Resumen de código malicioso 85

Compendio de códigos maliciosos de Xygeni 85

Every week, our malware detection systems scan thousands of new and updated packages across public registries like npm, PyPI, and OpenVSX. We confirmed 53 malicious packages between August 21 and August 28, 2026, led by a continuation of the Baileys impersonation campaign flagged last week, a cluster of seven identically-versioned e-commerce-branded packages published in a single day, and a wave of authentication-themed packages (TOTP, 2FA, OTP) spread across five separate naming variants.

The Baileys impersonation continued under @vanzxy/baileys, with seven new versions (1.4.3 through 1.4.9) confirmed between August 22 and 23, the same rapid-iteration pattern seen the week prior.

A cluster of seven packages (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) were all published at the identical version 99.0.1 on August 24, an unusual shared version number across supposedly independent, e-commerce-themed package names.

Also worth flagging: a spread of authentication-related package names, totp-utils, Secreto-key-totp, Secretokey-2fa, Secretokey2fa, y 2fa-Secretokey, appeared across the week under different naming conventions but a shared theme, alongside auth-otp, which published five versions in a single day (August 24).

Esta instantánea semanal es parte de nuestro trabajo continuo Resumen de código maliciosodonde validamos nuevas amenazas para ayudar a los equipos de DevSecOps a proteger sus pipelines antes de que se produzcan daños.

Ecosistema PREMIUM Fecha
npmtotp-utils:1.4.321 de agosto de 2026
npmtotp-utils:1.4.421 de agosto de 2026
npm@vanzxy/baileys:1.4.322 de agosto de 2026
npm@vanzxy/baileys:1.4.422 de agosto de 2026
npmtotp-utils:1.4.523 de agosto de 2026
npmtotp-utils:1.4.823 de agosto de 2026
npmtotp-utils:1.4.723 de agosto de 2026
npmtotp-utils:1.4.623 de agosto de 2026
npmtotp-utils:1.4.923 de agosto de 2026
npm@vanzxy/baileys:1.4.523 de agosto de 2026
pipikisama:0.4.623 de agosto de 2026
npm@vanzxy/baileys:1.4.623 de agosto de 2026
npm@vanzxy/baileys:1.4.723 de agosto de 2026
npm@vanzxy/baileys:1.4.823 de agosto de 2026
npm@vanzxy/baileys:1.4.923 de agosto de 2026
pipimlflow-otel-instrumentor:1.1.023 de agosto de 2026
npmSecreto-key-totp:1.5.123 de agosto de 2026
pipienvprovision:1.4.023 de agosto de 2026
pipienvprovision:1.3.023 de agosto de 2026
npmsm-billing-form:99.0.124 de agosto de 2026
npmsm-cart:99.0.124 de agosto de 2026
npmsm-payment:99.0.124 de agosto de 2026
npmsm-checkout:99.0.124 de agosto de 2026
npmsm-session:99.0.124 de agosto de 2026
npmsm-admin:99.0.124 de agosto de 2026
npmsm-apikey-model:99.0.124 de agosto de 2026
npmdotish:1.0.024 de agosto de 2026
npmopenai-pr-reviewer:1.0.024 de agosto de 2026
npmremove-bg-serverless-azure:1.0.124 de agosto de 2026
npmauth-otp:1.0.324 de agosto de 2026
npmauth-otp:1.0.224 de agosto de 2026
npmauth-otp:1.0.124 de agosto de 2026
npmauth-otp:1.0.424 de agosto de 2026
npmauth-otp:1.0.524 de agosto de 2026
npmSecretokey-2fa:1.0.124 de agosto de 2026
pipiminecraft-ytreceiver:0.1.025 de agosto de 2026
pipiminecraft-ytreceiver:0.2.025 de agosto de 2026
pipiminecraft-ytreceiver:0.4.025 de agosto de 2026
pipiminecraft-ytreceiver:0.3.025 de agosto de 2026
pipiminecraft-ytreceiver:0.5.025 de agosto de 2026
npmmoidevz:1.0.026 de agosto de 2026
npmnube-baileys:1.1.3626 de agosto de 2026
npmzenntechinc-cli:1.6.626 de agosto de 2026
npmzenntechinc-cli:1.6.426 de agosto de 2026
npmmt-ts-serverless-starter:1.0.126 de agosto de 2026
npmoctopus-action:1.0.126 de agosto de 2026
npmSecretokey2fa:1.0.126 de agosto de 2026
npmmoideva:1.0.027 de agosto de 2026
npmvs-modules:1.2.227 de agosto de 2026
npmrn-push-provisioning:99.0.127 de agosto de 2026
npm2fa-Secretokey:1.0.528 de agosto de 2026
npm2fa-Secretokey:1.0.628 de agosto de 2026
npm2fa-Secretokey:1.0.728 de agosto de 2026

Same Version, Seven Names: 53 Malicious Packages This Week

This week’s digest shows the same pressure from two different angles: a campaign still iterating on an old alias, and a fresh cluster hiding behind a shared, unusual detail.

The Baileys impersonation campaign flagged last week hasn’t stopped. @vanzxy/baileys published seven new versions (1.4.3 through 1.4.9) between August 22 and 23, the same climbing-version pattern seen the week before under a different alias, consistent with an attacker adjusting the package name rather than abandoning the attempt after detection.

A separate cluster gave itself away through version numbers rather than names. Seven e-commerce-branded packages (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) all shipped under the identical version 99.0.1 on August 24, an unusual coincidence across supposedly independent projects that points to one actor behind all seven. A separate wave of authentication-themed packages, totp-utils, Secreto-key-totp, Secretokey-2fa, Secretokey2fa, y 2fa-Secretokey, spread the same theme across five different naming conventions over the week, with auth-otp alone publishing five versions in a single day.

Alerta temprana de malware de Xygeni monitors npm, PyPI, Maven, OpenVSX, and other registries in real time, flagging threats at the moment of publication, before they reach a build and before an AI agent installs them autonomously. When seven unrelated-looking package names publish under the same version number on the same day, or a campaign resurfaces under a new alias a week after the last one, detection that only checks once is already behind.

xygenis Open Source Security La plataforma brinda a los equipos de DevSecOps la detección y priorización en tiempo real necesarias para mantenerse a la vanguardia de la presión coordinada de la cadena de suministro, por lo que su pipelineMantén la limpieza sin ralentizar a tus equipos.

sca-tools-software-herramientas-de-analisis-de-composicion
Priorice, solucione y proteja sus riesgos de software
Obtén tu cuenta gratuita.
Sin tarjeta de crédito.

Asegure el desarrollo y entrega de software

con la suite de productos Xygeni