Wöchentlich scannen unsere Malware-Erkennungssysteme Tausende neuer und aktualisierter Pakete in öffentlichen Registries wie npm, PyPI und OpenVSX. Wir haben bestätigt 53 schädliche Pakete zwischen dem 21. August und dem 28. August 2026, angeführt von einer Fortsetzung der Baileys-Imitationskampagne, die letzte Woche gemeldet wurde, einer Häufung von sieben identisch versionierten E-Commerce-Paketen, die an einem einzigen Tag veröffentlicht wurden, und einer Welle von Paketen mit Authentifizierungsthema (TOTP, 2FA, OTP), die sich auf fünf verschiedene Namensvarianten verteilen.
Die Baileys-Imitation wurde fortgesetzt unter @vanzxy/baileysMit sieben neuen Versionen (1.4.3 bis 1.4.9), die zwischen dem 22. und 23. August bestätigt wurden, setzt sich das schnelle Iterationsmuster der Vorwoche fort.
Ein Cluster aus sieben Paketen (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-modelwurden alle in der identischen Version veröffentlicht 99.0.1 Am 24. August wurde eine ungewöhnliche gemeinsame Versionsnummer für vermeintlich unabhängige, auf E-Commerce bezogene Paketnamen entdeckt.
Ebenfalls erwähnenswert: eine Vielzahl von Paketnamen im Zusammenhang mit Authentifizierung. totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa und 2fa-secretkey, erschienen im Laufe der Woche unter verschiedenen Namenskonventionen, aber mit einem gemeinsamen Thema, neben auth-otp, die fünf Versionen an einem einzigen Tag (24. August) veröffentlichte.
Dieser wöchentliche Schnappschuss ist Teil unserer laufenden Übersicht über bösartigen Code, wo wir neue Bedrohungen validieren, um DevSecOps-Teams beim Schutz ihrer Systeme zu unterstützen. pipelines bevor Schaden entsteht.
| Ökosystem | Verpackung | Datum |
|---|---|---|
| npm | totp-utils:1.4.3 | August 21, 2026 |
| npm | totp-utils:1.4.4 | August 21, 2026 |
| npm | @vanzxy/baileys:1.4.3 | August 22, 2026 |
| npm | @vanzxy/baileys:1.4.4 | August 22, 2026 |
| npm | totp-utils:1.4.5 | August 23, 2026 |
| npm | totp-utils:1.4.8 | August 23, 2026 |
| npm | totp-utils:1.4.7 | August 23, 2026 |
| npm | totp-utils:1.4.6 | August 23, 2026 |
| npm | totp-utils:1.4.9 | August 23, 2026 |
| npm | @vanzxy/baileys:1.4.5 | August 23, 2026 |
| Abonnieren | kisama:0.4.6 | August 23, 2026 |
| npm | @vanzxy/baileys:1.4.6 | August 23, 2026 |
| npm | @vanzxy/baileys:1.4.7 | August 23, 2026 |
| npm | @vanzxy/baileys:1.4.8 | August 23, 2026 |
| npm | @vanzxy/baileys:1.4.9 | August 23, 2026 |
| Abonnieren | mlflow-otel-instrumentor:1.1.0 | August 23, 2026 |
| npm | secret-key-totp:1.5.1 | August 23, 2026 |
| Abonnieren | envprovision:1.4.0 | August 23, 2026 |
| Abonnieren | envprovision:1.3.0 | August 23, 2026 |
| npm | sm-billing-form:99.0.1 | August 24, 2026 |
| npm | sm-cart:99.0.1 | August 24, 2026 |
| npm | sm-payment:99.0.1 | August 24, 2026 |
| npm | sm-checkout:99.0.1 | August 24, 2026 |
| npm | sm-session:99.0.1 | August 24, 2026 |
| npm | sm-admin:99.0.1 | August 24, 2026 |
| npm | sm-apikey-model:99.0.1 | August 24, 2026 |
| npm | dotish:1.0.0 | August 24, 2026 |
| npm | openai-pr-reviewer:1.0.0 | August 24, 2026 |
| npm | remove-bg-serverless-azure:1.0.1 | August 24, 2026 |
| npm | auth-otp:1.0.3 | August 24, 2026 |
| npm | auth-otp:1.0.2 | August 24, 2026 |
| npm | auth-otp:1.0.1 | August 24, 2026 |
| npm | auth-otp:1.0.4 | August 24, 2026 |
| npm | auth-otp:1.0.5 | August 24, 2026 |
| npm | secretkey-2fa:1.0.1 | August 24, 2026 |
| Abonnieren | minecraft-ytreceiver:0.1.0 | August 25, 2026 |
| Abonnieren | minecraft-ytreceiver:0.2.0 | August 25, 2026 |
| Abonnieren | minecraft-ytreceiver:0.4.0 | August 25, 2026 |
| Abonnieren | minecraft-ytreceiver:0.3.0 | August 25, 2026 |
| Abonnieren | minecraft-ytreceiver:0.5.0 | August 25, 2026 |
| npm | moidevz:1.0.0 | August 26, 2026 |
| npm | cloud-baileys:1.1.36 | August 26, 2026 |
| npm | zenntechinc-cli:1.6.6 | August 26, 2026 |
| npm | zenntechinc-cli:1.6.4 | August 26, 2026 |
| npm | mt-ts-serverless-starter:1.0.1 | August 26, 2026 |
| npm | octopus-action:1.0.1 | August 26, 2026 |
| npm | secretkey2fa:1.0.1 | August 26, 2026 |
| npm | moideva:1.0.0 | August 27, 2026 |
| npm | vs-modules:1.2.2 | August 27, 2026 |
| npm | rn-push-provisioning:99.0.1 | August 27, 2026 |
| npm | 2fa-secretkey:1.0.5 | August 28, 2026 |
| npm | 2fa-secretkey:1.0.6 | August 28, 2026 |
| npm | 2fa-secretkey:1.0.7 | August 28, 2026 |
Gleiche Version, sieben Namen: 53 Schadsoftware-Pakete diese Woche
Der Wochenrückblick zeigt den gleichen Druck aus zwei verschiedenen Blickwinkeln: eine Kampagne, die immer noch auf einem alten Alias basiert, und ein neuer Cluster, der sich hinter einem gemeinsamen, ungewöhnlichen Detail verbirgt.
Die letzte Woche gemeldete Kampagne, bei der sich die Familie Bailey als jemand anderes ausgibt, ist noch nicht beendet. @vanzxy/baileys Zwischen dem 22. und 23. August wurden sieben neue Versionen (1.4.3 bis 1.4.9) veröffentlicht. Dies entspricht dem Muster der steigenden Versionsnummern, das bereits in der Vorwoche unter einem anderen Alias beobachtet wurde. Dies deutet darauf hin, dass der Angreifer den Paketnamen anpasste, anstatt den Angriff nach der Entdeckung aufzugeben.
Ein separater Cluster verriet sich durch Versionsnummern statt durch Namen. Sieben E-Commerce-Branding-Pakete (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-modelalle wurden in der identischen Version ausgeliefert 99.0.1 Am 24. August ereignete sich ein ungewöhnlicher Zufall bei vermeintlich unabhängigen Projekten, der auf einen Akteur hinter allen sieben hindeutet. Eine separate Welle von Paketen mit Authentifizierungsthema, totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa und 2fa-secretkey, verbreiteten das gleiche Thema über die Woche hinweg in fünf verschiedenen Namenskonventionen, mit auth-otp allein veröffentlichte er fünf Versionen an einem einzigen Tag.
Xygeni Frühwarnung vor Malware Das System überwacht npm, PyPI, Maven, OpenVSX und andere Registries in Echtzeit und kennzeichnet Bedrohungen sofort nach der Veröffentlichung, bevor sie in einen Build gelangen und bevor ein KI-Agent sie selbstständig installiert. Wenn sieben scheinbar unzusammenhängende Paketnamen am selben Tag unter derselben Versionsnummer veröffentlicht werden oder eine Kampagne eine Woche nach der letzten unter einem neuen Namen wieder auftaucht, ist eine Erkennung, die nur einmal prüft, bereits überholt.
Xygenis Open Source Security Die Plattform bietet DevSecOps-Teams die Echtzeit-Erkennung und Priorisierung, die sie benötigen, um dem Druck in der koordinierten Lieferkette stets einen Schritt voraus zu sein. pipelineBleiben Sie sauber, ohne Ihre Teams zu verlangsamen.







