SCHÄDLICHER CODE

Monatliche Zusammenfassung des Malicious Code Digest: Februar

Willkommen zur neuesten Ausgabe des Xygeni Malicious Code Digest (Monatliche Ausgabe)Unser Sicherheitsteam analysierte erneut echte Pakettelemetriedaten aus öffentlichen Registries, um das zu identifizieren, was herkömmliche Scanner oft übersehen: Schadcode, der darauf ausgelegt ist, sich in vertrauenswürdige Entwickler-Workflows einzufügen.

In den letzten Wochen haben wir bestätigt mehr als 230 schädliche Paketehauptsächlich über npm, gelegentlich auch über PyPI. In diesem Monat ging es jedoch nicht nur um das Volumen.

Unser Forschungsteam führte zwei eingehende Untersuchungen zu Bedrohungen mit hohem Schadenspotenzial durch:

Es handelte sich nicht um einfache Typosquatting-Versuche. In beiden Fällen ging es um Missbrauch von Zugangsdaten und Manipulation der Lieferkette, die darauf abzielten, reale Unternehmen zu schädigen. CI/CD pipelines und Produktionsumgebungen.

Neben diesen Untersuchungen zeigten jüngste Angriffswellen weiterhin automatisierte Veröffentlichungen, aggressive Versionsinflation und die Nachahmung interner Tools, neben klassischen Taktiken wie Typosquatting, Abhängigkeitsverwirrung und Datenexfiltration. Das Ziel bleibt unverändert: Vertrauensheuristiken umgehen und Entwicklersysteme unbemerkt kompromittieren, bevor sie entdeckt werden.

Dieses monatliche Update ist Teil unseres fortlaufenden Malware-Berichts, in dem wir validierte Ergebnisse veröffentlichen, neu auftretende Bedrohungen bestätigen und umsetzbare Informationen bereitstellen, um DevSecOps-Teams dabei zu helfen, Lieferkettenrisiken einen Schritt voraus zu sein.

Den vollständigen Kontext zu allen in diesem Monat analysierten Schadsoftwarepaketen finden Sie im vollständigen Malicious Code Digest.

Woche 4: Über 30 Pakete entdeckt

Ökosystem Verpackung Datum
npmuxproject11:1.0.023. Februar 2026
npmopencraw:2026.2.1520. Februar 2026
npmreact-dropzone-truffle:100.21.923. Februar 2026
npmdrikssy-sdk-test:1.0.823. Februar 2026
npm@powpegtest/powpeg:10.2.023. Februar 2026
npmeslint-validator:1.0.223. Februar 2026
npmselfbot-lofy:1.2.523. Februar 2026
npmng-vzbootstrap:1.0.123. Februar 2026
npmng-vzbootstrap:1.0.223. Februar 2026
npmvds-monarch:1.0.423. Februar 2026

Woche 3: Über 20 Pakete entdeckt

Ökosystem Verpackung Datum
npmether-lint:5.9.013. Februar 2026
npmlibjs-cqs:90.9.013. Februar 2026
npmcollabs-merchants:99.9.1213. Februar 2026
npmdespicable-me:3.0.013. Februar 2026
npmenvoy1:1.0.913. Februar 2026
npmecosystem_ui:11.0.013. Februar 2026
npmenvoy1:1.0.1013. Februar 2026
npm@depro0x/despicable-me:6.0.013. Februar 2026
OpenVSXfelix2cn/anti-tools:1.10.14115. Februar 2026
OpenVSXfelix2cn/anti-tools:1.10.14215. Februar 2026

Woche 2: Über 130 Pakete entdeckt

Ökosystem Verpackung Datum
npmmysqldbstool:1.0.409. Februar 2026
npm@acqui-calm-library/acqui-hero-carousel-section:999.99.99909. Februar 2026
npmringcentral-google-drive-notification-add-in:2.2.209. Februar 2026
npmdate-fns-2:1.0.009. Februar 2026
npmredux-saga-task-cancel-rce:1.0.009. Februar 2026
npmteeseest:1.6.209. Februar 2026
npminternal-logger-embaby:9.9.1009. Februar 2026
npm@xcxcxxx/gsap3:99.10.9009. Februar 2026
npmbdf-server-clone:1.0.009. Februar 2026
npmreact-native-kraken-oauth:1.0.109. Februar 2026

Woche 1: Über 50 Pakete entdeckt

Ökosystem Verpackung Datum
npmmonkey-tags:99.9.205. Februar 2026
npmmingw-trial:1.0.005. Februar 2026
npmsyf-api-legacy:1.0.006. Februar 2026
npmgoogle-audit-tool:1.0.0Jan 30, 2026
npmidv-script:1.0.104. Februar 2026
npmidv-script:1.0.304. Februar 2026
npmidv-script:1.0.404. Februar 2026
npm@anthropic-field/cli:0.3.103. Februar 2026
npm@anthropic-field/cli:0.3.003. Februar 2026
npm@anthropic-field/cli:0.2.103. Februar 2026

Schützen Sie Ihre Open-Source-Abhängigkeiten vor Schwachstellen und Schadcode

Malware ist nicht mehr nur ein theoretisches Risiko, sie versteckt sich bereits in öffentlichen Paketen. Mit Xygenis Früherkennung von Malwarekönnen Sie die Gefährdung verringern, indem Sie Bedrohungen abfangen sobald sie veröffentlicht werden, bevor sie Ihr pipeline.

Unsere Echtzeit-Scan- und Priorisierungs-Engine überwacht kontinuierlich öffentliche Register wie npm und PyPI. Schädliche Pakete werden blockiert, markiert und nach Auswirkung bewertet, sodass Sie genau wissen, was wann behoben werden muss. Ob Typosquatting, Abhängigkeitsverwirrung oder Credential-Diebstahl – wir helfen Ihrem Team, die Nase vorn zu behalten.

Wenn Sie einen vollständigen Überblick über die wöchentlichen und monatlichen Ergebnisse wünschen, überprüfen Sie die vollständige Übersicht über bösartigen Code.

Bleiben Sie sicher. Bleiben Sie schnell. Behalten Sie die Kontrolle mit Xygeni.

SCA-Tools-Software-Zusammensetzungs-Analyse-Tools
Priorisieren, beheben und sichern Sie Ihre Softwarerisiken
7-Tage kostenlose Testversion
Keine Kreditkarte erforderlich

Sichern Sie Ihre Softwareentwicklung und -bereitstellung

mit der Xygeni-Produktsuite