CODE MALVEILLANT 26 janvier

Résumé mensuel de Malicious Code Digest : 26 janvier

Bienvenue dans la dernière édition du Xygeni Malicious Code Digest (édition mensuelle). Une fois de plus, nos équipes de sécurité ont analysé en profondeur les données réelles des paquets afin d'identifier ce que les outils traditionnels oublient souvent. L'objectif ? Détecter et bloquer les paquets malveillants avant qu'ils n'atteignent votre base de code. pipeline.

Au cours des dernières semaines, nous avons confirmé Plus de 180 paquets malveillants sur npm (et quelques cas occasionnels sur PyPI)Les vagues récentes montrent une forte utilisation de publication automatisée, inflation des versions et usurpation d'identité d'outils internes, ainsi que des tactiques classiques comme le typosquatting, la confusion des dépendances et l'exfiltration de données, toutes conçues pour contourner les contrôles automatisés et compromettre discrètement les environnements de développement et CI/CD pipelines.

Cette mise à jour mensuelle fait partie de notre rapport de malware en cours, où nous publions résultats hebdomadaires, confirmez les nouvelles menaces et aidez les équipes DevSecOps à garder une longueur d'avance. Pour obtenir un contexte complet sur chaque package malveillant que nous avons analysé, assurez-vous de explorez le résumé complet du code malveillant ici.

Semaine 4 : plus de 70 packages découverts

Écosystème Forfait Date
NPM@acqui-calm-library/acqui-hero-carousel-section:999.99.999Le 23 janvier 2026
NPMcom.unity.xr.visionos:2.3.2Le 27 janvier 2026
NPMvvvv4234:1.0.1Le 27 janvier 2026
NPMfrontend-js-state-web:2.2.3Le 27 janvier 2026
NPMgoogle-audit-tool:1.0.0Le 30 janvier 2026
NPMsolhint-plugin-hyperlane:99.9.9Le 27 janvier 2026
NPM@row-components/pricing-embedded-sui:77.7.7Le 27 janvier 2026
NPMun112:1.0.39Le 23 janvier 2026
NPMnon remixé:9.0.0Le 28 janvier 2026
NPMnote de traduction : 9.0.0Le 27 janvier 2026

Semaine 3 : plus de 44 packages découverts

Écosystème Forfait Date
NPMreact-server-dom-unbundled:9.2.31Le 16 janvier 2026
NPMnataste:1.1.0Le 21 janvier 2026
NPMvictim-package-a:1.0.1Le 21 janvier 2026
NPMnormal mondial : 1.0.0Le 21 janvier 2026
NPMtypedoc-plugin-fuel-variants:1.0.1Le 21 janvier 2026
NPMposition mondiale : 1.0.0Le 21 janvier 2026
NPMvworldviewdir:1.0.0Le 21 janvier 2026
NPMformulaires-nouveau-design:99.99.9Le 21 janvier 2026
NPMdux-portal-privacy:4.9.121Le 16 janvier 2026
NPMpresentation-test-utilities:0.0.1Le 21 janvier 2026

Semaine 2 : plus de 30 packages découverts

Écosystème Forfait Date
NPMjz-test-npm:114.8.10Le 12 janvier 2026
NPMinternallib_v147:1.0.1Le 12 janvier 2026
NPMjz-test-npm:114.8.114Le 12 janvier 2026
NPMformulaires-nouveau-design:99.99.9Le 12 janvier 2026
NPMs3-cache-handler:0.1.0Le 12 janvier 2026
NPM@icecreampie/internallib_v147:1.0.1Le 12 janvier 2026
NPMpresentation-test-utilities:0.0.1Le 12 janvier 2026
NPMnon remixé:9.0.0Le 12 janvier 2026
NPMlyonscg:88.8.8Le 12 janvier 2026
NPM@gwp-gtmt-components/event-listener:77.7.7Le 12 janvier 2026

Semaine 1 : plus de 40 packages découverts

Écosystème Forfait Date
NPMnon échappé:1.0.0Le 05 janvier 2026
NPMgithub-badge-bot:1.8.2Le 02 janvier 2026
pypitest de vérification de l'état du système unique : 0.3.4Le 02 janvier 2026
pypipdatainstaller:1.0.0Le 02 janvier 2026
pypiqdatainstaller:1.0.1Le 05 janvier 2026
NPM1231dai:1.0.0Le 02 janvier 2026
NPMshopify-perf-kit:8.2.31Le 02 janvier 2026
NPMshopify-perf-kit:8.2.32Le 02 janvier 2026
NPMhello-world-npm-demo-example:1.0.0Le 06 janvier 2026
NPMhello-world-npm-demo-example:1.0.1Le 06 janvier 2026

Sécurisez vos dépendances Open Source contre les vulnérabilités et les codes malveillants

Les logiciels malveillants ne sont plus seulement un risque théorique, ils se cachent déjà dans des packages publics. Détection précoce des logiciels malveillants par Xygeni, vous pouvez réduire votre exposition en détectant les menaces dès qu'ils sont publiés, avant qu'ils n'atteignent votre pipeline.

Notre moteur d'analyse et de priorisation en temps réel surveille en continu les registres publics comme npm et PyPI. Les paquets malveillants sont bloqués, signalés et classés en fonction de leur impact, vous permettant ainsi de savoir précisément ce qui doit être corrigé et quand. Qu'il s'agisse de typosquatting, de confusion de dépendances ou de vol d'identifiants, nous aidons votre équipe à garder une longueur d'avance.

Si vous souhaitez une visibilité complète des résultats hebdomadaires et mensuels, consultez la section complète Résumé des codes malveillants.

Restez en sécurité. Restez rapide. Gardez le contrôle avec Xygeni.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Essai gratuit 7 jours
Pas de carte bleue requise

Sécurisez le développement et la livraison de vos logiciels

avec la suite de produits Xygeni