Récapitulatif du mois d'août de Malicious Code Digest

Récapitulatif mensuel de Malicious Code Digest : août

Bienvenue dans l'édition d'août du Xygeni Malicious Code Digest. Ce mois-ci, notre équipe de recherche en sécurité a confirmé la présence de 407 paquets malveillants sur npm, PyPI et OpenVSX (la plateforme d'extensions VS Code), recensés sur quatre semaines.

Le mois d'août a été marqué par trois tendances convergentes : une campagne d'usurpation d'identité persistante ciblant une bibliothèque open source populaire, qui a résisté à de multiples tentatives de retrait ; des regroupements coordonnés de « même version, même jour » concernant des dizaines de noms de paquets supposément sans lien, la signature d'opérateurs uniques menant plusieurs opérations simultanément ; et une tendance à reproduire des noms réels et fiables, des protocoles DeFi, des outils open source de Google, etc. enterprise Des packages internes, plutôt que des noms génériques inutiles.

Parmi les campagnes les plus remarquables recensées ce mois-ci :

  • Baileys, une bibliothèque API Web WhatsApp open-source populaire, a été usurpée de manière continue pendant trois semaines distinctes sous quatre alias différents (@mrlegendbot/baileys, cloud-baileys, @vanzxy/baileys, ourin-baileys), avec cloud-baileys à lui seul, il a été republié au moins cinq fois entre la mi-août et la fin août.
  • QuietPolyfill La campagne originale de distribution de 20 paquets npm a refait surface sous ses propres noms, beaver-ui-drawer, accounts-timeline, accounts-final-form, bcore-bravo-eslint-configet d'autres, confirmés du 1er au 3 août.
  • A Plus de 25 paquets ont été ajoutés à OpenVSX en une seule journée. (2 août), se faisant passer pour de véritables extensions de développeur sur ESLint, Rails, WordPress et des dizaines d'autres outils.
  • A Cluster DeFi de 17 paquets (11 août) ont usurpé l'identité de Camelot, Aerodrome Finance, permit2 et des bibliothèques de contrats d'OpenZeppelin, toutes publiées dans des paires de versions correspondantes en quelques heures.
  • Un groupe frappant (13 août) typosquattage de véritables outils open source de Google: gaarf, magika-js, bazelisk, et une série de *-webdriver-cli colis, 20 colis utilisant de véritables noms d'outils en une seule journée.
  • A Un cluster de 21 paquets a usurpé l'identité d'Alelo., une société brésilienne de paiements (14 août), la forme d'une tentative ciblée de confusion des dépendances contre l'espace de noms interne d'une organisation.
  • A groupe de sept paquets de commerce électronique de marque (24 août) publié sous la même version 99.0.1 dans la même journée.
  • Des paquets sur le thème de l'authentification sont apparus à plusieurs reprises sous cinq conventions d'appellation différentes au cours de la seconde moitié du mois : totp-utils, secretkey-2fa, secretkey2fa, 2fa-secretkey et auth-otp.

Le schéma déterminant du mois d'août : les attaquants utilisent de plus en plus des noms qui inspirent confiance, de vrais protocoles, de vrais outils, de vraies conventions internes de paquets, plutôt que des noms génériques, et ils le font par brèves séquences d'attaques, le même jour, conçues pour aller plus vite qu'un examen manuel.

Vous trouverez ci-dessous un résumé de nos conclusions. Les données complètes des quatre semaines sont disponibles en détail sur le site suivant : Index du résumé des codes malveillants.

Semaine 4 : plus de 53 packages découverts

ÉcosystèmeForfaitConfirmé
NPM@vanzxy/baileys:1.4.322 août 2026
NPMtotp-utils:1.4.523 août 2026
NPMclé-secrète-totp:1.5.123 août 2026
NPMformulaire de facturation SM : 99.0.124 août 2026
NPMpaiement SM : 99.0.124 août 2026
NPMauth-otp:1.0.324 août 2026
NPMclé secrète-2fa:1.0.124 août 2026
pypiminecraft-ytreceiver:0.1.025 août 2026
NPMcloud-baileys:1.1.3626 août 2026
NPMzenntechinc-cli:1.6.626 août 2026
NPMClé secrète 2FA : 1.0.528 août 2026

Semaine 3 : plus de 34 packages découverts

ÉcosystèmeForfaitConfirmé
NPMtwilio-hackerone-poc-afe6937c:1.0.015 août 2026
NPMhunterone-build-probe-9210:1.0.015 août 2026
NPM@mrlegendbot/baileys:1.2.415 août 2026
NPM@vanzxy/baileys:1.4.216 août 2026
NPMourin-baileys:9.0.1116 août 2026
NPMcloud-baileys:1.1.3418 août 2026
NPMpump-segments-sdk:20.1.119 août 2026
NPMmonomère de carbone:20.1.119 août 2026
NPMpump-fun-skills:20.1.119 août 2026
NPMcloud-baileys:1.1.3520 août 2026

Semaine 2 : plus de 114 packages découverts

ÉcosystèmeForfaitConfirmé
NPMcamelot-ammv2-core:1.0.011 août 2026
NPM@aerodrome-finance/slipstream:1.0.011 août 2026
NPMboring-vault:1.0.011 août 2026
NPMpermis2:1.0.011 août 2026
NPM@openzeppelin-5/contrats:1.0.011 août 2026
NPMgaarf:3.2.113 août 2026
NPMmagika-js:4.1.113 août 2026
NPMbazelisk:1.0.013 août 2026
NPMgemini-cli-a2a-server:1.0.013 août 2026
NPMxbox-one-webdriver-cli:1.0.013 août 2026
NPM@years17/n8n-nodes-helper-utils:1.0.513 août 2026
NPM@years18/n8n-nodes-utils-helper-e:1.0.014 août 2026
NPM@years20/n8n-nodes-utils-helper-h:1.0.013 août 2026
NPMalelo-core:99.0.014 août 2026
NPMalelo-auth:99.0.014 août 2026
NPMalelo-sdk:99.0.014 août 2026
NPMpaiement Alelo : 99.0.014 août 2026
NPMmeualelo:99.0.014 août 2026

Semaine 1 : plus de 206 packages découverts

ÉcosystèmeForfaitConfirmé
NPMa.poltoradnev-package-c:6.1.1201 août 2026
NPMbeaver-ui-drawer:11.3.501 août 2026
NPMarbocrate-sla-prober-arbocrate-sla-prober-core:7.5.901 août 2026
NPMchronologie des comptes : 9.6.1201 août 2026
NPMcomptes-final-form:9.9.1203 août 2026
NPMÉtat de chargement des comptes : 8.9.603 août 2026
openvsxbdaeumer/vscode-eslint:0.0.102 août 2026
openvsxdavidpallinder/rails-test-runner:0.0.102 août 2026
openvsxwordpresstools/wordpress:0.0.102 août 2026
openvsxflutterando/flutter-mobx:0.0.102 août 2026
openvsxchavyleung/vscode-pnpm-verlens:0.0.102 août 2026
pypilaunchdarkly-ai-server-sdk:1.9.905 août 2026
NPMpython-bitcoinlib:1.0.005 août 2026
NPMledger-lib:1.0.005 août 2026
NPMtrezor-lib:1.0.005 août 2026
NPMhwi-lib:1.0.005 août 2026
NPMckcc-protocol:1.0.005 août 2026
NPMbip32-js:1.0.005 août 2026
NPMmnemonic-utils:1.0.005 août 2026
NPMethers-lib:1.0.005 août 2026
NPMethereum-sign-utils:1.0.005 août 2026
NPM@servicetitan/dte-unlayer:0.150.506 août 2026
NPMwormgpt-cli:1.0.807 août 2026
NPMgpt-terminal-cli:1.0.007 août 2026

De Baileys à la DeFi : ce que révèlent les attaques contre la chaîne d’approvisionnement d’août

Les campagnes décrites ci-dessus ne sont pas des cas marginaux, elles constituent désormais la norme. L'usurpation d'identité persistante d'une seule bibliothèque de confiance, la diffusion simultanée de versions sur des dizaines de noms apparemment sans lien entre eux, et les attaquants reproduisant de véritables protocoles DeFi, de véritables outils Google et de véritables enterprise Des espaces de noms au lieu de foutaises génériques, tout cela touche de vraies équipes dans de vraies situations. SDLCs chaque semaine, souvent sans intervention humaine entre la publication et l'installation.

Xygéni détection de malware et plateforme de sécurité de la chaîne d'approvisionnement Offre aux organisations la visibilité nécessaire pour détecter les dépendances malveillantes avant leur exécution sur une machine de développement, leur intégration dans un système de compilation ou leur mise en production. La couverture s'étend à npm, PyPI, OpenVSX et au-delà, surveillant les schémas de publication suspects, l'abus d'espaces de noms, le typosquatting et les techniques d'attaques natives de l'IA dès leur apparition.

Chaque découverte est automatiquement priorisée en fonction de son exploitabilité, de sa portée et de son impact commercial, afin que votre équipe se concentre sur ce qui doit réellement être corrigé, et non sur les éléments superflus.

Explorez chaque paquet malveillant et campagne validés par l'équipe de sécurité Xygeni dans le Résumé des codes malveillants.

Restez en sécurité. Restez rapide. Gardez le contrôle avec Xygeni.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Obtenez votre compte gratuit.
Aucune carte de crédit requise.

Sécurisez le développement et la livraison de vos logiciels.

avec la suite de produits Xygeni