Wöchentlich scannen unsere Malware-Erkennungssysteme Tausende neuer und aktualisierter Pakete in öffentlichen Registries wie npm, PyPI und OpenVSX. Zwischen dem 15. und 20. August 2026 bestätigten wir 34 schädliche Pakete. Angeführt wurde die Liste von einer anhaltenden Kampagne, die sich als Baileys, eine beliebte Open-Source-Bibliothek für die WhatsApp-Web-API, ausgab. Hinzu kamen mehrere Testpakete mit dem Branding Twilio/HackerOne sowie eine Reihe von scheinbar zusammenhanglosen npm-Paketen mit einer identischen, ungewöhnlich hohen Versionsnummer.
Die Baileys-Imitation dauerte am längsten: vier verschiedene Paketnamen (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) über sechs Tage hinweg bestätigt, mit cloud-baileys Die Datei allein wurde zwischen dem 15. und 20. August viermal unter immer höheren Versionsnummern erneut veröffentlicht, ein Muster, das eher darauf hindeutet, dass der Angreifer wiederholt versucht, die Erkennung zu umgehen, als dass es sich um einen einmaligen Upload handelt.
Ein separater Cluster veröffentlichte am 15. August Pakete, die auf Twilio und HackerOne Bezug nahmen (twilio-hackerone-poc-afe6937c, fünf Versionen an einem Tag, plus tw-pkgprobe-7731 und hunterone-build-probe-9210), Namenskonventionen, die typischerweise mit Bug-Bounty-Programmen oder der Suche nach Abhängigkeitsverwirrung in Verbindung gebracht werden und nicht mit einer getarnten Nutzlast.
Ebenfalls erwähnenswert: pump-segments-sdk, carbon-monorepo und pump-fun-skills, drei ansonsten unabhängige Paketnamen, die alle in Version veröffentlicht wurden 20.1.1 Am 19. August tauchte eine ungewöhnliche gemeinsame Versionsnummer bei angeblich unabhängigen Projekten auf, was darauf hindeutet, dass ein einziger Akteur hinter allen dreien steht.
Dieser wöchentliche Schnappschuss ist Teil unserer laufenden Übersicht über bösartigen Code, wo wir neue Bedrohungen validieren, um DevSecOps-Teams beim Schutz ihrer Systeme zu unterstützen. pipelines bevor Schaden entsteht.
Wenn Iteration die Erkennung schlägt: 34 schädliche Pakete diese Woche
Die Zusammenfassung dieser Woche zeigt, dass Angreifer eher auf Beharrlichkeit als auf einen einzelnen glücklichen Upload setzen. cloud-baileys Die Nachahmung der beliebten WhatsApp Web API-Bibliothek wurde zwischen dem 15. und 20. August viermal unter immer höheren Versionsnummern erneut veröffentlicht, zusammen mit drei anderen, ähnlich aussehenden Namen (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys), eine nachhaltige Kampagne und nicht nur ein einmaliger Versuch.
Die Namenskonventionen verrieten andere Cluster genauso schnell. Eine Gruppe von Paketen, die um Twilio und HackerOne herum gebrandet waren, darunter twilio-hackerone-poc-afe6937c veröffentlicht in fünf Versionen an einem einzigen Tag, zusammen tw-pkgprobe-7731 und hunterone-build-probe-9210, verwendete Namensmuster, die typischerweise mit Bug-Bounty-Programmen oder der Suche nach Abhängigkeitskonflikten in Verbindung gebracht werden. An anderer Stelle wurden drei voneinander unabhängige Paketnamen verwendet (pump-segments-sdk, carbon-monorepo, pump-fun-skillsalle wurden unter der gleichen Versionsnummer ausgeliefert 20.1.1 am selben Tag – ein ungewöhnlicher Zufall, der darauf hindeutet, dass ein und derselbe Akteur hinter allen dreien steht.
Xygeni Frühwarnung vor Malware Das System überwacht npm, PyPI, Maven, OpenVSX und andere Registries in Echtzeit und kennzeichnet Bedrohungen zum Zeitpunkt der Veröffentlichung, bevor sie in einen Build gelangen und bevor ein KI-Agent sie selbstständig installiert. Wenn derselbe Paketname innerhalb von sechs Tagen viermal mit jeweils einer neuen Version auftaucht, ist eine Erkennung, die nur einmal prüft, bereits nicht mehr ausreichend.
Xygenis Open Source Security Die Plattform bietet DevSecOps-Teams die Echtzeit-Erkennung und Priorisierung, die sie benötigen, um dem Druck in der koordinierten Lieferkette stets einen Schritt voraus zu sein. pipelineBleiben Sie sauber, ohne Ihre Teams zu verlangsamen.







