每周,我们的恶意软件检测系统都会扫描 npm、PyPI 和 OpenVSX 等公共注册表中数千个新增和更新的软件包。我们已确认 8月21日至8月28日期间,共发现53个恶意软件包。 2026 年,以上周曝光的 Baileys 冒充活动延续为首,一天之内发布了七个版本相同的电子商务品牌包装,以及一系列以身份验证为主题的包装(TOTP、2FA、OTP),这些包装使用了五个不同的名称变体。
贝利模仿秀仍在继续 @vanzxy/baileys8 月 22 日至 23 日期间,确认发布了 7 个新版本(1.4.3 至 1.4.9),与前一周的快速迭代模式相同。
七个包裹组成的集群(sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model所有版本均相同。 99.0.1 8 月 24 日,一些原本应该是独立的、以电子商务为主题的软件包名称出现了不寻常的共享版本号。
另需注意的是:大量与身份验证相关的软件包名称, totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa和 2fa-secretkey本周以不同的命名规则出现,但主题相同,此外还有 auth-otp该公司在一天之内(8 月 24 日)发布了五个版本。
每周快照是我们正在进行的 恶意代码摘要我们在此验证新的威胁,以帮助 DevSecOps 团队保护他们的安全。 pipeline在损害发生之前。
同一版本,七个名称:本周出现 53 个恶意包裹
本周的摘要从两个不同的角度展现了同样的压力:一个仍在沿用旧别名的活动,以及一个隐藏在共同的、不寻常的细节背后的新集群。
上周开始的模仿贝利的活动并没有停止。 @vanzxy/baileys 8 月 22 日至 23 日期间发布了 7 个新版本(1.4.3 至 1.4.9),与前一周以不同别名发布的版本递增模式相同,这与攻击者在被发现后调整软件包名称而不是放弃尝试的情况一致。
另一个集群通过版本号而非名称暴露了自身身份。七个电商品牌的软件包(sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model所有产品均以相同版本发货 99.0.1 8月24日,七个看似独立的项目出现了不寻常的巧合,都指向同一个幕后操纵者。随后,又出现了一系列以认证为主题的包裹。 totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa和 2fa-secretkey一周内,将同一主题推广到五种不同的命名规则中,具体如下: auth-otp 他一个人一天之内就发布了五个版本。
Xygeni 早期恶意软件警告 它实时监控 npm、PyPI、Maven、OpenVSX 和其他注册表,在威胁发布之时就发出警报,阻止它们进入构建流程,也阻止 AI 代理自主安装。当七个看似无关的软件包名称在同一天以相同的版本号发布,或者某个攻击活动在一周后以新的别名再次出现时,仅检查一次的检测方法就已经失效了。
Xygeni 的 Open Source Security 该平台为 DevSecOps 团队提供实时检测和优先级排序功能,帮助他们应对协调供应链带来的压力,从而保障您的安全。 pipeline保持清洁,同时又不拖慢团队速度。







