تقوم أنظمة الكشف عن البرامج الضارة لدينا كل أسبوع بفحص آلاف الحزم الجديدة والمحدثة عبر السجلات العامة مثل npm و PyPI و OpenVSX. لقد تأكدنا من وجود 35 حزمة خبيثة بين 28 أغسطس و 4 سبتمبر، 2026، بقيادة مجموعة من أربعة عشر حزمة تنتحل صفة البنية التحتية للدفع البرازيلية التي تم نشرها في يوم واحد، واستمرار لحملة انتحال شخصية Baileys تحت اسمين جديدين، ومجموعة منسقة من الحزم ذات الطابع التشفيري/البلوك تشين التي تشترك في نفس رقم الإصدار.
استهدفت أكبر مجموعة هجمات هذا الأسبوع ما يبدو أنه بنية تحتية برازيلية للتكنولوجيا المالية والتحقق من الجدارة الائتمانية: أربعة عشر حزمة (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billingتم نشر جميعها في 29 أغسطس، ومعظمها في الإصدار 1.0.0، مع grafeno-products يبرز في ظل التضخم 999.0.1، وهو نفس نمط تضخم الإصدارات الذي شوهد في مجموعة التجارة الإلكترونية الأسبوع الماضي.
استمرت حملة انتحال شخصية بيليز التي تم التنبيه إليها في الأسابيع السابقة تحت هويتين جديدتين: @fyxzpediaa/baileys:8.1.0 في 28 أغسطس، و cloud-baileys، والتي تم إصدار نسختين منها (1.1.37 و 1.1.38) خلال الأسبوع.
ومن الجدير بالذكر أيضاً: مجموعة من أربع حزم ضمن @stellarshift نِطَاق (token-units, evm-address-kit, abi-tools, chain-metadataجميعها نُشرت في 2 سبتمبر بنفس النسخة 1.0.3أسماء أدوات العملات المشفرة وتقنية البلوك تشين التي تتوافق مع استهداف المطورين العاملين في هذا المجال؛ و mcp-consultasdeveiculos-client، والتي تم شحنها بثلاثة إصدارات في يوم واحد (0.0.2، 0.1.0، 0.1.1 في 4 سبتمبر)، وهي حزمة عميل MCP، وهو نوع من التبعيات التي من المرجح أن يقوم وكيل الذكاء الاصطناعي بسحبها بنفسه بشكل متزايد.
هذه اللقطة الأسبوعية هي جزء من عملنا المستمر ملخص التعليمات البرمجية الضارةحيث نقوم بالتحقق من صحة التهديدات الجديدة لمساعدة فرق DevSecOps على حماية أنظمتها pipelineقبل حدوث الضرر. وقد نشرنا هذا الأسبوع أيضًا مخاطرة كبيرة: شرح لحزم npm ذاتية الحذف, يستحق الأمر نظرة إذا كنت ترغب في التعمق أكثر في كيفية إخفاء بعض هذه الحملات لآثارها بعد التثبيت.
| النظام الإيكولوجي | فئة الإشتراك | التاريخ |
|---|---|---|
| الآلية الوقائية الوطنية | @fyxzpediaa/baileys:8.1.0 | 28 أغسطس 2026 |
| الآلية الوقائية الوطنية | منتجات غرافينو: 999.0.1 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | spc-grafeno:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-client:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-utils:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-core:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-logger:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-config:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-auth:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-pix:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | spc-grafeno-login: 1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | spc_login: 1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-payments:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-webhook:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | grafeno-billing:1.0.0 | 29 أغسطس 2026 |
| بايبي | flask-header-guard:1.0.0 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | vs-modules:1.2.2 | 29 أغسطس 2026 |
| الآلية الوقائية الوطنية | amicat:1.0.0 | 01 سبتمبر 2026 |
| الآلية الوقائية الوطنية | bmcat:2.0.9 | 01 سبتمبر 2026 |
| الآلية الوقائية الوطنية | eyevox:1.0.0 | 01 سبتمبر 2026 |
| الآلية الوقائية الوطنية | moidevh:1.0.0 | 01 سبتمبر 2026 |
| الآلية الوقائية الوطنية | moidevk:1.0.0 | 01 سبتمبر 2026 |
| الآلية الوقائية الوطنية | moidevl:1.0.0 | 01 سبتمبر 2026 |
| بايبي | syswatch:1.0.0 | 02 سبتمبر 2026 |
| الآلية الوقائية الوطنية | cloud-bileys:1.1.37 | 02 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @stellarshift/token-units:1.0.3 | 02 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @stellarshift/evm-address-kit:1.0.3 | 02 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @stellarshift/abi-tools:1.0.3 | 02 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @stellarshift/chain-metadata:1.0.3 | 02 سبتمبر 2026 |
| الآلية الوقائية الوطنية | @a23842/dsh-notifier:0.1.0 | 03 سبتمبر 2026 |
| بايبي | ساماكي: 0.4.9 | 04 سبتمبر 2026 |
| الآلية الوقائية الوطنية | cloud-bileys:1.1.38 | 04 سبتمبر 2026 |
| الآلية الوقائية الوطنية | mcp-consultasdeveiculos-client:0.1.1 | 04 سبتمبر 2026 |
| الآلية الوقائية الوطنية | mcp-consultasdeveiculos-client:0.1.0 | 04 سبتمبر 2026 |
| الآلية الوقائية الوطنية | mcp-consultasdeveiculos-client:0.0.2 | 04 سبتمبر 2026 |
أربعة عشر اسماً، نمط واحد: 35 طرداً خبيثاً هذا الأسبوع
يُظهر ملخص هذا الأسبوع بصمة نفس الفاعل على نطاق أوسع: مجموعة من أربعة عشر حزمة في يوم واحد تنتحل صفة البنية التحتية المالية، وحملتين لا تزالان تستخدمان أسماء مستعارة تم الإبلاغ عنها في الأسابيع السابقة.
كشفت أكبر مجموعة من البرامج هذا الأسبوع عن نفسها من خلال كل من التسمية ونمط الإصدار. أربعة عشر برنامجًا مبنية حول العلامات التجارية البرازيلية للتكنولوجيا المالية والتحقق من الائتمان (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billingجميعها نُشرت في 29 أغسطس، ومعظمها في الإصدار 1.0.0 إلا grafeno-productsوالتي تم شحنها بسعر مبالغ فيه 999.0.1، نفس رقم الإصدار الذي كشف عن مجموعة التجارة الإلكترونية التي ظهرت الأسبوع الماضي.
لم تتوقف حملة انتحال شخصية بيليز التي تم التنبيه إليها في الملخصات السابقة، بل قامت بتغيير الأسماء المستعارة. @fyxzpediaa/baileys ظهر في 28 أغسطس، و cloud-baileys تم إصدار نسختين إضافيتين (1.1.37، 1.1.38) خلال الأسبوع، وهو ما يتوافق مع قيام المهاجم بتغيير الأسماء بدلاً من التخلي عن المحاولة بعد اكتشافها.
مجموعة منفصلة من أربع حزم تحت @stellarshift نِطَاق (token-units, evm-address-kit, abi-tools, chain-metadataجميعها نُشرت في 2 سبتمبر بنفس النسخة 1.0.3أسماء أدوات العملات المشفرة وتقنية البلوك تشين الموجهة للمطورين العاملين في هذا المجال. mcp-consultasdeveiculos-client تم شحن ثلاث نسخ في يوم واحد، وهي حزمة عميل MCP، وهي بالضبط نوع التبعية التي أصبح بإمكان الوكيل المستقل الآن جلبها بنفسه دون أن يقرأ الإنسان الاسم أولاً.
تحذير مبكر من البرامج الضارة من Xygeni يراقب النظام npm وPyPI وMaven وOpenVSX وغيرها من سجلات الحزم في الوقت الفعلي، ويرصد التهديدات لحظة نشرها، قبل وصولها إلى مرحلة البناء وقبل أن يقوم أي برنامج ذكاء اصطناعي بتثبيتها تلقائيًا. عندما تُنشر أربعة عشر اسم حزمة تبدو غير مترابطة في نفس اليوم بنفس نمط الإصدار المُضخّم، أو عندما تظهر حملة ما مجددًا باسم مستعار ثالث خلال أسابيع قليلة، فإن نظام الكشف الذي يكتفي بفحص واحد فقط يكون متأخرًا بالفعل.
زيجيني Open Source Security توفر المنصة لفرق DevSecOps إمكانية الكشف والتحديد الفوري للأولويات اللازمة للبقاء في طليعة ضغوط سلسلة التوريد المنسقة، وبالتالي pipelineحافظ على نظافة فريقك دون إبطاء أدائه.







