Cada setmana, els nostres sistemes de detecció de programari maliciós escanegen milers de paquets nous i actualitzats en registres públics com ara npm, PyPI i OpenVSX. Vam confirmar 34 paquets maliciosos entre el 15 i el 20 d'agost de 2026, liderats per una campanya sostinguda de suplantació d'identitat contra Baileys, una popular biblioteca d'API web de WhatsApp de codi obert, un clúster de paquets de sonda de la marca Twilio/HackerOne i un conjunt de paquets npm d'aspecte no relacionat que comparteixen un número de versió idèntic i inusualment alt.
La suplantació de Baileys va ser la que va durar més temps: quatre noms de paquets separats (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) confirmat durant sis dies, amb cloud-baileys només es va tornar a publicar quatre vegades entre el 15 i el 20 d'agost amb números de versió ascendents, un patró consistent amb un atacant que va iterat més enllà de la detecció en lloc d'una càrrega puntual.
Un clúster separat va publicar el 15 d'agost paquets que feien referència a Twilio i HackerOne (twilio-hackerone-poc-afe6937c, cinc versions en un dia, a més tw-pkgprobe-7731 i hunterone-build-probe-9210), convencions de noms que normalment s'associen amb la investigació de recompenses d'errors o confusió de dependències en lloc d'una càrrega útil disfressada.
També val la pena assenyalar: pump-segments-sdk, carbon-monorepoi pump-fun-skills, tres noms de paquets que no tenien cap relació, tots publicats a la versió 20.1.1 el 19 d'agost, un número de versió compartit inusual entre projectes suposadament independents que suggereix un únic actor darrere dels tres.
Aquesta instantània setmanal forma part del nostre procés en curs Resum de codi maliciós, on validem noves amenaces per ajudar els equips de DevSecOps a protegir les seves pipelines abans que es produeixi el dany.
Quan la iteració supera la detecció: 34 paquets maliciosos aquesta setmana
El resum d'aquesta setmana mostra que els atacants es basen en la persistència en lloc d'una única càrrega afortunada. cloud-baileys La suplantació de la popular biblioteca de l'API web de WhatsApp es va tornar a publicar quatre vegades entre el 15 i el 20 d'agost amb números de versió ascendents, juntament amb tres altres noms similars (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys), una campanya sostinguda en lloc d'un intent puntual.
Les convencions de noms van revelar altres clústers igual de ràpidament. Un grup de paquets amb marques al voltant de Twilio i HackerOne, incloent-hi twilio-hackerone-poc-afe6937c publicat en cinc versions en un sol dia, juntament amb tw-pkgprobe-7731 i hunterone-build-probe-9210, utilitzava patrons de noms típicament associats amb la investigació de recompenses d'errors o confusió de dependències. En altres llocs, tres noms de paquets no relacionats (pump-segments-sdk, carbon-monorepo, pump-fun-skills) tots enviats amb el mateix número de versió 20.1.1 el mateix dia, una coincidència inusual que apunta a un actor operant darrere dels tres.
Avís precoç de programari maliciós de Xygeni monitoritza npm, PyPI, Maven, OpenVSX i altres registres en temps real, marcant les amenaces en el moment de la publicació, abans que arribin a una compilació i abans que un agent d'IA les instal·li de forma autònoma. Quan el mateix nom de paquet torna a aparèixer quatre vegades en sis dies amb una nova versió cada vegada, la detecció que només es comprova una vegada ja ha quedat enrere.
Xygeni's Open Source Security La plataforma ofereix als equips de DevSecOps la detecció i priorització en temps real necessàries per mantenir-se al dia de la pressió coordinada de la cadena de subministrament, de manera que el vostre pipelinemantenir-se net sense alentir els equips.







