Xygeni悪意のあるコードダイジェスト8月号へようこそ。 今月、当社のセキュリティ調査チームは、npm、PyPI、およびOpenVSX(VS Code拡張機能マーケットプレイス)全体で407個の悪意のあるパッケージを確認しました。これは、4週間にわたる週次ダイジェストで追跡されたものです。
8 月は、3 つの収束する傾向によって特徴づけられました。1 つは、複数の削除試みを乗り越えて継続した、単一の人気オープンソースライブラリを標的とした持続的ななりすましキャンペーン。2つ目は、一見無関係な数十のパッケージ名にわたる「同じバージョン、同じ日」の協調的なクラスターで、これは複数のフロントを同時に実行している単一のオペレーターの痕跡です。3つ目は、実際の信頼できる名前、DeFi プロトコル、Google オープンソースツール、および enterprise 汎用的な無意味な名前ではなく、内部パッケージ名を使用する。
今月記録された最も注目すべきキャンペーンは以下のとおりです。
- ベイリーズ人気のあるオープンソースの WhatsApp Web API ライブラリが、4 つの異なるエイリアスを使用して 3 週間にわたって継続的になりすまされました (
@mrlegendbot/baileys,cloud-baileys,@vanzxy/baileys,ourin-baileys)、cloud-baileys単独で、8月中旬から下旬にかけて少なくとも5回再掲載された。 - QuietPolyfillの オリジナルの20パッケージnpmドロッパーキャンペーンが独自の名前で再浮上し、
beaver-ui-drawer,accounts-timeline,accounts-final-form,bcore-bravo-eslint-configその他、8月1日~3日に確認された。 - A OpenVSXに25個以上のパッケージが1日で大量にリリースされた。 (8月2日)ESLint、Rails、WordPress、その他数十のツールで、実際の開発者拡張機能を装う。
- A 17個のパッケージからなるDeFiクラスター (8月11日)Camelot、Aerodrome Finance、permit2、およびOpenZeppelinの契約ライブラリを偽装し、数時間以内にすべて同じバージョンのペアで公開した。
- 印象的な群集(8月13日) グーグルのオープンソースツールをタイポスクワッティングした:
gaarf,magika-js,bazelisk、そして*-webdriver-cliパッケージ、1日に20個のパッケージが実際のツール名を冠して出荷された。 - A 21個のパッケージからなるクラスタがAleloになりすましたブラジルの決済会社(8月14日)は、ある組織の内部ネームスペースに対する標的型依存関係混乱攻撃の形をとっていた。
- A 7つのパッケージからなるeコマースブランドのクラスター (8月24日)同一バージョンで公開
99.0.1同日中に。 - 認証をテーマにしたパッケージは、月末にかけて5つの異なる命名規則の下で繰り返し登場した。
totp-utils,secretkey-2fa,secretkey2fa,2fa-secretkey,auth-otp.
8月の特徴的なパターンは、攻撃者が汎用的な名前ではなく、既に信頼されている名前、実際のプロトコル、実際のツール、実際の内部パッケージの慣例などを模倣する傾向が強まっていること、そして手動によるレビューよりも迅速に対応できるよう、同じ日に短期間に集中して攻撃を仕掛けていることである。
以下は、我々が発見した内容の概要です。4週間分のデータはすべて、以下のリンクから詳細にご覧いただけます。 悪意のあるコードダイジェストインデックス.
第4週:53個以上の荷物を発見
| 生態系 | パッケージ | 確認 |
|---|---|---|
| npm | @vanzxy/baileys:1.4.3 | 2026 年 8 月 22 日 |
| npm | totp-utils:1.4.5 | 2026 年 8 月 23 日 |
| npm | secret-key-totp:1.5.1 | 2026 年 8 月 23 日 |
| npm | sm-billing-form:99.0.1 | 2026 年 8 月 24 日 |
| npm | sm-payment:99.0.1 | 2026 年 8 月 24 日 |
| npm | auth-otp:1.0.3 | 2026 年 8 月 24 日 |
| npm | シークレットキー-2fa:1.0.1 | 2026 年 8 月 24 日 |
| ピピ | minecraft-ytreceiver:0.1.0 | 2026 年 8 月 25 日 |
| npm | cloud-baileys:1.1.36 | 2026 年 8 月 26 日 |
| npm | zenntechinc-cli:1.6.6 | 2026 年 8 月 26 日 |
| npm | 2FAシークレットキー:1.0.5 | 2026 年 8 月 28 日 |
第3週:34個以上の荷物を発見
| 生態系 | パッケージ | 確認 |
|---|---|---|
| npm | twilio-hackerone-poc-afe6937c:1.0.0 | 2026 年 8 月 15 日 |
| npm | hunterone-build-probe-9210:1.0.0 | 2026 年 8 月 15 日 |
| npm | @mrlegendbot/baileys:1.2.4 | 2026 年 8 月 15 日 |
| npm | @vanzxy/baileys:1.4.2 | 2026 年 8 月 16 日 |
| npm | ourin-baileys:9.0.11 | 2026 年 8 月 16 日 |
| npm | cloud-baileys:1.1.34 | 2026 年 8 月 18 日 |
| npm | pump-segments-sdk:20.1.1 | 2026 年 8 月 19 日 |
| npm | carbon-monorepo:20.1.1 | 2026 年 8 月 19 日 |
| npm | ポンプファンスキル:20.1.1 | 2026 年 8 月 19 日 |
| npm | cloud-baileys:1.1.35 | 2026 年 8 月 20 日 |
第2週:114個以上の荷物を発見
| 生態系 | パッケージ | 確認 |
|---|---|---|
| npm | camelot-ammv2-core:1.0.0 | 2026 年 8 月 11 日 |
| npm | @aerodrome-finance/slipstream:1.0.0 | 2026 年 8 月 11 日 |
| npm | ボーリング・ヴォールト:1.0.0 | 2026 年 8 月 11 日 |
| npm | 許可2:1.0.0 | 2026 年 8 月 11 日 |
| npm | @openzeppelin-5/contracts:1.0.0 | 2026 年 8 月 11 日 |
| npm | gaarf:3.2.1 | 2026 年 8 月 13 日 |
| npm | magika-js:4.1.1 | 2026 年 8 月 13 日 |
| npm | bazelisk:1.0.0 | 2026 年 8 月 13 日 |
| npm | gemini-cli-a2a-server:1.0.0 | 2026 年 8 月 13 日 |
| npm | xbox-one-webdriver-cli:1.0.0 | 2026 年 8 月 13 日 |
| npm | @years17/n8n-nodes-helper-utils:1.0.5 | 2026 年 8 月 13 日 |
| npm | @years18/n8n-nodes-utils-helper-e:1.0.0 | 2026 年 8 月 14 日 |
| npm | @years20/n8n-nodes-utils-helper-h:1.0.0 | 2026 年 8 月 13 日 |
| npm | alelo-core:99.0.0 | 2026 年 8 月 14 日 |
| npm | alelo-auth:99.0.0 | 2026 年 8 月 14 日 |
| npm | alelo-sdk:99.0.0 | 2026 年 8 月 14 日 |
| npm | alelo-payment:99.0.0 | 2026 年 8 月 14 日 |
| npm | meualelo:99.0.0 | 2026 年 8 月 14 日 |
第1週:206個以上の荷物を発見
ベイリーズからDeFiまで:8月のサプライチェーン攻撃が明らかにしたこと
上記のキャンペーンは例外的なケースではなく、今やベースラインとなっています。信頼できる単一のライブラリの継続的ななりすまし、数十もの無関係に見える名前での同日バージョンの急増、そして攻撃者が実際のDeFiプロトコル、実際のGoogleツール、実際の enterprise 汎用的なガラクタではなく名前空間を使用することで、すべてが実際のチームに影響を与えます SDLC毎週のように、多くの場合、公開からインストールまでの間に人間の介入なしに行われます。
ザイジェニの マルウェアの検出 (NAIST) と サプライチェーンセキュリティプラットフォーム 開発者マシン上で実行される前、ビルドシステムに入る前、あるいは本番環境に到達する前に、悪意のある依存関係を検知できる可視性を組織に提供します。npm、PyPI、OpenVSXなどを網羅し、疑わしい公開パターン、名前空間の悪用、タイポスクワッティング、AIネイティブ攻撃手法の出現を監視します。
すべての発見事項は、活用可能性、到達可能性、およびビジネスへの影響に基づいて自動的に優先順位付けされるため、チームはノイズではなく、実際に修正が必要な事項に集中できます。
Xygeniセキュリティチームによって検証されたすべての悪意のあるパッケージとキャンペーンを探索します。 悪意のあるコードの概要.
Xygeniで、安全性を確保し、スピードを維持し、コントロールを維持しましょう。







