2026
NPMชุดอุปกรณ์ตัดแต่งกิ่งไม้: 1.0.0กรกฎาคม 14, 2026
NPMsolana-key-utils:1.0.0กรกฎาคม 14, 2026
NPMaxios-test-one:1.18.9กรกฎาคม 15, 2026
ปิปิplungerhacker:2.0.1กรกฎาคม 15, 2026
ปิปิล็อกกูรู:0.7.8กรกฎาคม 16, 2026
ปิปิไพโลโกรา:0.7.8กรกฎาคม 16, 2026
NPM@across-toolkit/eslint-config:99.0.0กรกฎาคม 17, 2026
NPMvalidpilot-mcp:1.4.0กรกฎาคม 17, 2026
NPMnyxora:26.7.17กรกฎาคม 17, 2026

สัปดาห์ที่ 2: พบพัสดุมากกว่า 200 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ ได้รับการยืนยัน
ปิปิโปรคไวร์:5.2.7กรกฎาคม 4, 2026
NPMนีออนเทอร์มินัล: 0.3.0กรกฎาคม 4, 2026
NPMnolimit-agent:1.0.336กรกฎาคม 6, 2026
vscodeandroid-support-framework-vs:0.0.1กรกฎาคม 6, 2026
NPMmcp-server-pg:1.0.0กรกฎาคม 7, 2026
NPMชุดเครื่องมือมนุษย์: 1.3.1กรกฎาคม 7, 2026
NPMopenai-agents-helpers:1.3.3กรกฎาคม 7, 2026
NPMdebugcli:4.4.1กรกฎาคม 7, 2026
NPMhello244a:1.0.38กรกฎาคม 7, 2026
NPMthunder-rony:99.9.9กรกฎาคม 8, 2026
ปิปิแสงจันทร์-ยูวี:0.0.5กรกฎาคม 9, 2026
NPMes6-codify:2.0.0กรกฎาคม 9, 2026
NPMn8n-nodes-mcputils:0.1.4กรกฎาคม 9, 2026
NPM@wagni_bot/hyperliquid-sdk:1.0.0กรกฎาคม 10, 2026
NPM@wagni_bot/metemask-sdk:1.0.0กรกฎาคม 10, 2026
NPM@wagni_bot/pumpfun-sdk:1.0.0กรกฎาคม 10, 2026
NPM@wagni_bot/binance-sdk:1.0.0กรกฎาคม 10, 2026
NPM@wagni_bot/ethereum-wallet:1.0.0กรกฎาคม 10, 2026
NPMtesting-d3do:99.9.9กรกฎาคม 10, 2026
NPMตัวแทนคุกกี้ไคลเอ็นต์:99.9.6กรกฎาคม 10, 2026

สัปดาห์ที่ 1: พบพัสดุมากกว่า 90 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ ได้รับการยืนยัน
NPMcursed-modules:999.1.2กรกฎาคม 1, 2026
NPM@szc-ft/mcp-szcd-client:0.39.0กรกฎาคม 2, 2026
NPMpp-react-v5:30.0.2กรกฎาคม 1, 2026
NPMกลุ่มดาว:0.5.1กรกฎาคม 1, 2026
NPMวันที่-fns-lite:1.0.9กรกฎาคม 2, 2026
NPM@easypayment/medusa-paypal:0.7.6กรกฎาคม 2, 2026
NPMdl-pp-latm:80.4.2กรกฎาคม 2, 2026
NPM@sudoughnym/enviro-demo:99.99.99กรกฎาคม 1, 2026
NPMnolimit-agent:1.0.316กรกฎาคม 2, 2026
NPMcursed-ecto-d3ab00:1.0.0กรกฎาคม 3, 2026
NPM@checkrhq/adjudication-api-client:0.0.2กรกฎาคม 3, 2026

จาก Version Storms ไปจนถึงการปลอมแปลงตัวตนด้วย AI: การโจมตีห่วงโซ่อุปทานในเดือนกรกฎาคมเผยให้เห็นอะไรบ้าง

แคมเปญข้างต้นไม่ใช่กรณีพิเศษ แต่เป็นเรื่องปกติในปัจจุบันแล้ว การปล่อยเวอร์ชันซอฟต์แวร์จำนวนมาก การปลอมแปลงตัวตนอย่างเป็นระบบ และเครื่องมือ AI ที่สร้างเลียนแบบ กำลังโจมตีทีมงานจริง ๆ ในสถานการณ์จริง SDLCทุกสัปดาห์ โดยมักไม่มีมนุษย์เข้ามาเกี่ยวข้องระหว่างการเผยแพร่และการติดตั้ง

ของไซเกนี การตรวจจับมัลแวร์ และ sแพลตฟอร์มความปลอดภัยห่วงโซ่อุปทาน ช่วยให้องค์กรมองเห็นภาพรวมเพื่อตรวจจับการพึ่งพาที่เป็นอันตรายก่อนที่จะทำงานบนเครื่องของนักพัฒนา เข้าสู่ระบบการสร้าง หรือเข้าสู่ขั้นตอนการผลิต ครอบคลุมถึง npm, PyPI, OpenVSX และอื่นๆ อีกมากมาย โดยตรวจสอบรูปแบบการเผยแพร่ที่น่าสงสัย การใช้ชื่อโดเมนในทางที่ผิด การจดทะเบียนชื่อโดเมนโดยไม่ได้รับอนุญาต และเทคนิคการโจมตีที่ใช้ AI โดยเฉพาะเมื่อเกิดขึ้นใหม่

ทุกข้อค้นพบจะได้รับการจัดลำดับความสำคัญโดยอัตโนมัติตามความสามารถในการนำไปใช้ประโยชน์ ความสามารถในการเข้าถึง และผลกระทบต่อธุรกิจ เพื่อให้ทีมของคุณมุ่งเน้นไปที่สิ่งที่จำเป็นต้องแก้ไขจริง ๆ ไม่ใช่ข้อมูลที่ไม่สำคัญ

ตรวจสอบแพ็กเกจและแคมเปญที่เป็นอันตรายทั้งหมดที่ได้รับการตรวจสอบยืนยันโดยทีมรักษาความปลอดภัยของ Xygeni ใน บทสรุปโค้ดที่เป็นอันตราย.

รักษาความปลอดภัย รวดเร็ว และควบคุมทุกสิ่งได้ด้วย Xygeni

sca-tools-software-composition-analysis-tools
จัดลำดับความสำคัญ แก้ไข และรักษาความปลอดภัยความเสี่ยงด้านซอฟต์แวร์ของคุณ
สมัครบัญชีฟรีได้เลย
ไม่ต้องใช้บัตรเครดิต

รักษาความปลอดภัยให้กับการพัฒนาและส่งมอบซอฟต์แวร์ของคุณ

ด้วยชุดผลิตภัณฑ์ Xygeni