Cada semana, nuestros sistemas de detección de malware analizan miles de paquetes nuevos y actualizados en registros públicos como npm, PyPI y OpenVSX. Confirmamos 34 paquetes maliciosos entre el 15 y el 20 de agosto de 2026, liderados por una campaña de suplantación de identidad sostenida contra Baileys, una popular biblioteca de código abierto para la API web de WhatsApp, un grupo de paquetes de prueba con la marca Twilio/HackerOne y un conjunto de paquetes npm aparentemente no relacionados que comparten un número de versión idéntico e inusualmente alto.
La suplantación de identidad de Baileys fue la más larga: cuatro nombres de paquetes diferentes (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) confirmado a lo largo de seis días, con cloud-baileys El archivo, en particular, fue republicado cuatro veces entre el 15 y el 20 de agosto con números de versión cada vez mayores, un patrón que coincide con la hipótesis de que el atacante estuvo iterando para evitar ser detectado, en lugar de una carga única.
Un grupo separado publicó el 15 de agosto paquetes que hacen referencia a Twilio y HackerOne (twilio-hackerone-poc-afe6937c, cinco versiones en un día, además tw-pkgprobe-7731 y hunterone-build-probe-9210), convenciones de nomenclatura típicamente asociadas con programas de recompensas por errores o sondeos de confusión de dependencias en lugar de una carga útil disfrazada.
También vale la pena señalar: pump-segments-sdk, carbon-monorepo, y pump-fun-skills, tres nombres de paquetes que de otro modo no estarían relacionados, todos publicados en la versión 20.1.1 El 19 de agosto, se detectó un número de versión compartido inusual entre proyectos supuestamente independientes, lo que sugiere que hay un único actor detrás de los tres.
Esta instantánea semanal es parte de nuestro trabajo continuo Resumen de código maliciosodonde validamos nuevas amenazas para ayudar a los equipos de DevSecOps a proteger sus pipelines antes de que se produzcan daños.
Cuando la iteración supera a la detección: 34 paquetes maliciosos esta semana.
El resumen de esta semana muestra que los atacantes se apoyan en la persistencia en lugar de una única carga afortunada. cloud-baileys La suplantación de la popular biblioteca WhatsApp Web API fue republicada cuatro veces distintas entre el 15 y el 20 de agosto con números de versión crecientes, junto con otros tres nombres parecidos (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys), una campaña sostenida en lugar de un intento aislado.
Las convenciones de nomenclatura delataron a otros grupos con la misma rapidez. Un grupo de paquetes con la marca de Twilio y HackerOne, incluyendo twilio-hackerone-poc-afe6937c publicado en cinco versiones en un solo día, junto con tw-pkgprobe-7731 y hunterone-build-probe-9210, se utilizaron patrones de nomenclatura típicamente asociados con la búsqueda de errores o la detección de confusiones de dependencias. En otro lugar, tres nombres de paquetes no relacionados (pump-segments-sdk, carbon-monorepo, pump-fun-skills) todos enviados bajo el mismo número de versión 20.1.1 El mismo día, una coincidencia inusual que apunta a que un mismo actor está detrás de los tres casos.
Alerta temprana de malware de Xygeni Supervisa npm, PyPI, Maven, OpenVSX y otros registros en tiempo real, detectando amenazas en el momento de su publicación, antes de que lleguen a una compilación y antes de que un agente de IA las instale de forma autónoma. Cuando el mismo nombre de paquete reaparece cuatro veces en seis días con una versión diferente en cada ocasión, la detección que solo realiza una comprobación ya está obsoleta.
xygenis Open Source Security La plataforma brinda a los equipos de DevSecOps la detección y priorización en tiempo real necesarias para mantenerse a la vanguardia de la presión coordinada de la cadena de suministro, por lo que su pipelineMantén la limpieza sin ralentizar a tus equipos.







