Übersicht über Schadcode 85

Xygeni-Schadcode-Digest 85

Wöchentlich scannen unsere Malware-Erkennungssysteme Tausende neuer und aktualisierter Pakete in öffentlichen Registries wie npm, PyPI und OpenVSX. Wir haben bestätigt 53 schädliche Pakete zwischen dem 21. August und dem 28. August 2026, angeführt von einer Fortsetzung der Baileys-Imitationskampagne, die letzte Woche gemeldet wurde, einer Häufung von sieben identisch versionierten E-Commerce-Paketen, die an einem einzigen Tag veröffentlicht wurden, und einer Welle von Paketen mit Authentifizierungsthema (TOTP, 2FA, OTP), die sich auf fünf verschiedene Namensvarianten verteilen.

Die Baileys-Imitation wurde fortgesetzt unter @vanzxy/baileysMit sieben neuen Versionen (1.4.3 bis 1.4.9), die zwischen dem 22. und 23. August bestätigt wurden, setzt sich das schnelle Iterationsmuster der Vorwoche fort.

Ein Cluster aus sieben Paketen (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-modelwurden alle in der identischen Version veröffentlicht 99.0.1 Am 24. August wurde eine ungewöhnliche gemeinsame Versionsnummer für vermeintlich unabhängige, auf E-Commerce bezogene Paketnamen entdeckt.

Ebenfalls erwähnenswert: eine Vielzahl von Paketnamen im Zusammenhang mit Authentifizierung. totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa und 2fa-secretkey, erschienen im Laufe der Woche unter verschiedenen Namenskonventionen, aber mit einem gemeinsamen Thema, neben auth-otp, die fünf Versionen an einem einzigen Tag (24. August) veröffentlichte.

Dieser wöchentliche Schnappschuss ist Teil unserer laufenden Übersicht über bösartigen Code, wo wir neue Bedrohungen validieren, um DevSecOps-Teams beim Schutz ihrer Systeme zu unterstützen. pipelines bevor Schaden entsteht.

ÖkosystemVerpackungDatum
npmtotp-utils:1.4.3August 21, 2026
npmtotp-utils:1.4.4August 21, 2026
npm@vanzxy/baileys:1.4.3August 22, 2026
npm@vanzxy/baileys:1.4.4August 22, 2026
npmtotp-utils:1.4.5August 23, 2026
npmtotp-utils:1.4.8August 23, 2026
npmtotp-utils:1.4.7August 23, 2026
npmtotp-utils:1.4.6August 23, 2026
npmtotp-utils:1.4.9August 23, 2026
npm@vanzxy/baileys:1.4.5August 23, 2026
Abonnierenkisama:0.4.6August 23, 2026
npm@vanzxy/baileys:1.4.6August 23, 2026
npm@vanzxy/baileys:1.4.7August 23, 2026
npm@vanzxy/baileys:1.4.8August 23, 2026
npm@vanzxy/baileys:1.4.9August 23, 2026
Abonnierenmlflow-otel-instrumentor:1.1.0August 23, 2026
npmsecret-key-totp:1.5.1August 23, 2026
Abonnierenenvprovision:1.4.0August 23, 2026
Abonnierenenvprovision:1.3.0August 23, 2026
npmsm-billing-form:99.0.1August 24, 2026
npmsm-cart:99.0.1August 24, 2026
npmsm-payment:99.0.1August 24, 2026
npmsm-checkout:99.0.1August 24, 2026
npmsm-session:99.0.1August 24, 2026
npmsm-admin:99.0.1August 24, 2026
npmsm-apikey-model:99.0.1August 24, 2026
npmdotish:1.0.0August 24, 2026
npmopenai-pr-reviewer:1.0.0August 24, 2026
npmremove-bg-serverless-azure:1.0.1August 24, 2026
npmauth-otp:1.0.3August 24, 2026
npmauth-otp:1.0.2August 24, 2026
npmauth-otp:1.0.1August 24, 2026
npmauth-otp:1.0.4August 24, 2026
npmauth-otp:1.0.5August 24, 2026
npmsecretkey-2fa:1.0.1August 24, 2026
Abonnierenminecraft-ytreceiver:0.1.0August 25, 2026
Abonnierenminecraft-ytreceiver:0.2.0August 25, 2026
Abonnierenminecraft-ytreceiver:0.4.0August 25, 2026
Abonnierenminecraft-ytreceiver:0.3.0August 25, 2026
Abonnierenminecraft-ytreceiver:0.5.0August 25, 2026
npmmoidevz:1.0.0August 26, 2026
npmcloud-baileys:1.1.36August 26, 2026
npmzenntechinc-cli:1.6.6August 26, 2026
npmzenntechinc-cli:1.6.4August 26, 2026
npmmt-ts-serverless-starter:1.0.1August 26, 2026
npmoctopus-action:1.0.1August 26, 2026
npmsecretkey2fa:1.0.1August 26, 2026
npmmoideva:1.0.0August 27, 2026
npmvs-modules:1.2.2August 27, 2026
npmrn-push-provisioning:99.0.1August 27, 2026
npm2fa-secretkey:1.0.5August 28, 2026
npm2fa-secretkey:1.0.6August 28, 2026
npm2fa-secretkey:1.0.7August 28, 2026

Gleiche Version, sieben Namen: 53 Schadsoftware-Pakete diese Woche

Der Wochenrückblick zeigt den gleichen Druck aus zwei verschiedenen Blickwinkeln: eine Kampagne, die immer noch auf einem alten Alias ​​basiert, und ein neuer Cluster, der sich hinter einem gemeinsamen, ungewöhnlichen Detail verbirgt.

Die letzte Woche gemeldete Kampagne, bei der sich die Familie Bailey als jemand anderes ausgibt, ist noch nicht beendet. @vanzxy/baileys Zwischen dem 22. und 23. August wurden sieben neue Versionen (1.4.3 bis 1.4.9) veröffentlicht. Dies entspricht dem Muster der steigenden Versionsnummern, das bereits in der Vorwoche unter einem anderen Alias ​​beobachtet wurde. Dies deutet darauf hin, dass der Angreifer den Paketnamen anpasste, anstatt den Angriff nach der Entdeckung aufzugeben.

Ein separater Cluster verriet sich durch Versionsnummern statt durch Namen. Sieben E-Commerce-Branding-Pakete (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-modelalle wurden in der identischen Version ausgeliefert 99.0.1 Am 24. August ereignete sich ein ungewöhnlicher Zufall bei vermeintlich unabhängigen Projekten, der auf einen Akteur hinter allen sieben hindeutet. Eine separate Welle von Paketen mit Authentifizierungsthema, totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa und 2fa-secretkey, verbreiteten das gleiche Thema über die Woche hinweg in fünf verschiedenen Namenskonventionen, mit auth-otp allein veröffentlichte er fünf Versionen an einem einzigen Tag.

Xygeni Frühwarnung vor Malware Das System überwacht npm, PyPI, Maven, OpenVSX und andere Registries in Echtzeit und kennzeichnet Bedrohungen sofort nach der Veröffentlichung, bevor sie in einen Build gelangen und bevor ein KI-Agent sie selbstständig installiert. Wenn sieben scheinbar unzusammenhängende Paketnamen am selben Tag unter derselben Versionsnummer veröffentlicht werden oder eine Kampagne eine Woche nach der letzten unter einem neuen Namen wieder auftaucht, ist eine Erkennung, die nur einmal prüft, bereits überholt.

Xygenis Open Source Security Die Plattform bietet DevSecOps-Teams die Echtzeit-Erkennung und Priorisierung, die sie benötigen, um dem Druck in der koordinierten Lieferkette stets einen Schritt voraus zu sein. pipelineBleiben Sie sauber, ohne Ihre Teams zu verlangsamen.

SCA-Tools-Software-Zusammensetzungs-Analyse-Tools
Priorisieren, beheben und sichern Sie Ihre Softwarerisiken
Sichern Sie sich Ihr kostenloses Konto.
Keine Kreditkarte erforderlich.

Sichern Sie Ihre Softwareentwicklung und -auslieferung

mit der Xygeni-Produktsuite