Каждую неделю наши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах, таких как npm, PyPI и OpenVSX. Мы подтвердили В период с 21 по 28 августа было обнаружено 53 вредоносных пакета. В 2026 году, в первую очередь из-за продолжения кампании по подражанию Baileys, о которой сообщалось на прошлой неделе, было опубликовано семь идентичных пакетов с символикой электронной коммерции за один день, а также волна пакетов, посвященных аутентификации (TOTP, 2FA, OTP), распределенных по пяти различным вариантам названий.
Имитация личности семьи Бейли продолжалась при @vanzxy/baileysВ период с 22 по 23 августа было подтверждено семь новых версий (с 1.4.3 по 1.4.9), что соответствует схеме быстрого обновления, наблюдавшейся на предыдущей неделе.
Группа из семи пакетов (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-modelВсе они были опубликованы в идентичной версии. 99.0.1 24 августа был обнаружен необычный общий номер версии для якобы независимых пакетов, связанных с электронной коммерцией.
Также стоит отметить: разброс названий пакетов, связанных с аутентификацией. totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa и 2fa-secretkeyВ течение недели появлялись различные названия, но объединенные общей темой, наряду с auth-otp, которая опубликовала пять версий за один день (24 августа).
Этот еженедельный обзор является частью нашего постоянного Обзор вредоносного кодагде мы проверяем новые угрозы, чтобы помочь командам DevSecOps защитить свои ресурсы. pipelineза несколько секунд до возникновения повреждений.
Одна и та же версия, семь названий: 53 вредоносных пакета на этой неделе
В сегодняшнем обзоре показано одно и то же давление с двух разных сторон: кампания, все еще использующая старый псевдоним, и новая группа противников, скрывающаяся за общей, необычной деталью.
Кампания по подражанию Бейлису, начавшаяся на прошлой неделе, не прекратилась. @vanzxy/baileys В период с 22 по 23 августа было выпущено семь новых версий (с 1.4.3 по 1.4.9), что соответствует схеме увеличения количества выпущенных версий, наблюдавшейся неделей ранее под другим псевдонимом, и согласуется с тем, что злоумышленник изменил имя пакета, а не отказался от попытки после обнаружения.
Отдельный кластер выдал себя по номерам версий, а не по названиям. Семь пакетов с фирменной символикой для электронной коммерции (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) все поставляются в рамках одной и той же версии. 99.0.1 24 августа произошло необычное совпадение между якобы независимыми проектами, указывающее на то, что за всеми семью стоит один и тот же субъект. Отдельная волна пакетов, связанных с аутентификацией, totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa и 2fa-secretkeyВ течение недели одна и та же тема была распространена на пять различных вариантов именования, при этом... auth-otp В одиночку было опубликовано пять версий за один день.
Раннее предупреждение о вредоносном ПО Xygeni Система отслеживает npm, PyPI, Maven, OpenVSX и другие реестры в режиме реального времени, выявляя угрозы в момент публикации, до того, как они достигнут сборки и до того, как агент ИИ установит их автономно. Когда семь пакетов с разными именами публикуются под одним и тем же номером версии в один и тот же день, или кампания возобновляется под новым псевдонимом через неделю после последней, обнаружение, которое проверяет только один раз, уже отстаёт.
Ксигени Open Source Security Эта платформа предоставляет командам DevSecOps возможность обнаружения и приоритизации проблем в режиме реального времени, что позволяет им опережать скоординированное давление в цепочке поставок. pipelineчтобы поддерживать чистоту, не замедляя работу ваших команд.







