Résumé des codes malveillants 83

Résumé des codes malveillants Xygeni 83

Chaque semaine, nos systèmes de détection de logiciels malveillants analysent des milliers de packages nouveaux et mis à jour sur des registres publics tels que npm, PyPI et OpenVSX. Nous avons confirmé la présence de 114 paquets malveillants entre le 7 et le 14 août., 2026, menée par un groupe de packages npm ouvertement baptisé d'après un véritable outil d'attaque dark-LLM, une vague de confusion des dépendances ciblant les bibliothèques de protocoles DeFi et Web3, et une campagne de squattage de marque à grande échelle contre un fournisseur fintech brésilien.

La découverte la plus remarquable : wormgpt-cli Sur npm, neuf versions ont été publiées successivement le 7 août, ainsi qu'un paquet complémentaire. gpt-terminal-cli, publié le même jour. Son nom fait directement référence à WormGPT, un véritable outil de phishing et de génération de logiciels malveillants commercialisé auprès des cybercriminels, ce qui suggère que le logiciel exploite la notoriété d'un outil d'attaque réel plutôt que de se cacher derrière un nom neutre.

Un autre groupe ciblait directement l'infrastructure de la finance décentralisée : dix noms de paquets sur npm imitant de véritables protocoles DeFi et standards bibliothèques (ethereum-vault-connector, boring-vault, camelot-ammv2-core, camelot-ammv2-periphery, @aerodrome-finance/contracts, @aerodrome-finance/slipstream, permit2, @openzeppelin-4/contracts, @openzeppelin-5/contracts, passkeys-react), seize versions confirmées au total, publiées à quelques heures d'intervalle le 11 août. Il s'agit d'une stratégie de confusion des dépendances visant directement les développeurs utilisant Camelot, Aerodrome Finance et OpenZeppelin. standard contrats.

Le plus grand groupe de clusters cette semaine usurpait l'identité d'Alelo, un fournisseur brésilien de cartes de paiement et d'avantages sociaux pour entreprises : dix noms de forfaits différents (alelo-core, alelo-api, alelo-client, alelo-utils, alelo-auth, alelo-sdk, alelo-services, alelo-common, alelo-payment, meualelo), la plupart publiées en deux ou trois versions, pour vingt et un paquets confirmés le 14 août seulement. Parallèlement, une campagne distincte, ciblant un espace de noms restreint, a publié vingt et un paquets similaires. n8n-nodes-utils-helper-* packages répartis sur trois portées npm (@years17, @years18, @years20) entre le 13 et le 14 août, un schéma cohérent avec un squattage automatisé contre l'écosystème de nœuds de la plateforme d'automatisation n8n plutôt qu'une seule attaque conçue manuellement.

Deux packages Maven publiés sous io.github.davidtimur/c2-lab Les paquets du 7 août méritent d'être signalés, ne serait-ce que par leur nom. C2 est l'abréviation de « command-and-control » (commande et contrôle), et un paquet faisant la promotion de cette fonction dans son nom même témoigne soit d'une négligence remarquable, soit d'un test de la rapidité avec laquelle les systèmes de détection réagissent. Pour en savoir plus sur les risques liés à la chaîne d'approvisionnement spécifiques à Maven, consultez notre analyse de… JavaCDoor, une porte dérobée au moment de la compilation que nous avons découverte dans l'écosystème Maven.

Cet aperçu hebdomadaire fait partie de notre programme en cours Résumé des codes malveillants, où nous validons les nouvelles menaces et fournissons des renseignements exploitables pour aider les équipes DevSecOps à protéger leurs pipelineavant que des dommages ne surviennent.

ÉcosystèmeForfaitDate
mavenio.github.davidtimur/c2-lab:1.0.207 août 2026
mavenio.github.davidtimur/c2-lab:1.0.007 août 2026
NPMopencode-browser-cdp:0.1.107 août 2026
NPMopencode-browser-cdp:0.1.007 août 2026
NPMopencode-browser-cdp:0.2.007 août 2026
NPMloom-code:1.1.007 août 2026
NPM@nxtedition/rocksdb:17.3.507 août 2026
NPM@flame0510/rev4a:1.1.407 août 2026
NPMpayscribe-links:0.1.207 août 2026
NPMglobal-intel:1.0.109 août 2026
NPMct-fivem:1.1.309 août 2026
NPMct-fivem:1.1.409 août 2026
NPMbjm-low-code-components:99.0.009 août 2026
NPMformatage de date simple-nouveau-9:1.0.009 août 2026
NPMformatage de date simple-nouveau-10:1.0.009 août 2026
pypikotoraka:0.1.010 août 2026
pypibtcflip:0.1.010 août 2026
pypibtcflx:0.1.010 août 2026
NPMhex-encode-utils:1.0.010 août 2026
NPMnolimit-agent:1.0.34613 août 2026
NPMethereum-vault-connector:1.0.011 août 2026
NPMboring-vault:1.0.011 août 2026
NPMcamelot-ammv2-périphérie:1.0.011 août 2026
NPMcamelot-ammv2-core:1.0.011 août 2026
NPM@aerodrome-finance/slipstream:1.0.011 août 2026
NPM@aerodrome-finance/contracts:1.0.011 août 2026
NPMcamelot-ammv2-périphérie:1.1.011 août 2026
NPMboring-vault:1.1.011 août 2026
NPMethereum-vault-connector:1.1.011 août 2026
NPMcamelot-ammv2-core:1.1.011 août 2026
NPM@aerodrome-finance/slipstream:1.1.011 août 2026
NPM@aerodrome-finance/contracts:1.1.011 août 2026
NPMpermis2:1.0.011 août 2026
NPM@openzeppelin-5/contrats:1.0.011 août 2026
NPM@openzeppelin-4/contrats:1.0.011 août 2026
NPMpasseskeys-react:1.0.111 août 2026
NPMsui-bcs-codec:1.0.211 août 2026
NPMexiouss:2.0.2012 août 2026
pypienvprovision:1.2.012 août 2026
NPM@ks-cqc/fingerprint-generator:1.99.9912 août 2026
NPM@years17/n8n-nodes-helper-utils:1.0.513 août 2026
NPM@years17/n8n-nodes-utils-helper-d:1.0.014 août 2026
NPM@years18/n8n-nodes-utils-helper-a:1.0.014 août 2026
NPM@years18/n8n-nodes-utils-helper-b:1.0.014 août 2026
NPM@years18/n8n-nodes-utils-helper-c:1.0.014 août 2026
NPM@years18/n8n-nodes-utils-helper-d:1.0.014 août 2026
NPM@years18/n8n-nodes-utils-helper-e:1.0.014 août 2026
NPM@years18/n8n-nodes-utils-helper-f:1.0.014 août 2026
NPM@years18/n8n-nodes-utils-helper-g:1.0.013 août 2026
NPM@years18/n8n-nodes-utils-helper-l:1.0.013 août 2026
NPM@years18/n8n-nodes-utils-helper-k:1.0.013 août 2026
NPM@years18/n8n-nodes-utils-helper-j:1.0.013 août 2026
NPM@years18/n8n-nodes-utils-helper-m:1.0.013 août 2026
NPMxrblocks-mcp:6.3.113 août 2026
NPMmagika-js:4.1.113 août 2026
NPMgaarf:3.2.113 août 2026
NPMupload-to-gcp:3.2.113 août 2026
NPM@years20/n8n-nodes-utils-helper-d:1.0.013 août 2026
NPM@years20/n8n-nodes-utils-helper-b:1.0.013 août 2026
NPM@years20/n8n-nodes-utils-helper-e:1.0.013 août 2026
NPM@years20/n8n-nodes-utils-helper-c:1.0.013 août 2026
NPM@years20/n8n-nodes-utils-helper-a:1.0.013 août 2026
NPM@years20/n8n-nodes-utils-helper-g:1.0.013 août 2026
NPM@years20/n8n-nodes-utils-helper-h:1.0.013 août 2026
NPM@years20/n8n-nodes-utils-helper-j:1.0.013 août 2026
pypiyoutube3-1:0.1.013 août 2026
NPMgithub-policy-bot:1.0.013 août 2026
NPMgaarf-node-bq:1.0.013 août 2026
NPMgemini-cli-a2a-server:1.0.013 août 2026
NPMwct-st:1.0.013 août 2026
NPMtfjs-inference:1.0.013 août 2026
NPMbazelisk:1.0.013 août 2026
NPMcode-assist-mcp:1.0.013 août 2026
NPMchromeos-webdriver-cli:1.0.013 août 2026
NPMchromecast-webdriver-cli:1.0.013 août 2026
NPMchrome-enterprise-premium-mcp:1.0.013 août 2026
NPMgaarf-bq:1.0.013 août 2026
NPMbroadcast-graphics-mcp:1.0.013 août 2026
NPMxbox-one-webdriver-cli:1.0.013 août 2026
NPMtizen-webdriver-cli:1.0.013 août 2026
NPMtfjs-custom-module:1.0.013 août 2026
NPMngsw-config:1.0.013 août 2026
NPMlocalize-translate:1.0.013 août 2026
NPMkarma-proxy:1.0.013 août 2026
NPMlocalize-extract:1.0.013 août 2026
NPMgaarf-node:1.0.013 août 2026
NPMinternallib_v756:1.0.712 août 2026
NPMeyiouss:3.0.2213 août 2026
NPMeyiouss:3.0.2113 août 2026
NPMdate-fmt-helper-xz:1.0.414 août 2026
NPMformat de date et d'heure xutil:1.0.014 août 2026
NPMdatetime-fmt-xutil:1.0.014 août 2026
NPMnotafollower1:1.0.814 août 2026
NPMalelo-core:99.0.014 août 2026
NPMalelo-core:99.0.114 août 2026
NPMallelo-api:99.0.014 août 2026
NPMclient Alelo : 99.0.014 août 2026
NPMalelo-utils:99.0.014 août 2026
NPMmeualelo:99.0.014 août 2026
NPMalelo-auth:99.0.014 août 2026
NPMalelo-sdk:99.0.014 août 2026
NPMalelo-services:99.0.014 août 2026
NPMalelo-common:99.0.014 août 2026
NPMpaiement Alelo : 99.0.014 août 2026
NPMalelo-auth:99.0.214 août 2026
NPMalelo-services:99.0.214 août 2026
NPMpaiement Alelo : 99.0.214 août 2026
NPMalelo-common:99.0.214 août 2026
NPMalelo-utils:99.0.214 août 2026
NPMmeualelo:99.0.214 août 2026
NPMallelo-api:99.0.214 août 2026
NPMalelo-core:99.0.214 août 2026
NPMalelo-sdk:99.0.214 août 2026
NPMclient Alelo : 99.0.214 août 2026

Quand le nom est révélateur : 114 colis malveillants cette semaine

Le résumé de cette semaine montre que les attaquants misent sur la notoriété de la marque plutôt que de la dissimuler. wormgpt-cli est passé de zéro à neuf versions sur npm en une seule journée, portant sans vergogne le nom d'un véritable outil dark-LLM vendu aux cybercriminels, ainsi qu'un package compagnon, gpt-terminal-cli, publié le même jour. Deux packages Maven sont allés encore plus loin, en publiant ouvertement sous le nom c2-lab, le système de commande et de contrôle étant clairement indiqué dans le nom du paquet lui-même.

Volume a raconté sa propre histoire ailleurs. Un cluster de dix paquets imitant les bibliothèques de protocoles DeFi (ethereum-vault-connector, boring-vault, camelot-ammv2-core, et d'autres) ont publié seize versions confirmées à quelques heures d'intervalle le 11 août, une publication synchronisée destinée aux développeurs qui cherchent à intégrer ce qui semble être standard Des contrats provenant de Camelot, Aerodrome Finance et OpenZeppelin ont été obtenus. Quelques jours plus tard, un groupe de dix noms usurpant l'identité d'Alelo, un fournisseur brésilien d'avantages sociaux pour entreprises, a généré vingt et un paquets confirmés en une seule journée, tandis qu'une campagne parallèle a permis de squatter vingt et un comptes similaires. n8n-nodes-utils-helper-* Des noms répartis sur trois portées npm distinctes, un schéma qui indique une infrastructure de squattage automatisée plutôt qu'un seul attaquant agissant manuellement.

Alerte précoce aux logiciels malveillants Xygeni Ce système surveille en temps réel npm, PyPI, Maven, OpenVSX et d'autres registres, signalant les menaces dès leur publication, avant même leur compilation et leur installation autonome par un agent d'IA. Lorsqu'un espace de noms défini produit vingt et un paquets similaires en deux jours, ou qu'un artefact Maven est distribué avec un nom révélateur de son intention, une détection a posteriori arrive trop tard.

Xygéni Open Source Security La plateforme offre aux équipes DevSecOps la détection et la priorisation en temps réel nécessaires pour anticiper les pressions coordonnées sur la chaîne d'approvisionnement. pipelineRestez propres sans ralentir vos équipes.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Obtenez votre compte gratuit.
Aucune carte de crédit requise.

Sécurisez le développement et la livraison de vos logiciels.

avec la suite de produits Xygeni