View a markdown version of this page

Étude de sécurité sur Amazon Inspector - Amazon Inspector

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Étude de sécurité sur Amazon Inspector

Amazon Inspector Security Research est un programme de surveillance continue qui identifie les packages malveillants publiés dans des registres de packages publics. Les attaques de la chaîne d'approvisionnement logicielle ciblant les écosystèmes open source constituent une menace croissante, et les packages malveillants sont fréquemment supprimés des registres en amont uniquement après avoir été téléchargés par des développeurs peu méfiants. Amazon Inspector Security Research contribue à protéger vos applications en détectant ces packages, en publiant des avis et en intégrant ces informations aux résultats d'Amazon Inspector afin que les charges de travail utilisant un package notoirement malveillant apparaissent automatiquement.

Registres de paquets publics pris en charge :

Méthodologie de recherche

L'équipe de recherche en sécurité d'Amazon Inspector associe des pipelines de détection automatisés à des analyses d'experts pour identifier les packages malveillants dans les registres pris en charge. Chaque package malveillant confirmé se voit attribuer un numéro MAL-ID, documenté sous forme d'avis public et intégré dans les résultats d'Amazon Inspector afin que les clients soient avertis lorsque leurs charges de travail consomment des packages concernés. Aucune action du client n'est requise pour bénéficier de cette étude : les détections sont appliquées automatiquement.

Amazon Inspector est un partenaire contributeur du référentiel de packages malveillants de l'Open Source Security Foundation (OpenSSF). Les avis produits par Amazon Inspector Security Research sont publiés dans cet ensemble de données ouvert, permettant à l'ensemble de la communauté open source d'accéder aux mêmes informations sur les menaces qu'Amazon Inspector utilise pour protéger AWS ses clients. L' MAL-ID attribut attribué à chaque avis est compatible avec le format de conseil OpenSSF.

Résumé de la détection

Les tableaux suivants récapitulent les packages malveillants détectés par Amazon Inspector Security Research dans tous les registres pris en charge.

Note

Dernière mise à jour : 2026-05-13 21:00:00 UTC

Totaux cumulatifs par registre

Registre Packages à vie identifiés
NPM 188 538
PyPI 12
Total 188 550

Activité récente par registry

Période Fenêtre (UTC) NPM PyPI Total
Cette semaine 11 mai 2026.. 17/05/2026 61 12 73
La semaine dernière 04/05/2026.. 5 octobre 2026 84 0 84
Ce mois-ci 05/05/2026 180 12 192
Le mois dernier 2026-04 619 0 619

Rapports récents sur les paquets malveillants

Le tableau suivant répertorie les dix dernières alertes concernant les paquets malveillants publiées par Amazon Inspector Security Research, classées par date de publication.

Nom du package MAL-ID Registre Date de détection
d4rktg MAL-2026-3688 PyPI 13/05/2026
@dropout - ai/runtime MAL-2026-3683 NPM 13/05/2026
amino.fix MAL-2026-3686 PyPI 13/05/2026
@gusmano/reext MAL-2026-3684 NPM 12/05/2026
toujours mis à jour MAL-2026-3685 PyPI 12/05/2026
@a91082900/test_package MAL-2026-3680 NPM 12/05/2026
Kaggle-runner MAL-2026-3693 PyPI 12/05/2026
88q MAL-2026-3676 NPM 12/05/2026
66 o MAL-2026-3674 NPM 12/05/2026
6 cc MAL-2026-3675 NPM 12/05/2026

Les articles AWS de blog de sécurité suivants fournissent des informations supplémentaires sur les recherches de sécurité menées par Amazon Inspector et les récentes campagnes contre les menaces liées à la chaîne d'approvisionnement :