悪意のあるコードダイジェスト84

Xygeni悪意のあるコードダイジェスト84

毎週、当社のマルウェア検出システムは、npm、PyPI、OpenVSXなどの公開レジストリ全体で、数千もの新規および更新されたパッケージをスキャンしています。2026年8月15日から8月20日の間に、34個の悪意のあるパッケージを確認しました。これには、人気のオープンソースのWhatsApp Web APIライブラリであるBaileysに対する継続的ななりすましキャンペーン、Twilio/HackerOneブランドのプローブパッケージのクラスター、および同一の異常に高いバージョン番号を共有する無関係に見えるnpmパッケージのセットが含まれます。

ベイリーズのなりすましは最も長く続いた。4つの異なるパッケージ名(@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys6日間にわたって確認され、 cloud-baileys 単独で8月15日から20日の間にバージョン番号が上昇する形で4回再公開されており、これは攻撃者が検出を回避するために繰り返し攻撃を行っているパターンであり、一度限りのアップロードではない。

8月15日の別のクラスターは、TwilioとHackerOneを参照するパッケージを公開しました(twilio-hackerone-poc-afe6937c1日に5バージョン、さらに tw-pkgprobe-7731 (NAIST) と hunterone-build-probe-9210)、偽装されたペイロードではなく、バグ報奨金や依存関係の混乱の調査によく関連付けられる命名規則。

また、注目すべき点として: pump-segments-sdk, carbon-monorepo, pump-fun-skills3 つの無関係なパッケージ名はすべてバージョンで公開されています 20.1.1 8月19日、一見独立したプロジェクトであるにもかかわらず、共通するバージョン番号が発見された。これは、3つのプロジェクトすべてに単一の人物が関わっていることを示唆している。

この週刊スナップショットは、継続的な取り組みの一環です。 悪意のあるコードの概要DevSecOps チームが保護できるよう、新しい脅威を検証します。 pipeline損傷が発生する前に。

生態系パッケージ日付
npmhunterone-build-probe-9210:1.0.02026 年 8 月 15 日
npmtwilio-hackerone-poc-afe6937c:1.0.02026 年 8 月 15 日
npmtw-pkgprobe-7731:1.0.02026 年 8 月 15 日
npmtwilio-hackerone-poc-afe6937c:1.0.12026 年 8 月 15 日
npmtwilio-hackerone-poc-afe6937c:1.0.22026 年 8 月 15 日
npmtwilio-hackerone-poc-afe6937c:1.0.32026 年 8 月 15 日
npmtwilio-hackerone-poc-afe6937c:1.0.42026 年 8 月 15 日
npm@mrlegendbot/baileys:1.2.42026 年 8 月 15 日
npmcloud-baileys:1.1.32026 年 8 月 15 日
npm@vanzxy/baileys:1.4.22026 年 8 月 16 日
npmourin-baileys:9.0.112026 年 8 月 16 日
npmeyiouss:4.0.12026 年 8 月 16 日
npmcloud-baileys:1.1.332026 年 8 月 16 日
npmmoidev:1.0.02026 年 8 月 16 日
npm@wangjiezhong/dsh-memory:0.1.12026 年 8 月 17 日
npm@wangjiezhong/dsh-memory:0.1.22026 年 8 月 17 日
npm@wangjiezhong/dsh-memory:0.1.32026 年 8 月 17 日
npm@wangjiezhong/dsh-memory:0.1.42026 年 8 月 17 日
npmmoidevx:1.0.02026 年 8 月 17 日
npmdxr-dos:0.1.22026 年 8 月 17 日
npmdxr-dos:0.1.12026 年 8 月 17 日
npmdxr-dos:0.1.32026 年 8 月 17 日
npmcloud-baileys:1.1.342026 年 8 月 18 日
ピピreqcrypt:0.1.02026 年 8 月 18 日
npmdxrs-dos:0.1.32026 年 8 月 18 日
npmprism-registry:1.0.12026 年 8 月 18 日
npmoptimizely-starter-kit-for-fastly-compute:1.0.12026 年 8 月 18 日
npm@mohamed_nowisar/canary-confirm-token3:0.0.12026 年 8 月 18 日
npm@mohamed_nowisar/depconf-canary-test:0.0.12026 年 8 月 18 日
npm@mohamed_nowisar/token3-check:0.0.12026 年 8 月 18 日
npmpump-segments-sdk:20.1.12026 年 8 月 19 日
npmcarbon-monorepo:20.1.12026 年 8 月 19 日
npmポンプファンスキル:20.1.12026 年 8 月 19 日
npmcloud-baileys:1.1.352026 年 8 月 20 日

反復処理が検出を凌駕する時:今週の悪意のあるパッケージ34件

今週のダイジェストでは、攻撃者が一度の幸運なアップロードではなく、持続的な攻撃に頼っていることが示されています。 cloud-baileys 人気の WhatsApp Web API ライブラリのなりすましは、8 月 15 日から 20 日の間にバージョン番号が上昇する形で 4 回別々に再公開され、他の 3 つの類似名も加わった (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys単発的な試みではなく、継続的なキャンペーンである。

命名規則によって、他のクラスターもすぐに特定できた。TwilioとHackerOneのブランド名が付いたパッケージ群には、 twilio-hackerone-poc-afe6937c 1日に5つのバージョンが公開され、 tw-pkgprobe-7731 (NAIST) と hunterone-build-probe-9210、バグ報奨金や依存関係の混乱調査によく関連付けられる命名パターンを使用。他の場所では、3 つの無関係なパッケージ名 (pump-segments-sdk, carbon-monorepo, pump-fun-skillsすべて同一のバージョン番号で出荷されました 20.1.1 同じ日に発生したという異例の偶然は、3件すべてに1人の人物が関与していることを示唆している。

Xygeni早期マルウェア警告 npm、PyPI、Maven、OpenVSXなどのレジストリをリアルタイムで監視し、ビルドに到達する前、AIエージェントが自律的にインストールする前に、公開された時点で脅威を検出します。同じパッケージ名が6日間で4回、毎回新しいバージョンで出現した場合、1回しかチェックしない検出方法では既に対応が遅れています。

ザイジェニの Open Source Security プラットフォームは、DevSecOps チームに、協調的なサプライチェーンの圧力に先手を打つために必要なリアルタイムの検出と優先順位付けを提供します。 pipelineチームの作業効率を落とすことなく、清潔さを維持します。

sca-tools-ソフトウェア構成分析ツール
ソフトウェアのリスクを優先順位付けし、修復し、保護する
無料アカウントを作成しましょう。
いいえ、クレジットカードは必要ありません。

ソフトウェア開発と納品を安全に

Xygeni製品スイートと共に