xygeni malicious code digest 86

Обзор вредоносного кода Xygeni 86

Каждую неделю наши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах, таких как npm, PyPI и OpenVSX. В период с 28 августа по 4 сентября мы подтвердили наличие 35 вредоносных пакетов.В 2026 году был запущен кластер из четырнадцати пакетов, имитирующих бразильскую платежную инфраструктуру и опубликованных за один день, а также продолжение кампании по подражанию Baileys под двумя новыми названиями и скоординированный кластер пакетов на тему криптовалют/блокчейна, имеющих одинаковый номер версии.

Крупнейшая группа угроз на этой неделе была нацелена на то, что, по всей видимости, представляет собой бразильскую финтех-инфраструктуру и системы проверки кредитоспособности: четырнадцать пакетов (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billingВсе они были опубликованы 29 августа, в основном в версии . 1.0.0, где grafeno-products выделяться на фоне раздутого 999.0.1, та же самая тенденция к увеличению количества версий, которая наблюдалась в кластере электронной коммерции на прошлой неделе.

Кампания по выдаче себя за Бейлиса, начатая в предыдущие недели, продолжилась под двумя новыми именами: @fyxzpediaa/baileys:8.1.0 28 августа и cloud-baileysВ течение недели вышло две версии (1.1.37 и 1.1.38).

Также стоит отметить: кластер из четырех пакетов в рамках @stellarshift объем (token-units, evm-address-kit, abi-tools, chain-metadata), все опубликовано 2 сентября в идентичной версии. 1.0.3, названия инструментов для работы с криптовалютами и блокчейном, соответствующие целевой аудитории разработчиков, работающих в этой области; и mcp-consultasdeveiculos-client, которая выпустила три версии за один день (0.0.2, 0.1.0, 0.1.1 4 сентября), клиентский пакет MCP, зависимость, которую ИИ-агент все чаще может подключать самостоятельно.

Этот еженедельный обзор является частью нашего постоянного Обзор вредоносного кодагде мы проверяем новые угрозы, чтобы помочь командам DevSecOps защитить свои ресурсы. pipelineза несколько секунд до того, как произойдет повреждение. На этой неделе мы также опубликовали Рискованное дело: объяснение самоудаляющихся пакетов npm., Стоит взглянуть, если вы хотите глубже разобраться в том, как некоторые из этих кампаний заметают следы после установки.

ЭкосистемаУпаковкаВремя
НПМ@fyxzpediaa/baileys:8.1.028 августа 2026
НПМgrafeno-products:999.0.129 августа 2026
НПМspc-grafeno:1.0.029 августа 2026
НПМgrafeno-client:1.0.029 августа 2026
НПМgrafeno-utils:1.0.029 августа 2026
НПМgrafeno-core:1.0.029 августа 2026
НПМgrafeno-logger:1.0.029 августа 2026
НПМgrafeno-config:1.0.029 августа 2026
НПМgrafeno-auth:1.0.029 августа 2026
НПМgrafeno-pix:1.0.029 августа 2026
НПМspc-grafeno-login: 1.0.029 августа 2026
НПМspc_login: 1.0.029 августа 2026
НПМgrafeno-payments:1.0.029 августа 2026
НПМgrafeno-webhook:1.0.029 августа 2026
НПМgrafeno-billing:1.0.029 августа 2026
Pypiflask-header-guard:1.0.029 августа 2026
НПМvs-modules:1.2.229 августа 2026
НПМamicat:1.0.001 сентября, 2026
НПМbmcat:2.0.901 сентября, 2026
НПМeyevox:1.0.001 сентября, 2026
НПМmoidevh:1.0.001 сентября, 2026
НПМmoidevk:1.0.001 сентября, 2026
НПМmodevl:1.0.001 сентября, 2026
Pypisyswatch:1.0.002 сентября, 2026
НПМcloud-baileys:1.1.3702 сентября, 2026
НПМ@stellarshift/token-units:1.0.302 сентября, 2026
НПМ@stellarshift/evm-address-kit:1.0.302 сентября, 2026
НПМ@stellarshift/abi-tools:1.0.302 сентября, 2026
НПМ@stellarshift/chain-metadata:1.0.302 сентября, 2026
НПМ@a23842/dsh-notifier:0.1.003 сентября, 2026
Pypisamaki:0.4.904 сентября, 2026
НПМcloud-baileys:1.1.3804 сентября, 2026
НПМmcp-consultasdeveiculos-client:0.1.104 сентября, 2026
НПМmcp-consultasdeveiculos-client:0.1.004 сентября, 2026
НПМmcp-consultasdeveiculos-client:0.0.204 сентября, 2026

Четырнадцать имен, один шаблон: 35 вредоносных пакетов на этой неделе

В обзоре этой недели показано, что следы действий одного и того же злоумышленника разрослись: за один день было выявлено четырнадцать пакетов, имитирующих финансовую инфраструктуру, а также две кампании, которые до сих пор используют псевдонимы, выявленные в предыдущие недели.

Крупнейший кластер на этой неделе выдал себя как по названию, так и по шаблону версий. Четырнадцать пакетов, созданных на основе бразильских финтех-компаний и брендов, занимающихся проверкой кредитоспособности (grafeno-products, spc-grafeno, grafeno-client, grafeno-utils, grafeno-core, grafeno-logger, grafeno-config, grafeno-auth, grafeno-pix, spc-grafeno-login, spc_login, grafeno-payments, grafeno-webhook, grafeno-billing) все опубликовано 29 августа, большинство в версии 1.0.0 кроме grafeno-productsкоторые поставлялись по завышенной цене. 999.0.1Тот же самый идентификатор номера версии, который выявил кластер электронной коммерции на прошлой неделе.

Кампания по выдаче себя за Бейлиса, о которой сообщалось в предыдущих обзорах, не прекратилась, а лишь сменила псевдонимы. @fyxzpediaa/baileys появилось 28 августа, и cloud-baileys В течение недели были выпущены еще две версии (1.1.37, 1.1.38), что соответствует ситуации, когда злоумышленник просто перебирал имена, а не прекращал попытку после обнаружения.

Отдельный кластер из четырех пакетов в рамках @stellarshift объем (token-units, evm-address-kit, abi-tools, chain-metadata) все опубликовано 2 сентября в идентичной версии. 1.0.3Названия инструментов для работы с криптовалютами и блокчейном, ориентированные на разработчиков, работающих в этой области. mcp-consultasdeveiculos-client За один день было выпущено три версии клиентского пакета MCP, именно тот тип зависимости, который автономный агент теперь может подключить самостоятельно, без предварительного ознакомления человека с его названием.

Раннее предупреждение о вредоносном ПО Xygeni Система отслеживает npm, PyPI, Maven, OpenVSX и другие реестры в режиме реального времени, выявляя угрозы в момент публикации, до того, как они достигнут сборки и до того, как агент ИИ установит их автономно. Когда четырнадцать не связанных между собой названий пакетов публикуются в один и тот же день с одинаковым завышенным шаблоном версии, или кампания возобновляется под третьим псевдонимом через столько же недель, обнаружение, которое проверяет только один раз, уже отстаёт.

Ксигени Open Source Security Эта платформа предоставляет командам DevSecOps возможность обнаружения и приоритизации проблем в режиме реального времени, что позволяет им опережать скоординированное давление в цепочке поставок. pipelineчтобы поддерживать чистоту, не замедляя работу ваших команд.

sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
Получите бесплатный аккаунт.
Нет необходимости кредитную карту.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni