Todas as semanas, nossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm, PyPI e OpenVSX. Confirmamos 34 pacotes maliciosos entre 15 e 20 de agosto de 2026, liderados por uma campanha contínua de falsificação de identidade contra o Baileys, uma biblioteca popular de código aberto da API Web do WhatsApp, um conjunto de pacotes de teste com a marca Twilio/HackerOne e um conjunto de pacotes npm aparentemente não relacionados, mas com um número de versão idêntico e incomumente alto.
A imitação de Baileys foi a mais longa: quatro nomes de embalagens diferentes (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) confirmado ao longo de seis dias, com cloud-baileys O mesmo conteúdo foi republicado quatro vezes entre 15 e 20 de agosto, com números de versão crescentes, um padrão consistente com um atacante que tentou burlar a detecção, em vez de um upload isolado.
Um grupo separado publicou, em 15 de agosto, pacotes que faziam referência à Twilio e à HackerOne (twilio-hackerone-poc-afe6937c, cinco versões em um dia, mais tw-pkgprobe-7731 e hunterone-build-probe-9210), convenções de nomenclatura normalmente associadas a programas de recompensa por bugs ou sondagem de confusão de dependências, em vez de uma carga útil disfarçada.
Vale a pena destacar também: pump-segments-sdk, carbon-monorepo e pump-fun-skills, três nomes de pacotes sem qualquer relação entre si, todos publicados na versão 20.1.1 Em 19 de agosto, um número de versão compartilhado incomum entre projetos supostamente independentes sugere que um único ator está por trás dos três.
Este instantâneo semanal faz parte do nosso contínuo Resumo de código malicioso, onde validamos novas ameaças para ajudar as equipes de DevSecOps a protegerem seus pipelineantes que ocorram danos.
Quando a iteração supera a detecção: 34 pacotes maliciosos esta semana
O resumo desta semana mostra que os atacantes estão se apoiando na persistência em vez de um único upload fortuito. cloud-baileys A imitação da popular biblioteca WhatsApp Web API foi republicada quatro vezes entre 15 e 20 de agosto, com números de versão crescentes, juntamente com outros três nomes semelhantes (@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys), uma campanha sustentada em vez de uma tentativa isolada.
As convenções de nomenclatura revelaram outros clusters com a mesma rapidez. Um grupo de pacotes com a marca Twilio e HackerOne, incluindo twilio-hackerone-poc-afe6937c publicado em cinco versões em um único dia, ao lado de tw-pkgprobe-7731 e hunterone-build-probe-9210, usou padrões de nomenclatura tipicamente associados a programas de recompensa por bugs ou investigação de confusão de dependências. Em outro lugar, três nomes de pacotes não relacionados (pump-segments-sdk, carbon-monorepo, pump-fun-skills) todos enviados sob o mesmo número de versão 20.1.1 No mesmo dia, uma coincidência incomum que aponta para um único ator atuando por trás dos três eventos.
Alerta antecipado de malware da Xygeni Monitora npm, PyPI, Maven, OpenVSX e outros registros em tempo real, sinalizando ameaças no momento da publicação, antes que cheguem a uma compilação e antes que um agente de IA as instale automaticamente. Quando o mesmo nome de pacote reaparece quatro vezes em seis dias, cada vez em uma nova versão, a detecção que verifica apenas uma vez já está defasada.
Xygeni Open Source Security A plataforma oferece às equipes de DevSecOps a detecção e priorização em tempo real necessárias para se manterem à frente da pressão coordenada da cadeia de suprimentos, para que seu pipelineMantenha-se organizado sem prejudicar o desempenho de suas equipes.







