Chaque semaine, nos systèmes de détection de logiciels malveillants analysent des milliers de packages nouveaux et mis à jour sur des registres publics tels que npm, PyPI et OpenVSX. Nous avons confirmé la présence de 114 paquets malveillants entre le 7 et le 14 août., 2026, menée par un groupe de packages npm ouvertement baptisé d'après un véritable outil d'attaque dark-LLM, une vague de confusion des dépendances ciblant les bibliothèques de protocoles DeFi et Web3, et une campagne de squattage de marque à grande échelle contre un fournisseur fintech brésilien.
La découverte la plus remarquable : wormgpt-cli Sur npm, neuf versions ont été publiées successivement le 7 août, ainsi qu'un paquet complémentaire. gpt-terminal-cli, publié le même jour. Son nom fait directement référence à WormGPT, un véritable outil de phishing et de génération de logiciels malveillants commercialisé auprès des cybercriminels, ce qui suggère que le logiciel exploite la notoriété d'un outil d'attaque réel plutôt que de se cacher derrière un nom neutre.
Un autre groupe ciblait directement l'infrastructure de la finance décentralisée : dix noms de paquets sur npm imitant de véritables protocoles DeFi et standards bibliothèques (ethereum-vault-connector, boring-vault, camelot-ammv2-core, camelot-ammv2-periphery, @aerodrome-finance/contracts, @aerodrome-finance/slipstream, permit2, @openzeppelin-4/contracts, @openzeppelin-5/contracts, passkeys-react), seize versions confirmées au total, publiées à quelques heures d'intervalle le 11 août. Il s'agit d'une stratégie de confusion des dépendances visant directement les développeurs utilisant Camelot, Aerodrome Finance et OpenZeppelin. standard contrats.
Le plus grand groupe de clusters cette semaine usurpait l'identité d'Alelo, un fournisseur brésilien de cartes de paiement et d'avantages sociaux pour entreprises : dix noms de forfaits différents (alelo-core, alelo-api, alelo-client, alelo-utils, alelo-auth, alelo-sdk, alelo-services, alelo-common, alelo-payment, meualelo), la plupart publiées en deux ou trois versions, pour vingt et un paquets confirmés le 14 août seulement. Parallèlement, une campagne distincte, ciblant un espace de noms restreint, a publié vingt et un paquets similaires. n8n-nodes-utils-helper-* packages répartis sur trois portées npm (@years17, @years18, @years20) entre le 13 et le 14 août, un schéma cohérent avec un squattage automatisé contre l'écosystème de nœuds de la plateforme d'automatisation n8n plutôt qu'une seule attaque conçue manuellement.
Deux packages Maven publiés sous io.github.davidtimur/c2-lab Les paquets du 7 août méritent d'être signalés, ne serait-ce que par leur nom. C2 est l'abréviation de « command-and-control » (commande et contrôle), et un paquet faisant la promotion de cette fonction dans son nom même témoigne soit d'une négligence remarquable, soit d'un test de la rapidité avec laquelle les systèmes de détection réagissent. Pour en savoir plus sur les risques liés à la chaîne d'approvisionnement spécifiques à Maven, consultez notre analyse de… JavaCDoor, une porte dérobée au moment de la compilation que nous avons découverte dans l'écosystème Maven.
Cet aperçu hebdomadaire fait partie de notre programme en cours Résumé des codes malveillants, où nous validons les nouvelles menaces et fournissons des renseignements exploitables pour aider les équipes DevSecOps à protéger leurs pipelineavant que des dommages ne surviennent.
Quand le nom est révélateur : 114 colis malveillants cette semaine
Le résumé de cette semaine montre que les attaquants misent sur la notoriété de la marque plutôt que de la dissimuler. wormgpt-cli est passé de zéro à neuf versions sur npm en une seule journée, portant sans vergogne le nom d'un véritable outil dark-LLM vendu aux cybercriminels, ainsi qu'un package compagnon, gpt-terminal-cli, publié le même jour. Deux packages Maven sont allés encore plus loin, en publiant ouvertement sous le nom c2-lab, le système de commande et de contrôle étant clairement indiqué dans le nom du paquet lui-même.
Volume a raconté sa propre histoire ailleurs. Un cluster de dix paquets imitant les bibliothèques de protocoles DeFi (ethereum-vault-connector, boring-vault, camelot-ammv2-core, et d'autres) ont publié seize versions confirmées à quelques heures d'intervalle le 11 août, une publication synchronisée destinée aux développeurs qui cherchent à intégrer ce qui semble être standard Des contrats provenant de Camelot, Aerodrome Finance et OpenZeppelin ont été obtenus. Quelques jours plus tard, un groupe de dix noms usurpant l'identité d'Alelo, un fournisseur brésilien d'avantages sociaux pour entreprises, a généré vingt et un paquets confirmés en une seule journée, tandis qu'une campagne parallèle a permis de squatter vingt et un comptes similaires. n8n-nodes-utils-helper-* Des noms répartis sur trois portées npm distinctes, un schéma qui indique une infrastructure de squattage automatisée plutôt qu'un seul attaquant agissant manuellement.
Alerte précoce aux logiciels malveillants Xygeni Ce système surveille en temps réel npm, PyPI, Maven, OpenVSX et d'autres registres, signalant les menaces dès leur publication, avant même leur compilation et leur installation autonome par un agent d'IA. Lorsqu'un espace de noms défini produit vingt et un paquets similaires en deux jours, ou qu'un artefact Maven est distribué avec un nom révélateur de son intention, une détection a posteriori arrive trop tard.
Xygéni Open Source Security La plateforme offre aux équipes DevSecOps la détection et la priorisation en temps réel nécessaires pour anticiper les pressions coordonnées sur la chaîne d'approvisionnement. pipelineRestez propres sans ralentir vos équipes.







