

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Étude de sécurité sur Amazon Inspector
<a name="security-research"></a>

 Amazon Inspector Security Research est un programme de surveillance continue qui identifie les packages malveillants publiés dans des registres de packages publics. Les attaques de la chaîne d'approvisionnement logicielle ciblant les écosystèmes open source constituent une menace croissante, et les packages malveillants sont fréquemment supprimés des registres en amont uniquement après avoir été téléchargés par des développeurs peu méfiants. Amazon Inspector Security Research contribue à protéger vos applications en détectant ces packages, en publiant des avis et en intégrant ces informations aux résultats d'Amazon Inspector afin que les charges de travail utilisant un package notoirement malveillant apparaissent automatiquement. 

 Registres de paquets publics pris en charge : 
+ **NPM ** — le registre des Node.js packages ([https://www.npmjs.com](https://www.npmjs.com)npmjs.com)
+ **PyPI ** — l'index des packages Python (pypi.org) [https://pypi.org](https://pypi.org)

## Méthodologie de recherche
<a name="research-methodology"></a>

 L'équipe de recherche en sécurité d'Amazon Inspector associe des pipelines de détection automatisés à des analyses d'experts pour identifier les packages malveillants dans les registres pris en charge. Chaque package malveillant confirmé se voit attribuer un numéro MAL-ID, documenté sous forme d'avis public et intégré dans les résultats d'Amazon Inspector afin que les clients soient avertis lorsque leurs charges de travail consomment des packages concernés. Aucune action du client n'est requise pour bénéficier de cette étude : les détections sont appliquées automatiquement. 

 Amazon Inspector est un partenaire contributeur du référentiel de packages [[ malveillants de l'](https://github.com/ossf/malicious-packages)Open Source Security Foundation (OpenSSF). ](https://openssf.org/) Les avis produits par Amazon Inspector Security Research sont publiés dans cet ensemble de données ouvert, permettant à l'ensemble de la communauté open source d'accéder aux mêmes informations sur les menaces qu'Amazon Inspector utilise pour protéger AWS ses clients. L' MAL-ID attribut attribué à chaque avis est compatible avec le format de conseil OpenSSF. 

## Résumé de la détection
<a name="detection-summary"></a>

 Les tableaux suivants récapitulent les packages malveillants détectés par Amazon Inspector Security Research dans tous les registres pris en charge. 

**Note**  
**Dernière mise à jour : ** 2026-05-13 21:00:00 UTC

### Totaux cumulatifs par registre
<a name="lifetime-totals"></a>


| Registre | Packages à vie identifiés | 
| --- | --- | 
| NPM | 188 538 | 
| PyPI | 12 | 
| Total | 188 550  | 

### Activité récente par registry
<a name="recent-activity"></a>


| Période | Fenêtre (UTC) | NPM | PyPI | Total | 
| --- | --- | --- | --- | --- | 
| Cette semaine | 11 mai 2026.. 17/05/2026 | 61 | 12 | 73 | 
| La semaine dernière | 04/05/2026.. 5 octobre 2026 | 84 | 0 | 84 | 
| Ce mois-ci | 05/05/2026 | 180 | 12 | 192 | 
| Le mois dernier | 2026-04 | 619 | 0 | 619 | 

## Rapports récents sur les paquets malveillants
<a name="recent-malicious-packages"></a>

 Le tableau suivant répertorie les dix dernières alertes concernant les paquets malveillants publiées par Amazon Inspector Security Research, classées par date de publication. 


| Nom du package | MAL-ID | Registre | Date de détection | 
| --- | --- | --- | --- | 
| d4rktg | MAL-2026-3688 | PyPI | 13/05/2026 | 
| @dropout - ai/runtime | MAL-2026-3683 | NPM | 13/05/2026 | 
| amino.fix | MAL-2026-3686 | PyPI | 13/05/2026 | 
| @gusmano/reext | MAL-2026-3684 | NPM | 12/05/2026 | 
| toujours mis à jour | MAL-2026-3685 | PyPI | 12/05/2026 | 
| @a91082900/test\_package | MAL-2026-3680 | NPM | 12/05/2026 | 
| Kaggle-runner | MAL-2026-3693 | PyPI | 12/05/2026 | 
| 88q | MAL-2026-3676 | NPM | 12/05/2026 | 
| 66 o | MAL-2026-3674 | NPM | 12/05/2026 | 
| 6 cc | MAL-2026-3675 | NPM | 12/05/2026 | 

## Ressources connexes
<a name="security-research-related-resources"></a>

 Les articles AWS de blog de sécurité suivants fournissent des informations supplémentaires sur les recherches de sécurité menées par Amazon Inspector et les récentes campagnes contre les menaces liées à la chaîne d'approvisionnement : 
+  [Amazon Inspector détecte plus de 150 000 packages malveillants liés à une campagne d'agriculture de jetons ](https://aws.amazon.com/blogs/security/amazon-inspector-detects-over-150000-malicious-packages-linked-to-token-farming-campaign/) 
+  [Défense contre les attaques de la chaîne d'approvisionnement telles que la craie, le débogage et le ver Shai-Hulud ](https://aws.amazon.com/blogs/security/defending-against-supply-chain-attacks-like-chalk-debug-and-the-shai-hulud-worm/) 
+  [Ce que AWS la sécurité a appris en répondant aux récentes campagnes de menaces contre la chaîne d'approvisionnement de NPM ](https://aws.amazon.com/blogs/security/what-aws-security-learned-from-responding-to-recent-npm-supply-chain-threat-campaigns/) 