CODE MALVEILLANT

Récapitulatif mensuel de Malicious Code Digest : février

Bienvenue dans la dernière édition du Résumé du code malveillant Xygeni (Édition mensuelle)Une fois de plus, notre équipe de sécurité a analysé les données télémétriques réelles des paquets sur les registres publics afin d'identifier ce que les scanners traditionnels négligent souvent : le code malveillant conçu pour se fondre dans les flux de travail des développeurs de confiance.

Au cours des dernières semaines, nous avons confirmé plus de 230 paquets malveillants, principalement sur npm, avec quelques cas occasionnels sur PyPI. Cependant, ce mois-ci n'a pas été uniquement marqué par le volume.

Notre équipe de recherche a mené deux enquêtes approfondies sur des menaces à fort impact :

Il ne s'agissait pas de simples tentatives de typosquatting. Les deux cas impliquaient des techniques d'usurpation d'identité et de manipulation de la chaîne d'approvisionnement visant à impacter de véritables entreprises. CI/CD pipelineet environnements de production.

Au-delà de ces enquêtes, les récentes vagues d'attaques ont continué de révéler des publications automatisées, une inflation agressive des versions et des usurpations d'identité d'outils internes, en plus de tactiques classiques telles que le typosquatting, la confusion des dépendances et l'exfiltration de données. L'objectif demeure inchangé : contourner les mécanismes de confiance et compromettre discrètement les systèmes des développeurs avant d'être détecté.

Cette mise à jour mensuelle fait partie de notre rapport continu sur les logiciels malveillants, dans lequel nous publions des résultats validés, confirmons les menaces émergentes et fournissons des renseignements exploitables pour aider les équipes DevSecOps à garder une longueur d'avance sur les risques liés à la chaîne d'approvisionnement.

Pour un contexte complet sur chaque package malveillant analysé ce mois-ci, consultez le rapport complet sur les codes malveillants.

Semaine 4 : plus de 30 packages découverts

Écosystème Forfait Date
NPMuxproject11:1.0.023 fév 2026
NPMopencraw:2026.2.1520 fév 2026
NPMreact-dropzone-truffle:100.21.923 fév 2026
NPMdrikssy-sdk-test:1.0.823 fév 2026
NPM@powpegtest/powpeg:10.2.023 fév 2026
NPMeslint-validator:1.0.223 fév 2026
NPMselfbot-lofy:1.2.523 fév 2026
NPMng-vzbootstrap:1.0.123 fév 2026
NPMng-vzbootstrap:1.0.223 fév 2026
NPMvds-monarch:1.0.423 fév 2026

Semaine 3 : plus de 20 packages découverts

Écosystème Forfait Date
NPMether-lint:5.9.013 fév 2026
NPMlibjs-cqs:90.9.013 fév 2026
NPMcollabs-marchands:99.9.1213 fév 2026
NPMMoi, moche et méchant : 3.0.013 fév 2026
NPMenvoy1:1.0.913 fév 2026
NPMecosystem_ui:11.0.013 fév 2026
NPMenvoy1:1.0.1013 fév 2026
NPM@depro0x/despicable-me:6.0.013 fév 2026
openvsxfelix2cn/anti-tools:1.10.14115 fév 2026
openvsxfelix2cn/anti-tools:1.10.14215 fév 2026

Semaine 2 : plus de 130 packages découverts

Écosystème Forfait Date
NPMmysqldbstool:1.0.409 fév 2026
NPM@acqui-calm-library/acqui-hero-carousel-section:999.99.99909 fév 2026
NPMringcentral-google-drive-notification-add-in:2.2.209 fév 2026
NPMdate-fns-2:1.0.009 fév 2026
NPMredux-saga-task-cancel-rce:1.0.009 fév 2026
NPMteeseest:1.6.209 fév 2026
NPMJournalisation interne Embaby : 9.9.1009 fév 2026
NPM@xcxcxxx/gsap3:99.10.9009 fév 2026
NPMbdf-server-clone:1.0.009 fév 2026
NPMreact-native-kraken-oauth:1.0.109 fév 2026

Semaine 1 : plus de 50 packages découverts

Écosystème Forfait Date
NPMmonkey-tags:99.9.205 fév 2026
NPMmingw-trial:1.0.005 fév 2026
NPMsyf-api-legacy:1.0.006 fév 2026
NPMgoogle-audit-tool:1.0.0Le 30 janvier 2026
NPMidv-script:1.0.104 fév 2026
NPMidv-script:1.0.304 fév 2026
NPMidv-script:1.0.404 fév 2026
NPM@anthropic-field/cli:0.3.103 fév 2026
NPM@anthropic-field/cli:0.3.003 fév 2026
NPM@anthropic-field/cli:0.2.103 fév 2026

Sécurisez vos dépendances Open Source contre les vulnérabilités et les codes malveillants

Les logiciels malveillants ne sont plus seulement un risque théorique, ils se cachent déjà dans des packages publics. Détection précoce des logiciels malveillants par Xygeni, vous pouvez réduire votre exposition en détectant les menaces dès qu'ils sont publiés, avant qu'ils n'atteignent votre pipeline.

Notre moteur d'analyse et de priorisation en temps réel surveille en continu les registres publics comme npm et PyPI. Les paquets malveillants sont bloqués, signalés et classés en fonction de leur impact, vous permettant ainsi de savoir précisément ce qui doit être corrigé et quand. Qu'il s'agisse de typosquatting, de confusion de dépendances ou de vol d'identifiants, nous aidons votre équipe à garder une longueur d'avance.

Si vous souhaitez une visibilité complète des résultats hebdomadaires et mensuels, consultez la section complète Résumé des codes malveillants.

Restez en sécurité. Restez rapide. Gardez le contrôle avec Xygeni.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Essai gratuit 7 jours
Pas de carte bleue requise

Sécurisez le développement et la livraison de vos logiciels

avec la suite de produits Xygeni