ยินดีต้อนรับสู่ Xygeni Malicious Code Digest ฉบับเดือนกรกฎาคม ในเดือนนี้... ทีมวิจัยด้านความปลอดภัยของเราได้ยืนยันการพบแพ็กเกจที่เป็นอันตรายกว่า 780 รายการใน npm, PyPI และ OpenVSX (ตลาดส่วนเสริมของ VS Code) ซึ่งติดตามได้จากรายงานสรุปรายสัปดาห์ 5 ฉบับ.
เดือนกรกฎาคมโดดเด่นด้วยแนวโน้มที่มาบรรจบกันสามประการ ได้แก่ การโจมตีด้วยการปล่อยเวอร์ชันใหม่จำนวนมากอย่างต่อเนื่องซึ่งออกแบบมาเพื่อให้คงอยู่ได้นานกว่าการลบออก การโจมตีที่พุ่งเป้าไปที่เครื่องมือ AI เซิร์ฟเวอร์ MCP และเวิร์กโฟลว์ของเอเจนต์เพิ่มขึ้นอย่างรวดเร็ว และการโจมตีแบบประสานงานเพื่อสร้างความสับสนในการพึ่งพาของทั้งสองอย่าง enterprise เนมสเปซและระบบนิเวศคริปโต/เดไฟ
แคมเปญที่โดดเด่นที่สุดที่ได้รับการบันทึกไว้ในเดือนนี้ ได้แก่:
bingo-aiโปรเจกต์ดังกล่าวปรากฏขึ้นอีกครั้งบน PyPI ถึงสองครั้ง โดยมีการปล่อยเวอร์ชันใหม่กว่า 150 เวอร์ชันในสองช่วง (วันที่ 13 กรกฎาคม และ 21 กรกฎาคม) ซึ่งเป็นการยืนยันว่านี่เป็นการดำเนินการต่อเนื่อง ไม่ใช่เหตุการณ์ครั้งเดียวzevairouterกลายเป็นแคมเปญแพ็กเกจเดียวที่ใหญ่ที่สุดในเดือนกรกฎาคม โดยมีการเผยแพร่มากกว่า 65 เวอร์ชันบน npm อย่างต่อเนื่องตั้งแต่วันที่ 25-28 กรกฎาคมgcli-controlRAT ของ Windows เราได้ทำการวิเคราะห์รายละเอียดอย่างครบถ้วน ซึ่งกำหนดเส้นทาง C2 ผ่าน npoint.io โดยได้รับการอัปเกรดจากเวอร์ชัน 0.1.0 เป็น 0.13.0 ในช่วงเวลาสามสัปดาห์ที่แตกต่างกัน@szc-ft/mcp-szcd-clientแพ็คเกจที่อยู่เบื้องหลัง สกิลลีคบทความของเราเกี่ยวกับการถอดรหัสข้อมูลประจำตัวที่มาพร้อมกับทักษะ MCP ได้รับการยืนยันเมื่อวันที่ 2 กรกฎาคม- สัปดาห์ของวันที่ 7 กรกฎาคม เป็นสัปดาห์ที่มีการใช้งานเครื่องมือ AI มากที่สุดในเดือนนี้:
mcp-server-pg,anthropic-toolkit,openai-agents-helpers,ollama-helpersและ@langgraphjs/toolkitโดยแอบอ้างเป็น MCP, Anthropic, OpenAI, Ollama และ LangGraph - กลุ่มมัลแวร์ที่ปลอมแปลงตัวตนเป็น PayPal จำนวน 17 แพ็กเกจ ได้ถูกเผยแพร่บน npm เมื่อวันที่ 27 กรกฎาคม โดยทั้งหมดเป็นเวอร์ชัน 28.0.0 ภายในเวลาไม่กี่นาที
@wagni_botโดยมีแพ็กเกจ npm ประมาณ 60 แพ็กเกจที่เลียนแบบ SDK ของกระเป๋าเงินคริปโต (Ethereum, Solana, Binance และอื่นๆ) ซึ่งทั้งหมดถูกเผยแพร่ในวันเดียวคือวันที่ 10 กรกฎาคม- มีการค้นพบส่วนขยาย VS Code ปลอมมากกว่าสิบรายการบน OpenVSX ซึ่งเป็นการยืนยันว่าผู้โจมตีได้ขยายขอบเขตการโจมตีจากเพียงแค่รีจิสทรีแพ็กเกจไปยังตัว IDE เองแล้ว
รูปแบบที่โดดเด่นของเดือนกรกฎาคมคือ การโจมตีมุ่งเป้าไปที่เอเจนต์ AI และเครื่องมืออัตโนมัติที่ใช้ติดตั้งแพ็กเกจโดยไม่มีผู้ตรวจสอบที่เป็นมนุษย์มากขึ้นเรื่อย ๆ โดยมีอัตราการเผยแพร่ที่สูงกว่าการตรวจสอบด้วยตนเอง
ด้านล่างนี้คือบทสรุปของสิ่งที่เราค้นพบ คุณสามารถดูข้อมูลทั้งหมดของทั้งห้าสัปดาห์โดยละเอียดได้ที่ [ลิงก์เว็บไซต์] ดัชนีสรุปโค้ดที่เป็นอันตราย.
สัปดาห์ที่ 5: พบพัสดุมากกว่า 180 ชิ้น
| ระบบนิเวศ (Ecosystem) | แพ็คเกจ | ได้รับการยืนยัน |
|---|---|---|
| NPM | @cryptosrvc/shift-sdk-v4:1.0.77 | กรกฎาคม 24, 2026 |
| openvsx | ซีเซียม/gltf-vscode:0.0.1 | กรกฎาคม 24, 2026 |
| ปิปิ | gcli-control:0.13.0 | กรกฎาคม 24, 2026 |
| vscode | แอร์จูน:1.0.0 | กรกฎาคม 25, 2026 |
| NPM | zevairouter:1.0.109 | กรกฎาคม 25, 2026 |
| NPM | identityauthorizationserv:28.0.0 | กรกฎาคม 27, 2026 |
| NPM | merchantprefsservice-paypal:28.0.0 | กรกฎาคม 27, 2026 |
| NPM | xo-member-components:28.0.0 | กรกฎาคม 27, 2026 |
| openvsx | technosophos/vscode-helm:0.0.1 | กรกฎาคม 27, 2026 |
| openvsx | bastienboutonnet/vscode-dbt:0.0.1 | กรกฎาคม 27, 2026 |
| NPM | มาร์คสแกน:1.0.0 | กรกฎาคม 28, 2026 |
| NPM | iphouse:1.0.0 | กรกฎาคม 28, 2026 |
| NPM | akrai-report-new:1.0.0 | กรกฎาคม 28, 2026 |
| ปิปิ | วีทรานานิไลติก:8.0.0 | กรกฎาคม 28, 2026 |
| NPM | greatcall-customers-commandapi:99.0.0 | กรกฎาคม 29, 2026 |
| NPM | บล็อต:2.1.1 | กรกฎาคม 29, 2026 |
| NPM | @ey-china/ey-assistant:1.0.1 | กรกฎาคม 30, 2026 |
| NPM | flydev:0.0.1 | กรกฎาคม 30, 2026 |
| NPM | @qtestorgz/sdk:1.0.0 | กรกฎาคม 30, 2026 |
สัปดาห์ที่ 4: พบพัสดุมากกว่า 165 ชิ้น
| ระบบนิเวศ (Ecosystem) | แพ็คเกจ | ได้รับการยืนยัน |
|---|---|---|
| NPM | javas-crypto:2.0.4 | กรกฎาคม 17, 2026 |
| NPM | clover-codelab-remote-pay-cloud:99.9.9 | กรกฎาคม 17, 2026 |
| NPM | aftermath-finance:99.0.0 | กรกฎาคม 19, 2026 |
| NPM | twilio-serverless:99.99.99 | กรกฎาคม 21, 2026 |
| NPM | ซัพพลายฮับ:1.0.1 | กรกฎาคม 21, 2026 |
| NPM | @offa/offa-uwk:999.0.0 | กรกฎาคม 21, 2026 |
| NPM | date-format-utils-xz:1.0.1 | กรกฎาคม 21, 2026 |
| ปิปิ | bingo-ai:6.2.241 | กรกฎาคม 21, 2026 |
| NPM | @bpa-internal/bpa-utils:99.99.99 | กรกฎาคม 22, 2026 |
| NPM | n8n-nodes-pwn:1.0.1 | กรกฎาคม 22, 2026 |
| ปิปิ | gcli-control:0.1.0 | กรกฎาคม 22, 2026 |
| NPM | ยูนิสวอป-SDK-v4:1.0.0 | กรกฎาคม 23, 2026 |
| NPM | wagmi-react:1.0.0 | กรกฎาคม 23, 2026 |
| NPM | อีเธอร์ส-ซีเคียวร์:1.0.0 | กรกฎาคม 23, 2026 |
| ปิปิ | gcli-control:0.12.0 | กรกฎาคม 24, 2026 |
| NPM | datefmt-pro:1.0.1 | กรกฎาคม 24, 2026 |
| NPM | @daylightqc/date-fmt-lite:1.0.0 | กรกฎาคม 24, 2026 |
สัปดาห์ที่ 3: พบพัสดุมากกว่า 145 ชิ้น
| ระบบนิเวศ (Ecosystem) | แพ็คเกจ | ได้รับการยืนยัน |
|---|---|---|
| NPM | env-fast:1.0.0 | กรกฎาคม 11, 2026 |
| ปิปิ | แสงจันทร์-ยูวี:0.0.25 | กรกฎาคม 12, 2026 |
| NPM | google-caja-bower:1000.800.20 | กรกฎาคม 13, 2026 |
| NPM | ช่องโหว่แพ็กเกจ:99.9.14 | กรกฎาคม 13, 2026 |
| ปิปิ | bingo-ai:6.2.109 | กรกฎาคม 13, 2026 |
| NPM | ช่องโหว่บั๊ก:99.9.9 | กรกฎาคม 13, 2026 |
| NPM | amdocs-core-package:11.11.11 | กรกฎาคม 14, 2026 |
| NPM | ชุดอุปกรณ์ตัดแต่งกิ่งไม้: 1.0.0 | กรกฎาคม 14, 2026 |
| NPM | solana-key-utils:1.0.0 | กรกฎาคม 14, 2026 |
| NPM | axios-test-one:1.18.9 | กรกฎาคม 15, 2026 |
| ปิปิ | plungerhacker:2.0.1 | กรกฎาคม 15, 2026 |
| ปิปิ | ล็อกกูรู:0.7.8 | กรกฎาคม 16, 2026 |
| ปิปิ | ไพโลโกรา:0.7.8 | กรกฎาคม 16, 2026 |
| NPM | @across-toolkit/eslint-config:99.0.0 | กรกฎาคม 17, 2026 |
| NPM | validpilot-mcp:1.4.0 | กรกฎาคม 17, 2026 |
| NPM | nyxora:26.7.17 | กรกฎาคม 17, 2026 |
สัปดาห์ที่ 2: พบพัสดุมากกว่า 200 ชิ้น
| ระบบนิเวศ (Ecosystem) | แพ็คเกจ | ได้รับการยืนยัน |
|---|---|---|
| ปิปิ | โปรคไวร์:5.2.7 | กรกฎาคม 4, 2026 |
| NPM | นีออนเทอร์มินัล: 0.3.0 | กรกฎาคม 4, 2026 |
| NPM | nolimit-agent:1.0.336 | กรกฎาคม 6, 2026 |
| vscode | android-support-framework-vs:0.0.1 | กรกฎาคม 6, 2026 |
| NPM | mcp-server-pg:1.0.0 | กรกฎาคม 7, 2026 |
| NPM | ชุดเครื่องมือมนุษย์: 1.3.1 | กรกฎาคม 7, 2026 |
| NPM | openai-agents-helpers:1.3.3 | กรกฎาคม 7, 2026 |
| NPM | debugcli:4.4.1 | กรกฎาคม 7, 2026 |
| NPM | hello244a:1.0.38 | กรกฎาคม 7, 2026 |
| NPM | thunder-rony:99.9.9 | กรกฎาคม 8, 2026 |
| ปิปิ | แสงจันทร์-ยูวี:0.0.5 | กรกฎาคม 9, 2026 |
| NPM | es6-codify:2.0.0 | กรกฎาคม 9, 2026 |
| NPM | n8n-nodes-mcputils:0.1.4 | กรกฎาคม 9, 2026 |
| NPM | @wagni_bot/hyperliquid-sdk:1.0.0 | กรกฎาคม 10, 2026 |
| NPM | @wagni_bot/metemask-sdk:1.0.0 | กรกฎาคม 10, 2026 |
| NPM | @wagni_bot/pumpfun-sdk:1.0.0 | กรกฎาคม 10, 2026 |
| NPM | @wagni_bot/binance-sdk:1.0.0 | กรกฎาคม 10, 2026 |
| NPM | @wagni_bot/ethereum-wallet:1.0.0 | กรกฎาคม 10, 2026 |
| NPM | testing-d3do:99.9.9 | กรกฎาคม 10, 2026 |
| NPM | ตัวแทนคุกกี้ไคลเอ็นต์:99.9.6 | กรกฎาคม 10, 2026 |
สัปดาห์ที่ 1: พบพัสดุมากกว่า 90 ชิ้น
| ระบบนิเวศ (Ecosystem) | แพ็คเกจ | ได้รับการยืนยัน |
|---|---|---|
| NPM | cursed-modules:999.1.2 | กรกฎาคม 1, 2026 |
| NPM | @szc-ft/mcp-szcd-client:0.39.0 | กรกฎาคม 2, 2026 |
| NPM | pp-react-v5:30.0.2 | กรกฎาคม 1, 2026 |
| NPM | กลุ่มดาว:0.5.1 | กรกฎาคม 1, 2026 |
| NPM | วันที่-fns-lite:1.0.9 | กรกฎาคม 2, 2026 |
| NPM | @easypayment/medusa-paypal:0.7.6 | กรกฎาคม 2, 2026 |
| NPM | dl-pp-latm:80.4.2 | กรกฎาคม 2, 2026 |
| NPM | @sudoughnym/enviro-demo:99.99.99 | กรกฎาคม 1, 2026 |
| NPM | nolimit-agent:1.0.316 | กรกฎาคม 2, 2026 |
| NPM | cursed-ecto-d3ab00:1.0.0 | กรกฎาคม 3, 2026 |
| NPM | @checkrhq/adjudication-api-client:0.0.2 | กรกฎาคม 3, 2026 |
จาก Version Storms ไปจนถึงการปลอมแปลงตัวตนด้วย AI: การโจมตีห่วงโซ่อุปทานในเดือนกรกฎาคมเผยให้เห็นอะไรบ้าง
แคมเปญข้างต้นไม่ใช่กรณีพิเศษ แต่เป็นเรื่องปกติในปัจจุบันแล้ว การปล่อยเวอร์ชันซอฟต์แวร์จำนวนมาก การปลอมแปลงตัวตนอย่างเป็นระบบ และเครื่องมือ AI ที่สร้างเลียนแบบ กำลังโจมตีทีมงานจริง ๆ ในสถานการณ์จริง SDLCทุกสัปดาห์ โดยมักไม่มีมนุษย์เข้ามาเกี่ยวข้องระหว่างการเผยแพร่และการติดตั้ง
ของไซเกนี การตรวจจับมัลแวร์ และ sแพลตฟอร์มความปลอดภัยห่วงโซ่อุปทาน ช่วยให้องค์กรมองเห็นภาพรวมเพื่อตรวจจับการพึ่งพาที่เป็นอันตรายก่อนที่จะทำงานบนเครื่องของนักพัฒนา เข้าสู่ระบบการสร้าง หรือเข้าสู่ขั้นตอนการผลิต ครอบคลุมถึง npm, PyPI, OpenVSX และอื่นๆ อีกมากมาย โดยตรวจสอบรูปแบบการเผยแพร่ที่น่าสงสัย การใช้ชื่อโดเมนในทางที่ผิด การจดทะเบียนชื่อโดเมนโดยไม่ได้รับอนุญาต และเทคนิคการโจมตีที่ใช้ AI โดยเฉพาะเมื่อเกิดขึ้นใหม่
ทุกข้อค้นพบจะได้รับการจัดลำดับความสำคัญโดยอัตโนมัติตามความสามารถในการนำไปใช้ประโยชน์ ความสามารถในการเข้าถึง และผลกระทบต่อธุรกิจ เพื่อให้ทีมของคุณมุ่งเน้นไปที่สิ่งที่จำเป็นต้องแก้ไขจริง ๆ ไม่ใช่ข้อมูลที่ไม่สำคัญ
ตรวจสอบแพ็กเกจและแคมเปญที่เป็นอันตรายทั้งหมดที่ได้รับการตรวจสอบยืนยันโดยทีมรักษาความปลอดภัยของ Xygeni ใน บทสรุปโค้ดที่เป็นอันตราย.
รักษาความปลอดภัย รวดเร็ว และควบคุมทุกสิ่งได้ด้วย Xygeni




