الرئيس التنفيذي
أشرف الحادي

رئيس التحرير
فاطمة مهران

Open Sores: Kaspersky reports a 48% increase in malicious packages threatening software supply chains

Kaspersky’s Global Research and Analysis Team experts reported that by the end of 2024 a total of 14,000 malicious packages were found in open-source projects, a 48% increase compared to the end of 2023. 42 million versions of open-source packages have been examined by Kaspersky throughout 2024 in search for vulnerabilities.
Open-source is software with source code that anyone can inspect, modify, and enhance. Popular open-source packages include GoMod, Maven, NuGet, npm, PyPI, and others. These are tools that power countless applications and help developers easily find, install, and manage pre-built code libraries, making it simpler to build software by reusing code others have written. Attackers take advantage of the popularity of these and other packages.
In March 2025, the Lazarus Group was reported to have deployed several malicious npm packages, which were downloaded multiple times before removal. These packages contained malware to steal credentials, cryptocurrency wallet data, and deploy backdoors, targeting developers’ systems across Windows, macOS, and Linux. The attack leveraged GitHub repositories for added legitimacy, highlighting the group’s sophisticated supply chain tactics. Kaspersky’s GReAT also found other npm packages related to this attack. Malicious npm packages could have been integrated into web development, cryptocurrency platforms, and enterprise software, risking widespread data theft and financial losses.
In 2024, a sophisticated backdoor was discovered in XZ Utils versions 5.6.0 and 5.6.1, a widely used compression library in Linux distributions. Inserted by a trusted contributor, the malicious code targeted SSH servers, enabling remote command execution and threatening countless systems globally. Detected before widespread exploitation due to performance anomalies, the incident highlighted the dangers of supply chain attacks. XZ Utils is integral to operating systems, cloud servers, and IoT devices, making its compromise a threat to critical infrastructure and enterprise networks.
In 2024, Kaspersky’s GReAT discovered that attackers uploaded malicious Python packages like chatgpt-python and chatgpt-wrapper to PyPI, mimicking legitimate tools for interacting with ChatGPT APIs. These packages, designed to steal credentials and deploy backdoors, capitalized on the popularity of AI development to trick developers into downloading them. These packages could have been used in AI development, chatbot integrations, and data analytics platforms, endangering sensitive AI workflows and user data.
“Open-source software is the backbone of many modern solutions, but its openness is being weaponized. The 50% rise in malicious packages by the end of 2024 shows attackers are actively embedding sophisticated backdoors and data stealers in popular packages, which millions rely on. Without rigorous vetting and real-time monitoring, a single compromised package can trigger a global breach. Organizations need to secure the supply chain before the next XZ Utils-level attack succeeds,” comments Dmitry Galov, Head of Research Center for Russia and CIS at Kaspersky’s Global Research and Analysis Team.
To stay safe, Kaspersky recommends:
• Use a solution for monitoring the used open-source components in order to detect the threats that might be hidden inside.
• If you suspect that a threat actor may have gained access to your company’s infrastructure, we recommend using the Kaspersky Compromise Assessment service to uncover any past or ongoing attacks.
• Verify package maintainers: check the credibility of the maintainer or organization behind the package. Look for consistent version history, documentation, and an active issue tracker.
• Stay informed on emerging threats: subscribe to security bulletins and advisories related to the open-source ecosystem. The earlier you know about a threat, the faster you can respond.

Related Posts

Handover of Mina and Arafat Camps Begins, with New Technologies and Services for Pilgrims’ Comfort

Pilgrims’ Meals Under the Microscope: Delegation Officials Join Food Evaluation Ahead of Hajj

Rixos Hotels Egypt to Host Global Superstar Jennifer Lopez in Sharm El Sheikh to Kick Off Her World Tour

Can You Keep it HUSHH?! We Can’t Either! Welcome to HUSHH, Dubai’s Ultimate Social Playground at Social Distrikt

Al Baraka Bank Egypt Wins “Most Impactful Islamic Financial Institution of 2025” Award from the Islamic Development Bank Group

Meet Awesome Intelligence: A New Gateway to Fun on Galaxy A Phones

Huawei and Emirates Collaborate to Launch HarmonyOS 5 Smartwatch App, Ushering in a New Era of Seamless, Smart Travel

Huawei ICT Competition Global Final 2024-2025 Concludes with Outstanding Performance from Egyptian Teams

آخر الأخبار
وزير الكهرباء يغادر إلى فرنسا لبحث سبل دعم وتعزيز الشراكة والتعاون فى مجالات الطاقة النظيفة التضامن تتابع إجراءات التعامل مع تقلبات الطقس داخل مركز السيطرة الموحد للشبكة الوطنية للطوارئ بالإسك... وزير الخارجية والهجرة يجرى مشاورات سياسية مع وزير الخارجية جامبيا التضامن الاجتماعي: فريق التدخل السريع بالإسكندرية يجري عملية مسح ميداني في شوارع المحافظة وزير الصناعة والنقل يعلن خول أبراج الإشارات الرئيسية الخدمة في 3 محطات سكة حديد وزير التعليم العالي يترأس اجتماع المجلس الأعلى للجامعات بجامعة المنوفية وزير الثقافة يُسلم بطاقات “أهلاً وسهلاً بالطلبة” لأوائل المشتركين في المبادرة ويؤكد: الثقافة حق للجم... البيان الختامي لاجتماع وزراء خارجية مصر وتونس والجزائر بشأن ليبيا (آلية دول الجوار الثلاثية) وزير الزراعة ومحافظ الشرقية ورئيس البنك الزراعي يطلقون المرحلة الثانية من مبادرة "إحلم" لدعم صغار ال... ضامن تطلق خدمة تحصيل أقساط جمعية رجال أعمال أسوان ضمن توسعاتها في تقديم حلول الدفع الإلكتروني «مودرن بيكريز» تشارك في معرض كافكس 2025 لتعزيز تواجدها في قطاع المخبوزات والتوسع في الأسواق الدولية وزير الإسكان يتفقد أعمال إنشاء كوبري C3 و"سكن لكل المصريين" والمدينة التراثية بمدينة العلمين الجديد... 79.2 مليار جنيه إجمالي التمويل الممنوح من الجهات الخاضعة لرقابة الهيئة العامة للرقابة المالية نهاية ... الجمعية المصرية اللبنانية تؤكد على تعزيز الشراكة الاقتصادية بين مصر ولبنان وتدعو لتنسيق ثنائي لاعمار... ‎“اتحاد شركات التأمين يعلن التوجه نحو تطوير هوية بصرية متكاملة بالتعاون مع جهة متخصصة” وزير الإسكان يبدأ جولة تفقدية في مدينة العلمين الجديدة وزير المالية: نعمل على توسيع القاعدة الضريبية.. ولا أعباء ضريبية جديدة على المستثمرين جمعية الخبراء: 5 امتيازات رئيسية في تعديلات قانون الضريبة العقارية وزير التعليم العالي ومحافظ المنوفية ورئيس جامعة المنوفية يفتتحون مركز الاختبارات الإلكترونية بكلية ا... انخفاض عقود شراء الذهب من قبل الصناديق والمؤسسات