Todas as semanas, nossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm, PyPI e OpenVSX. Confirmamos. 53 pacotes maliciosos entre 21 e 28 de agosto. Em 2026, impulsionada pela continuação da campanha de falsificação da marca Baileys, mencionada na semana passada, por um conjunto de sete embalagens idênticas com a marca de lojas virtuais publicadas em um único dia e por uma onda de embalagens com temas de autenticação (TOTP, 2FA, OTP) distribuídas em cinco variantes de nomenclatura diferentes.
A imitação dos Baileys continuou sob @vanzxy/baileys, com sete novas versões (1.4.3 a 1.4.9) confirmadas entre 22 e 23 de agosto, o mesmo padrão de iteração rápida observado na semana anterior.
Um conjunto de sete pacotes (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) foram todas publicadas na mesma versão 99.0.1 Em 24 de agosto, foi divulgada uma versão incomum compartilhada entre pacotes supostamente independentes com temas de comércio eletrônico.
Vale destacar também: uma disseminação de nomes de pacotes relacionados à autenticação. totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa e 2fa-secretkey, apareceram ao longo da semana sob diferentes convenções de nomenclatura, mas com um tema em comum, juntamente com auth-otp, que publicou cinco versões em um único dia (24 de agosto).
Este instantâneo semanal faz parte do nosso contínuo Resumo de código malicioso, onde validamos novas ameaças para ajudar as equipes de DevSecOps a protegerem seus pipelineantes que ocorram danos.
| Ecossistema | Pacote | Data |
|---|---|---|
| npm | totp-utils:1.4.3 | 21 de agosto de 2026 |
| npm | totp-utils:1.4.4 | 21 de agosto de 2026 |
| npm | @vanzxy/baileys:1.4.3 | 22 de agosto de 2026 |
| npm | @vanzxy/baileys:1.4.4 | 22 de agosto de 2026 |
| npm | totp-utils:1.4.5 | 23 de agosto de 2026 |
| npm | totp-utils:1.4.8 | 23 de agosto de 2026 |
| npm | totp-utils:1.4.7 | 23 de agosto de 2026 |
| npm | totp-utils:1.4.6 | 23 de agosto de 2026 |
| npm | totp-utils:1.4.9 | 23 de agosto de 2026 |
| npm | @vanzxy/baileys:1.4.5 | 23 de agosto de 2026 |
| pypi | kisama:0.4.6 | 23 de agosto de 2026 |
| npm | @vanzxy/baileys:1.4.6 | 23 de agosto de 2026 |
| npm | @vanzxy/baileys:1.4.7 | 23 de agosto de 2026 |
| npm | @vanzxy/baileys:1.4.8 | 23 de agosto de 2026 |
| npm | @vanzxy/baileys:1.4.9 | 23 de agosto de 2026 |
| pypi | mlflow-otel-instrumentor:1.1.0 | 23 de agosto de 2026 |
| npm | chave-secreta-totp:1.5.1 | 23 de agosto de 2026 |
| pypi | envprovision:1.4.0 | 23 de agosto de 2026 |
| pypi | envprovision:1.3.0 | 23 de agosto de 2026 |
| npm | sm-billing-form:99.0.1 | 24 de agosto de 2026 |
| npm | sm-cart:99.0.1 | 24 de agosto de 2026 |
| npm | sm-pagamento:99.0.1 | 24 de agosto de 2026 |
| npm | sm-checkout:99.0.1 | 24 de agosto de 2026 |
| npm | sm-session:99.0.1 | 24 de agosto de 2026 |
| npm | sm-admin:99.0.1 | 24 de agosto de 2026 |
| npm | sm-apikey-model:99.0.1 | 24 de agosto de 2026 |
| npm | dotish:1.0.0 | 24 de agosto de 2026 |
| npm | openai-pr-reviewer:1.0.0 | 24 de agosto de 2026 |
| npm | remove-bg-serverless-azure:1.0.1 | 24 de agosto de 2026 |
| npm | aut-otp:1.0.3 | 24 de agosto de 2026 |
| npm | aut-otp:1.0.2 | 24 de agosto de 2026 |
| npm | aut-otp:1.0.1 | 24 de agosto de 2026 |
| npm | aut-otp:1.0.4 | 24 de agosto de 2026 |
| npm | aut-otp:1.0.5 | 24 de agosto de 2026 |
| npm | secretkey-2fa:1.0.1 | 24 de agosto de 2026 |
| pypi | minecraft-ytreceiver:0.1.0 | 25 de agosto de 2026 |
| pypi | minecraft-ytreceiver:0.2.0 | 25 de agosto de 2026 |
| pypi | minecraft-ytreceiver:0.4.0 | 25 de agosto de 2026 |
| pypi | minecraft-ytreceiver:0.3.0 | 25 de agosto de 2026 |
| pypi | minecraft-ytreceiver:0.5.0 | 25 de agosto de 2026 |
| npm | moidevz:1.0.0 | 26 de agosto de 2026 |
| npm | cloud-baileys:1.1.36 | 26 de agosto de 2026 |
| npm | zenntechinc-cli:1.6.6 | 26 de agosto de 2026 |
| npm | zenntechinc-cli:1.6.4 | 26 de agosto de 2026 |
| npm | mt-ts-serverless-starter:1.0.1 | 26 de agosto de 2026 |
| npm | ação-polvo:1.0.1 | 26 de agosto de 2026 |
| npm | secretkey2fa:1.0.1 | 26 de agosto de 2026 |
| npm | moideva:1.0.0 | 27 de agosto de 2026 |
| npm | vs-módulos:1.2.2 | 27 de agosto de 2026 |
| npm | rn-push-provisioning:99.0.1 | 27 de agosto de 2026 |
| npm | 2fa-secretkey:1.0.5 | 28 de agosto de 2026 |
| npm | 2fa-secretkey:1.0.6 | 28 de agosto de 2026 |
| npm | 2fa-secretkey:1.0.7 | 28 de agosto de 2026 |
Mesma versão, sete nomes: 53 pacotes maliciosos esta semana
O resumo desta semana mostra a mesma pressão sob duas perspectivas diferentes: uma campanha que continua a usar um pseudônimo antigo e um novo grupo que se esconde por trás de um detalhe incomum em comum.
A campanha de falsificação do produto Baileys, anunciada na semana passada, não parou. @vanzxy/baileys Foram publicadas sete novas versões (1.4.3 a 1.4.9) entre 22 e 23 de agosto, o mesmo padrão de versões crescentes observado na semana anterior sob um pseudônimo diferente, o que é consistente com um atacante ajustando o nome do pacote em vez de abandonar a tentativa após a detecção.
Um cluster separado se identificou por meio de números de versão em vez de nomes. Sete pacotes com a marca de comércio eletrônico (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) todos enviados sob a mesma versão 99.0.1 Em 24 de agosto, uma coincidência incomum entre projetos supostamente independentes aponta para um único ator por trás de todos os sete. Uma onda separada de pacotes com temas de autenticação, totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa e 2fa-secretkey, distribuíram o mesmo tema por cinco convenções de nomenclatura diferentes ao longo da semana, com auth-otp Publicando sozinho cinco versões em um único dia.
Alerta antecipado de malware da Xygeni Monitora npm, PyPI, Maven, OpenVSX e outros registros em tempo real, sinalizando ameaças no momento da publicação, antes que cheguem a uma compilação e antes que um agente de IA as instale automaticamente. Quando sete pacotes aparentemente sem relação entre si são publicados com o mesmo número de versão no mesmo dia, ou quando uma campanha ressurge com um novo pseudônimo uma semana após a última, a detecção que verifica apenas uma vez já está defasada.
Xygeni Open Source Security A plataforma oferece às equipes de DevSecOps a detecção e priorização em tempo real necessárias para se manterem à frente da pressão coordenada da cadeia de suprimentos, para que seu pipelineMantenha-se organizado sem prejudicar o desempenho de suas equipes.







