resum de codi maliciós de Xygeni 86

Resum de codi maliciós de Xygeni 86

Cada setmana, els nostres sistemes de detecció de programari maliciós escanegen milers de paquets nous i actualitzats en registres públics com ara npm, PyPI i OpenVSX. Vam confirmar 35 paquets maliciosos entre el 28 d'agost i el 4 de setembre., 2026, liderat per un clúster de catorze paquets que suplantaven una infraestructura de pagament brasilera publicat en un sol dia, una continuació de la campanya d'impersonació de Baileys sota dos noms nous, i un clúster coordinat de paquets amb temàtica de criptografia/blockchain que comparteixen un número de versió idèntic.

El clúster més gran de la setmana es va centrar en el que sembla ser una infraestructura de tecnologia financera i verificació de crèdit brasilera: catorze paquets (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) es van publicar tots el 29 d'agost, principalment a la versió 1.0.0, Amb grafeno-products destacant en un inflat 999.0.1, el mateix patró d'inflació de versions que es va observar al clúster de comerç electrònic de la setmana passada.

La campanya d'impersonació de Baileys, que es va iniciar en setmanes anteriors, va continuar sota dues noves identitats: @fyxzpediaa/baileys:8.1.0 el 28 d'agost, i cloud-baileys, que va publicar dues versions (1.1.37 i 1.1.38) durant la setmana.

També val la pena assenyalar: un clúster de quatre paquets sota el @stellarshift abast (token-units, evm-address-kit, abi-tools, chain-metadata), tots publicats el 2 de setembre en la mateixa versió 1.0.3, noms d'eines criptogràfiques i de blockchain coherents amb els desenvolupadors objectiu que treballen en aquest espai; i mcp-consultasdeveiculos-client, que va enviar tres versions en un sol dia (0.0.2, 0.1.0, 0.1.1 el 4 de setembre), un paquet de client MCP, el tipus de dependència que un agent d'IA és cada cop més probable que incorpori pel seu compte.

Aquesta instantània setmanal forma part del nostre procés en curs Resum de codi maliciós, on validem noves amenaces per ajudar els equips de DevSecOps a protegir les seves pipelineabans que es produeixin danys. Aquesta setmana també hem publicat Negoci arriscat: explicació de l'autoeliminació dels paquets npm, Val la pena fer-hi una ullada si voleu aprofundir en com algunes d'aquestes campanyes cobreixen el seu rastre després de la instal·lació.

EcosistemapaquetData
npm@fyxzpediaa/baileys:8.1.0Agost 28, 2026
npmgrafeno-products:999.0.1Agost 29, 2026
npmspc-grafeno:1.0.0Agost 29, 2026
npmgrafeno-client:1.0.0Agost 29, 2026
npmgrafeno-utils:1.0.0Agost 29, 2026
npmgrafeno-core:1.0.0Agost 29, 2026
npmgrafeno-logger:1.0.0Agost 29, 2026
npmgrafeno-config:1.0.0Agost 29, 2026
npmgrafeno-auth:1.0.0Agost 29, 2026
npmgrafeno-pix:1.0.0Agost 29, 2026
npmspc-grafeno-login: 1.0.0Agost 29, 2026
npmspc_login: 1.0.0Agost 29, 2026
npmgrafeno-payments:1.0.0Agost 29, 2026
npmgrafeno-webhook:1.0.0Agost 29, 2026
npmgrafeno-billing:1.0.0Agost 29, 2026
pipiprotector-del-capçal-del-matràs:1.0.0Agost 29, 2026
npmvs-mòduls:1.2.2Agost 29, 2026
npmamicat:1.0.0Setembre 01, 2026
npmbmcat:2.0.9Setembre 01, 2026
npmeyevox:1.0.0Setembre 01, 2026
npmmoidevh:1.0.0Setembre 01, 2026
npmmoidevk:1.0.0Setembre 01, 2026
npmmoidevl:1.0.0Setembre 01, 2026
pipirellotge del sistema: 1.0.0Setembre 02, 2026
npmnúvol-baileys:1.1.37Setembre 02, 2026
npm@stellarshift/unitats-de-testimons:1.0.3Setembre 02, 2026
npm@stellarshift/evm-address-kit:1.0.3Setembre 02, 2026
npm@stellarshift/abi-tools:1.0.3Setembre 02, 2026
npm@stellarshift/metadades-de-la-cadena:1.0.3Setembre 02, 2026
npm@a23842/dsh-notifier:0.1.0Setembre 03, 2026
pipisamaki:0.4.9Setembre 04, 2026
npmnúvol-baileys:1.1.38Setembre 04, 2026
npmmcp-consultasdevehiculos-client:0.1.1Setembre 04, 2026
npmmcp-consultasdevehiculos-client:0.1.0Setembre 04, 2026
npmmcp-consultasdevehiculos-client:0.0.2Setembre 04, 2026

Catorze noms, un patró: 35 paquets maliciosos aquesta setmana

El resum d'aquesta setmana mostra l'empremta digital del mateix actor ampliada: un grup d'un sol dia de catorze paquets que suplanten una infraestructura financera i dues campanyes que encara iterent sobre àlies detectats en setmanes anteriors.

El clúster més gran d'aquesta setmana es va delatar tant pel nom com pel patró de versió. Catorze paquets basats en la marca de tecnologia financera brasilera i verificació de crèdit (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) tots publicats el 29 d'agost, la majoria a la versió 1.0.0 excepte grafeno-products, que s'enviava a un preu inflat 999.0.1, el mateix número de versió que va revelar el clúster de comerç electrònic de la setmana passada.

La campanya d'impersonació de Baileys, assenyalada en resums anteriors, no s'ha aturat, ha rotat els àlies. @fyxzpediaa/baileys va aparèixer el 28 d'agost i cloud-baileys s'han enviat dues versions més (1.1.37, 1.1.38) durant la setmana, cosa que concorda amb un atacant que revisa els noms en lloc d'abandonar l'intent després de la detecció.

Un clúster separat de quatre paquets sota el @stellarshift abast (token-units, evm-address-kit, abi-tools, chain-metadata) tots publicats el 2 de setembre en la mateixa versió 1.0.3, noms d'eines de criptografia i blockchain dirigits a desenvolupadors que treballen en aquest espai. I mcp-consultasdeveiculos-client va enviar tres versions en un sol dia, un paquet de client MCP, exactament el tipus de dependència que un agent autònom ara està en posició d'executar pel seu compte sense que un humà llegeixi primer el nom.

Avís precoç de programari maliciós de Xygeni monitoritza npm, PyPI, Maven, OpenVSX i altres registres en temps real, marcant les amenaces en el moment de la publicació, abans que arribin a una compilació i abans que un agent d'IA les instal·li de forma autònoma. Quan catorze noms de paquets amb aspecte no relacionat es publiquen el mateix dia amb el mateix patró de versió inflat, o una campanya ressorgeix amb un tercer àlies en tantes setmanes, la detecció que només es comprova una vegada ja ha quedat enrere.

Xygeni's Open Source Security La plataforma ofereix als equips de DevSecOps la detecció i priorització en temps real necessàries per mantenir-se al dia de la pressió coordinada de la cadena de subministrament, de manera que el vostre pipelinemantenir-se net sense alentir els equips.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni