Resumen de código malicioso de xygeni 86

Compendio de códigos maliciosos de Xygeni 86

Cada semana, nuestros sistemas de detección de malware analizan miles de paquetes nuevos y actualizados en registros públicos como npm, PyPI y OpenVSX. Hemos confirmado 35 paquetes maliciosos entre el 28 de agosto y el 4 de septiembre., 2026, liderado por un grupo de catorce paquetes que suplantaban la infraestructura de pago brasileña publicados en un solo día, una continuación de la campaña de suplantación de Baileys bajo dos nuevos nombres, y un grupo coordinado de paquetes con temática de criptomonedas/blockchain que compartían un número de versión idéntico.

El grupo más grande de la semana se dirigió a lo que parece ser la infraestructura brasileña de fintech y verificación de crédito: catorce paquetes (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) fueron publicados todos el 29 de agosto, principalmente en la versión 1.0.0, en el que grafeno-products destacando en un inflado 999.0.1, el mismo patrón de inflación de versiones que se observó en el grupo de comercio electrónico de la semana pasada.

La campaña de suplantación de identidad de Baileys, detectada en semanas anteriores, continuó bajo dos nuevas identidades: @fyxzpediaa/baileys:8.1.0 el 28 de agosto y cloud-baileys, que lanzó dos versiones (1.1.37 y 1.1.38) a lo largo de la semana.

También vale la pena señalar: un grupo de cuatro paquetes bajo el @stellarshift alcance (token-units, evm-address-kit, abi-tools, chain-metadata), todos publicados el 2 de septiembre en la misma versión 1.0.3, nombres de herramientas de criptomonedas y blockchain que sean coherentes con la orientación a desarrolladores que trabajan en ese ámbito; y mcp-consultasdeveiculos-client, que lanzó tres versiones en un solo día (0.0.2, 0.1.0, 0.1.1 el 4 de septiembre), un paquete cliente MCP, el tipo de dependencia que un agente de IA tiene cada vez más probabilidades de incorporar por sí mismo.

Esta instantánea semanal es parte de nuestro trabajo continuo Resumen de código maliciosodonde validamos nuevas amenazas para ayudar a los equipos de DevSecOps a proteger sus pipelineantes de que se produzcan daños. Esta semana también publicamos Negocio arriesgado: Explicación de los paquetes npm que se autodestruyen, Vale la pena echar un vistazo si quieres saber más sobre cómo algunas de estas campañas borran sus huellas después de la instalación.

EcosistemaPREMIUMFecha
npm@fyxzpediaa/baileys:8.1.028 de agosto de 2026
npmgrafeno-productos:999.0.129 de agosto de 2026
npmspc-grafeno:1.0.029 de agosto de 2026
npmgrafeno-cliente:1.0.029 de agosto de 2026
npmgrafeno-utils:1.0.029 de agosto de 2026
npmgrafeno-core:1.0.029 de agosto de 2026
npmgrafeno-logger:1.0.029 de agosto de 2026
npmgrafeno-config:1.0.029 de agosto de 2026
npmgrafeno-auth:1.0.029 de agosto de 2026
npmgrafeno-pix:1.0.029 de agosto de 2026
npmspc-grafeno-login: 1.0.029 de agosto de 2026
npmspc_login: 1.0.029 de agosto de 2026
npmgrafeno-payments:1.0.029 de agosto de 2026
npmgrafeno-webhook:1.0.029 de agosto de 2026
npmgrafeno-billing:1.0.029 de agosto de 2026
pipiflask-header-guard:1.0.029 de agosto de 2026
npmvs-modules:1.2.229 de agosto de 2026
npmamicat:1.0.001 de septiembre de 2026
npmbmcat:2.0.901 de septiembre de 2026
npmeyevox:1.0.001 de septiembre de 2026
npmmoidevh:1.0.001 de septiembre de 2026
npmmoidevk:1.0.001 de septiembre de 2026
npmmoidevl:1.0.001 de septiembre de 2026
pipisyswatch:1.0.002 de septiembre de 2026
npmnube-baileys:1.1.3702 de septiembre de 2026
npm@stellarshift/token-units:1.0.302 de septiembre de 2026
npm@stellarshift/evm-address-kit:1.0.302 de septiembre de 2026
npm@stellarshift/abi-tools:1.0.302 de septiembre de 2026
npm@stellarshift/chain-metadata:1.0.302 de septiembre de 2026
npm@a23842/dsh-notifier:0.1.003 de septiembre de 2026
pipisamaki:0.4.904 de septiembre de 2026
npmnube-baileys:1.1.3804 de septiembre de 2026
npmmcp-consultasdeveiculos-client:0.1.104 de septiembre de 2026
npmmcp-consultasdeveiculos-client:0.1.004 de septiembre de 2026
npmmcp-consultasdeveiculos-client:0.0.204 de septiembre de 2026

Catorce nombres, un patrón: 35 paquetes maliciosos esta semana.

El resumen de esta semana muestra la huella digital del mismo actor a mayor escala: un grupo de catorce paquetes que suplantaron la identidad de infraestructura financiera en un solo día, y dos campañas que siguen utilizando alias detectados en semanas anteriores.

El grupo más grande de esta semana se delató tanto por el patrón de nombres como por el de versiones. Catorce paquetes construidos en torno a la marca fintech brasileña y de verificación de crédito (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) todos publicados el 29 de agosto, la mayoría en la versión 1.0.0 excepto grafeno-products, que se envió a un precio inflado 999.0.1, el mismo número de versión que expuso el clúster de comercio electrónico de la semana pasada.

La campaña de suplantación de identidad de Baileys, señalada en informes anteriores, no se ha detenido; simplemente ha cambiado de alias. @fyxzpediaa/baileys apareció el 28 de agosto y cloud-baileys Durante la semana se lanzaron dos versiones más (1.1.37 y 1.1.38), lo que concuerda con la hipótesis de que el atacante estuvo probando diferentes nombres en lugar de abandonar el intento tras ser detectado.

Un grupo separado de cuatro paquetes bajo el @stellarshift alcance (token-units, evm-address-kit, abi-tools, chain-metadata) todos publicados el 2 de septiembre en la misma versión 1.0.3, nombres de herramientas de criptomonedas y blockchain dirigidos a desarrolladores que trabajan en ese ámbito. Y mcp-consultasdeveiculos-client En un solo día se publicaron tres versiones de un paquete de cliente MCP, exactamente el tipo de dependencia que un agente autónomo ahora puede obtener por sí solo sin que un humano lea primero el nombre.

Alerta temprana de malware de Xygeni Supervisa npm, PyPI, Maven, OpenVSX y otros registros en tiempo real, detectando amenazas en el momento de su publicación, antes de que lleguen a una compilación y antes de que un agente de IA las instale de forma autónoma. Cuando catorce nombres de paquetes aparentemente no relacionados se publican el mismo día con el mismo patrón de versión inflada, o una campaña reaparece con un tercer alias semanas después, la detección que solo realiza una comprobación ya está desfasada.

xygenis Open Source Security La plataforma brinda a los equipos de DevSecOps la detección y priorización en tiempo real necesarias para mantenerse a la vanguardia de la presión coordinada de la cadena de suministro, por lo que su pipelineMantén la limpieza sin ralentizar a tus equipos.

sca-tools-software-herramientas-de-analisis-de-composicion
Priorice, solucione y proteja sus riesgos de software
Obtén tu cuenta gratuita.
Sin tarjeta de crédito.

Asegure el desarrollo y la entrega de su software.

con la suite de productos Xygeni