Selamat datang di edisi Agustus dari Xygeni Malicious Code Digest. Bulan ini, tim riset keamanan kami mengkonfirmasi 407 paket berbahaya di npm, PyPI, dan OpenVSX (pasar ekstensi VS Code), yang dilacak melalui empat ringkasan mingguan.
Bulan Agustus ditandai oleh tiga tren yang saling berkaitan: kampanye peniruan identitas yang berkelanjutan yang menargetkan satu pustaka sumber terbuka populer yang bertahan lebih lama daripada beberapa upaya penghapusan; kelompok "versi yang sama, hari yang sama" yang terkoordinasi di puluhan nama paket yang seharusnya tidak terkait, yang merupakan ciri khas operator tunggal yang menjalankan banyak front sekaligus; dan pergeseran ke arah meniru nama asli yang tepercaya, protokol DeFi, alat sumber terbuka Google, dan enterprise paket internal, bukan nama-nama sampah generik.
Di antara kampanye-kampanye paling penting yang didokumentasikan bulan ini:
- Bailey, sebuah pustaka API Web WhatsApp sumber terbuka yang populer, dipalsukan secara terus-menerus selama tiga minggu terpisah di bawah empat alias berbeda (
@mrlegendbot/baileys,cloud-baileys,@vanzxy/baileys,ourin-baileys), dengancloud-baileysSendirian, artikel tersebut diterbitkan ulang setidaknya lima kali antara pertengahan dan akhir Agustus. - QuietPolyfill Kampanye dropper npm 20 paket asli muncul kembali dengan nama-nama aslinya,
beaver-ui-drawer,accounts-timeline,accounts-final-form,bcore-bravo-eslint-config, dan lainnya, dikonfirmasi pada tanggal 1-3 Agustus. - A Lebih dari 25 paket perangkat lunak dirilis secara bertahap dan membanjiri OpenVSX dalam satu hari. (2 Agustus), menyamar sebagai ekstensi pengembang sungguhan di ESLint, Rails, WordPress, dan puluhan alat lainnya.
- A Klaster DeFi 17 paket (11 Agustus) menyamar sebagai Camelot, Aerodrome Finance, permit2, dan pustaka kontrak OpenZeppelin, semuanya diterbitkan dalam pasangan versi yang cocok dalam hitungan jam.
- Gugusan yang mencolok (13 Agustus) Alat sumber terbuka Google asli yang disalahgunakan (typosquatting).:
gaarf,magika-js,bazelisk, dan serangkaian*-webdriver-clipaket, 20 paket yang menggunakan nama alat sungguhan dalam satu hari. - A Gugusan 21 paket menyamar sebagai Alelo., sebuah perusahaan pembayaran Brasil (14 Agustus), berbentuk upaya kebingungan ketergantungan yang ditargetkan terhadap ruang nama internal suatu organisasi.
- A klaster bermerek e-commerce tujuh paket (24 Agustus) diterbitkan dengan versi yang sama
99.0.1dalam hari yang sama. - Paket bertema otentikasi muncul kembali dengan lima konvensi penamaan berbeda sepanjang paruh kedua bulan tersebut:
totp-utils,secretkey-2fa,secretkey2fa,2fa-secretkey, danauth-otp.
Pola utama bulan Agustus: para penyerang semakin sering meniru nama-nama yang sudah terpercaya, protokol nyata, alat nyata, konvensi paket internal nyata, daripada nama-nama pengisi generik, dan mereka melakukannya dalam serangan singkat dan beruntun di hari yang sama yang dirancang untuk bergerak lebih cepat daripada peninjauan manual.
Berikut adalah ringkasan dari temuan kami. Anda dapat melihat data keempat minggu tersebut secara lengkap di [tautan]. Indeks Ringkasan Kode Berbahaya.
Minggu ke-4: Lebih dari 53 Paket Ditemukan
| Ekosistem | Paket | Dikonfirmasi |
|---|---|---|
| npm | @vanzxy/baileys:1.4.3 | Agustus 22, 2026 |
| npm | totp-utils:1.4.5 | Agustus 23, 2026 |
| npm | kunci rahasia totp:1.5.1 | Agustus 23, 2026 |
| npm | formulir-penagihan-sm:99.0.1 | Agustus 24, 2026 |
| npm | sm-payment:99.0.1 | Agustus 24, 2026 |
| npm | autentikasi-otp:1.0.3 | Agustus 24, 2026 |
| npm | kunci rahasia-2fa:1.0.1 | Agustus 24, 2026 |
| pypi | minecraft-ytreceiver:0.1.0 | Agustus 25, 2026 |
| npm | awan-baileys:1.1.36 | Agustus 26, 2026 |
| npm | zenntechinc-cli:1.6.6 | Agustus 26, 2026 |
| npm | 2fa-secretkey:1.0.5 | Agustus 28, 2026 |
Minggu ke-3: Lebih dari 34 Paket Ditemukan
| Ekosistem | Paket | Dikonfirmasi |
|---|---|---|
| npm | twilio-hackerone-poc-afe6937c:1.0.0 | Agustus 15, 2026 |
| npm | hunterone-build-probe-9210:1.0.0 | Agustus 15, 2026 |
| npm | @mrlegendbot/baileys:1.2.4 | Agustus 15, 2026 |
| npm | @vanzxy/baileys:1.4.2 | Agustus 16, 2026 |
| npm | ourin-baileys:9.0.11 | Agustus 16, 2026 |
| npm | awan-baileys:1.1.34 | Agustus 18, 2026 |
| npm | SDK segmen pompa:20.1.1 | Agustus 19, 2026 |
| npm | karbon-monorepo:20.1.1 | Agustus 19, 2026 |
| npm | pump-fun-skills:20.1.1 | Agustus 19, 2026 |
| npm | awan-baileys:1.1.35 | Agustus 20, 2026 |
Minggu ke-2: Lebih dari 114 Paket Ditemukan
| Ekosistem | Paket | Dikonfirmasi |
|---|---|---|
| npm | camelot-ammv2-core:1.0.0 | Agustus 11, 2026 |
| npm | @aerodrome-finance/slipstream:1.0.0 | Agustus 11, 2026 |
| npm | ruang bawah tanah yang membosankan:1.0.0 | Agustus 11, 2026 |
| npm | izin2:1.0.0 | Agustus 11, 2026 |
| npm | @openzeppelin-5/kontrak:1.0.0 | Agustus 11, 2026 |
| npm | gaarf:3.2.1 | Agustus 13, 2026 |
| npm | magika-js:4.1.1 | Agustus 13, 2026 |
| npm | bazelisk:1.0.0 | Agustus 13, 2026 |
| npm | gemini-cli-a2a-server:1.0.0 | Agustus 13, 2026 |
| npm | xbox-one-webdriver-cli:1.0.0 | Agustus 13, 2026 |
| npm | @years17/n8n-nodes-helper-utils:1.0.5 | Agustus 13, 2026 |
| npm | @years18/n8n-nodes-utils-helper-e:1.0.0 | Agustus 14, 2026 |
| npm | @years20/n8n-nodes-utils-helper-h:1.0.0 | Agustus 13, 2026 |
| npm | alelo-core:99.0.0 | Agustus 14, 2026 |
| npm | alelo-auth:99.0.0 | Agustus 14, 2026 |
| npm | alelo-sdk:99.0.0 | Agustus 14, 2026 |
| npm | alelo-payment:99.0.0 | Agustus 14, 2026 |
| npm | meualelo:99.0.0 | Agustus 14, 2026 |
Minggu ke-1: Lebih dari 206 Paket Ditemukan
Dari Baileys hingga DeFi: Apa yang Diungkap oleh Serangan Rantai Pasokan Bulan Agustus
Kampanye-kampanye di atas bukanlah kasus-kasus khusus, melainkan hal yang sudah biasa terjadi saat ini. Peniruan identitas yang berkelanjutan terhadap satu pustaka tepercaya, penyebaran versi baru pada hari yang sama di puluhan nama yang tampak tidak terkait, dan penyerang meniru protokol DeFi asli, alat Google asli, dan hal-hal nyata lainnya. enterprise alih-alih menggunakan kode generik yang tidak berguna, semua ini berdampak pada tim-tim nyata di lapangan. SDLCsetiap minggu, seringkali tanpa campur tangan manusia antara proses penerbitan dan pemasangan.
Xygeni's deteksi malware ke platform keamanan rantai pasokan Memberikan visibilitas kepada organisasi untuk mendeteksi dependensi berbahaya sebelum dieksekusi pada mesin pengembang, masuk ke sistem build, atau mencapai produksi. Cakupannya meliputi npm, PyPI, OpenVSX, dan lainnya, memantau pola penerbitan yang mencurigakan, penyalahgunaan namespace, typosquatting, dan teknik serangan berbasis AI saat muncul.
Setiap temuan secara otomatis diprioritaskan berdasarkan potensi eksploitasi, jangkauan, dan dampak bisnis, sehingga tim Anda dapat fokus pada apa yang benar-benar perlu diperbaiki, bukan hal-hal yang tidak penting.
Jelajahi setiap paket dan kampanye berbahaya yang telah divalidasi oleh Tim Keamanan Xygeni di Ringkasan Kode Berbahaya.
Tetap aman. Tetap cepat. Tetap terkendali dengan Xygeni.







