Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Étude de sécurité sur Amazon Inspector
Amazon Inspector Security Research est un programme de surveillance continue qui identifie les packages malveillants publiés dans des registres de packages publics. Les attaques de la chaîne d'approvisionnement logicielle ciblant les écosystèmes open source constituent une menace croissante, et les packages malveillants sont fréquemment supprimés des registres en amont uniquement après avoir été téléchargés par des développeurs peu méfiants. Amazon Inspector Security Research contribue à protéger vos applications en détectant ces packages, en publiant des avis et en intégrant ces informations aux résultats d'Amazon Inspector afin que les charges de travail utilisant un package notoirement malveillant apparaissent automatiquement.
Registres de paquets publics pris en charge :
NPM — le registre des Node.js packages (https://www.npmjs.com
npmjs.com) PyPI — l'index des packages Python (pypi.org) https://pypi.org
Méthodologie de recherche
L'équipe de recherche en sécurité d'Amazon Inspector associe des pipelines de détection automatisés à des analyses d'experts pour identifier les packages malveillants dans les registres pris en charge. Chaque package malveillant confirmé se voit attribuer un numéro MAL-ID, documenté sous forme d'avis public et intégré dans les résultats d'Amazon Inspector afin que les clients soient avertis lorsque leurs charges de travail consomment des packages concernés. Aucune action du client n'est requise pour bénéficier de cette étude : les détections sont appliquées automatiquement.
Amazon Inspector est un partenaire contributeur du référentiel de packages malveillants de l'
Résumé de la détection
Les tableaux suivants récapitulent les packages malveillants détectés par Amazon Inspector Security Research dans tous les registres pris en charge.
Note
Dernière mise à jour : 2026-05-13 21:00:00 UTC
Totaux cumulatifs par registre
| Registre | Packages à vie identifiés |
|---|---|
| NPM | 188 538 |
| PyPI | 12 |
| Total | 188 550 |
Activité récente par registry
| Période | Fenêtre (UTC) | NPM | PyPI | Total |
|---|---|---|---|---|
| Cette semaine | 11 mai 2026.. 17/05/2026 | 61 | 12 | 73 |
| La semaine dernière | 04/05/2026.. 5 octobre 2026 | 84 | 0 | 84 |
| Ce mois-ci | 05/05/2026 | 180 | 12 | 192 |
| Le mois dernier | 2026-04 | 619 | 0 | 619 |
Rapports récents sur les paquets malveillants
Le tableau suivant répertorie les dix dernières alertes concernant les paquets malveillants publiées par Amazon Inspector Security Research, classées par date de publication.
| Nom du package | MAL-ID | Registre | Date de détection |
|---|---|---|---|
| d4rktg | MAL-2026-3688 | PyPI | 13/05/2026 |
| @dropout - ai/runtime | MAL-2026-3683 | NPM | 13/05/2026 |
| amino.fix | MAL-2026-3686 | PyPI | 13/05/2026 |
| @gusmano/reext | MAL-2026-3684 | NPM | 12/05/2026 |
| toujours mis à jour | MAL-2026-3685 | PyPI | 12/05/2026 |
| @a91082900/test_package | MAL-2026-3680 | NPM | 12/05/2026 |
| Kaggle-runner | MAL-2026-3693 | PyPI | 12/05/2026 |
| 88q | MAL-2026-3676 | NPM | 12/05/2026 |
| 66 o | MAL-2026-3674 | NPM | 12/05/2026 |
| 6 cc | MAL-2026-3675 | NPM | 12/05/2026 |
Ressources connexes
Les articles AWS de blog de sécurité suivants fournissent des informations supplémentaires sur les recherches de sécurité menées par Amazon Inspector et les récentes campagnes contre les menaces liées à la chaîne d'approvisionnement :