Com cada setmana, els nostres sistemes de detecció de programari maliciós escanegen milers de paquets nous i actualitzats a través de registres públics. Vam confirmar 13 paquets maliciosos entre el 7 i l'11 de setembre de 2026., amb la campanya d'impersonació de Baileys encara en execució, el primer clúster de Composer que hem marcat i dos casos més del patró d'inflació de versions utilitzat en la confusió de dependències.
cloud-baileys va publicar dues versions més (1.1.39 i 1.1.40), ampliant una campanya que ha produït noves identitats durant diverses setmanes seguides. Composer va aparèixer per primera vegada amb tres paquets PHP publicats amb noms de gestió de formularis (slimfit/slimbase, slimfit/formbase, gcform/formhelper), un recordatori que aquestes operacions segueixen els desenvolupadors en lloc dels ecosistemes. @umschool/platform es va publicar a 999.0.0, el número de versió inflat típic de la confusió de dependències, i twilio-hackerone-poc-b8f21a ha enviat dues versions amb un nom que es llegeix com a prova de concepte contra l'espai de noms intern del paquet d'un proveïdor específic.
També val la pena destacar: darkglitch a PyPI es van distribuir les versions 1.4.4 i 1.4.5 amb pocs minuts de diferència, i el mateix registre va confirmar syswatch i samaki després de la nostra detecció anterior.
Aquesta instantània setmanal forma part del nostre procés en curs Resum de codi maliciós, on validem noves amenaces per ajudar els equips de DevSecOps a protegir les seves pipelines abans que es produeixi el dany.
| Ecosistema | paquet | Data |
|---|---|---|
| pipi | rellotge del sistema: 1.0.0 | Setembre 07, 2026 |
| pipi | samaki:0.4.9 | Setembre 07, 2026 |
| compositor | slimfit/slimbase:2.0 | Setembre 07, 2026 |
| compositor | slimfit/formbase:1.2 | Setembre 07, 2026 |
| compositor | gcform/formhelper:1.2 | Setembre 07, 2026 |
| npm | núvol-baileys:1.1.39 | Setembre 07, 2026 |
| npm | all-graphql:1.0.1 | Setembre 08, 2026 |
| npm | @umschool/plataforma:999.0.0 | Setembre 10, 2026 |
| npm | twilio-hackerone-poc-b8f21a:1.0.0 | Setembre 10, 2026 |
| npm | twilio-hackerone-poc-b8f21a:1.0.1 | Setembre 10, 2026 |
| npm | núvol-baileys:1.1.40 | Setembre 11, 2026 |
| pipi | darkglitch:1.4.4 | Setembre 11, 2026 |
| pipi | darkglitch:1.4.5 | Setembre 11, 2026 |
Tres ecosistemes, un patró: 13 paquets maliciosos aquesta setmana
El resum d'aquesta setmana mostra operacions conegudes que amplien la seva presència: una campanya que encara es publica després de setmanes de detecció, el primer clúster de Composer que apareix aquí i dos paquets que utilitzen un número de versió inflat per guanyar una cursa de resolució.
cloud-baileys es van publicar les versions 1.1.39 i 1.1.40 en qüestió de dies, cosa que concorda amb un atacant que tracta les detencions com un cost operatiu en lloc d'una raó per aturar-se. Composer va aparèixer per primera vegada amb tres paquets PHP amb noms de gestió de formularis (slimfit/slimbase, slimfit/formbase, gcform/formhelper), un recordatori que aquestes operacions segueixen els desenvolupadors, no els ecosistemes. I @umschool/platform es va publicar a 999.0.0, la versió inflada que existeix per una raó: superar el paquet intern que realment van escriure els vostres equips.
Avís precoç de programari maliciós de Xygeni monitoritza npm, PyPI, Maven, Composer, OpenVSX i altres registres en temps real, marcant les amenaces en el moment de la publicació, abans que arribin a una compilació i abans que un agent d'IA les instal·li de forma autònoma. Quan una campanya ressorgeix setmana rere setmana, la detecció que només es comprova una vegada ja ha quedat enrere.
Xygeni's Open Source Security La plataforma ofereix als equips de DevSecOps la detecció i priorització en temps real per mantenir-se per davant de la pressió coordinada de la cadena de subministrament.







