تقوم أنظمة الكشف عن البرامج الضارة لدينا أسبوعيًا بفحص آلاف الحزم الجديدة والمحدثة عبر سجلات عامة مثل npm وPyPI وOpenVSX. وقد تأكدنا من وجود 34 حزمة خبيثة بين 15 و20 أغسطس 2026، كان أبرزها حملة انتحال شخصية مستمرة ضد Baileys، وهي مكتبة مفتوحة المصدر شائعة الاستخدام لواجهة برمجة تطبيقات WhatsApp Web API، ومجموعة من حزم التحقيق التي تحمل علامة Twilio/HackerOne التجارية، ومجموعة من حزم npm غير ذات صلة ظاهريًا ولكنها تشترك في رقم إصدار متطابق وعالي بشكل غير معتاد.
استمرت عملية انتحال شخصية بيليز لأطول فترة: أربعة أسماء عبوات منفصلة (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileysتم تأكيد ذلك على مدار ستة أيام، مع cloud-baileys تمت إعادة نشرها وحدها أربع مرات بين 15 و 20 أغسطس بأرقام إصدارات متزايدة، وهو نمط يتوافق مع قيام المهاجم بتكرار العملية بعد اكتشافها بدلاً من تحميلها لمرة واحدة.
نشرت مجموعة منفصلة في 15 أغسطس حزمًا تشير إلى Twilio و HackerOne (twilio-hackerone-poc-afe6937cخمسة إصدارات في يوم واحد، بالإضافة إلى tw-pkgprobe-7731 و hunterone-build-probe-9210)، اصطلاحات التسمية المرتبطة عادةً ببرامج مكافآت الأخطاء أو فحص التبعيات بدلاً من حمولة مموهة.
جدير بالذكر أيضاً: pump-segments-sdk, carbon-monorepoو pump-fun-skillsثلاثة أسماء حزم غير مرتبطة ببعضها البعض، نُشرت جميعها في الإصدار 20.1.1 في 19 أغسطس، تم رصد رقم إصدار مشترك غير عادي عبر مشاريع يُفترض أنها مستقلة، مما يشير إلى وجود جهة فاعلة واحدة وراء المشاريع الثلاثة.
هذه اللقطة الأسبوعية هي جزء من عملنا المستمر ملخص التعليمات البرمجية الضارةحيث نقوم بالتحقق من صحة التهديدات الجديدة لمساعدة فرق DevSecOps على حماية أنظمتها pipelineقبل حدوث الضرر.
| النظام الإيكولوجي | فئة الإشتراك | التاريخ |
|---|---|---|
| الآلية الوقائية الوطنية | hunterone-build-probe-9210:1.0.0 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | twilio-hackerone-poc-afe6937c:1.0.0 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | tw-pkgprobe-7731:1.0.0 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | twilio-hackerone-poc-afe6937c:1.0.1 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | twilio-hackerone-poc-afe6937c:1.0.2 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | twilio-hackerone-poc-afe6937c:1.0.3 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | twilio-hackerone-poc-afe6937c:1.0.4 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | @mrlegendbot/baileys:1.2.4 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | cloud-bileys:1.1.3 | 15 أغسطس 2026 |
| الآلية الوقائية الوطنية | @vanzxy/baileys:1.4.2 | 16 أغسطس 2026 |
| الآلية الوقائية الوطنية | ourin-biileys:9.0.11 | 16 أغسطس 2026 |
| الآلية الوقائية الوطنية | eyiouss:4.0.1 | 16 أغسطس 2026 |
| الآلية الوقائية الوطنية | cloud-bileys:1.1.33 | 16 أغسطس 2026 |
| الآلية الوقائية الوطنية | moidev:1.0.0 | 16 أغسطس 2026 |
| الآلية الوقائية الوطنية | @wangjiezhong/dsh-memory:0.1.1 | 17 أغسطس 2026 |
| الآلية الوقائية الوطنية | @wangjiezhong/dsh-memory:0.1.2 | 17 أغسطس 2026 |
| الآلية الوقائية الوطنية | @wangjiezhong/dsh-memory:0.1.3 | 17 أغسطس 2026 |
| الآلية الوقائية الوطنية | @wangjiezhong/dsh-memory:0.1.4 | 17 أغسطس 2026 |
| الآلية الوقائية الوطنية | moidevx:1.0.0 | 17 أغسطس 2026 |
| الآلية الوقائية الوطنية | dxr-dos:0.1.2 | 17 أغسطس 2026 |
| الآلية الوقائية الوطنية | dxr-dos:0.1.1 | 17 أغسطس 2026 |
| الآلية الوقائية الوطنية | dxr-dos:0.1.3 | 17 أغسطس 2026 |
| الآلية الوقائية الوطنية | cloud-bileys:1.1.34 | 18 أغسطس 2026 |
| بايبي | reqcrypt:0.1.0 | 18 أغسطس 2026 |
| الآلية الوقائية الوطنية | dxrs-dos:0.1.3 | 18 أغسطس 2026 |
| الآلية الوقائية الوطنية | prism-registry:1.0.1 | 18 أغسطس 2026 |
| الآلية الوقائية الوطنية | optimizely-starter-kit-for-fastly-compute:1.0.1 | 18 أغسطس 2026 |
| الآلية الوقائية الوطنية | @mohamed_nowisar/canary-confirm-token3:0.0.1 | 18 أغسطس 2026 |
| الآلية الوقائية الوطنية | @mohamed_nowisar/depconf-canary-test:0.0.1 | 18 أغسطس 2026 |
| الآلية الوقائية الوطنية | @mohamed_nowisar/token3-check:0.0.1 | 18 أغسطس 2026 |
| الآلية الوقائية الوطنية | pump-segments-sdk:20.1.1 | 19 أغسطس 2026 |
| الآلية الوقائية الوطنية | carbon-monorepo:20.1.1 | 19 أغسطس 2026 |
| الآلية الوقائية الوطنية | pump-fun-skills:20.1.1 | 19 أغسطس 2026 |
| الآلية الوقائية الوطنية | cloud-bileys:1.1.35 | 20 أغسطس 2026 |
عندما يتفوق التكرار على الكشف: 34 حزمة خبيثة هذا الأسبوع
يُظهر ملخص هذا الأسبوع أن المهاجمين يعتمدون على المثابرة بدلاً من تحميل ملف واحد محظوظ. cloud-baileys أُعيد نشر نسخة منتحلّة لمكتبة WhatsApp Web API الشهيرة أربع مرات منفصلة بين 15 و20 أغسطس بأرقام إصدارات متزايدة، وانضمت إليها ثلاثة أسماء أخرى مشابهة (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys) حملة مستمرة بدلاً من محاولة لمرة واحدة.
كشفت اصطلاحات التسمية عن المجموعات الأخرى بنفس السرعة. مجموعة من الحزم التي تحمل علامات تجارية خاصة بـ Twilio و HackerOne، بما في ذلك twilio-hackerone-poc-afe6937c نُشرت في خمس نسخ في يوم واحد، إلى جانب tw-pkgprobe-7731 و hunterone-build-probe-9210، استخدمت أنماط تسمية ترتبط عادةً ببرامج مكافآت اكتشاف الأخطاء أو بفحص التبعيات المتداخلة. وفي أماكن أخرى، ثلاثة أسماء حزم غير ذات صلة (pump-segments-sdk, carbon-monorepo, pump-fun-skillsتم شحن جميعها تحت نفس رقم الإصدار 20.1.1 في نفس اليوم، وهي مصادفة غير عادية تشير إلى وجود جهة واحدة تعمل خلف الكواليس الثلاثة.
تحذير مبكر من البرامج الضارة من Xygeni يراقب النظام npm وPyPI وMaven وOpenVSX وغيرها من سجلات البرامج في الوقت الفعلي، ويرصد التهديدات لحظة نشرها، قبل وصولها إلى مرحلة البناء وقبل أن يقوم نظام الذكاء الاصطناعي بتثبيتها تلقائيًا. عندما يظهر اسم الحزمة نفسه أربع مرات خلال ستة أيام بإصدار جديد في كل مرة، فإن نظام الكشف الذي يكتفي بفحص واحد فقط يكون متأخرًا بالفعل.
زيجيني Open Source Security توفر المنصة لفرق DevSecOps إمكانية الكشف والتحديد الفوري للأولويات اللازمة للبقاء في طليعة ضغوط سلسلة التوريد المنسقة، وبالتالي pipelineحافظ على نظافة فريقك دون إبطاء أدائه.







