Bienvenue dans l'édition d'août du Xygeni Malicious Code Digest. Ce mois-ci, notre équipe de recherche en sécurité a confirmé la présence de 407 paquets malveillants sur npm, PyPI et OpenVSX (la plateforme d'extensions VS Code), recensés sur quatre semaines.
Le mois d'août a été marqué par trois tendances convergentes : une campagne d'usurpation d'identité persistante ciblant une bibliothèque open source populaire, qui a résisté à de multiples tentatives de retrait ; des regroupements coordonnés de « même version, même jour » concernant des dizaines de noms de paquets supposément sans lien, la signature d'opérateurs uniques menant plusieurs opérations simultanément ; et une tendance à reproduire des noms réels et fiables, des protocoles DeFi, des outils open source de Google, etc. enterprise Des packages internes, plutôt que des noms génériques inutiles.
Parmi les campagnes les plus remarquables recensées ce mois-ci :
- Baileys, une bibliothèque API Web WhatsApp open-source populaire, a été usurpée de manière continue pendant trois semaines distinctes sous quatre alias différents (
@mrlegendbot/baileys,cloud-baileys,@vanzxy/baileys,ourin-baileys), aveccloud-baileysà lui seul, il a été republié au moins cinq fois entre la mi-août et la fin août. - QuietPolyfill La campagne originale de distribution de 20 paquets npm a refait surface sous ses propres noms,
beaver-ui-drawer,accounts-timeline,accounts-final-form,bcore-bravo-eslint-configet d'autres, confirmés du 1er au 3 août. - A Plus de 25 paquets ont été ajoutés à OpenVSX en une seule journée. (2 août), se faisant passer pour de véritables extensions de développeur sur ESLint, Rails, WordPress et des dizaines d'autres outils.
- A Cluster DeFi de 17 paquets (11 août) ont usurpé l'identité de Camelot, Aerodrome Finance, permit2 et des bibliothèques de contrats d'OpenZeppelin, toutes publiées dans des paires de versions correspondantes en quelques heures.
- Un groupe frappant (13 août) typosquattage de véritables outils open source de Google:
gaarf,magika-js,bazelisk, et une série de*-webdriver-clicolis, 20 colis utilisant de véritables noms d'outils en une seule journée. - A Un cluster de 21 paquets a usurpé l'identité d'Alelo., une société brésilienne de paiements (14 août), la forme d'une tentative ciblée de confusion des dépendances contre l'espace de noms interne d'une organisation.
- A groupe de sept paquets de commerce électronique de marque (24 août) publié sous la même version
99.0.1dans la même journée. - Des paquets sur le thème de l'authentification sont apparus à plusieurs reprises sous cinq conventions d'appellation différentes au cours de la seconde moitié du mois :
totp-utils,secretkey-2fa,secretkey2fa,2fa-secretkeyetauth-otp.
Le schéma déterminant du mois d'août : les attaquants utilisent de plus en plus des noms qui inspirent confiance, de vrais protocoles, de vrais outils, de vraies conventions internes de paquets, plutôt que des noms génériques, et ils le font par brèves séquences d'attaques, le même jour, conçues pour aller plus vite qu'un examen manuel.
Vous trouverez ci-dessous un résumé de nos conclusions. Les données complètes des quatre semaines sont disponibles en détail sur le site suivant : Index du résumé des codes malveillants.
Semaine 4 : plus de 53 packages découverts
| Écosystème | Forfait | Confirmé |
|---|---|---|
| NPM | @vanzxy/baileys:1.4.3 | 22 août 2026 |
| NPM | totp-utils:1.4.5 | 23 août 2026 |
| NPM | clé-secrète-totp:1.5.1 | 23 août 2026 |
| NPM | formulaire de facturation SM : 99.0.1 | 24 août 2026 |
| NPM | paiement SM : 99.0.1 | 24 août 2026 |
| NPM | auth-otp:1.0.3 | 24 août 2026 |
| NPM | clé secrète-2fa:1.0.1 | 24 août 2026 |
| pypi | minecraft-ytreceiver:0.1.0 | 25 août 2026 |
| NPM | cloud-baileys:1.1.36 | 26 août 2026 |
| NPM | zenntechinc-cli:1.6.6 | 26 août 2026 |
| NPM | Clé secrète 2FA : 1.0.5 | 28 août 2026 |
Semaine 3 : plus de 34 packages découverts
| Écosystème | Forfait | Confirmé |
|---|---|---|
| NPM | twilio-hackerone-poc-afe6937c:1.0.0 | 15 août 2026 |
| NPM | hunterone-build-probe-9210:1.0.0 | 15 août 2026 |
| NPM | @mrlegendbot/baileys:1.2.4 | 15 août 2026 |
| NPM | @vanzxy/baileys:1.4.2 | 16 août 2026 |
| NPM | ourin-baileys:9.0.11 | 16 août 2026 |
| NPM | cloud-baileys:1.1.34 | 18 août 2026 |
| NPM | pump-segments-sdk:20.1.1 | 19 août 2026 |
| NPM | monomère de carbone:20.1.1 | 19 août 2026 |
| NPM | pump-fun-skills:20.1.1 | 19 août 2026 |
| NPM | cloud-baileys:1.1.35 | 20 août 2026 |
Semaine 2 : plus de 114 packages découverts
| Écosystème | Forfait | Confirmé |
|---|---|---|
| NPM | camelot-ammv2-core:1.0.0 | 11 août 2026 |
| NPM | @aerodrome-finance/slipstream:1.0.0 | 11 août 2026 |
| NPM | boring-vault:1.0.0 | 11 août 2026 |
| NPM | permis2:1.0.0 | 11 août 2026 |
| NPM | @openzeppelin-5/contrats:1.0.0 | 11 août 2026 |
| NPM | gaarf:3.2.1 | 13 août 2026 |
| NPM | magika-js:4.1.1 | 13 août 2026 |
| NPM | bazelisk:1.0.0 | 13 août 2026 |
| NPM | gemini-cli-a2a-server:1.0.0 | 13 août 2026 |
| NPM | xbox-one-webdriver-cli:1.0.0 | 13 août 2026 |
| NPM | @years17/n8n-nodes-helper-utils:1.0.5 | 13 août 2026 |
| NPM | @years18/n8n-nodes-utils-helper-e:1.0.0 | 14 août 2026 |
| NPM | @years20/n8n-nodes-utils-helper-h:1.0.0 | 13 août 2026 |
| NPM | alelo-core:99.0.0 | 14 août 2026 |
| NPM | alelo-auth:99.0.0 | 14 août 2026 |
| NPM | alelo-sdk:99.0.0 | 14 août 2026 |
| NPM | paiement Alelo : 99.0.0 | 14 août 2026 |
| NPM | meualelo:99.0.0 | 14 août 2026 |
Semaine 1 : plus de 206 packages découverts
De Baileys à la DeFi : ce que révèlent les attaques contre la chaîne d’approvisionnement d’août
Les campagnes décrites ci-dessus ne sont pas des cas marginaux, elles constituent désormais la norme. L'usurpation d'identité persistante d'une seule bibliothèque de confiance, la diffusion simultanée de versions sur des dizaines de noms apparemment sans lien entre eux, et les attaquants reproduisant de véritables protocoles DeFi, de véritables outils Google et de véritables enterprise Des espaces de noms au lieu de foutaises génériques, tout cela touche de vraies équipes dans de vraies situations. SDLCs chaque semaine, souvent sans intervention humaine entre la publication et l'installation.
Xygéni détection de malware et plateforme de sécurité de la chaîne d'approvisionnement Offre aux organisations la visibilité nécessaire pour détecter les dépendances malveillantes avant leur exécution sur une machine de développement, leur intégration dans un système de compilation ou leur mise en production. La couverture s'étend à npm, PyPI, OpenVSX et au-delà, surveillant les schémas de publication suspects, l'abus d'espaces de noms, le typosquatting et les techniques d'attaques natives de l'IA dès leur apparition.
Chaque découverte est automatiquement priorisée en fonction de son exploitabilité, de sa portée et de son impact commercial, afin que votre équipe se concentre sur ce qui doit réellement être corrigé, et non sur les éléments superflus.
Explorez chaque paquet malveillant et campagne validés par l'équipe de sécurité Xygeni dans le Résumé des codes malveillants.
Restez en sécurité. Restez rapide. Gardez le contrôle avec Xygeni.







