Добро пожаловать в августовский выпуск обзора вредоносного кода Xygeni. В этом месяце наша группа исследователей в области безопасности подтвердила наличие 407 вредоносных пакетов в npm, PyPI и OpenVSX (маркетплейс расширений VS Code), отслеживаемых в рамках четырех еженедельных обзоров.
Август характеризовался тремя сходящимися тенденциями: продолжительной кампанией по подделке названий, направленной против одной популярной библиотеки с открытым исходным кодом, которая пережила множество попыток удаления; скоординированными атаками «одна и та же версия, один и тот же день» с использованием десятков якобы не связанных между собой названий пакетов, что является признаком действий одного оператора, работающего на многих фронтах одновременно; и переходом к имитации реальных, заслуживающих доверия названий, протоколов DeFi, инструментов Google с открытым исходным кодом и т. д. enterprise внутренние пакеты, а не общие, ненужные названия.
Среди наиболее заметных кампаний, задокументированных в этом месяце:
- BaileysПопулярная библиотека WhatsApp Web API с открытым исходным кодом подвергалась мошенничеству в течение трех отдельных недель под четырьмя разными псевдонимами.
@mrlegendbot/baileys,cloud-baileys,@vanzxy/baileys,ourin-baileys), сcloud-baileysВ период с середины до конца августа одна из них была переиздана как минимум пять раз. - QuietPolyfill's Оригинальная кампания по распространению npm dropper, включавшая 20 пакетов, возобновилась под собственными названиями.
beaver-ui-drawer,accounts-timeline,accounts-final-form,bcore-bravo-eslint-configи другие, подтвержденные 1-3 августа. - A За один день OpenVSX получил более 25 новых пакетов. (2 августа), имитируя реальные расширения для разработчиков в ESLint, Rails, WordPress и десятках других инструментов.
- A Кластер DeFi из 17 пакетов (11 августа) были созданы копии библиотек контрактов Camelot, Aerodrome Finance, permit2 и OpenZeppelin, которые были опубликованы в парных версиях в течение нескольких часов.
- Заметное скопление (13 августа) опечатка в написании, подлинные инструменты Google с открытым исходным кодом:
gaarf,magika-js,bazeliskи серия*-webdriver-cliпакеты, 20 пакетов, использующих реальные названия инструментов, за один день. - A Кластер из 21 пакета имитировал Alelo.бразильская платежная компания (14 августа) выявила признаки целенаправленной попытки создания путаницы зависимостей во внутреннем пространстве имен одной организации.
- A кластер из семи пакетов товаров под брендом электронной коммерции (24 августа) опубликовано в идентичной версии.
99.0.1в течение того же дня. - Пакеты, посвященные аутентификации, повторялись во второй половине месяца под пятью различными названиями:
totp-utils,secretkey-2fa,secretkey2fa,2fa-secretkeyиauth-otp.
Главная тенденция августа: злоумышленники все чаще используют имена, которые уже внушают доверие, соответствуют реальным протоколам, инструментам и внутренним правилам работы с пакетами, а не просто присваивают им общие, шаблонные имена, и делают это в короткие, однодневные атаки, рассчитанные на более быструю реакцию, чем при ручной проверке.
Ниже приведено краткое изложение наших выводов. Полные данные за все четыре недели доступны по ссылке. Индекс сводки вредоносного кода.
Неделя 4: Обнаружено более 53 пакетов
| Экосистема | Упаковка | подтвержденный |
|---|---|---|
| НПМ | @vanzxy/baileys:1.4.3 | Август 22, 2026 |
| НПМ | totp-utils:1.4.5 | Август 23, 2026 |
| НПМ | secret-key-totp:1.5.1 | Август 23, 2026 |
| НПМ | sm-billing-form:99.0.1 | Август 24, 2026 |
| НПМ | sm-payment:99.0.1 | Август 24, 2026 |
| НПМ | auth-otp:1.0.3 | Август 24, 2026 |
| НПМ | secretkey-2fa:1.0.1 | Август 24, 2026 |
| Pypi | minecraft-ytreceiver:0.1.0 | Август 25, 2026 |
| НПМ | cloud-baileys:1.1.36 | Август 26, 2026 |
| НПМ | zenntechinc-cli:1.6.6 | Август 26, 2026 |
| НПМ | 2fa-secretkey:1.0.5 | Август 28, 2026 |
Неделя 3: Обнаружено более 34 пакетов
| Экосистема | Упаковка | подтвержденный |
|---|---|---|
| НПМ | twilio-hackerone-poc-afe6937c:1.0.0 | Август 15, 2026 |
| НПМ | hunterone-build-probe-9210:1.0.0 | Август 15, 2026 |
| НПМ | @mrlegendbot/baileys:1.2.4 | Август 15, 2026 |
| НПМ | @vanzxy/baileys:1.4.2 | Август 16, 2026 |
| НПМ | ourin-baileys:9.0.11 | Август 16, 2026 |
| НПМ | cloud-baileys:1.1.34 | Август 18, 2026 |
| НПМ | pump-segments-sdk:20.1.1 | Август 19, 2026 |
| НПМ | углерод-монорепо:20.1.1 | Август 19, 2026 |
| НПМ | pump-fun-skills:20.1.1 | Август 19, 2026 |
| НПМ | cloud-baileys:1.1.35 | Август 20, 2026 |
Неделя 2: Обнаружено более 114 пакетов
| Экосистема | Упаковка | подтвержденный |
|---|---|---|
| НПМ | camelot-ammv2-core:1.0.0 | Август 11, 2026 |
| НПМ | @aerodrome-finance/slipstream:1.0.0 | Август 11, 2026 |
| НПМ | boring-vault:1.0.0 | Август 11, 2026 |
| НПМ | permit2:1.0.0 | Август 11, 2026 |
| НПМ | @openzeppelin-5/contracts:1.0.0 | Август 11, 2026 |
| НПМ | gaarf:3.2.1 | Август 13, 2026 |
| НПМ | magika-js:4.1.1 | Август 13, 2026 |
| НПМ | bazelisk:1.0.0 | Август 13, 2026 |
| НПМ | gemini-cli-a2a-server:1.0.0 | Август 13, 2026 |
| НПМ | xbox-one-webdriver-cli:1.0.0 | Август 13, 2026 |
| НПМ | @years17/n8n-nodes-helper-utils:1.0.5 | Август 13, 2026 |
| НПМ | @years18/n8n-nodes-utils-helper-e:1.0.0 | Август 14, 2026 |
| НПМ | @years20/n8n-nodes-utils-helper-h:1.0.0 | Август 13, 2026 |
| НПМ | alelo-core:99.0.0 | Август 14, 2026 |
| НПМ | alelo-auth:99.0.0 | Август 14, 2026 |
| НПМ | alelo-sdk:99.0.0 | Август 14, 2026 |
| НПМ | алело-платеж:99.0.0 | Август 14, 2026 |
| НПМ | meualelo:99.0.0 | Август 14, 2026 |
Неделя 1: Обнаружено более 206 пакетов
От Baileys до DeFi: что показывают августовские атаки на цепочки поставок
Описанные выше кампании — это не исключения, а теперь базовый уровень. Постоянное выдавание себя за одну доверенную библиотеку, однодневные обновления версий десятков несвязанных названий, а также злоумышленники, имитирующие реальные протоколы DeFi, реальные инструменты Google и реальные enterprise Вместо шаблонного мусора используются пространства имен, и все это затрагивает реальные команды в реальных условиях. SDLCкаждую неделю, зачастую без участия человека между публикацией и установкой.
Ксигени обнаружение вредоносных программ и платформа безопасности цепочки поставок Предоставляет организациям возможность выявлять вредоносные зависимости до того, как они будут запущены на машинах разработчиков, попадут в систему сборки или достигнут производственной среды. Охват распространяется на npm, PyPI, OpenVSX и другие платформы, отслеживая подозрительные шаблоны публикации, злоупотребление пространствами имен, тайпсквоттинг и методы атак, использующие искусственный интеллект, по мере их появления.
Каждое обнаруженное нарушение автоматически ранжируется по степени уязвимости, доступности и влиянию на бизнес, поэтому ваша команда сосредоточится на том, что действительно нужно исправить, а не на лишней информации.
Изучите все вредоносные пакеты и кампании, проверенные командой безопасности Xygeni, в разделе Обзор вредоносного кода.
Оставайтесь в безопасности. Оставайтесь быстрыми. Держите всё под контролем с Xygeni.







