CÓDIGO MALICIOSO

Resumo mensal do Malicious Code Digest: fevereiro

Bem-vindo à última edição do Resumo de Códigos Maliciosos da Xygeni (Edição Mensal)Mais uma vez, nossa equipe de segurança analisou telemetria de pacotes reais em registros públicos para identificar o que os scanners tradicionais geralmente ignoram: código malicioso projetado para se misturar a fluxos de trabalho confiáveis ​​de desenvolvedores.

Nas últimas semanas, confirmamos mais de 230 pacotes maliciosos, principalmente no npm, com casos ocasionais no PyPI. No entanto, este mês não se resumiu apenas ao volume.

Nossa equipe de pesquisa conduziu duas investigações aprofundadas sobre ameaças de alto impacto:

Esses não foram simples casos de typosquatting. Ambos os casos envolveram técnicas de abuso de credenciais e manipulação da cadeia de suprimentos, concebidas para impactar pessoas reais. CI/CD pipelineambientes de produção e de produção.

Para além dessas investigações, as ondas recentes continuaram a mostrar a publicação impulsionada pela automação, o aumento agressivo de versões e padrões de personificação de ferramentas internas, juntamente com táticas clássicas como typosquatting, confusão de dependências e exfiltração de dados. O objetivo permanece o mesmo: contornar as heurísticas de confiança e comprometer silenciosamente os sistemas dos desenvolvedores antes da detecção.

Esta atualização mensal faz parte do nosso relatório contínuo sobre malware, onde publicamos descobertas validadas, confirmamos ameaças emergentes e fornecemos informações práticas para ajudar as equipes de DevSecOps a se manterem à frente dos riscos na cadeia de suprimentos.

Para obter informações completas sobre todos os pacotes maliciosos analisados ​​neste mês, explore o Resumo de Código Malicioso completo.

Semana 4: Mais de 30 pacotes descobertos

Ecossistema Pacote Data
npmuxproject11:1.0.023 fevereiro de 2026
npmopencraw:2026.2.1520 fevereiro de 2026
npmreact-dropzone-truffle:100.21.923 fevereiro de 2026
npmdrikssy-sdk-test:1.0.823 fevereiro de 2026
npm@powpegtest/powpeg:10.2.023 fevereiro de 2026
npmeslint-validator:1.0.223 fevereiro de 2026
npmselfbot-lofy:1.2.523 fevereiro de 2026
npmng-vzbootstrap:1.0.123 fevereiro de 2026
npmng-vzbootstrap:1.0.223 fevereiro de 2026
npmvds-monarch:1.0.423 fevereiro de 2026

Semana 3: Mais de 20 pacotes descobertos

Ecossistema Pacote Data
npmether-lint:5.9.013 fevereiro de 2026
npmlibjs-cqs:90.9.013 fevereiro de 2026
npmcolaborações-comerciantes:99.9.1213 fevereiro de 2026
npmMeu Malvado Favorito: 3.0.013 fevereiro de 2026
npmenviado1:1.0.913 fevereiro de 2026
npmecosystem_ui:11.0.013 fevereiro de 2026
npmenviado1:1.0.1013 fevereiro de 2026
npm@depro0x/despicable-me:6.0.013 fevereiro de 2026
openvsxfelix2cn/anti-tools:1.10.14115 fevereiro de 2026
openvsxfelix2cn/anti-tools:1.10.14215 fevereiro de 2026

Semana 2: Mais de 130 pacotes descobertos

Ecossistema Pacote Data
npmmysqldbstool:1.0.409 fevereiro de 2026
npm@acqui-calm-library/acqui-hero-carousel-section:999.99.99909 fevereiro de 2026
npmringcentral-google-drive-notification-add-in:2.2.209 fevereiro de 2026
npmdata-fns-2:1.0.009 fevereiro de 2026
npmredux-saga-task-cancel-rce:1.0.009 fevereiro de 2026
npmteeseest:1.6.209 fevereiro de 2026
npminternal-logger-embaby:9.9.1009 fevereiro de 2026
npm@xcxcxxx/gsap3:99.10.9009 fevereiro de 2026
npmbdf-server-clone:1.0.009 fevereiro de 2026
npmreact-native-kraken-oauth:1.0.109 fevereiro de 2026

Semana 1: Mais de 50 pacotes descobertos

Ecossistema Pacote Data
npmetiquetas-macaco:99.9.205 fevereiro de 2026
npmmingw-trial:1.0.005 fevereiro de 2026
npmsyf-api-legacy:1.0.006 fevereiro de 2026
npmgoogle-audit-tool:1.0.030 de janeiro de 2026
npmidv-script:1.0.104 fevereiro de 2026
npmidv-script:1.0.304 fevereiro de 2026
npmidv-script:1.0.404 fevereiro de 2026
npm@anthropic-field/cli:0.3.103 fevereiro de 2026
npm@anthropic-field/cli:0.3.003 fevereiro de 2026
npm@anthropic-field/cli:0.2.103 fevereiro de 2026

Proteja suas dependências de código aberto contra vulnerabilidades e códigos maliciosos

O malware não é mais apenas um risco teórico, ele já está escondido em pacotes públicos. Com Detecção precoce de malware da Xygeni, você pode reduzir a exposição detectando ameaças assim que forem publicados, antes que cheguem até você pipeline.

Nosso mecanismo de varredura e priorização em tempo real monitora continuamente registros públicos como npm e PyPI. Pacotes maliciosos são bloqueados, sinalizados e classificados com base no impacto, para que você saiba exatamente o que precisa ser corrigido e quando. Sejam erros de digitação, confusão de dependências ou roubo de credenciais, ajudamos sua equipe a se manter à frente.

Se você deseja visibilidade total das descobertas semanais e mensais, verifique o relatório completo Resumo de código malicioso.

Mantenha-se seguro. Mantenha-se rápido. Mantenha o controle com a Xygeni.

sca-tools-software-composição-análise-ferramentas
Priorize, corrija e proteja seus riscos de software
você recebe uma avaliação gratuita de 7 dias da nossa licença Business Edition e pode aproveitar alguns dos recursos avançados da plataforma SecurityScorecard.
Não é necessário cartão de crédito

Proteja seu desenvolvimento e entrega de software

com o Suíte de Produtos da Xygeni