Chaque semaine, nos systèmes de détection de logiciels malveillants analysent des milliers de nouveaux paquets et de mises à jour sur des registres publics comme npm, PyPI et OpenVSX. Nous l'avons confirmé. 53 paquets malveillants entre le 21 et le 28 août, 2026, avec la poursuite de la campagne d'usurpation d'identité de Baileys signalée la semaine dernière, un groupe de sept paquets de commerce électronique de version identique publiés en une seule journée, et une vague de paquets sur le thème de l'authentification (TOTP, 2FA, OTP) répartis sur cinq variantes de nommage distinctes.
L'usurpation d'identité de Baileys s'est poursuivie sous @vanzxy/baileys, avec sept nouvelles versions (1.4.3 à 1.4.9) confirmées entre le 22 et le 23 août, le même modèle d'itération rapide observé la semaine précédente.
Un groupe de sept paquets (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) ont tous été publiés dans la même version 99.0.1 Le 24 août, un numéro de version commun inhabituel a été constaté entre des noms de paquets supposément indépendants, sur le thème du commerce électronique.
Il convient également de signaler : une grande variété de noms de paquets liés à l’authentification. totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa et 2fa-secretkey, sont apparus tout au long de la semaine sous différentes conventions de dénomination mais avec un thème commun, aux côtés de auth-otp, qui a publié cinq versions en une seule journée (24 août).
Cet aperçu hebdomadaire fait partie de notre programme en cours Résumé des codes malveillants, où nous validons les nouvelles menaces pour aider les équipes DevSecOps à protéger leurs pipelineavant que des dommages ne surviennent.
Même version, sept noms : 53 packages malveillants cette semaine
Le résumé de cette semaine montre la même pression sous deux angles différents : une campagne qui continue de se réinventer sous un ancien pseudonyme, et un nouveau groupe qui se cache derrière un détail commun et inhabituel.
La campagne d'usurpation d'identité de Baileys, signalée la semaine dernière, se poursuit. @vanzxy/baileys ont publié sept nouvelles versions (1.4.3 à 1.4.9) entre le 22 et le 23 août, le même modèle de version grimpante vu la semaine précédente sous un alias différent, cohérent avec un attaquant ajustant le nom du paquet plutôt que d'abandonner la tentative après la détection.
Un autre groupe s'est révélé par ses numéros de version plutôt que par ses noms. Sept packages de commerce électronique (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) tous livrés sous la même version 99.0.1 Le 24 août, une coïncidence inhabituelle entre des projets supposément indépendants suggère l'implication d'un seul acteur dans les sept. Une autre vague de paquets liés à l'authentification, totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa et 2fa-secretkey, ont réparti le même thème sur cinq conventions de nommage différentes au cours de la semaine, avec auth-otp À elle seule, elle a publié cinq versions en une seule journée.
Alerte précoce aux logiciels malveillants Xygeni Ce système surveille en temps réel npm, PyPI, Maven, OpenVSX et d'autres registres, signalant les menaces dès leur publication, avant même leur compilation et leur installation automatique par un agent d'IA. Lorsqu'une même version est publiée le même jour sous sept noms de paquets apparemment sans lien, ou qu'une campagne réapparaît sous un nouvel alias une semaine après la précédente, un système de détection ponctuel est déjà obsolète.
Xygéni Open Source Security La plateforme offre aux équipes DevSecOps la détection et la priorisation en temps réel nécessaires pour anticiper les pressions coordonnées sur la chaîne d'approvisionnement. pipelineRestez propres sans ralentir vos équipes.







