恶意代码摘要 85

Xygeni 恶意代码摘要 85

每周,我们的恶意软件检测系统都会扫描 npm、PyPI 和 OpenVSX 等公共注册表中数千个新增和更新的软件包。我们已确认 8月21日至8月28日期间,共发现53个恶意软件包。 2026 年,以上周曝光的 Baileys 冒充活动延续为首,一天之内发布了七个版本相同的电子商务品牌包装,以及一系列以身份验证为主题的包装(TOTP、2FA、OTP),这些包装使用了五个不同的名称变体。

贝利模仿秀仍在继续 @vanzxy/baileys8 月 22 日至 23 日期间,确认发布了 7 个新版本(1.4.3 至 1.4.9),与前一周的快速迭代模式相同。

七个包裹组成的集群(sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model所有版本均相同。 99.0.1 8 月 24 日,一些原本应该是独立的、以电子商务为主题的软件包名称出现了不寻常的共享版本号。

另需注意的是:大量与身份验证相关的软件包名称, totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa和 2fa-secretkey本周以不同的命名规则出现,但主题相同,此外还有 auth-otp该公司在一天之内(8 月 24 日)发布了五个版本。

每周快照是我们正在进行的 恶意代码摘要我们在此验证新的威胁,以帮助 DevSecOps 团队保护他们的安全。 pipeline在损害发生之前。

生态系统小包装日期
NPMtotp-utils:1.4.32026 年 8 月 21 日
NPMtotp-utils:1.4.42026 年 8 月 21 日
NPM@vanzxy/baileys:1.4.32026 年 8 月 22 日
NPM@vanzxy/baileys:1.4.42026 年 8 月 22 日
NPMtotp-utils:1.4.52026 年 8 月 23 日
NPMtotp-utils:1.4.82026 年 8 月 23 日
NPMtotp-utils:1.4.72026 年 8 月 23 日
NPMtotp-utils:1.4.62026 年 8 月 23 日
NPMtotp-utils:1.4.92026 年 8 月 23 日
NPM@vanzxy/baileys:1.4.52026 年 8 月 23 日
pikisama:0.4.62026 年 8 月 23 日
NPM@vanzxy/baileys:1.4.62026 年 8 月 23 日
NPM@vanzxy/baileys:1.4.72026 年 8 月 23 日
NPM@vanzxy/baileys:1.4.82026 年 8 月 23 日
NPM@vanzxy/baileys:1.4.92026 年 8 月 23 日
pimlflow-otel-instrumentor:1.1.02026 年 8 月 23 日
NPMsecret-key-totp:1.5.12026 年 8 月 23 日
pi环境配置:1.4.02026 年 8 月 23 日
pi环境配置:1.3.02026 年 8 月 23 日
NPMsm-billing-form:99.0.12026 年 8 月 24 日
NPMsm-cart:99.0.12026 年 8 月 24 日
NPMsm-payment:99.0.12026 年 8 月 24 日
NPMsm-checkout:99.0.12026 年 8 月 24 日
NPMsm-session:99.0.12026 年 8 月 24 日
NPMsm-admin:99.0.12026 年 8 月 24 日
NPMsm-apikey-model:99.0.12026 年 8 月 24 日
NPMdotish:1.0.02026 年 8 月 24 日
NPMopenai-pr-reviewer:1.0.02026 年 8 月 24 日
NPM移除 bg-serverless-azure:1.0.12026 年 8 月 24 日
NPMauth-otp:1.0.32026 年 8 月 24 日
NPMauth-otp:1.0.22026 年 8 月 24 日
NPMauth-otp:1.0.12026 年 8 月 24 日
NPMauth-otp:1.0.42026 年 8 月 24 日
NPMauth-otp:1.0.52026 年 8 月 24 日
NPMsecretkey-2fa:1.0.12026 年 8 月 24 日
piminecraft-ytreceiver:0.1.02026 年 8 月 25 日
piminecraft-ytreceiver:0.2.02026 年 8 月 25 日
piminecraft-ytreceiver:0.4.02026 年 8 月 25 日
piminecraft-ytreceiver:0.3.02026 年 8 月 25 日
piminecraft-ytreceiver:0.5.02026 年 8 月 25 日
NPMmoidevz:1.0.02026 年 8 月 26 日
NPMcloud-baileys:1.1.362026 年 8 月 26 日
NPMzenntechinc-cli:1.6.62026 年 8 月 26 日
NPMzenntechinc-cli:1.6.42026 年 8 月 26 日
NPMmt-ts-serverless-starter:1.0.12026 年 8 月 26 日
NPM章鱼动作:1.0.12026 年 8 月 26 日
NPMsecretkey2fa:1.0.12026 年 8 月 26 日
NPMmoideva:1.0.02026 年 8 月 27 日
NPMvs-modules:1.2.22026 年 8 月 27 日
NPMrn-push-provisioning:99.0.12026 年 8 月 27 日
NPM双因素认证密钥:1.0.52026 年 8 月 28 日
NPM双因素认证密钥:1.0.62026 年 8 月 28 日
NPM双因素认证密钥:1.0.72026 年 8 月 28 日

同一版本,七个名称:本周出现 53 个恶意包裹

本周的摘要从两个不同的角度展现了同样的压力:一个仍在沿用旧别名的活动,以及一个隐藏在共同的、不寻常的细节背后的新集群。

上周开始的模仿贝利的活动并没有停止。 @vanzxy/baileys 8 月 22 日至 23 日期间发布了 7 个新版本(1.4.3 至 1.4.9),与前一周以不同别名发布的版本递增模式相同,这与攻击者在被发现后调整软件包名称而不是放弃尝试的情况一致。

另一个集群通过版本号而非名称暴露了自身身份。七个电商品牌的软件包(sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model所有产品均以相同版本发货 99.0.1 8月24日,七个看似独立的项目出现了不寻常的巧合,都指向同一个幕后操纵者。随后,又出现了一系列以认证为主题的包裹。 totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa和 2fa-secretkey一周内,将同一主题推广到五种不同的命名规则中,具体如下: auth-otp 他一个人一天之内就发布了五个版本。

Xygeni 早期恶意软件警告 它实时监控 npm、PyPI、Maven、OpenVSX 和其他注册表,在威胁发布之时就发出警报,阻止它们进入构建流程,也阻止 AI 代理自主安装。当七个看似无关的软件包名称在同一天以相同的版本号发布,或者某个攻击活动在一周后以新的别名再次出现时,仅检查一次的检测方法就已经失效了。

Xygeni 的 Open Source Security 该平台为 DevSecOps 团队提供实时检测和优先级排序功能,帮助他们应对协调供应链带来的压力,从而保障您的安全。 pipeline保持清洁,同时又不拖慢团队速度。

sca-tools-软件-成分分析工具
确定软件风险的优先级、进行补救并加以保护
注册免费账号。
不需要信用卡。

确保您的软件开发和交付安全无虞

使用 Xygeni 产品套件