CÓDIGO MALICIOSO

Resumo mensal do Malicious Code Digest: dezembro

Bem-vindo à última edição do Xygeni Malicious Code Digest (edição mensal). Mais uma vez, nossas equipes de segurança se aprofundaram em dados de pacotes reais para identificar o que as ferramentas tradicionais geralmente ignoram. O objetivo? Capturar e bloquear pacotes maliciosos antes que eles cheguem à sua base de código ou pipeline.

Nas últimas semanas, confirmamos mais de 280 pacotes maliciosos espalhando-se pelo npm e PyPI. Muitos usaram táticas avançadas como typosquatting, confusão de dependência e exfiltração de dados, todos projetados para passar por verificações automatizadas e comprometer seu ambiente.

Esta atualização mensal faz parte do nosso relatório de malware em andamento, onde publicamos descobertas semanais, confirme novas ameaças e ajude as equipes de DevSecOps a se manterem à frente. Se você quiser contexto completo sobre todos os pacotes maliciosos que analisamos, certifique-se de explore o resumo completo do código malicioso aqui.

Aviso importante:

esta lista não incluem os pacotes afetados pelo segunda onda do ataque à cadeia de suprimentos do npm de Shai HuludVocê pode encontrar a análise completa dessa campanha, juntamente com todos os pacotes afetados, em nossa análise dedicada:

⇒ Ataque à cadeia de suprimentos Shai-Hulud 2.0 NPM

Semana 4: Mais de 16 pacotes descobertos

Ecossistema Pacote Data
npmsecguest-lib:1.0.019 Dezembro, 2025
npmppppparserfruit:0.30.119 Dezembro, 2025
npmviktorparserctf5:1.0.019 Dezembro, 2025
npmviktorparserctf7:1.0.019 Dezembro, 2025
npmviktorparserctf8:1.0.019 Dezembro, 2025
npm@aa-techops-ui/ping-authentication:1.0.623 Dezembro, 2025
npm@aa-techops-ui/ping-authentication:3.99.9923 Dezembro, 2025
npm@aa-techops-ui/ping-authentication:2.99.9923 Dezembro, 2025
npm@aa-techops-ui/ping-authentication:4.99.9923 Dezembro, 2025
npm@aa-techops-ui/ping-authentication:5.99.9923 Dezembro, 2025
npmxbox-bottomnav:99.9.919 Dezembro, 2025
npmsarumaan_a:1.1.219 Dezembro, 2025
npm@ikarem/telemetria:100.1.019 Dezembro, 2025
npm@ikarem/telemetria:100.1.119 Dezembro, 2025
npmshaktihacker2026:99.9.022 Dezembro, 2025
npmutif-atualizado:99.0.023 Dezembro, 2025

Semana 3: Mais de 33 pacotes descobertos

Ecossistema Pacote Data
npmwfui-dsm-react-ui:99.99.115 Dezembro, 2025
npmlet1xx:8.0.016 Dezembro, 2025
npmlet1xz:8.0.116 Dezembro, 2025
npmlet1x:8.0.116 Dezembro, 2025
npmlet1x1:8.0.316 Dezembro, 2025
npmlet1x6:8.0.016 Dezembro, 2025
npmlet1x7:8.0.016 Dezembro, 2025
npmprivate-internal-sdk:1.0.016 Dezembro, 2025
npmprivate-internal-sdk:1.0.116 Dezembro, 2025
npm@ikarem/telemetria:100.0.616 Dezembro, 2025

Semana 2: Mais de 92 pacotes descobertos

Ecossistema Pacote Versão Data de confirmação
npmppppparserfruit0.30.112 Dezembro, 2025
npmcdd-plugin-for-datawarrior8.0.012 Dezembro, 2025
npmserval-integrações-frontend comum7.0.010 Dezembro, 2025
npm@onlytoodles/crypto-jsa1.0.010 Dezembro, 2025
npmpaypal-scripts-server-utils9.0.012 Dezembro, 2025
npmnúcleo phx9.0.012 Dezembro, 2025
npm@vampirchik147/xml1.0.012 Dezembro, 2025
npmvue2-amis-custom-widget1231.0.1012 Dezembro, 2025
pypikzip0.1.012 Dezembro, 2025
npmasdfgh30.30.612 Dezembro, 2025

Semana 1: Mais de 63 pacotes descobertos

Ecossistema Pacote Data
npmccs-react-lib:7.7.85 Novembro, 2025
npmreact-tmedia:2.1.46 Novembro, 2025
npmreact-ui-anima:1.7.63 Novembro, 2025
npmreact-tchart:1.4.53 Novembro, 2025
npmfaustjs-org-sitemm2:1.0.07 Novembro, 2025
npmcomponente web geopost:16.8.03 Novembro, 2025
npmexpress-document-sdk:99.0.03 Novembro, 2025
npmint_affirm_controllers:99.0.03 Novembro, 2025
npmfrontend-buenaspracticas:100.9.93 Novembro, 2025
npmctflibxmljs2:0.30.13 Novembro, 2025

Proteja suas dependências de código aberto contra vulnerabilidades e códigos maliciosos

O malware não é mais apenas um risco teórico, ele já está escondido em pacotes públicos. Com Detecção precoce de malware da Xygeni, você pode reduzir a exposição detectando ameaças assim que forem publicados, antes que cheguem até você pipeline.

Nosso mecanismo de varredura e priorização em tempo real monitora continuamente registros públicos como npm e PyPI. Pacotes maliciosos são bloqueados, sinalizados e classificados com base no impacto, para que você saiba exatamente o que precisa ser corrigido e quando. Sejam erros de digitação, confusão de dependências ou roubo de credenciais, ajudamos sua equipe a se manter à frente.

Se você deseja visibilidade total das descobertas semanais e mensais, verifique o relatório completo Resumo de código malicioso.

Mantenha-se seguro. Mantenha-se rápido. Mantenha o controle com a Xygeni.

sca-tools-software-composição-análise-ferramentas
Priorize, corrija e proteja seus riscos de software
você recebe uma avaliação gratuita de 7 dias da nossa licença Business Edition e pode aproveitar alguns dos recursos avançados da plataforma SecurityScorecard.
Não é necessário cartão de crédito

Proteja seu desenvolvimento e entrega de software

com o Suíte de Produtos da Xygeni