Come ogni settimana, i nostri sistemi di rilevamento malware analizzano migliaia di pacchetti nuovi e aggiornati presenti nei registri pubblici. Abbiamo confermato la presenza di 13 pacchetti dannosi tra il 7 e l'11 settembre 2026., con la campagna di impersonificazione di Baileys ancora in corso, il primo cluster Composer che abbiamo segnalato e altri due casi del modello di inflazione delle versioni utilizzato nella confusione delle dipendenze.
cloud-baileys sono state rilasciate altre due versioni (1.1.39 e 1.1.40), estendendo una campagna che ha prodotto nuove identità per diverse settimane consecutive. Composer è apparso per la prima volta con tre pacchetti PHP pubblicati con nomi di gestione dei moduli (slimfit/slimbase, slimfit/formbase, gcform/formhelper), un promemoria del fatto che queste operazioni seguono gli sviluppatori piuttosto che gli ecosistemi. @umschool/platform è stato pubblicato a 999.0.0, il numero di versione gonfiato tipico della confusione delle dipendenze, e twilio-hackerone-poc-b8f21a Sono state rilasciate due versioni con un nome che sembra essere una prova di concetto rispetto allo spazio dei nomi interno del pacchetto di uno specifico fornitore.
Vale anche la pena notare: darkglitch Su PyPI sono state rilasciate le versioni 1.4.4 e 1.4.5 a pochi minuti di distanza l'una dall'altra, e il registro stesso ha confermato la presenza di syswatch e samaki dopo il nostro precedente rilevamento.
Questa istantanea settimanale fa parte del nostro continuo Digest del codice dannoso, dove convalidiamo nuove minacce per aiutare i team DevSecOps a proteggere i loro pipelineprima che si verifichino danni.
| Ecosistema | CONFEZIONE | Data |
|---|---|---|
| pypi | syswatch:1.0.0 | 07 settembre 2026 |
| pypi | samaki:0.4.9 | 07 settembre 2026 |
| compositore | slimfit/slimbase:2.0 | 07 settembre 2026 |
| compositore | slimfit/formbase:1.2 | 07 settembre 2026 |
| compositore | gcform/formhelper:1.2 | 07 settembre 2026 |
| npm | cloud-baileys:1.1.39 | 07 settembre 2026 |
| npm | alloy-graphql:1.0.1 | 08 settembre 2026 |
| npm | @umschool/platform:999.0.0 | 10 settembre 2026 |
| npm | twilio-hackerone-poc-b8f21a:1.0.0 | 10 settembre 2026 |
| npm | twilio-hackerone-poc-b8f21a:1.0.1 | 10 settembre 2026 |
| npm | cloud-baileys:1.1.40 | 11 settembre 2026 |
| pypi | darkglitch:1.4.4 | 11 settembre 2026 |
| pypi | darkglitch:1.4.5 | 11 settembre 2026 |
Tre ecosistemi, un unico schema: 13 pacchi dannosi questa settimana
Il riepilogo di questa settimana mostra operazioni già note che stanno ampliando la loro portata: una campagna continua a pubblicare contenuti dopo settimane di rilevamento, il primo cluster Composer a comparire in questo elenco e due pacchetti che utilizzano un numero di versione gonfiato per vincere una corsa alla risoluzione.
cloud-baileys Sono state rilasciate le versioni 1.1.39 e 1.1.40 in pochi giorni, in linea con un attaccante che considera le rimozioni come un costo operativo piuttosto che un motivo per fermarsi. Composer è apparso per la prima volta con tre pacchetti PHP sotto nomi di gestione dei moduli (slimfit/slimbase, slimfit/formbase, gcform/formhelper), un promemoria che queste operazioni seguono gli sviluppatori, non gli ecosistemi. E @umschool/platform è stato pubblicato a 999.0.0, la versione gonfiata che esiste per un solo motivo: superare in classifica il pacchetto interno effettivamente scritto dai vostri team.
Avviso di malware anticipato di Xygeni Monitora npm, PyPI, Maven, Composer, OpenVSX e altri registri in tempo reale, segnalando le minacce al momento della pubblicazione, prima che raggiungano una build e prima che un agente di intelligenza artificiale le installi autonomamente. Quando una campagna si ripresenta settimana dopo settimana, un sistema di rilevamento che effettua un solo controllo è già obsoleto.
Quello di Xygeni Open Source Security La piattaforma offre ai team DevSecOps la possibilità di rilevare e dare priorità in tempo reale alle minacce, consentendo loro di anticipare le pressioni coordinate sulla catena di approvvigionamento.







