дайджест вредоносного кода 84

Обзор вредоносного кода Xygeni 84

Каждую неделю наши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах, таких как npm, PyPI и OpenVSX. В период с 15 по 20 августа 2026 года мы подтвердили наличие 34 вредоносных пакетов, в первую очередь, в результате кампании по имитации учетной записи, направленной против Baileys, популярной библиотеки WhatsApp Web API с открытым исходным кодом, группы пакетов-пробников под брендом Twilio/HackerOne, а также набора внешне несвязанных пакетов npm, имеющих идентичный, необычно высокий номер версии.

Выдача себя за Бейли длилась дольше всего: четыре разных названия пакетов (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys) подтверждено в течение шести дней, при этом cloud-baileys В период с 15 по 20 августа вредоносная программа была переиздана четыре раза под возрастающими номерами версий, что соответствует модели поведения злоумышленника, повторяющего действия после обнаружения, а не разовой загрузке.

Отдельная группа пользователей 15 августа опубликовала пакеты, содержащие ссылки на Twilio и HackerOne.twilio-hackerone-poc-afe6937cпять версий за один день, плюс tw-pkgprobe-7731 и hunterone-build-probe-9210), соглашения об именовании, обычно используемые в программах вознаграждения за обнаружение ошибок или для выявления путаницы в зависимостях, а не для замаскированной полезной нагрузки.

Также стоит отметить: pump-segments-sdk, carbon-monorepo и pump-fun-skillsтри, в остальном не связанных между собой названия пакетов, все опубликованы в версии 20.1.1 19 августа необычный общий номер версии для предположительно независимых проектов указывает на то, что за всеми тремя стоит один и тот же человек.

Этот еженедельный обзор является частью нашего постоянного Обзор вредоносного кодагде мы проверяем новые угрозы, чтобы помочь командам DevSecOps защитить свои ресурсы. pipelineза несколько секунд до возникновения повреждений.

ЭкосистемаУпаковкаВремя
НПМhunterone-build-probe-9210:1.0.015 августа 2026
НПМtwilio-hackerone-poc-afe6937c:1.0.015 августа 2026
НПМtw-pkgprobe-7731:1.0.015 августа 2026
НПМtwilio-hackerone-poc-afe6937c:1.0.115 августа 2026
НПМtwilio-hackerone-poc-afe6937c:1.0.215 августа 2026
НПМtwilio-hackerone-poc-afe6937c:1.0.315 августа 2026
НПМtwilio-hackerone-poc-afe6937c:1.0.415 августа 2026
НПМ@mrlegendbot/baileys:1.2.415 августа 2026
НПМcloud-baileys:1.1.315 августа 2026
НПМ@vanzxy/baileys:1.4.216 августа 2026
НПМourin-baileys:9.0.1116 августа 2026
НПМeyiouss:4.0.116 августа 2026
НПМcloud-baileys:1.1.3316 августа 2026
НПМmoidev:1.0.016 августа 2026
НПМ@wangjiezhong/dsh-memory:0.1.117 августа 2026
НПМ@wangjiezhong/dsh-memory:0.1.217 августа 2026
НПМ@wangjiezhong/dsh-memory:0.1.317 августа 2026
НПМ@wangjiezhong/dsh-memory:0.1.417 августа 2026
НПМmoidevx:1.0.017 августа 2026
НПМdxr-dos:0.1.217 августа 2026
НПМdxr-dos:0.1.117 августа 2026
НПМdxr-dos:0.1.317 августа 2026
НПМcloud-baileys:1.1.3418 августа 2026
Pypireqcrypt:0.1.018 августа 2026
НПМdxrs-dos:0.1.318 августа 2026
НПМprism-registry:1.0.118 августа 2026
НПМoptimizely-starter-kit-for-fastly-compute:1.0.118 августа 2026
НПМ@mohamed_nowisar/canary-confirm-token3:0.0.118 августа 2026
НПМ@mohamed_nowisar/depconf-canary-test:0.0.118 августа 2026
НПМ@mohamed_novisar/token3-check:0.0.118 августа 2026
НПМpump-segments-sdk:20.1.119 августа 2026
НПМуглерод-монорепо:20.1.119 августа 2026
НПМpump-fun-skills:20.1.119 августа 2026
НПМcloud-baileys:1.1.3520 августа 2026

Когда итерации превосходят обнаружение: 34 вредоносных пакета на этой неделе

В этом обзоре показано, что злоумышленники делают ставку на сохранение активности, а не на одну удачную загрузку файла. cloud-baileys Подделка популярной библиотеки WhatsApp Web API была переиздана четыре раза в период с 15 по 20 августа под возрастающими номерами версий, к ней присоединились еще три похожих названия.@mrlegendbot/baileys, @vanzxy/baileys, ourin-baileys), это была скорее продолжительная кампания, чем разовая попытка.

Правила именования так же быстро выдавали другие кластеры. Группа пакетов, брендированных в поддержку Twilio и HackerOne, включая twilio-hackerone-poc-afe6937c опубликовано в пяти вариантах за один день, наряду с tw-pkgprobe-7731 и hunterone-build-probe-9210Использовались шаблоны именования, обычно применяемые в программах поиска уязвимостей или при выявлении путаницы в зависимостях. В других местах были указаны три несвязанных названия пакетов (pump-segments-sdk, carbon-monorepo, pump-fun-skills) все поставляются под одним и тем же номером версии. 20.1.1 В один и тот же день – необычное совпадение, указывающее на то, что за всеми тремя стоит один и тот же человек.

Раннее предупреждение о вредоносном ПО Xygeni Система отслеживает npm, PyPI, Maven, OpenVSX и другие реестры в режиме реального времени, выявляя угрозы в момент публикации, до того, как они достигнут стадии сборки и до того, как агент ИИ установит их автономно. Когда одно и то же имя пакета появляется четыре раза за шесть дней под каждой новой версией, обнаружение, которое проверяет пакет только один раз, уже отстаёт.

Ксигени Open Source Security Эта платформа предоставляет командам DevSecOps возможность обнаружения и приоритизации проблем в режиме реального времени, что позволяет им опережать скоординированное давление в цепочке поставок. pipelineчтобы поддерживать чистоту, не замедляя работу ваших команд.

sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
Получите бесплатный аккаунт.
Нет необходимости кредитную карту.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni