bösartiger Code-Digest 84

Xygeni-Schadcode-Digest 84

Wöchentlich scannen unsere Malware-Erkennungssysteme Tausende neuer und aktualisierter Pakete in öffentlichen Registries wie npm, PyPI und OpenVSX. Zwischen dem 15. und 20. August 2026 bestätigten wir 34 schädliche Pakete. Angeführt wurde die Liste von einer anhaltenden Kampagne, die sich als Baileys, eine beliebte Open-Source-Bibliothek für die WhatsApp-Web-API, ausgab. Hinzu kamen mehrere Testpakete mit dem Branding Twilio/HackerOne sowie eine Reihe von scheinbar zusammenhanglosen npm-Paketen mit einer identischen, ungewöhnlich hohen Versionsnummer.

Die Baileys-Imitation dauerte am längsten: vier verschiedene Paketnamen (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) über sechs Tage hinweg bestätigt, mit cloud-baileys Die Datei allein wurde zwischen dem 15. und 20. August viermal unter immer höheren Versionsnummern erneut veröffentlicht, ein Muster, das eher darauf hindeutet, dass der Angreifer wiederholt versucht, die Erkennung zu umgehen, als dass es sich um einen einmaligen Upload handelt.

Ein separater Cluster veröffentlichte am 15. August Pakete, die auf Twilio und HackerOne Bezug nahmen (twilio-hackerone-poc-afe6937c, fünf Versionen an einem Tag, plus tw-pkgprobe-7731 und hunterone-build-probe-9210), Namenskonventionen, die typischerweise mit Bug-Bounty-Programmen oder der Suche nach Abhängigkeitsverwirrung in Verbindung gebracht werden und nicht mit einer getarnten Nutzlast.

Ebenfalls erwähnenswert: pump-segments-sdk, carbon-monorepo und pump-fun-skills, drei ansonsten unabhängige Paketnamen, die alle in Version veröffentlicht wurden 20.1.1 Am 19. August tauchte eine ungewöhnliche gemeinsame Versionsnummer bei angeblich unabhängigen Projekten auf, was darauf hindeutet, dass ein einziger Akteur hinter allen dreien steht.

Dieser wöchentliche Schnappschuss ist Teil unserer laufenden Übersicht über bösartigen Code, wo wir neue Bedrohungen validieren, um DevSecOps-Teams beim Schutz ihrer Systeme zu unterstützen. pipelines bevor Schaden entsteht.

ÖkosystemVerpackungDatum
npmhunterone-build-probe-9210:1.0.0August 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.0August 15, 2026
npmtw-pkgprobe-7731:1.0.0August 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.1August 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.2August 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.3August 15, 2026
npmtwilio-hackerone-poc-afe6937c:1.0.4August 15, 2026
npm@mrlegendbot/baileys:1.2.4August 15, 2026
npmcloud-baileys:1.1.3August 15, 2026
npm@vanzxy/baileys:1.4.2August 16, 2026
npmourin-baileys:9.0.11August 16, 2026
npmeyiouss:4.0.1August 16, 2026
npmcloud-baileys:1.1.33August 16, 2026
npmmoidev:1.0.0August 16, 2026
npm@wangjiezhong/dsh-memory:0.1.1August 17, 2026
npm@wangjiezhong/dsh-memory:0.1.2August 17, 2026
npm@wangjiezhong/dsh-memory:0.1.3August 17, 2026
npm@wangjiezhong/dsh-memory:0.1.4August 17, 2026
npmmoidevx:1.0.0August 17, 2026
npmdxr-dos:0.1.2August 17, 2026
npmdxr-dos:0.1.1August 17, 2026
npmdxr-dos:0.1.3August 17, 2026
npmcloud-baileys:1.1.34August 18, 2026
Abonnierenreqcrypt:0.1.0August 18, 2026
npmdxrs-dos:0.1.3August 18, 2026
npmprism-registry:1.0.1August 18, 2026
npmoptimizely-starter-kit-for-fastly-compute:1.0.1August 18, 2026
npm@mohamed_nowisar/canary-confirm-token3:0.0.1August 18, 2026
npm@mohamed_nowisar/depconf-canary-test:0.0.1August 18, 2026
npm@mohamed_nowisar/token3-check:0.0.1August 18, 2026
npmpump-segments-sdk:20.1.1August 19, 2026
npmcarbon-monorepo:20.1.1August 19, 2026
npmpump-fun-skills:20.1.1August 19, 2026
npmcloud-baileys:1.1.35August 20, 2026

Wenn Iteration die Erkennung schlägt: 34 schädliche Pakete diese Woche

Die Zusammenfassung dieser Woche zeigt, dass Angreifer eher auf Beharrlichkeit als auf einen einzelnen glücklichen Upload setzen. cloud-baileys Die Nachahmung der beliebten WhatsApp Web API-Bibliothek wurde zwischen dem 15. und 20. August viermal unter immer höheren Versionsnummern erneut veröffentlicht, zusammen mit drei anderen, ähnlich aussehenden Namen (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys), eine nachhaltige Kampagne und nicht nur ein einmaliger Versuch.

Die Namenskonventionen verrieten andere Cluster genauso schnell. Eine Gruppe von Paketen, die um Twilio und HackerOne herum gebrandet waren, darunter twilio-hackerone-poc-afe6937c veröffentlicht in fünf Versionen an einem einzigen Tag, zusammen tw-pkgprobe-7731 und hunterone-build-probe-9210, verwendete Namensmuster, die typischerweise mit Bug-Bounty-Programmen oder der Suche nach Abhängigkeitskonflikten in Verbindung gebracht werden. An anderer Stelle wurden drei voneinander unabhängige Paketnamen verwendet (pump-segments-sdk, carbon-monorepo, pump-fun-skillsalle wurden unter der gleichen Versionsnummer ausgeliefert 20.1.1 am selben Tag – ein ungewöhnlicher Zufall, der darauf hindeutet, dass ein und derselbe Akteur hinter allen dreien steht.

Xygeni Frühwarnung vor Malware Das System überwacht npm, PyPI, Maven, OpenVSX und andere Registries in Echtzeit und kennzeichnet Bedrohungen zum Zeitpunkt der Veröffentlichung, bevor sie in einen Build gelangen und bevor ein KI-Agent sie selbstständig installiert. Wenn derselbe Paketname innerhalb von sechs Tagen viermal mit jeweils einer neuen Version auftaucht, ist eine Erkennung, die nur einmal prüft, bereits nicht mehr ausreichend.

Xygenis Open Source Security Die Plattform bietet DevSecOps-Teams die Echtzeit-Erkennung und Priorisierung, die sie benötigen, um dem Druck in der koordinierten Lieferkette stets einen Schritt voraus zu sein. pipelineBleiben Sie sauber, ohne Ihre Teams zu verlangsamen.

SCA-Tools-Software-Zusammensetzungs-Analyse-Tools
Priorisieren, beheben und sichern Sie Ihre Softwarerisiken
Sichern Sie sich Ihr kostenloses Konto.
Keine Kreditkarte erforderlich.

Sichern Sie Ihre Softwareentwicklung und -bereitstellung

mit der Xygeni-Produktsuite