Как и каждую неделю, наши системы обнаружения вредоносных программ сканируют тысячи новых и обновленных пакетов в общедоступных реестрах. В период с 7 по 11 сентября 2026 года мы подтвердили наличие 13 вредоносных пакетов.При этом кампания по выдаче себя за Бейлиса все еще продолжается, мы выявили первый кластер Composer и обнаружили еще два случая использования схемы завышения версий для создания путаницы с зависимостями.
cloud-baileys Были выпущены ещё две версии (1.1.39 и 1.1.40), что продлило кампанию, в рамках которой уже несколько недель подряд появляются новые идентификаторы. Composer впервые появился с тремя PHP-пакетами, опубликованными под именами, предназначенными для обработки форм (slimfit/slimbase, slimfit/formbase, gcform/formhelper), напоминая, что эти операции следуют за разработчиками, а не за экосистемами. @umschool/platform была опубликована в 999.0.0завышенный номер версии, типичный для путаницы с зависимостями, и twilio-hackerone-poc-b8f21a Были выпущены две версии под названием, которое выглядит как демонстрация концепции, основанная на внутреннем пространстве имен пакетов конкретного поставщика.
Также стоит отметить: darkglitch На PyPI версии 1.4.4 и 1.4.5 были выпущены с разницей в несколько минут, а сам реестр подтвердил наличие syswatch и samaki после нашего предыдущего обнаружения.
Этот еженедельный обзор является частью нашего постоянного Обзор вредоносного кодагде мы проверяем новые угрозы, чтобы помочь командам DevSecOps защитить свои ресурсы. pipelineза несколько секунд до возникновения повреждений.
| Экосистема | Упаковка | Время |
|---|---|---|
| Pypi | syswatch:1.0.0 | 07 сентября, 2026 |
| Pypi | samaki:0.4.9 | 07 сентября, 2026 |
| композитор | slimfit/slimbase:2.0 | 07 сентября, 2026 |
| композитор | slimfit/formbase:1.2 | 07 сентября, 2026 |
| композитор | gcform/formhelper:1.2 | 07 сентября, 2026 |
| НПМ | cloud-baileys:1.1.39 | 07 сентября, 2026 |
| НПМ | alloy-graphql:1.0.1 | 08 сентября, 2026 |
| НПМ | @umschool/platform:999.0.0 | 10 сентября, 2026 |
| НПМ | twilio-hackerone-poc-b8f21a:1.0.0 | 10 сентября, 2026 |
| НПМ | twilio-hackerone-poc-b8f21a:1.0.1 | 10 сентября, 2026 |
| НПМ | cloud-baileys:1.1.40 | 11 сентября, 2026 |
| Pypi | darkglitch:1.4.4 | 11 сентября, 2026 |
| Pypi | darkglitch:1.4.5 | 11 сентября, 2026 |
Три экосистемы, одна схема: 13 вредоносных программ на этой неделе
В этом еженедельном обзоре показано расширение зоны действия уже известных угроз: кампания, продолжающая публиковаться спустя несколько недель после обнаружения, первый кластер Composer, появившийся в этом обзоре, и два пакета, использующие завышенный номер версии для победы в гонке за разрешение угроз.
cloud-baileys Выпущены версии 1.1.39 и 1.1.40 в течение нескольких дней, что соответствует поведению злоумышленника, который рассматривает удаление контента как издержки эксплуатации, а не как причину для прекращения работы. Composer впервые появился с тремя PHP-пакетами под именами, связанными с обработкой форм (slimfit/slimbase, slimfit/formbase, gcform/formhelper), напоминая, что эти операции следуют за разработчиками, а не за экосистемами. И @umschool/platform была опубликована в 999.0.0, эта завышенная версия существует по одной причине: чтобы превзойти по рейтингу внутренний пакет, который ваши команды действительно написали.
Раннее предупреждение о вредоносном ПО Xygeni Система отслеживает npm, PyPI, Maven, Composer, OpenVSX и другие реестры в режиме реального времени, выявляя угрозы на этапе публикации, до того, как они достигнут сборки, и до того, как агент ИИ установит их автономно. Когда кампания возобновляется неделя за неделей, обнаружение, которое проверяет только один раз, уже отстаёт.
Ксигени Open Source Security Эта платформа предоставляет командам DevSecOps возможность обнаружения и приоритизации проблем в режиме реального времени, что позволяет им опережать скоординированное давление в цепочке поставок.







