Обзор вредоносного кода 83

Обзор вредоносного кода Xygeni 83

Каждую неделю наши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах, таких как npm, PyPI и OpenVSX. В период с 7 по 14 августа мы подтвердили наличие 114 вредоносных пакетов.В 2026 году разразилась волна атак, возглавляемая кластером пакетов npm, открыто названных в честь реального инструмента для атак типа dark-LLM, волна путаницы с зависимостями, направленная на библиотеки протоколов DeFi и Web3, а также масштабная кампания по захвату бренда против бразильского финтех-провайдера.

Самая привлекательная находка: wormgpt-cli На платформе npm 7 августа было опубликовано девять версий, вышедших одна за другой, вместе с сопутствующим пакетом. gpt-terminal-cliОпубликовано в тот же день. Название является прямой отсылкой к WormGPT, реальному инструменту для скрытого LLM-шифрования, продаваемому киберпреступникам для фишинга и создания вредоносного ПО, что говорит о том, что пакет использует узнаваемость бренда реального инструмента для злоумышленников, а не скрывается за нейтральным названием.

Отдельный кластер был нацелен непосредственно на инфраструктуру децентрализованных финансов: десять названий пакетов в npm, имитирующих реальный протокол DeFi, и standardбиблиотеки (ethereum-vault-connector, boring-vault, camelot-ammv2-core, camelot-ammv2-periphery, @aerodrome-finance/contracts, @aerodrome-finance/slipstream, permit2, @openzeppelin-4/contracts, @openzeppelin-5/contracts, passkeys-reactВсего было подтверждено шестнадцать версий, опубликованных с разницей в несколько часов 11 августа. Это попытка запутать зависимости, направленная непосредственно на разработчиков, использующих Camelot, Aerodrome Finance и OpenZeppelin. standard контракты.

Крупнейшая на этой неделе группа компаний выдавала себя за Alelo, бразильского поставщика корпоративных карт для корпоративных льгот и платежей: десять различных названий пакетов (alelo-core, alelo-api, alelo-client, alelo-utils, alelo-auth, alelo-sdk, alelo-services, alelo-common, alelo-payment, meualelo), большинство из которых были опубликованы в двух или трех версиях, всего 14 августа было подтверждено двадцать одно обновление. Параллельно с этим, в рамках отдельной кампании по распространению имен с ограниченной областью видимости, было опубликовано двадцать одно похожее обновление. n8n-nodes-utils-helper-* пакеты в трех областях видимости npm (@years17, @years18, @years20) в период с 13 по 14 августа, что соответствует схеме автоматизированного захвата учетных записей в экосистеме узлов платформы автоматизации n8n, а не единичной атаке, выполненной вручную.

Два пакета Maven опубликованы в рамках io.github.davidtimur/c2-lab 7 августа есть моменты, на которые стоит обратить внимание уже по одному названию. C2 — это сокращение от command-and-control (командно-контрольный), и пакет, рекламирующий эту функцию под своим собственным именем, либо демонстрирует поразительную небрежность, либо проверяет скорость обнаружения. Более подробную информацию о рисках в цепочке поставок, связанных с Maven, см. в нашем анализе. JavaCDor, обнаруженная нами в экосистеме Maven уязвимость, возникающая на этапе компиляции.

Этот еженедельный обзор является частью нашего постоянного Обзор вредоносного кодагде мы подтверждаем наличие новых угроз и предоставляем полезную информацию, чтобы помочь командам DevSecOps защитить свои ресурсы. pipelineза несколько секунд до возникновения повреждений.

ЭкосистемаУпаковкаВремя
специалистio.github.davidtimur/c2-lab:1.0.207 августа 2026
специалистio.github.davidtimur/c2-lab:1.0.007 августа 2026
НПМopencode-browser-cdp:0.1.107 августа 2026
НПМopencode-browser-cdp:0.1.007 августа 2026
НПМopencode-browser-cdp:0.2.007 августа 2026
НПМloom-code:1.1.007 августа 2026
НПМ@nxtedition/rocksdb:17.3.507 августа 2026
НПМ@flame0510/rev4a:1.1.407 августа 2026
НПМpayscribe-links:0.1.207 августа 2026
НПМglobal-intel:1.0.109 августа 2026
НПМct-fivem:1.1.309 августа 2026
НПМct-fivem:1.1.409 августа 2026
НПМbjm-low-code-components:99.0.009 августа 2026
НПМsimple-date-formatter-new-9:1.0.009 августа 2026
НПМsimple-date-formatter-new-10:1.0.009 августа 2026
PypiКоторака:0.1.010 августа 2026
Pypibtcflip:0.1.010 августа 2026
Pypibtcflx:0.1.010 августа 2026
НПМhex-encode-utils:1.0.010 августа 2026
НПМnolimit-agent:1.0.34613 августа 2026
НПМethereum-vault-connector:1.0.011 августа 2026
НПМboring-vault:1.0.011 августа 2026
НПМcamelot-ammv2-peripheral:1.0.011 августа 2026
НПМcamelot-ammv2-core:1.0.011 августа 2026
НПМ@aerodrome-finance/slipstream:1.0.011 августа 2026
НПМ@aerodrome-finance/contracts:1.0.011 августа 2026
НПМcamelot-ammv2-peripheral:1.1.011 августа 2026
НПМboring-vault:1.1.011 августа 2026
НПМethereum-vault-connector:1.1.011 августа 2026
НПМcamelot-ammv2-core:1.1.011 августа 2026
НПМ@aerodrome-finance/slipstream:1.1.011 августа 2026
НПМ@aerodrome-finance/contracts:1.1.011 августа 2026
НПМpermit2:1.0.011 августа 2026
НПМ@openzeppelin-5/contracts:1.0.011 августа 2026
НПМ@openzeppelin-4/contracts:1.0.011 августа 2026
НПМpasskeys-react:1.0.111 августа 2026
НПМsui-bcs-codec:1.0.211 августа 2026
НПМexiouss:2.0.2012 августа 2026
Pypienvprovision:1.2.012 августа 2026
НПМ@ks-cqc/fingerprint-generator:1.99.9912 августа 2026
НПМ@years17/n8n-nodes-helper-utils:1.0.513 августа 2026
НПМ@years17/n8n-nodes-utils-helper-d:1.0.014 августа 2026
НПМ@years18/n8n-nodes-utils-helper-a:1.0.014 августа 2026
НПМ@years18/n8n-nodes-utils-helper-b:1.0.014 августа 2026
НПМ@years18/n8n-nodes-utils-helper-c:1.0.014 августа 2026
НПМ@years18/n8n-nodes-utils-helper-d:1.0.014 августа 2026
НПМ@years18/n8n-nodes-utils-helper-e:1.0.014 августа 2026
НПМ@years18/n8n-nodes-utils-helper-f:1.0.014 августа 2026
НПМ@years18/n8n-nodes-utils-helper-g:1.0.013 августа 2026
НПМ@years18/n8n-nodes-utils-helper-l:1.0.013 августа 2026
НПМ@years18/n8n-nodes-utils-helper-k:1.0.013 августа 2026
НПМ@years18/n8n-nodes-utils-helper-j:1.0.013 августа 2026
НПМ@years18/n8n-nodes-utils-helper-m:1.0.013 августа 2026
НПМxrblocks-mcp:6.3.113 августа 2026
НПМmagika-js:4.1.113 августа 2026
НПМgaarf:3.2.113 августа 2026
НПМupload-to-gcp:3.2.113 августа 2026
НПМ@years20/n8n-nodes-utils-helper-d:1.0.013 августа 2026
НПМ@years20/n8n-nodes-utils-helper-b:1.0.013 августа 2026
НПМ@years20/n8n-nodes-utils-helper-e:1.0.013 августа 2026
НПМ@years20/n8n-nodes-utils-helper-c:1.0.013 августа 2026
НПМ@years20/n8n-nodes-utils-helper-a:1.0.013 августа 2026
НПМ@years20/n8n-nodes-utils-helper-g:1.0.013 августа 2026
НПМ@years20/n8n-nodes-utils-helper-h:1.0.013 августа 2026
НПМ@years20/n8n-nodes-utils-helper-j:1.0.013 августа 2026
Pypiyoutube3-1:0.1.013 августа 2026
НПМgithub-policy-bot:1.0.013 августа 2026
НПМgaarf-node-bq:1.0.013 августа 2026
НПМgemini-cli-a2a-server:1.0.013 августа 2026
НПМwct-st:1.0.013 августа 2026
НПМtfjs-inference:1.0.013 августа 2026
НПМbazelisk:1.0.013 августа 2026
НПМcode-assist-mcp:1.0.013 августа 2026
НПМchromeos-webdriver-cli:1.0.013 августа 2026
НПМchromecast-webdriver-cli:1.0.013 августа 2026
НПМхром-enterprise-premium-mcp:1.0.013 августа 2026
НПМgaarf-bq:1.0.013 августа 2026
НПМbroadcast-graphics-mcp:1.0.013 августа 2026
НПМxbox-one-webdriver-cli:1.0.013 августа 2026
НПМtizen-webdriver-cli:1.0.013 августа 2026
НПМtfjs-custom-module:1.0.013 августа 2026
НПМngsw-config:1.0.013 августа 2026
НПМlocalize-translate:1.0.013 августа 2026
НПМkarma-proxy:1.0.013 августа 2026
НПМlocalize-extract:1.0.013 августа 2026
НПМgaarf-node:1.0.013 августа 2026
НПМinternallib_v756:1.0.712 августа 2026
НПМeyiouss:3.0.2213 августа 2026
НПМeyiouss:3.0.2113 августа 2026
НПМdate-fmt-helper-xz:1.0.414 августа 2026
НПМdatetime-format-xutil:1.0.014 августа 2026
НПМdatetime-fmt-xutil:1.0.014 августа 2026
НПМnotafollower1:1.0.814 августа 2026
НПМalelo-core:99.0.014 августа 2026
НПМalelo-core:99.0.114 августа 2026
НПМalelo-api:99.0.014 августа 2026
НПМalelo-client:99.0.014 августа 2026
НПМalelo-utils:99.0.014 августа 2026
НПМmeualelo:99.0.014 августа 2026
НПМalelo-auth:99.0.014 августа 2026
НПМalelo-sdk:99.0.014 августа 2026
НПМalelo-services:99.0.014 августа 2026
НПМalelo-common:99.0.014 августа 2026
НПМалело-платеж:99.0.014 августа 2026
НПМalelo-auth:99.0.214 августа 2026
НПМalelo-services:99.0.214 августа 2026
НПМалело-платеж:99.0.214 августа 2026
НПМalelo-common:99.0.214 августа 2026
НПМalelo-utils:99.0.214 августа 2026
НПМmeualelo:99.0.214 августа 2026
НПМalelo-api:99.0.214 августа 2026
НПМalelo-core:99.0.214 августа 2026
НПМalelo-sdk:99.0.214 августа 2026
НПМalelo-client:99.0.214 августа 2026

Когда название выдает вас: 114 вредоносных посылок на этой неделе

В этом выпуске обзора показано, что злоумышленники предпочитают использовать узнаваемость бренда, а не прятаться от нее. wormgpt-cli За один день было создано девять версий npm, одна из которых была нагло названа в честь реального инструмента для обучения киберпреступников с использованием технологии dark-LLM, а другая — сопутствующим пакетом. gpt-terminal-cliОпубликовано в тот же день. Два пакета Maven пошли еще дальше, опубликовав их открыто под этим именем. c2-lab, управление и контроль, прямо указанное в самом названии пакета.

Volume рассказал свою историю в другом месте. Кластер из десяти пакетов, имитирующий библиотеки протоколов DeFi (ethereum-vault-connector, boring-vault, camelot-ammv2-core(и другие) выпустили шестнадцать подтвержденных версий с разницей в несколько часов 11 августа, синхронизированный релиз, предназначенный для разработчиков, которые, судя по всему, получат новые версии. standard Контракты от Camelot, Aerodrome Finance и OpenZeppelin. Несколько дней спустя группа из десяти компаний, выдававших себя за Alelo, бразильского поставщика корпоративных льгот, за один день получила 21 подтвержденный пакет услуг, а параллельная кампания использовала 21 похожий аккаунт. n8n-nodes-utils-helper-* имена в трех разных областях видимости npm — это закономерность, указывающая на автоматизированную инфраструктуру для захвата прав, а не на действия одного злоумышленника, работающего вручную.

Раннее предупреждение о вредоносном ПО Xygeni Система отслеживает npm, PyPI, Maven, OpenVSX и другие реестры в режиме реального времени, выявляя угрозы в момент публикации, до того, как они достигнут сборки и до того, как агент ИИ установит их автономно. Когда ограниченное пространство имен создает двадцать один похожий пакет за два дня, или артефакт Maven поставляется с указанием своего предназначения в имени, обнаружение, запущенное постфактум, уже слишком поздно.

Ксигени Open Source Security Эта платформа предоставляет командам DevSecOps возможность обнаружения и приоритизации проблем в режиме реального времени, что позволяет им опережать скоординированное давление в цепочке поставок. pipelineчтобы поддерживать чистоту, не замедляя работу ваших команд.

sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
Получите бесплатный аккаунт.
Нет необходимости кредитную карту.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni