resumo do código malicioso xygeni 86

Resumo do código malicioso Xygeni 86

Todas as semanas, nossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos como npm, PyPI e OpenVSX. Confirmamos 35 pacotes maliciosos entre 28 de agosto e 4 de setembro., 2026, liderado por um cluster de quatorze pacotes que imitavam a infraestrutura de pagamentos brasileira, publicados em um único dia, uma continuação da campanha de imitação da Baileys sob dois novos nomes e um cluster coordenado de pacotes com temas de criptomoedas/blockchain compartilhando um número de versão idêntico.

O maior grupo de ataques da semana teve como alvo o que parece ser a infraestrutura brasileira de fintech e verificação de crédito: quatorze pacotes (grafeno-Produtos, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-Conecte-se, spc_Conecte-se, grafeno-payments, grafeno-webhook, grafeno-billing) foram todas publicadas em 29 de agosto, principalmente na versão 1.0.0, com grafeno-Produtos destacando-se em um inflado 999.0.1, o mesmo padrão de inflação de versões observado no cluster de comércio eletrônico da semana passada.

A campanha de falsificação de identidade dos Baileys, sinalizada nas semanas anteriores, continuou sob duas novas identidades: @fyxzpediaa/baileys:8.1.0 em 28 de agosto, e cloud-baileys, que lançou duas versões (1.1.37 e 1.1.38) ao longo da semana.

Vale destacar também: um cluster de quatro pacotes sob o @stellarshift escopo (token-units, evm-address-kit, abi-tools, chain-metadata), todos publicados em 2 de setembro na mesma versão 1.0.3, nomes de ferramentas de criptomoedas e blockchain que sejam consistentes com o público-alvo de desenvolvedores que trabalham nessa área; e mcp-consultasdeveiculos-client, que lançou três versões em um único dia (0.0.2, 0.1.0, 0.1.1 em 4 de setembro), um pacote cliente MCP, o tipo de dependência que um agente de IA tem cada vez mais probabilidade de adquirir por conta própria.

Este instantâneo semanal faz parte do nosso contínuo Resumo de código malicioso, onde validamos novas ameaças para ajudar as equipes de DevSecOps a protegerem seus pipelineantes que ocorram danos. Esta semana também publicamos Negócio Arriscado: Pacotes npm que se Autodestroem Explicados, Vale a pena conferir se você quiser uma análise mais aprofundada de como algumas dessas campanhas encobrem seus rastros após a instalação.

EcossistemaPacoteData
npm@fyxzpediaa/baileys:8.1.028 de agosto de 2026
npmgrafeno-Produtos:999.0.129 de agosto de 2026
npmspc-grafeno:1.0.029 de agosto de 2026
npmgrafeno-cliente:1.0.029 de agosto de 2026
npmgrafeno-utils:1.0.029 de agosto de 2026
npmgrafeno-core:1.0.029 de agosto de 2026
npmgrafeno-logger:1.0.029 de agosto de 2026
npmgrafeno-config:1.0.029 de agosto de 2026
npmgrafeno-auth:1.0.029 de agosto de 2026
npmgrafeno-pix:1.0.029 de agosto de 2026
npmspc-grafeno-Conecte-se: 1.0.029 de agosto de 2026
npmspc_Conecte-se: 1.0.029 de agosto de 2026
npmgrafeno-pagamentos:1.0.029 de agosto de 2026
npmgrafeno-webhook:1.0.029 de agosto de 2026
npmgrafeno-faturamento:1.0.029 de agosto de 2026
pypiflask-header-guard:1.0.029 de agosto de 2026
npmvs-módulos:1.2.229 de agosto de 2026
npmamicat:1.0.001 de Setembro de 2026
npmbmcat:2.0.901 de Setembro de 2026
npmeyevox:1.0.001 de Setembro de 2026
npmmoidevh:1.0.001 de Setembro de 2026
npmmoidevk:1.0.001 de Setembro de 2026
npmmoidevl:1.0.001 de Setembro de 2026
pypisyswatch:1.0.002 de Setembro de 2026
npmcloud-baileys:1.1.3702 de Setembro de 2026
npm@stellarshift/token-units:1.0.302 de Setembro de 2026
npm@stellarshift/evm-address-kit:1.0.302 de Setembro de 2026
npm@stellarshift/abi-tools:1.0.302 de Setembro de 2026
npm@stellarshift/chain-metadata:1.0.302 de Setembro de 2026
npm@a23842/dsh-notifier:0.1.003 de Setembro de 2026
pypisamaki:0.4.904 de Setembro de 2026
npmcloud-baileys:1.1.3804 de Setembro de 2026
npmmcp-consultasdeveiculos-client:0.1.104 de Setembro de 2026
npmmcp-consultasdeveiculos-client:0.1.004 de Setembro de 2026
npmmcp-consultasdeveiculos-client:0.0.204 de Setembro de 2026

Quatorze nomes, um padrão: 35 pacotes maliciosos esta semana

O resumo desta semana mostra a mesma marca registrada do agente, porém em escala ampliada: um conjunto de quatorze pacotes em um único dia, se passando por infraestrutura financeira, e duas campanhas que continuam utilizando pseudônimos identificados em semanas anteriores.

O maior cluster desta semana se revelou tanto pelo nome quanto pelo padrão de versão. Quatorze pacotes construídos em torno da marca de fintech brasileira e verificação de crédito (grafeno-Produtos, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-Conecte-se, spc_Conecte-se, grafeno-payments, grafeno-webhook, grafeno-billing) todos publicados em 29 de agosto, a maioria na versão 1.0.0 exceto grafeno-Produtos, que foi enviado a um preço inflacionado 999.0.1, o mesmo número de versão que expôs o cluster de comércio eletrônico da semana passada.

A campanha de falsificação da marca Baileys, mencionada em boletins anteriores, não parou, apenas mudou de nome. @fyxzpediaa/baileys apareceu em 28 de agosto, e cloud-baileys Foram lançadas mais duas versões (1.1.37, 1.1.38) ao longo da semana, o que condiz com um atacante que está alternando entre nomes em vez de abandonar a tentativa após a detecção.

Um cluster separado de quatro pacotes sob o @stellarshift escopo (token-units, evm-address-kit, abi-tools, chain-metadata) todos publicados em 2 de setembro na mesma versão 1.0.3, nomes de ferramentas de criptomoedas e blockchain voltadas para desenvolvedores que trabalham nessa área. E mcp-consultasdeveiculos-client Foram enviadas três versões em um único dia, um pacote cliente MCP, exatamente o tipo de dependência que um agente autônomo agora está em posição de obter por conta própria, sem que um humano precise ler o nome primeiro.

Alerta antecipado de malware da Xygeni Monitora npm, PyPI, Maven, OpenVSX e outros registros em tempo real, sinalizando ameaças no momento da publicação, antes que cheguem a uma compilação e antes que um agente de IA as instale automaticamente. Quando quatorze nomes de pacotes aparentemente não relacionados são publicados no mesmo dia com o mesmo padrão de versão inflada, ou quando uma campanha ressurge sob um terceiro pseudônimo em poucas semanas, a detecção que verifica apenas uma vez já está defasada.

Xygeni Open Source Security A plataforma oferece às equipes de DevSecOps a detecção e priorização em tempo real necessárias para se manterem à frente da pressão coordenada da cadeia de suprimentos, para que seu pipelineMantenha-se organizado sem prejudicar o desempenho de suas equipes.

sca-tools-software-composição-análise-ferramentas
Priorize, corrija e proteja seus riscos de software
Crie sua conta gratuita.
Nenhum cartão de crédito é necessário.

Garanta o desenvolvimento e a entrega do seu software.

com o Suíte de Produtos da Xygeni