resum de codi maliciós 84

Resum de codi maliciós de Xygeni 84

Cada setmana, els nostres sistemes de detecció de programari maliciós escanegen milers de paquets nous i actualitzats en registres públics com ara npm, PyPI i OpenVSX. Vam confirmar 34 paquets maliciosos entre el 15 i el 20 d'agost de 2026, liderats per una campanya sostinguda de suplantació d'identitat contra Baileys, una popular biblioteca d'API web de WhatsApp de codi obert, un clúster de paquets de sonda de la marca Twilio/HackerOne i un conjunt de paquets npm d'aspecte no relacionat que comparteixen un número de versió idèntic i inusualment alt.

La suplantació de Baileys va ser la que va durar més temps: quatre noms de paquets separats (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) confirmat durant sis dies, amb cloud-baileys només es va tornar a publicar quatre vegades entre el 15 i el 20 d'agost amb números de versió ascendents, un patró consistent amb un atacant que va iterat més enllà de la detecció en lloc d'una càrrega puntual.

Un clúster separat va publicar el 15 d'agost paquets que feien referència a Twilio i HackerOne (twilio-hackerone-poc-afe6937c, cinc versions en un dia, a més tw-pkgprobe-7731 i hunterone-build-probe-9210), convencions de noms que normalment s'associen amb la investigació de recompenses d'errors o confusió de dependències en lloc d'una càrrega útil disfressada.

També val la pena assenyalar: pump-segments-sdk, carbon-monorepoi pump-fun-skills, tres noms de paquets que no tenien cap relació, tots publicats a la versió 20.1.1 el 19 d'agost, un número de versió compartit inusual entre projectes suposadament independents que suggereix un únic actor darrere dels tres.

Aquesta instantània setmanal forma part del nostre procés en curs Resum de codi maliciós, on validem noves amenaces per ajudar els equips de DevSecOps a protegir les seves pipelines abans que es produeixi el dany.

EcosistemapaquetData
npmhunterone-build-probe-9210:1.0.0Agost 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.0Agost 15, 2026
npmtw-pkgprobe-7731:1.0.0Agost 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.1Agost 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.2Agost 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.3Agost 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.4Agost 15, 2026
npm@mrlegendbot/baileys:1.2.4Agost 15, 2026
npmnúvol-baileys:1.1.3Agost 15, 2026
npm@vanzxy/baileys:1.4.2Agost 16, 2026
npmourin-baileys:9.0.11Agost 16, 2026
npmeyiouss:4.0.1Agost 16, 2026
npmnúvol-baileys:1.1.33Agost 16, 2026
npmmoidev:1.0.0Agost 16, 2026
npm@wangjiezhong/dsh-memory:0.1.1Agost 17, 2026
npm@wangjiezhong/dsh-memory:0.1.2Agost 17, 2026
npm@wangjiezhong/dsh-memory:0.1.3Agost 17, 2026
npm@wangjiezhong/dsh-memory:0.1.4Agost 17, 2026
npmmoidevx:1.0.0Agost 17, 2026
npmdxr-dos:0.1.2Agost 17, 2026
npmdxr-dos:0.1.1Agost 17, 2026
npmdxr-dos:0.1.3Agost 17, 2026
npmnúvol-baileys:1.1.34Agost 18, 2026
pipireqcrypt:0.1.0Agost 18, 2026
npmdxrs-dos:0.1.3Agost 18, 2026
npmregistre de prismes: 1.0.1Agost 18, 2026
npmoptimizely-starter-kit-per-a-càlcul-ràpid:1.0.1Agost 18, 2026
npm@mohamed_nowisar/canary-confirm-token3:0.0.1Agost 18, 2026
npm@mohamed_nowisar/depconf-canary-test:0.0.1Agost 18, 2026
npm@mohamed_nowisar/token3-check:0.0.1Agost 18, 2026
npmpump-segments-sdk:20.1.1Agost 19, 2026
npmmonorrepo de carboni: 20.1.1Agost 19, 2026
npmhabilitats-fun-de-pump:20.1.1Agost 19, 2026
npmnúvol-baileys:1.1.35Agost 20, 2026

Quan la iteració supera la detecció: 34 paquets maliciosos aquesta setmana

El resum d'aquesta setmana mostra que els atacants es basen en la persistència en lloc d'una única càrrega afortunada. cloud-baileys La suplantació de la popular biblioteca de l'API web de WhatsApp es va tornar a publicar quatre vegades entre el 15 i el 20 d'agost amb números de versió ascendents, juntament amb tres altres noms similars (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys), una campanya sostinguda en lloc d'un intent puntual.

Les convencions de noms van revelar altres clústers igual de ràpidament. Un grup de paquets amb marques al voltant de Twilio i HackerOne, incloent-hi twilio-hackerone-poc-afe6937c publicat en cinc versions en un sol dia, juntament amb tw-pkgprobe-7731 i hunterone-build-probe-9210, utilitzava patrons de noms típicament associats amb la investigació de recompenses d'errors o confusió de dependències. En altres llocs, tres noms de paquets no relacionats (pump-segments-sdk, carbon-monorepo, pump-fun-skills) tots enviats amb el mateix número de versió 20.1.1 el mateix dia, una coincidència inusual que apunta a un actor operant darrere dels tres.

Avís precoç de programari maliciós de Xygeni monitoritza npm, PyPI, Maven, OpenVSX i altres registres en temps real, marcant les amenaces en el moment de la publicació, abans que arribin a una compilació i abans que un agent d'IA les instal·li de forma autònoma. Quan el mateix nom de paquet torna a aparèixer quatre vegades en sis dies amb una nova versió cada vegada, la detecció que només es comprova una vegada ja ha quedat enrere.

Xygeni's Open Source Security La plataforma ofereix als equips de DevSecOps la detecció i priorització en temps real necessàries per mantenir-se al dia de la pressió coordinada de la cadena de subministrament, de manera que el vostre pipelinemantenir-se net sense alentir els equips.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni