Como cada semana, nuestros sistemas de detección de malware analizan miles de paquetes nuevos y actualizados en los registros públicos. Hemos confirmado 24 versiones de paquetes maliciosos entre el 18 y el 25 de septiembre de 2026., todos ellos en npm, con seis paquetes numerados secuencialmente publicados en los mismos dos minutos, un espacio de nombres con ámbito atacado desde tres direcciones a la vez, y un par de nombres que apuntan directamente a un paquete interno.
simple-date-formatter-new-11 atravesar -16 Se publicaron seis paquetes en la versión 1.0.0 el 25 de septiembre entre las 06:01 y las 06:03, distinguibles únicamente por el número al final. La clave está en la nomenclatura. Nadie que use un formateador de fechas llega a las versiones once a dieciséis en menos de dos minutos. Es una secuencia generada para ocupar nombres, y su formato sencillo y funcional es lo que permite que pase desapercibida en una lista de dependencias.
siriusbeyond apareció en dos formas en la misma operación: como un paquete sin alcance en 1.0.0 el 20 de septiembre, luego como @siriusbeyond/auth, @siriusbeyond/ui y @siriusbeyond/utils, todos fijados en 99.0.0, el 24 de septiembre, junto con @dbbhk/ui-components en la misma versión y en el mismo lote. Cubrir las formas con y sin ámbito de un nombre es una apuesta sobre cómo se comporta el resolvedor de destino, más que sobre qué paquete elige un desarrollador.
También cabe destacar: commerce-materials y byted-commerce-materials se publicaron con un minuto de diferencia, ambos en 1.0.0, y el emparejamiento de un nombre genérico con un gemelo con prefijo de proveedor es la forma que toma la confusión de dependencias cuando el atacante sabe que existe el paquete interno. La inflación de versiones se extendió nuevamente durante la semana en bulk-add-sdk en 1.99.99, @alphaspace/core en 99.0.1 y 99.0.2, y el clúster 99.0.0 mencionado anteriormente. n8n-nodes-data-transformer-utils continúa la racha de suplantación de identidad de nodos n8n que señalamos la semana pasada, y my-auto-follow Se enviaron las versiones 1.0.6 y 1.0.7 una tras otra.
Esta instantánea semanal es parte de nuestro trabajo continuo Resumen de código maliciosodonde validamos nuevas amenazas para ayudar a los equipos de DevSecOps a proteger sus pipelines antes de que se produzcan daños.
Seis en dos minutos: 24 versiones maliciosas de paquetes esta semana
El resumen de esta semana es más breve que el anterior y tiene un formato más conciso: 24 versiones confirmadas, todas ellas en npm, con seis paquetes numerados secuencialmente publicados en los mismos dos minutos y un único nombre atacado simultáneamente en forma delimitada y no delimitada.
simple-date-formatter-new-11 atravesar -16 Se publicó el 25 de septiembre entre las 06:01 y las 06:03, todo en 1.0.0, idéntico salvo por el dígito final. Nadie alcanza la versión dieciséis de un formateador de fechas en dos minutos. Eso es ocupación de nombres, disfrazada con la etiqueta de utilidad más aburrida disponible para que sobreviva a un vistazo en una lista de dependencias. El siriusbeyond La operación fue en sentido contrario, cubriendo ambas formas del mismo nombre: un paquete sin alcance el 20 de septiembre, luego @siriusbeyond/auth, /ui y /utils a las 99.0.0 cuatro días después, con @dbbhk/ui-components en el mismo lote. Apostar por ambas formas es apostar por el solucionador, no por el desarrollador.
Y la pareja que merece la pena observar con más atención: commerce-materials y byted-commerce-materials, publicados con un minuto de diferencia en la misma versión. Un nombre genérico junto a un gemelo con prefijo de proveedor es lo que parece la confusión de dependencias cuando el atacante ya sabe que existe el paquete interno. La inflación de versiones se ejecutó bajo todo esto de nuevo, en bulk-add-sdk a los 1.99.99 y @alphaspace/core en 99.0.1 y 99.0.2.
Ninguno de estos nombres tenía una firma reconocida cuando llegaron. Eran nuevos, y ese es precisamente el objetivo.
Alerta temprana de malware de Xygeni Supervisa npm, PyPI, Maven, Composer, OpenVSX y otros registros en tiempo real, detectando amenazas en el momento de su publicación, antes de que lleguen a una compilación y antes de que un agente de IA las instale de forma autónoma. Cuando aparecen seis paquetes en dos minutos, la detección que espera una firma no se retrasa días, sino que llega a un punto en el que el ataque ya está completo.
xygenis Open Source Security La plataforma proporciona a los equipos de DevSecOps la detección y priorización en tiempo real necesarias para anticiparse a la presión coordinada de la cadena de suministro.







