Récapitulatif du Malicious Code Digest de septembre

Récapitulatif mensuel de Malicious Code Digest : septembre

Bienvenue dans l'édition de septembre du Xygeni Malicious Code Digest. Ce mois-ci, notre équipe de recherche en sécurité a confirmé la présence de 104 paquets malveillants sur npm et PyPI, recensés dans quatre rapports hebdomadaires.

Le mois de septembre a été marqué par trois tendances convergentes : des campagnes qui se sont poursuivies sans interruption depuis août, malgré les suppressions ; une confusion généralisée des dépendances, avec des dizaines de paquets affichant des numéros de version gonflés, comme 99.0.0 et 19999.x détourner des espaces de noms privés ; et une évolution claire vers les écosystèmes de plugins et d'automatisation auxquels les développeurs font confiance avec un accès privilégié, tels que Strapi, n8n et MCP.

Parmi les campagnes les plus remarquables recensées ce mois-ci :

  • Le opérateur anti-surveillance à auto-suppression réintégré le 1er septembre, avec amicat, bmcat, eyevox et moidevh confirmés en même temps que deux nouveaux noms issus de la même racine, moidevk et moidevl.
  • Baileys, la bibliothèque API Web de WhatsApp usurpée tout au long du mois d'août, est restée sous le feu des attaques : cloud-baileys versions atteintes 1.1.37 et 1.1.38 au cours de la première semaine et 1.1.41 Au 19 septembre, cela en faisait l'une des usurpations d'identité les plus longues que nous ayons recensées.
  • Une campagne de 21 paquets (du 15 au 17 septembre) a diffusé de faux plugins Strapi sous le nom « meeb », tous dans la même version. 3.6.8, ainsi que des paquets complémentaires portant des noms comme os-info-meeb322k et fs-pwn-meeb322k.
  • Un seul colis, @nimbusedge/auth, 39 versions ont été expédiées en une seule journée (11 septembre), toutes numérotées 19999.x Elles auraient donc priorité sur toute version interne légitime.
  • Des paquets semant la confusion quant aux dépendances, portant des noms à consonance institutionnelle et interne, apparaissaient chaque semaine : etoro-cashout, etoro-analytics et etoro-aggregator (September 11), concierge-sdk at 99.99.99 (September 13), @traktis/core (Septembre 17), et @dbbhk/ui-components, @siriusbeyond/* et @alphaspace/core at 99.x la dernière semaine du mois.
  • L’opérateur « siriusbeyond » a commencé avec un seul paquet non ciblé le 20 septembre et est revenu quatre jours plus tard avec une famille ciblée (@siriusbeyond/auth, /ui, /utils), la même marque présentée comme un ensemble d'emballage intérieur.
  • Des nœuds de flux de travail n8n factices sont réapparus tout au long du mois, notamment n8n-nodes-sysdiag2, n8n-nodes-buildcheck et n8n-nodes-data-transformer-utils, poursuivant une tendance observée pour la première fois en août.
  • Un client MCP, mcp-consultasdeveiculos-client, a été publié en trois versions le même jour (4 septembre), rappelant que la couche d'outils d'IA fait désormais partie de la même chaîne d'approvisionnement.
  • Six exemplaires numérotés de simple-date-formatter-new-* (11 à 16) ont été publiés le 25 septembre, une rafale scriptée conçue pour tester quels noms passent.

Le schéma caractéristique de septembre : les attaquants ne se contentent plus d’emprunter des noms de confiance, ils s’approprient des positions privilégiées. Les plugins, les nœuds de flux de travail, les clients MCP et les espaces de noms de packages privés bénéficient tous de droits d’accès plus étendus qu’une dépendance classique, et c’est précisément là que les campagnes de septembre se sont concentrées.

Vous trouverez ci-dessous un résumé de nos conclusions. Les données complètes des quatre semaines sont disponibles en détail sur le site suivant : Index du résumé des codes malveillants.

Semaine 5 : 4 colis découverts

ÉcosystèmeForfaitDate
NPM@alphaspace/core:99.0.126 septembre
NPM@alphaspace/core:99.0.226 septembre
NPM@alphaspace/core:99.0.326 septembre
NPMcma-self-hosted-sandbox-cf:1.0.026 septembre

Semaine 4 : plus de 24 packages découverts

ÉcosystèmeForfaitConfirmé
NPMtest890-auth:1.0.0Le 18 septembre 2026
NPMbulk-add-sdk:1.99.99Le 19 septembre 2026
NPMcloud-baileys:1.1.41Le 19 septembre 2026
NPMmatériaux de commerce électronique : 1.0.0Le 20 septembre 2026
NPMmy-auto-follow:1.0.7Le 20 septembre 2026
NPMsiriusbeyond:1.0.0Le 20 septembre 2026
NPMsysverify:2.0.10Le 22 septembre 2026
NPMn8n-nodes-data-transformer-utils:1.0.0Le 23 septembre 2026
NPMidentifiant-appelant-à-emporter:1.0.1Le 23 septembre 2026
NPM@dbbhk/ui-components:99.0.0Le 24 septembre 2026
NPM@siriusbeyond/auth:99.0.0Le 24 septembre 2026
NPM@alphaspace/core:99.0.2Le 25 septembre 2026
NPMformatage de date simple-nouveau-11:1.0.0Le 25 septembre 2026

Semaine 3 : plus de 81 packages découverts

ÉcosystèmeForfaitConfirmé
pypiscript lucy-python-2030:0.1.1Le 11 septembre 2026
NPM@nimbusedge/auth:19999.x (39 versions)Le 11 septembre 2026
NPMetoro-cashout:99.0.2Le 11 septembre 2026
NPMetoro-analytics:99.0.2Le 11 septembre 2026
pypiaitextkit-py:0.1.1Le 11 septembre 2026
NPMnoblox-asset.js:7.4.0Le 12 septembre 2026
NPMconcierge-sdk:99.99.99Le 13 septembre 2026
pypidarkglitch:1.4.4Le 15 septembre 2026
NPMfs-pwn-meeb322k:1.0.0Le 15 septembre 2026
NPMstrapi-plugin-os-info-meeb322k:3.6.8Le 15 septembre 2026
NPMn8n-nodes-sysdiag2:2.0.2Le 15 septembre 2026
NPMn8n-nodes-buildcheck:1.0.0Le 15 septembre 2026
NPMcsa-mfa:1.1.15Le 16 septembre 2026
NPMstrapi-plugin-tryccresh-meeb:3.6.8Le 16 septembre 2026
NPM@traktis/core:99.99.2Le 17 septembre 2026

Semaine 2 : 13 colis découverts

ÉcosystèmeForfaitDate
pypisyswatch:1.0.007 septembre
pypisamaki:0.4.907 septembre
compositeurslimfit/slimbase:2.007 septembre
compositeurcoupe ajustée/base de forme : 1.207 septembre
compositeurgcform/formhelper:1.207 septembre
NPMcloud-baileys:1.1.3907 septembre
NPMalloy-graphql:1.0.108 septembre
NPM@umschool/platform:999.0.010 septembre
NPMtwilio-hackerone-poc-b8f21a:1.0.010 septembre
NPMtwilio-hackerone-poc-b8f21a:1.0.110 septembre
NPMcloud-baileys:1.1.4011 septembre
pypidarkglitch:1.4.411 septembre
pypidarkglitch:1.4.511 septembre

Semaine 1 : 18 colis découverts

ÉcosystèmeForfaitConfirmé
NPMamicat:1.0.0Le 01 septembre 2026
NPMbmcat:2.0.9Le 01 septembre 2026
NPMeyevox:1.0.0Le 01 septembre 2026
NPMmoidevh:1.0.0Le 01 septembre 2026
NPMmoidevk:1.0.0Le 01 septembre 2026
NPMmoidevl:1.0.0Le 01 septembre 2026
pypisyswatch:1.0.0Le 02 septembre 2026
NPMcloud-baileys:1.1.37Le 02 septembre 2026
NPM@stellarshift/token-units:1.0.3Le 02 septembre 2026
NPM@stellarshift/evm-address-kit:1.0.3Le 02 septembre 2026
NPM@stellarshift/abi-tools:1.0.3Le 02 septembre 2026
NPM@stellarshift/chain-metadata:1.0.3Le 02 septembre 2026
NPM@a23842/dsh-notifier:0.1.0Le 03 septembre 2026
pypisamaki:0.4.9Le 04 septembre 2026
NPMcloud-baileys:1.1.38Le 04 septembre 2026
NPMmcp-consultasdeveiculos-client:0.1.1Le 04 septembre 2026
NPMmcp-consultasdeveiculos-client:0.1.0Le 04 septembre 2026
NPMmcp-consultasdeveiculos-client:0.0.2Le 04 septembre 2026

De Baileys à Strapi : ce que révèlent les attaques contre les chaînes d’approvisionnement de septembre

Les campagnes décrites ci-dessus montrent comment les attaquants progressent dans la chaîne de confiance. Une usurpation d'identité de bibliothèque qui a survécu à deux mois de suppressions, des paquets créant une confusion de dépendances et gonflant leurs numéros de version pour surpasser les espaces de noms privés, ainsi que de faux plugins Strapi, des nœuds n8n et des clients MCP conçus pour s'exécuter là où les développeurs accordent le plus d'accès : tout cela aboutit à des attaques réelles. SDLCs chaque semaine, souvent installés par des outils automatisés avant même qu'un humain ne lise le nom du paquet.

Xygéni détection de malware et CI/CD et la sécurité de la chaîne d'approvisionnement donner aux organisations la visibilité nécessaire pour détecter les dépendances malveillantes avant qu'elles ne s'exécutent sur une machine de développeur, n'entrent dans un système de compilation ou n'atteignent la production. MEWLe moteur de détection de logiciels malveillants de Xygeni détecte les paquets malveillants avant même qu'une signature n'existe, sur npm, PyPI, OpenVSX et au-delà, en surveillant les schémas de publication suspects, l'abus d'espace de noms, le typosquatting et les techniques d'attaque natives de l'IA à mesure qu'elles émergent.

Chaque découverte est automatiquement priorisée en fonction de son exploitabilité, de sa portée et de son impact commercial, afin que votre équipe se concentre sur ce qui doit réellement être corrigé, et non sur les éléments superflus.

Explorez chaque paquet malveillant et campagne validés par l'équipe de sécurité Xygeni dans le Résumé des codes malveillants.

Restez en sécurité. Restez rapide. Gardez le contrôle avec Xygeni.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Obtenez votre compte gratuit.
Aucune carte de crédit requise.

Sécurisez le développement et la livraison de vos logiciels.

avec la suite de produits Xygeni