Resumo de código malicioso 73

Resumo do código malicioso Xygeni 73

Quase todas as semanasNossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm e PyPI. Esta semana foi muito movimentada.

Confirmamos 198 pacotes maliciosos, principalmente no npm, com casos adicionais no PyPI, OpenVSX, Composer e extensões do VS Code. Vários apareceram em grupos coordenados, com lançamentos maliciosos repetidos publicados sob os mesmos nomes ou em famílias de pacotes intimamente relacionadas. Um caso notável foi o sensivity pacote, que inundou o npm com mais de 60 versões diferentes na faixa 2.5.x. Outros clusters notáveis ​​incluíam ai-sdk-helpers (8 versões voltadas para desenvolvedores de IA), @antoncallahan/aws-user-helper (7 versões que se fazem passar por um utilitário da AWS), @apple-pay-trust e @google-pay-trust famílias (imitando módulos de finalização de pagamento), @frengki0707/google-cloud-clone (5 versões falsificando o Google Cloud), e cms-storehub, cms-helpgit e cms-github (direcionado a CMS) pipelines). Muitos pacotes imitavam módulos de pagamento e finalização de compra, enterprise e pacotes web internos, clientes de análise, fundamentos de interface do usuário, utilitários de desenvolvedor, exploradores de componentes, pacotes com temas de nuvem e do Google, e outros módulos comumente utilizados em fluxos de trabalho de desenvolvimento modernos.

Esses não foram casos isolados. O que chamou a atenção esta semana foi a escala de publicações repetidas nas mesmas famílias de pacotes, a reutilização de padrões de nomenclatura e a forma como pacotes maliciosos foram disfarçados para parecerem dependências legítimas em sistemas de distribuição de software reais. pipelines.

Este resumo semanal faz parte do nosso relatório contínuo sobre códigos maliciosos, onde validamos novas ameaças e fornecemos informações práticas para ajudar as equipes de DevSecOps a protegerem seus sistemas. pipelineantes que ocorram danos.

Vamos analisar o que descobrimos esta semana e por que isso é importante.

Pacotes maliciosos confirmados
EcossistemaPacoteData
npm@cloudplatform-single-spa/administration:99.99.10030 de maio de 2026
npm@cloudplatform-single-spa/svp-s3-storage:99.99.10030 de maio de 2026
npm@maximvs1538/os-npm:99.0.030 de maio de 2026
npm@easy-entry/landing-routes:99.9.530 de maio de 2026
npm@easy-entry/outside-registration-fop-navigator:99.9.530 de maio de 2026
npm@easy-entry/routes:99.9.530 de maio de 2026
npm@t-in-one/form_product_token:5.7.130 de maio de 2026
npm@capibar.chat/ui-kit:99.5.730 de maio de 2026
vscodexampp-manager:5.1.330 de maio de 2026
npm@chat-template/auth:1.0.031 de maio de 2026
npmjson-to-simple-graphql-schema:1.0.0Junho 1, 2026
npm@gs-select/savings-client-application:99.0.0Junho 1, 2026
npmnemo-reporter:1.8.2Junho 1, 2026
npmcms-github:4.2.4Junho 1, 2026
npmcms-helpgit:4.2.6Junho 1, 2026
npmcms-helpgit:4.2.8Junho 1, 2026
npmcms-storehub:1.3.4Junho 1, 2026
npmcms-storehub:1.3.5Junho 1, 2026
npmcms-storehub:1.3.6Junho 1, 2026
pypisimtooreal-cli:0.3.0Junho 1, 2026
npmestratégia-de-localização-de-varejo-frontend:1.1.1Junho 1, 2026
npmestratégia-de-localização-de-varejo-frontend:1.1.2Junho 1, 2026
npmconversa-sdk:2.0.2Junho 1, 2026
npmveltrix:9.0.0Junho 1, 2026
npmveltrix:9.0.1Junho 1, 2026
npmJingmeideshishi:1.0.4Junho 1, 2026
npmJingmeideshishi:1.0.5Junho 1, 2026
npm@tse-digital/core:99.0.0Junho 1, 2026
npm@telenor-se/core:99.0.0Junho 1, 2026
npm@ownit/core:99.0.0Junho 1, 2026
npmdocumentos do paciente:75.0.0Junho 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69Junho 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.68Junho 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.82Junho 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.80Junho 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.81Junho 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.83Junho 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.3Junho 1, 2026
npm@emcd-vue/auth:6.4.9Junho 1, 2026
npm@emcd-vue/b2b-pay-form:5.7.4Junho 1, 2026
npm@ccrm/user-storage-api-axios:5.0.1Junho 2, 2026
npmsensibilidade: 2.5.8Junho 2, 2026
npmsensibilidade: 2.5.12Junho 2, 2026
npmsensibilidade: 2.5.16Junho 2, 2026
npmsensibilidade: 2.5.17Junho 2, 2026
npmsensibilidade: 2.5.18Junho 2, 2026
npmsensibilidade: 2.5.19Junho 2, 2026
npmsensibilidade: 2.5.20Junho 2, 2026
npmsensibilidade: 2.5.21Junho 2, 2026
npmsensibilidade: 2.5.22Junho 2, 2026
npmsensibilidade: 2.5.23Junho 2, 2026
npmsensibilidade: 2.5.24Junho 2, 2026
npmsensibilidade: 2.5.25Junho 2, 2026
npmsensibilidade: 2.5.26Junho 2, 2026
npmsensibilidade: 2.5.27Junho 2, 2026
npmsensibilidade: 2.5.28Junho 2, 2026
npmsensibilidade: 2.5.29Junho 2, 2026
npmsensibilidade: 2.5.30Junho 2, 2026
npmsensibilidade: 2.5.31Junho 2, 2026
npmsensibilidade: 2.5.32Junho 2, 2026
npmsensibilidade: 2.5.41Junho 2, 2026
npmsensibilidade: 2.5.42Junho 2, 2026
npmsensibilidade: 2.5.43Junho 2, 2026
npmsensibilidade: 2.5.44Junho 2, 2026
npmsensibilidade: 2.5.45Junho 2, 2026
npmsensibilidade: 2.5.46Junho 2, 2026
npmmeoo-ui-helpers:1.0.1Junho 2, 2026
npm@langgraphjs/toolkit:1.2.10Junho 2, 2026
npmeyevox:9.0.1Junho 2, 2026
npmsensibilidade: 2.5.53Junho 3, 2026
npmsensibilidade: 2.5.54Junho 3, 2026
npmsensibilidade: 2.5.55Junho 3, 2026
npmsensibilidade: 2.5.56Junho 3, 2026
npmsensibilidade: 2.5.57Junho 3, 2026
npmsensibilidade: 2.5.61Junho 3, 2026
npm@sentry-browser-sdk/profiling-node:1.0.1Junho 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.2Junho 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.5Junho 4, 2026
npmfundraiserserv:1.0.0Junho 4, 2026
npmsensibilidade: 2.5.67Junho 4, 2026
npmsensibilidade: 2.5.68Junho 4, 2026
npmvg-interaction-model:40.0.5Junho 4, 2026
npminternallib_v346:1.0.3Junho 4, 2026
npminternallib_v346:1.0.5Junho 4, 2026
npminternallib_v346:1.0.9Junho 4, 2026
npmai-sdk-helpers:0.2.1Junho 4, 2026
npmai-sdk-helpers:0.3.0Junho 4, 2026
npmai-sdk-helpers:0.3.1Junho 4, 2026
npmai-sdk-helpers:1.1.0Junho 4, 2026
npmai-sdk-helpers:1.1.1Junho 4, 2026
npmai-sdk-helpers:1.3.0Junho 4, 2026
npmai-sdk-helpers:1.4.0Junho 4, 2026
npmai-sdk-helpers:1.4.2Junho 4, 2026
npm@achuthvp/postinstall-poc:1.0.3Junho 4, 2026
npmsensibilidade: 2.5.0Junho 5, 2026
npmsensibilidade: 2.5.1Junho 5, 2026
npmsensibilidade: 2.5.2Junho 5, 2026
npmsensibilidade: 2.5.3Junho 5, 2026
npmsensibilidade: 2.5.4Junho 5, 2026
npmsensibilidade: 2.5.5Junho 5, 2026
npmsensibilidade: 2.5.13Junho 5, 2026
npmsensibilidade: 2.5.14Junho 5, 2026
npmsensibilidade: 2.5.15Junho 5, 2026
npmsensibilidade: 2.5.33Junho 5, 2026
npmsensibilidade: 2.5.34Junho 5, 2026
npmsensibilidade: 2.5.35Junho 5, 2026
npmsensibilidade: 2.5.36Junho 5, 2026
npmsensibilidade: 2.5.37Junho 5, 2026
npmsensibilidade: 2.5.38Junho 5, 2026
npmsensibilidade: 2.5.58Junho 5, 2026
npmsensibilidade: 2.5.59Junho 5, 2026
npmsensibilidade: 2.5.60Junho 5, 2026
npmsensibilidade: 2.5.62Junho 5, 2026
npmsensibilidade: 2.5.63Junho 5, 2026
npmsensibilidade: 2.5.64Junho 5, 2026
npmsensibilidade: 2.5.65Junho 5, 2026
npmsensibilidade: 2.5.66Junho 5, 2026
npmsensibilidade: 2.5.69Junho 5, 2026


Proteja suas dependências de código aberto contra vulnerabilidades e códigos maliciosos

Não deixe que pacotes maliciosos cheguem ao seu computador. pipelines. Detecção precoce de malware Xygeni Oferece à sua equipe visibilidade em tempo real das ameaças mais importantes, detectando dependências prejudiciais antes mesmo que elas afetem seu software.

Como o resumo desta semana deixa claro, o volume e a sofisticação das campanhas de pacotes maliciosos não estão diminuindo. Inundação coordenada de versões, personificação de módulos de pagamento e nomes de pacotes com aparência interna são apenas algumas das táticas que os atacantes estão usando para burlar as defesas dos sistemas. standard defesas. Manter-se à frente dessas ameaças exige mais do que auditorias periódicas; exige monitoramento contínuo em todos os registros dos quais suas equipes dependem.

Xygeni Open Source Security A solução analisa e bloqueia pacotes maliciosos no momento da publicação, em todo o npm, PyPI e outros repositórios. Ao priorizar contextualmente as vulnerabilidades que representam o maior risco no mundo real (e simplificar o processo de correção para suas equipes de DevSecOps), o Xygeni ajuda você a manter a entrega de software segura e confiável sem comprometer o ritmo de desenvolvimento.

sca-tools-software-composição-análise-ferramentas
Priorize, corrija e proteja seus riscos de software
Crie sua conta gratuita.
Nenhum cartão de crédito é necessário.

Proteja seu desenvolvimento e entrega de software

com o Suíte de Produtos da Xygeni