恶意代码摘要八月回顾

恶意代码文摘月度回顾:8 月

欢迎阅读八月份的《Xygeni恶意代码摘要》。 本月,我们的安全研究团队确认了 npm、PyPI 和 OpenVSX(VS Code 扩展市场)上存在 407 个恶意软件包,这些恶意软件包是通过四周的摘要跟踪发现的。

八月份的显著特征是三大趋势的交汇:针对一个热门开源库的持续性冒充攻击,该攻击经受住了多次下架尝试;数十个看似无关的软件包名称出现协调一致的“同版本、同一天”攻击集群,这是同一操作者同时操控多个攻击目标的特征;以及攻击方向转向模仿真实可信的名称、DeFi 协议、谷歌开源工具等。 enterprise 内部软件包,而不是通用垃圾名称。

本月记录在案的最引人注目的活动包括:

  • 百利甜酒一个流行的开源 WhatsApp Web API 库在三个不同的星期内持续遭到冒用,使用了四个不同的别名(@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys),与 cloud-baileys 单单这篇文章在八月中下旬就至少被转载了五次。
  • QuietPolyfill 的 最初包含 20 个 npm 包的发布活动以新名称重新出现, beaver-ui-drawer, accounts-timeline, accounts-final-form, bcore-bravo-eslint-config以及其他人员,于 8 月 1 日至 3 日得到确认。
  • A 一天之内,超过 25 个软件包涌入 OpenVSX。 (8 月 2 日)模仿 ESLint、Rails、WordPress 和数十种其他工具中的真实开发者扩展。
  • A 17 包 DeFi 集群 (8 月 11 日)冒充 Camelot、Aerodrome Finance、permit2 和 OpenZeppelin 的合约库,所有这些库都在数小时内以匹配的版本对发布。
  • 一个引人注目的集群(8月13日) 拼写错误的谷歌开源工具: gaarf, magika-js, bazelisk以及一系列 *-webdriver-cli 一天之内,就有 20 个软件包使用了真实的工具名称。
  • A 21个软件包集群模仿了Alelo巴西一家支付公司(8 月 14 日)发现,这是一起针对某个组织内部命名空间的有针对性的依赖项混淆攻击。
  • A 七个包裹的电子商务品牌集群 (8月24日)以相同版本发布 99.0.1 当天之内。
  • 在当月下半月,以身份验证为主题的软件包以五种不同的命名规则反复出现: totp-utils, secretkey-2fa, secretkey2fa, 2fa-secretkey和 auth-otp.

8 月份的典型模式是:攻击者越来越多地模仿那些已经具有信任意义的名称、真正的协议、真正的工具、真正的内部软件包约定,而不是通用的填充名称,而且他们以紧凑的、当天集中攻击的方式进行攻击,旨在比人工审查更快地推进。

以下是我们发现的结果摘要。您可以在以下网址查看全部四周的完整详细数据: 恶意代码摘要索引.

第四周:发现超过 4 个包裹

生态系统小包装已确认
NPM@vanzxy/baileys:1.4.32026 年 8 月 22 日
NPMtotp-utils:1.4.52026 年 8 月 23 日
NPMsecret-key-totp:1.5.12026 年 8 月 23 日
NPMsm-billing-form:99.0.12026 年 8 月 24 日
NPMsm-payment:99.0.12026 年 8 月 24 日
NPMauth-otp:1.0.32026 年 8 月 24 日
NPMsecretkey-2fa:1.0.12026 年 8 月 24 日
piminecraft-ytreceiver:0.1.02026 年 8 月 25 日
NPMcloud-baileys:1.1.362026 年 8 月 26 日
NPMzenntechinc-cli:1.6.62026 年 8 月 26 日
NPM双因素认证密钥:1.0.52026 年 8 月 28 日

第四周:发现超过 3 个包裹

生态系统小包装已确认
NPMtwilio-hackerone-poc-afe6937c:1.0.02026 年 8 月 15 日
NPMhunterone-build-probe-9210:1.0.02026 年 8 月 15 日
NPM@mrlegendbot/baileys:1.2.42026 年 8 月 15 日
NPM@vanzxy/baileys:1.4.22026 年 8 月 16 日
NPMourin-baileys:9.0.112026 年 8 月 16 日
NPMcloud-baileys:1.1.342026 年 8 月 18 日
NPM泵段 SDK:20.1.12026 年 8 月 19 日
NPMcarbon-monorepo:20.1.12026 年 8 月 19 日
NPMpump-fun-skills:20.1.12026 年 8 月 19 日
NPMcloud-baileys:1.1.352026 年 8 月 20 日

第四周:发现超过 2 个包裹

生态系统小包装已确认
NPMcamelot-ammmv2-core:1.0.02026 年 8 月 11 日
NPM@aerodrome-finance/slipstream:1.0.02026 年 8 月 11 日
NPM无聊的保险库:1.0.02026 年 8 月 11 日
NPMpermit2:1.0.02026 年 8 月 11 日
NPM@openzeppelin-5/contracts:1.0.02026 年 8 月 11 日
NPMgaarf:3.2.12026 年 8 月 13 日
NPMmagika-js:4.1.12026 年 8 月 13 日
NPMbazelisk:1.0.02026 年 8 月 13 日
NPMgemini-cli-a2a-server:1.0.02026 年 8 月 13 日
NPMxbox-one-webdriver-cli:1.0.02026 年 8 月 13 日
NPM@years17/n8n-nodes-helper-utils:1.0.52026 年 8 月 13 日
NPM@years18/n8n-nodes-utils-helper-e:1.0.02026 年 8 月 14 日
NPM@years20/n8n-nodes-utils-helper-h:1.0.02026 年 8 月 13 日
NPMalelo-core:99.0.02026 年 8 月 14 日
NPMalelo-auth:99.0.02026 年 8 月 14 日
NPMalelo-sdk:99.0.02026 年 8 月 14 日
NPMalelo-payment:99.0.02026 年 8 月 14 日
NPMmeualelo:99.0.02026 年 8 月 14 日

第四周:发现超过 1 个包裹

生态系统小包装已确认
NPMa.poltoradnev-package-c:6.1.122026 年 8 月 01 日
NPMbeaver-ui-drawer:11.3.52026 年 8 月 01 日
NPMarbocrate-sla-prober-arbocrate-sla-prober-core:7.5.92026 年 8 月 01 日
NPM账户时间线:2012年9月6日2026 年 8 月 01 日
NPMaccounts-final-form:9.9.122026 年 8 月 03 日
NPM账户加载状态:8.9.62026 年 8 月 03 日
openvsxbdaeumer/vscode-eslint:0.0.12026 年 8 月 02 日
openvsx大卫帕林德/rails-test-runner:0.0.12026 年 8 月 02 日
openvsxwordpresstools/wordpress:0.0.12026 年 8 月 02 日
openvsxflutterando/flutter-mobx:0.0.12026 年 8 月 02 日
openvsxchavyleung/vscode-pnpm-verlens:0.0.12026 年 8 月 02 日
pilaunchdarkly-ai-server-sdk:1.9.92026 年 8 月 05 日
NPMpython-bitcoinlib:1.0.02026 年 8 月 05 日
NPMledger-lib:1.0.02026 年 8 月 05 日
NPMtrezor-lib:1.0.02026 年 8 月 05 日
NPMhwi-lib:1.0.02026 年 8 月 05 日
NPMckcc-protocol:1.0.02026 年 8 月 05 日
NPMbip32-js:1.0.02026 年 8 月 05 日
NPMmnemonic-utils:1.0.02026 年 8 月 05 日
NPMethers-lib:1.0.02026 年 8 月 05 日
NPMethereum-sign-utils:1.0.02026 年 8 月 05 日
NPM@servicetitan/dte-unlayer:0.150.52026 年 8 月 06 日
NPMwormgpt-cli:1.0.82026 年 8 月 07 日
NPMgpt-terminal-cli:1.0.02026 年 8 月 07 日

从百利甜酒到去中心化金融:8 月份的供应链攻击揭示了什么

上述攻击活动并非个例,而是如今的常态。攻击者持续冒充单一可信库,同一天内针对数十个看似无关的名称发布新版本,并模仿真实的 DeFi 协议、真实的 Google 工具以及其他真实工具。 enterprise 命名空间而不是通用垃圾,所有这些都在实际团队中造成影响。 SDLC每周都有,而且在发布和安装之间通常没有人为干预。

Xygeni 的 恶意软件检测 和 供应链安全平台 它使组织能够及时发现恶意依赖项,防患于未然,在它们于开发人员机器上执行、进入构建系统或最终部署到生产环境之前将其捕获。覆盖范围包括 npm、PyPI、OpenVSX 等,并监控可疑的发布模式、命名空间滥用、域名抢注以及新兴的 AI 原生攻击技术。

每个发现都会根据可利用性、可访问性和业务影响自动进行优先级排序,因此您的团队可以专注于真正需要修复的问题,而不是无关紧要的问题。

浏览所有经 Xygeni 安全团队验证的恶意软件包和攻击活动。 恶意代码摘要.

保持安全。保持快速。使用 Xygeni 保持控制。

sca-tools-软件-成分分析工具
确定软件风险的优先级、进行补救并加以保护
注册免费账号。
不需要信用卡。

确保您的软件开发和交付安全无虞

使用 Xygeni 产品套件