Como cada semana, nuestros sistemas de detección de malware analizan miles de paquetes nuevos y actualizados en los registros públicos. Esta fue una semana tranquila: Hemos confirmado cuatro versiones de paquetes maliciosos en las últimas 120 horas, todas ellas en npm.
Tres de ellos son @alphaspace/core, la campaña de inflación de versiones de la semana pasada, ahora en 99.0.3. La cuarta, cma-self-hosted-sandbox-cfXygeni lo confirmó el 26 de septiembre. Su nombre sugiere que se trata de una herramienta interna, razón por la cual conviene revisarla en el archivo lockfile.
Esta instantánea semanal es parte de nuestro trabajo continuo Resumen de código maliciosodonde validamos nuevas amenazas para ayudar a los equipos de DevSecOps a proteger sus pipelines antes de que se produzcan daños.
| Ecosistema | PREMIUM | Fecha |
|---|---|---|
| npm | @alphaspace/core:99.0.1 | 26 de septiembre de 2026 |
| npm | @alphaspace/core:99.0.2 | 26 de septiembre de 2026 |
| npm | @alphaspace/core:99.0.3 | 26 de septiembre de 2026 |
| npm | cma-self-hosted-sandbox-cf:1.0.0 | 26 de septiembre de 2026 |
De vuelta para una tercera ronda: 4 versiones de paquetes maliciosos esta semana.
Una semana corta, pero no vacía: cuatro versiones confirmadas, todas en npm. @alphaspace/core regresó a 99.0.3, la tercera versión inflada de un nombre que señalamos la semana pasada, y cma-self-hosted-sandbox-cf Aparecieron disfrazados de herramientas internas. Uno es un nombre marcado que regresa, el otro un nombre nuevo que parece inofensivo. Ambos son motivos por los que la detección no puede esperar a una firma.
Alerta temprana de malware de Xygeni Xygeni supervisa npm, PyPI, Maven, Composer, OpenVSX y otros registros en tiempo real, señalando las amenazas en el momento de su publicación, antes de que lleguen a una compilación. Open Source Security La plataforma añade la priorización que los equipos de DevSecOps necesitan para actuar primero en estos casos.







