Resumo de código malicioso 83

Resumo do código malicioso Xygeni 83

Todas as semanas, nossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm, PyPI e OpenVSX. Confirmamos 114 pacotes maliciosos entre 7 e 14 de agosto., 2026, liderado por um cluster de pacotes npm abertamente rotulado com o nome de uma ferramenta real de ataque dark-LLM, uma onda de confusão de dependências visando bibliotecas de protocolo DeFi e Web3 e uma campanha de apropriação indevida de marca em larga escala contra um provedor fintech brasileiro.

A descoberta que mais chamou a atenção: wormgpt-cli No npm, nove versões foram publicadas em rápida sucessão em 7 de agosto, juntamente com um pacote complementar. gpt-terminal-cli, publicado no mesmo dia. O nome é uma referência direta ao WormGPT, uma ferramenta dark-LLM real comercializada para cibercriminosos para phishing e geração de malware, sugerindo que o pacote está se aproveitando do reconhecimento da marca de uma ferramenta de ataque real, em vez de se esconder atrás de um nome neutro.

Um grupo separado tinha como alvo direto a infraestrutura de finanças descentralizadas: dez nomes de pacotes no npm que se passavam por protocolos DeFi reais e standardbibliotecas s (ethereum-vault-connector, boring-vault, camelot-ammv2-core, camelot-ammv2-periphery, @aerodrome-finance/contracts, @aerodrome-finance/slipstream, permit2, @openzeppelin-4/contracts, @openzeppelin-5/contracts, passkeys-react), dezesseis versões confirmadas no total, publicadas com poucas horas de diferença em 11 de agosto. Trata-se de uma estratégia para gerar confusão de dependências, direcionada diretamente a desenvolvedores que utilizam Camelot, Aerodrome Finance e OpenZeppelin. standard contratos.

O maior grupo isolado desta semana imitava a Alelo, uma empresa brasileira de benefícios corporativos e cartões de pagamento: dez nomes de pacotes distintos (alelo-core, alelo-api, alelo-client, alelo-utils, alelo-auth, alelo-sdk, alelo-services, alelo-common, alelo-payment, meualelo), a maioria publicada em duas ou três versões, totalizando vinte e um pacotes confirmados somente em 14 de agosto. Paralelamente, uma campanha separada de namespace com escopo publicou vinte e um pacotes semelhantes. n8n-nodes-utils-helper-* pacotes em três escopos npm (@years17, @years18, @years20) entre 13 e 14 de agosto, um padrão consistente com a ocupação automatizada contra o ecossistema de nós da plataforma de automação n8n, em vez de um único ataque manual.

Dois pacotes Maven publicados sob io.github.davidtimur/c2-lab Os pacotes de 7 de agosto merecem atenção só pelo nome. C2 é a abreviação de comando e controle, e um pacote que anuncia essa função em seu próprio nome é ou extremamente descuidado ou está testando a velocidade com que os sistemas de detecção são capazes de detectá-lo. Para mais informações sobre os riscos específicos da cadeia de suprimentos do Maven, consulte nossa análise de JavaCDoor, uma porta dos fundos em tempo de compilação que descobrimos no ecossistema Maven.

Este instantâneo semanal faz parte do nosso contínuo Resumo de código malicioso, onde validamos novas ameaças e fornecemos informações práticas para ajudar as equipes de DevSecOps a protegerem seus pipelineantes que ocorram danos.

EcossistemaPacoteData
mavenio.github.davidtimur/c2-lab:1.0.207 de agosto de 2026
mavenio.github.davidtimur/c2-lab:1.0.007 de agosto de 2026
npmopencode-browser-cdp:0.1.107 de agosto de 2026
npmopencode-browser-cdp:0.1.007 de agosto de 2026
npmopencode-browser-cdp:0.2.007 de agosto de 2026
npmcódigo-do-loom:1.1.007 de agosto de 2026
npm@nxtedition/rocksdb:17.3.507 de agosto de 2026
npm@flame0510/rev4a:1.1.407 de agosto de 2026
npmlinks de inscrição:0.1.207 de agosto de 2026
npmglobal-intel:1.0.109 de agosto de 2026
npmct-fivem:1.1.309 de agosto de 2026
npmct-fivem:1.1.409 de agosto de 2026
npmbjm-low-code-components:99.0.009 de agosto de 2026
npmformatador-de-data-simples-novo-9:1.0.009 de agosto de 2026
npmformatador-de-data-simples-novo-10:1.0.009 de agosto de 2026
pypikotoraka:0.1.010 de agosto de 2026
pypibtcflip:0.1.010 de agosto de 2026
pypibtcflx:0.1.010 de agosto de 2026
npmhex-encode-utils:1.0.010 de agosto de 2026
npmnolimit-agent:1.0.34613 de agosto de 2026
npmethereum-vault-connector:1.0.011 de agosto de 2026
npmboring-vault:1.0.011 de agosto de 2026
npmcamelot-ammv2-periphery:1.0.011 de agosto de 2026
npmcamelot-ammv2-core:1.0.011 de agosto de 2026
npm@aerodrome-finance/slipstream:1.0.011 de agosto de 2026
npm@aerodrome-finance/contratos:1.0.011 de agosto de 2026
npmcamelot-ammv2-periphery:1.1.011 de agosto de 2026
npmboring-vault:1.1.011 de agosto de 2026
npmethereum-vault-connector:1.1.011 de agosto de 2026
npmcamelot-ammv2-core:1.1.011 de agosto de 2026
npm@aerodrome-finance/slipstream:1.1.011 de agosto de 2026
npm@aerodrome-finance/contratos:1.1.011 de agosto de 2026
npmpermissão2:1.0.011 de agosto de 2026
npm@openzeppelin-5/contratos:1.0.011 de agosto de 2026
npm@openzeppelin-4/contratos:1.0.011 de agosto de 2026
npmpasskeys-react:1.0.111 de agosto de 2026
npmsui-bcs-codec:1.0.211 de agosto de 2026
npmexiouss:2.0.2012 de agosto de 2026
pypienvprovision:1.2.012 de agosto de 2026
npm@ks-cqc/gerador-de-impressões-finais:1.99.9912 de agosto de 2026
npm@years17/n8n-nodes-helper-utils:1.0.513 de agosto de 2026
npm@years17/n8n-nodes-utils-helper-d:1.0.014 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-a:1.0.014 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-b:1.0.014 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-c:1.0.014 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-d:1.0.014 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-e:1.0.014 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-f:1.0.014 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-g:1.0.013 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-l:1.0.013 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-k:1.0.013 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-j:1.0.013 de agosto de 2026
npm@years18/n8n-nodes-utils-helper-m:1.0.013 de agosto de 2026
npmxrblocks-mcp:6.3.113 de agosto de 2026
npmmagica-js:4.1.113 de agosto de 2026
npmgaarf:3.2.113 de agosto de 2026
npmupload-para-gcp:3.2.113 de agosto de 2026
npm@years20/n8n-nodes-utils-helper-d:1.0.013 de agosto de 2026
npm@years20/n8n-nodes-utils-helper-b:1.0.013 de agosto de 2026
npm@years20/n8n-nodes-utils-helper-e:1.0.013 de agosto de 2026
npm@years20/n8n-nodes-utils-helper-c:1.0.013 de agosto de 2026
npm@years20/n8n-nodes-utils-helper-a:1.0.013 de agosto de 2026
npm@years20/n8n-nodes-utils-helper-g:1.0.013 de agosto de 2026
npm@years20/n8n-nodes-utils-helper-h:1.0.013 de agosto de 2026
npm@years20/n8n-nodes-utils-helper-j:1.0.013 de agosto de 2026
pypiyoutube3-1:0.1.013 de agosto de 2026
npmgithub-policy-bot:1.0.013 de agosto de 2026
npmgaarf-node-bq:1.0.013 de agosto de 2026
npmgemini-cli-a2a-server:1.0.013 de agosto de 2026
npmwct-st:1.0.013 de agosto de 2026
npmtfjs-inferência:1.0.013 de agosto de 2026
npmbazelisk:1.0.013 de agosto de 2026
npmcode-assist-mcp:1.0.013 de agosto de 2026
npmchromeos-webdriver-cli:1.0.013 de agosto de 2026
npmchromecast-webdriver-cli:1.0.013 de agosto de 2026
npmcromo-enterprise-premium-mcp:1.0.013 de agosto de 2026
npmgaarf-bq:1.0.013 de agosto de 2026
npmbroadcast-graphics-mcp:1.0.013 de agosto de 2026
npmxbox-one-webdriver-cli:1.0.013 de agosto de 2026
npmtizen-webdriver-cli:1.0.013 de agosto de 2026
npmtfjs-custom-module:1.0.013 de agosto de 2026
npmngsw-config:1.0.013 de agosto de 2026
npmlocalizar-traduzir:1.0.013 de agosto de 2026
npmkarma-proxy:1.0.013 de agosto de 2026
npmlocalizar-extrair:1.0.013 de agosto de 2026
npmgaarf-node:1.0.013 de agosto de 2026
npminternallib_v756:1.0.712 de agosto de 2026
npmeyiouss:3.0.2213 de agosto de 2026
npmeyiouss:3.0.2113 de agosto de 2026
npmdate-fmt-helper-xz:1.0.414 de agosto de 2026
npmdatetime-format-xutil:1.0.014 de agosto de 2026
npmdatetime-fmt-xutil:1.0.014 de agosto de 2026
npmnotafollower1:1.0.814 de agosto de 2026
npmalelo-core:99.0.014 de agosto de 2026
npmalelo-core:99.0.114 de agosto de 2026
npmalelo-api:99.0.014 de agosto de 2026
npmalelo-client:99.0.014 de agosto de 2026
npmalelo-utils:99.0.014 de agosto de 2026
npmmeualelo:99.0.014 de agosto de 2026
npmalelo-auth:99.0.014 de agosto de 2026
npmalelo-sdk:99.0.014 de agosto de 2026
npmalelo-services:99.0.014 de agosto de 2026
npmalelo-comum:99.0.014 de agosto de 2026
npmalelo-pagamento:99.0.014 de agosto de 2026
npmalelo-auth:99.0.214 de agosto de 2026
npmalelo-services:99.0.214 de agosto de 2026
npmalelo-pagamento:99.0.214 de agosto de 2026
npmalelo-comum:99.0.214 de agosto de 2026
npmalelo-utils:99.0.214 de agosto de 2026
npmmeualelo:99.0.214 de agosto de 2026
npmalelo-api:99.0.214 de agosto de 2026
npmalelo-core:99.0.214 de agosto de 2026
npmalelo-sdk:99.0.214 de agosto de 2026
npmalelo-client:99.0.214 de agosto de 2026

Quando o nome entrega tudo: 114 pacotes maliciosos esta semana

O resumo desta semana mostra que os atacantes estão se aproveitando do reconhecimento da marca em vez de evitá-lo. wormgpt-cli Passou de zero a nove versões no npm em um único dia, descaradamente batizada com o nome de uma ferramenta dark-LLM real vendida a cibercriminosos, juntamente com um pacote complementar. gpt-terminal-cli, publicado no mesmo dia. Dois pacotes Maven foram ainda mais longe, sendo publicados abertamente sob o nome c2-lab, comando e controle explicitados no próprio nome do pacote.

A Volume contou sua própria história em outro lugar. Um cluster de dez pacotes que imita bibliotecas de protocolo DeFi (ethereum-vault-connector, boring-vault, camelot-ammv2-core, e outros) lançaram dezesseis versões confirmadas em um intervalo de poucas horas no dia 11 de agosto, um lançamento sincronizado com o objetivo de atrair desenvolvedores que buscavam o que pareciam ser standard contratos da Camelot, Aerodrome Finance e OpenZeppelin. Dias depois, um grupo de dez pessoas se passando pela Alelo, uma empresa brasileira de benefícios corporativos, gerou vinte e um pacotes confirmados em um único dia, enquanto uma campanha paralela contava com vinte e um imitadores. n8n-nodes-utils-helper-* nomes em três escopos npm diferentes, um padrão que aponta para uma infraestrutura de apropriação indevida automatizada em vez de um atacante agindo manualmente.

Alerta antecipado de malware da Xygeni Monitora npm, PyPI, Maven, OpenVSX e outros registros em tempo real, sinalizando ameaças no momento da publicação, antes que cheguem a uma compilação e antes que um agente de IA as instale automaticamente. Quando um namespace com escopo gera vinte e um pacotes semelhantes em dois dias, ou um artefato Maven é distribuído com sua intenção no nome, a detecção que ocorre posteriormente já é tarde demais.

Xygeni Open Source Security A plataforma oferece às equipes de DevSecOps a detecção e priorização em tempo real necessárias para se manterem à frente da pressão coordenada da cadeia de suprimentos, para que seu pipelineMantenha-se organizado sem prejudicar o desempenho de suas equipes.

sca-tools-software-composição-análise-ferramentas
Priorize, corrija e proteja seus riscos de software
Crie sua conta gratuita.
Nenhum cartão de crédito é necessário.

Garanta o desenvolvimento e a entrega do seu software.

com o Suíte de Produtos da Xygeni