Como todas as semanas, nossos sistemas de detecção de malware examinam milhares de pacotes novos e atualizados em registros públicos. Esta foi uma semana tranquila. Confirmamos quatro versões de pacotes maliciosos nas últimas 120 horas, todos no npm.
Três deles são @alphaspace/core, a campanha de inflação de versões da semana passada, agora na versão 99.0.3. A quarta, cma-self-hosted-sandbox-cf, foi confirmado pela Xygeni em 26 de setembro. Seu nome sugere "ferramenta interna", e é exatamente por isso que vale a pena verificar seu arquivo de bloqueio.
Este instantâneo semanal faz parte do nosso contínuo Resumo de código malicioso, onde validamos novas ameaças para ajudar as equipes de DevSecOps a protegerem seus pipelineantes que ocorram danos.
| Ecossistema | Pacote | Data |
|---|---|---|
| npm | @alphaspace/core:99.0.1 | 26 de Setembro de 2026 |
| npm | @alphaspace/core:99.0.2 | 26 de Setembro de 2026 |
| npm | @alphaspace/core:99.0.3 | 26 de Setembro de 2026 |
| npm | cma-self-hosted-sandbox-cf:1.0.0 | 26 de Setembro de 2026 |
De volta para uma terceira rodada: 4 versões maliciosas de pacotes esta semana
Uma semana curta, mas não vazia: quatro versões confirmadas, todas no npm. @alphaspace/core retornou em 99.0.3, a terceira versão inflada de um nome que sinalizamos na semana passada, e cma-self-hosted-sandbox-cf Apareceram disfarçados de ferramentas internas. Um deles é um nome já sinalizado que reaparece, o outro é um nome novo que parece inofensivo. Ambos são motivos pelos quais a detecção não pode esperar por uma assinatura.
Alerta antecipado de malware Xygeni Monitora npm, PyPI, Maven, Composer, OpenVSX e outros registros em tempo real, sinalizando ameaças na publicação, antes que cheguem a uma compilação. (Xygeni's) Open Source Security A plataforma adiciona a priorização que as equipes de DevSecOps precisam para agir primeiro.







