Résumé des codes malveillants 85

Résumé des codes malveillants Xygeni 85

Chaque semaine, nos systèmes de détection de logiciels malveillants analysent des milliers de nouveaux paquets et de mises à jour sur des registres publics comme npm, PyPI et OpenVSX. Nous l'avons confirmé. 53 paquets malveillants entre le 21 et le 28 août, 2026, avec la poursuite de la campagne d'usurpation d'identité de Baileys signalée la semaine dernière, un groupe de sept paquets de commerce électronique de version identique publiés en une seule journée, et une vague de paquets sur le thème de l'authentification (TOTP, 2FA, OTP) répartis sur cinq variantes de nommage distinctes.

L'usurpation d'identité de Baileys s'est poursuivie sous @vanzxy/baileys, avec sept nouvelles versions (1.4.3 à 1.4.9) confirmées entre le 22 et le 23 août, le même modèle d'itération rapide observé la semaine précédente.

Un groupe de sept paquets (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) ont tous été publiés dans la même version 99.0.1 Le 24 août, un numéro de version commun inhabituel a été constaté entre des noms de paquets supposément indépendants, sur le thème du commerce électronique.

Il convient également de signaler : une grande variété de noms de paquets liés à l’authentification. totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa et 2fa-secretkey, sont apparus tout au long de la semaine sous différentes conventions de dénomination mais avec un thème commun, aux côtés de auth-otp, qui a publié cinq versions en une seule journée (24 août).

Cet aperçu hebdomadaire fait partie de notre programme en cours Résumé des codes malveillants, où nous validons les nouvelles menaces pour aider les équipes DevSecOps à protéger leurs pipelineavant que des dommages ne surviennent.

ÉcosystèmeForfaitDate
NPMtotp-utils:1.4.321 août 2026
NPMtotp-utils:1.4.421 août 2026
NPM@vanzxy/baileys:1.4.322 août 2026
NPM@vanzxy/baileys:1.4.422 août 2026
NPMtotp-utils:1.4.523 août 2026
NPMtotp-utils:1.4.823 août 2026
NPMtotp-utils:1.4.723 août 2026
NPMtotp-utils:1.4.623 août 2026
NPMtotp-utils:1.4.923 août 2026
NPM@vanzxy/baileys:1.4.523 août 2026
pypikisama:0.4.623 août 2026
NPM@vanzxy/baileys:1.4.623 août 2026
NPM@vanzxy/baileys:1.4.723 août 2026
NPM@vanzxy/baileys:1.4.823 août 2026
NPM@vanzxy/baileys:1.4.923 août 2026
pypimlflow-otel-instrumentor:1.1.023 août 2026
NPMclé-secrète-totp:1.5.123 août 2026
pypienvprovision:1.4.023 août 2026
pypienvprovision:1.3.023 août 2026
NPMformulaire de facturation SM : 99.0.124 août 2026
NPMsm-cart:99.0.124 août 2026
NPMpaiement SM : 99.0.124 août 2026
NPMsm-checkout:99.0.124 août 2026
NPMsession SM : 99.0.124 août 2026
NPMsm-admin:99.0.124 août 2026
NPMsm-apikey-model:99.0.124 août 2026
NPMdotish:1.0.024 août 2026
NPMopenai-pr-reviewer:1.0.024 août 2026
NPMsupprimer-bg-serverless-azure:1.0.124 août 2026
NPMauth-otp:1.0.324 août 2026
NPMauth-otp:1.0.224 août 2026
NPMauth-otp:1.0.124 août 2026
NPMauth-otp:1.0.424 août 2026
NPMauth-otp:1.0.524 août 2026
NPMclé secrète-2fa:1.0.124 août 2026
pypiminecraft-ytreceiver:0.1.025 août 2026
pypiminecraft-ytreceiver:0.2.025 août 2026
pypiminecraft-ytreceiver:0.4.025 août 2026
pypiminecraft-ytreceiver:0.3.025 août 2026
pypiminecraft-ytreceiver:0.5.025 août 2026
NPMmoidevz:1.0.026 août 2026
NPMcloud-baileys:1.1.3626 août 2026
NPMzenntechinc-cli:1.6.626 août 2026
NPMzenntechinc-cli:1.6.426 août 2026
NPMmt-ts-serverless-starter:1.0.126 août 2026
NPMoctopus-action:1.0.126 août 2026
NPMsecretkey2fa:1.0.126 août 2026
NPMmoideva:1.0.027 août 2026
NPMvs-modules:1.2.227 août 2026
NPMrn-push-provisioning:99.0.127 août 2026
NPMClé secrète 2FA : 1.0.528 août 2026
NPMClé secrète 2FA : 1.0.628 août 2026
NPMClé secrète 2FA : 1.0.728 août 2026

Même version, sept noms : 53 packages malveillants cette semaine

Le résumé de cette semaine montre la même pression sous deux angles différents : une campagne qui continue de se réinventer sous un ancien pseudonyme, et un nouveau groupe qui se cache derrière un détail commun et inhabituel.

La campagne d'usurpation d'identité de Baileys, signalée la semaine dernière, se poursuit. @vanzxy/baileys ont publié sept nouvelles versions (1.4.3 à 1.4.9) entre le 22 et le 23 août, le même modèle de version grimpante vu la semaine précédente sous un alias différent, cohérent avec un attaquant ajustant le nom du paquet plutôt que d'abandonner la tentative après la détection.

Un autre groupe s'est révélé par ses numéros de version plutôt que par ses noms. Sept packages de commerce électronique (sm-billing-form, sm-cart, sm-payment, sm-checkout, sm-session, sm-admin, sm-apikey-model) tous livrés sous la même version 99.0.1 Le 24 août, une coïncidence inhabituelle entre des projets supposément indépendants suggère l'implication d'un seul acteur dans les sept. Une autre vague de paquets liés à l'authentification, totp-utils, secret-key-totp, secretkey-2fa, secretkey2fa et 2fa-secretkey, ont réparti le même thème sur cinq conventions de nommage différentes au cours de la semaine, avec auth-otp À elle seule, elle a publié cinq versions en une seule journée.

Alerte précoce aux logiciels malveillants Xygeni Ce système surveille en temps réel npm, PyPI, Maven, OpenVSX et d'autres registres, signalant les menaces dès leur publication, avant même leur compilation et leur installation automatique par un agent d'IA. Lorsqu'une même version est publiée le même jour sous sept noms de paquets apparemment sans lien, ou qu'une campagne réapparaît sous un nouvel alias une semaine après la précédente, un système de détection ponctuel est déjà obsolète.

Xygéni Open Source Security La plateforme offre aux équipes DevSecOps la détection et la priorisation en temps réel nécessaires pour anticiper les pressions coordonnées sur la chaîne d'approvisionnement. pipelineRestez propres sans ralentir vos équipes.

sca-tools-logiciel-outils-d'analyse-de-composition
Priorisez, corrigez et sécurisez vos risques logiciels
Obtenez votre compte gratuit.
Aucune carte de crédit requise.

Sécurisez le développement et la livraison de vos logiciels.

avec la suite de produits Xygeni