Cada setmana, els nostres sistemes de detecció de programari maliciós escanegen milers de paquets nous i actualitzats en registres públics com ara npm, PyPI i OpenVSX. Vam confirmar 114 paquets maliciosos entre el 7 i el 14 d'agost., 2026, liderat per un clúster de paquets npm amb la marca oberta d'una eina d'atacant dark-LLM real, una onada de confusió de dependències dirigida a biblioteques de protocols DeFi i Web3, i una campanya d'ocupació de marques a gran escala contra un proveïdor fintech brasiler.
La troballa més cridanera: wormgpt-cli a npm, nou versions publicades en ràpida successió el 7 d'agost, juntament amb un paquet complementari, gpt-terminal-cli, publicat el mateix dia. El nom és una referència directa a WormGPT, una eina real de dark-LLM comercialitzada a ciberdelinqüents per a la generació de phishing i programari maliciós, cosa que suggereix que el paquet s'aprofita del reconeixement de marca d'una eina d'atacant real en lloc d'amagar-se darrere d'un nom neutral.
Un clúster separat dirigit directament a la infraestructura financera descentralitzada: deu noms de paquets a npm que suplanten el protocol DeFi real i standardbiblioteques (ethereum-vault-connector, boring-vault, camelot-ammv2-core, camelot-ammv2-periphery, @aerodrome-finance/contracts, @aerodrome-finance/slipstream, permit2, @openzeppelin-4/contracts, @openzeppelin-5/contracts, passkeys-react), setze versions confirmades en total, publicades amb poques hores de diferència l'11 d'agost. És un joc de confusió de dependències dirigit directament als desenvolupadors que construeixen sobre Camelot, Aerodrome Finance i OpenZeppelin standard contractes.
El clúster individual més gran d'aquesta setmana va suplantar Alelo, un proveïdor brasiler de targetes de pagament i beneficis corporatius: deu noms de paquets diferents (alelo-core, alelo-api, alelo-client, alelo-utils, alelo-auth, alelo-sdk, alelo-services, alelo-common, alelo-payment, meualelo), la majoria publicats en dues o tres versions, per a vint-i-un paquets confirmats només el 14 d'agost. Juntament amb això, una campanya independent d'espai de noms amb àmbit va publicar vint-i-un paquets similars n8n-nodes-utils-helper-* paquets en tres àmbits npm (@years17, @years18, @years20) entre el 13 i el 14 d'agost, un patró consistent amb una ocupació automatitzada contra l'ecosistema de nodes de la plataforma d'automatització n8n en lloc d'un únic atac artesanal.
Dos paquets Maven publicats sota io.github.davidtimur/c2-lab el 7 d'agost val la pena assenyalar-los només pel nom. C2 és l'abreviatura de comandament i control, i un paquet que anuncia que funciona amb el seu propi nom és o bé notablement descuidat o bé prova la rapidesa amb què la detecció s'hi posa al dia. Per obtenir més informació sobre el risc de la cadena de subministrament específic de Maven, consulteu la nostra anàlisi de JavaCDoor, una porta del darrere en temps de compilació que hem descobert a l'ecosistema Maven.
Aquesta instantània setmanal forma part del nostre procés en curs Resum de codi maliciós, on validem les noves amenaces i proporcionem intel·ligència accionable per ajudar els equips de DevSecOps a protegir les seves pipelines abans que es produeixi el dany.
Quan un nom ho revela: 114 paquets maliciosos aquesta setmana
El resum d'aquesta setmana mostra que els atacants es basen en el reconeixement de la marca en lloc d'amagar-se'n. wormgpt-cli va passar de zero a nou versions de npm en un sol dia, descaradament anomenada així per una eina real de dark-LLM venuda a ciberdelinqüents, juntament amb un paquet complementari, gpt-terminal-cli, publicat el mateix dia. Dos paquets Maven van anar més enllà, publicant obertament amb el nom c2-lab, comanda i control especificat al nom del paquet.
Volume va explicar la seva pròpia història en un altre lloc. Un clúster de deu paquets que suplantava biblioteques de protocols DeFi (ethereum-vault-connector, boring-vault, camelot-ammv2-core, i altres) van publicar setze versions confirmades amb poques hores de diferència l'11 d'agost, una publicació sincronitzada destinada als desenvolupadors a introduir el que semblava standard contractes de Camelot, Aerodrome Finance i OpenZeppelin. Dies més tard, un clúster de deu noms que suplantava Alelo, un proveïdor brasiler de beneficis corporatius, va produir vint-i-un paquets confirmats en un sol dia, mentre que una campanya paral·lela va ocupar vint-i-un paquets similars. n8n-nodes-utils-helper-* noms en tres àmbits npm separats, un patró que apunta a una infraestructura d'ocupació automatitzada en lloc d'un atacant que treballa manualment.
Avís precoç de programari maliciós de Xygeni monitoritza npm, PyPI, Maven, OpenVSX i altres registres en temps real, marcant les amenaces en el moment de la publicació, abans que arribin a una compilació i abans que un agent d'IA les instal·li de forma autònoma. Quan un espai de noms amb àmbit produeix vint-i-un paquets semblants en dos dies, o un artefacte Maven s'envia amb la seva intenció al nom, la detecció que s'executa després del fet ja és massa tardana.
Xygeni's Open Source Security La plataforma ofereix als equips de DevSecOps la detecció i priorització en temps real necessàries per mantenir-se al dia de la pressió coordinada de la cadena de subministrament, de manera que el vostre pipelinemantenir-se net sense alentir els equips.







