Aikido

Comment Aikido Intel détecte en premier les malwares et les vulnérabilités

Écrit par
Dania Durnas

En bref : Aikido Intel est un flux de renseignement sur la chaîne d'approvisionnement en temps réel. Il détecte à la fois les malwares et les vulnérabilités dans les écosystèmes open source. Les chercheurs de renommée mondiale d'Aikido maintiennent notre pipeline alimenté par LLM pour trouver les malwares et valider manuellement les cas les plus malveillants. Le système de détection des vulnérabilités surveille les changements de packages à travers les écosystèmes pour détecter et documenter les vulnérabilités qui n'ont pas de CVE attribué. La plupart des autres entreprises de ce secteur peuvent documenter les vulnérabilités ou les malwares, mais pas les deux. Aikido couvre les deux afin que les utilisateurs d'Intel puissent avoir une vue d'ensemble complète pour sécuriser leur infrastructure.

L'ingénierie logicielle repose aujourd'hui sur une confiance héritée que les attaquants exploitent. Si les malwares sont aussi anciens que les logiciels eux-mêmes, ils peuvent aujourd'hui être distribués via des dépendances open source. Actuellement, les mainteneurs de registres détectent les malwares quand ils le peuvent, mais beaucoup sont gérés par de petites équipes et doivent souvent attendre les rapports des utilisateurs. Les bases de données CVE comme le NVD et les scanners basés sur celles-ci n'ont pas été conçus pour les malwares, mais uniquement pour les vulnérabilités. Pour les équipes utilisant l'OSS, ce qui représente la plupart des personnes qui développent des logiciels aujourd'hui, il n'existait pas de base de données de malwares à jour.

Aikido Intel est la solution à ce problème. C'est un flux ouvert et en temps réel qui suit à la fois les malwares et les vulnérabilités non divulguées à travers les écosystèmes open source. Il surveille plus de quatre millions de packages et lit les nouvelles versions dès leur publication, ce qui nous permet d'être les premiers à détecter une grande partie des attaques de la chaîne d’approvisionnement qui feront ensuite l'objet d'une couverture médiatique importante.

Nous sommes fréquemment parmi les premiers à détecter une attaque, généralement quelques minutes seulement après la mise en ligne d'une version malveillante. D'autres flux y parviennent également, et nous faisons des découvertes qu'ils manquent.

Intel fonctionne sur deux axes. L'axe malware examine les packages eux-mêmes. Lorsqu'une nouvelle version est publiée dans un registre, Intel la décompose et détermine si elle tente activement de nuire. L'axe vulnérabilité analyse l'évolution des projets open source au fil du temps, en examinant les correctifs de sécurité livrés par les mainteneurs, qu'ils les aient annoncés ou non, en lisant le changement de code lui-même au lieu d'attendre une divulgation. 

Dans cet article, nous examinerons spécifiquement l'aspect malware d'Intel, et comment Intel détecte les malwares rapidement et précisément afin de fournir un flux fiable à nos clients et à la communauté de la sécurité au sens large. 

{{cta}}

Nous surveillons tout en temps réel (et cela représente un volume considérable)

Intel surveille les registres de packages en continu. Chaque fois qu'une nouvelle version est publiée, elle est récupérée et analysée en quelques minutes. Cela se produit dès la mise en ligne des packages, et non lors d'un scan quotidien ou lorsqu'un rapport est déposé.

Au deuxième trimestre 2026, Aikido Intel a analysé environ 7,5 millions de versions de packages. Entre nos systèmes automatisés et nos chercheurs humains, nous avons confirmé 19 500 packages malveillants. Nous identifions la majorité des packages malveillants en moins de 8 minutes, de la publication à l'analyse, et même plus rapidement dans de nombreux cas.

Nous combinons les avantages des méthodes traditionnelles d'analyse statique des malwares avec l'analyse par IA, ce qui nous permet de traiter des centaines de milliers de packages chaque jour. Nous disposons également de chercheurs en sécurité de renommée mondiale, répartis dans le monde entier, qui gèrent le système et inspectent les packages pour confirmer manuellement les cas les plus complexes et dangereux. Nous nous soucions de la précision, c'est pourquoi nous avons conçu notre système pour détecter les packages les plus insidieux tout en réduisant les faux positifs, afin de ne pas déclencher d'alertes inutiles. Nous aborderons plus en détail le fonctionnement du système prochainement.

Recherche de pointe sur les malwares 

Peu d'équipes de sécurité ont une telle proximité avec les attaques en direct que l'équipe de recherche d'Aikido. Au cours de la dernière année, Intel et notre équipe de recherche ont été parmi les premiers à révéler plusieurs des plus grandes campagnes d'attaques de la chaîne d’approvisionnement ayant ciblé npm. 

Lorsque l'attaque s1ngularity a détourné la chaîne d'outils Nx en août 2025 pour voler des identifiants via une GitHub Action empoisonnée, nous l'avons détectée tôt. Nous avons été parmi les premiers à signaler le ver Shai-Hulud qui a suivi. Lorsque sa deuxième vague, plus dangereuse, a frappé des packages de haut profil de Zapier, PostHog et ENS Domains en novembre, nous avons de nouveau mené la recherche. Charlie Eriksen, chercheur principal en sécurité chez Aikido, a validé et publié la liste de plus de 400 packages npm infectés lors de la deuxième vague de la campagne Shai-Hulud, y compris des packages avec plus de 1,5 million de téléchargements hebdomadaires. Son analyse était suffisamment détaillée pour que d'autres équipes de recherche l'utilisent pour corroborer leurs propres conclusions. 

Le travail de l'équipe est régulièrement cité par KrebsOnSecurity et d'autres médias de sécurité de premier plan. Et Aikido et la recherche sur les malwares sont tellement imbriqués qu'un acteur de la menace qu'Eriksen suivait lui a même laissé des notes dans le code source du malware.

Aikido Intel a même détecté des signes d'une attaque avant son lancement. Fin décembre, Intel et nos chercheurs ont détecté une nouvelle souche de Shai-Hulud alors que l'attaquant était encore en phase de test, avant toute propagation réelle. Nous l'avons signalée, la presse spécialisée en sécurité a publié l'histoire en créditant notre équipe, et la charge utile de test n'a eu aucun effet. C'est à cela que ressemble un système d'alerte précoce. Cependant, vous ne nous verrez pas publier ou annoncer chaque découverte sur Twitter, car de nombreuses découvertes sont des spams évidents, du typosquatting, ou des packages obscurs. Nous voulons respecter votre temps et votre attention en ne publiant que les attaques qui nécessitent une action de votre part pour assurer votre sécurité. Si vous avez configuré Aikido sur votre infrastructure, toutes ces informations apparaîtront dans votre tableau de bord, y compris celles que vous avez déjà installées. 

Grâce à nos recherches et à notre rapidité, Intel est reconnu par l'industrie. Dans son rapport AppSec 2026, l'analyste indépendant Latio a désigné Aikido comme un leader de plateforme et a souligné le travail d'Intel pour la détection des vulnérabilités open source avant qu'elles n'atteignent une base de données publique, y compris celles qui n'obtiennent jamais de CVE. N'importe qui peut vérifier notre travail en créant un compte gratuit chez nous. 

Aikido Intel est également plébiscité par la communauté open source pour aider à assurer la sécurité des utilisateurs. Intel protège Packagist, le registre PHP. Tous les téléchargements depuis Packagist via Composer sont vérifiés par rapport à la base de données Intel. Si Intel a signalé le package comme malveillant, Composer arrêtera le téléchargement. 

Comment Aikido Intel détecte les malwares

Nous examinerons plus en détail le fonctionnement de notre système. Cela peut sembler un peu compliqué, mais en bref, Intel surveille les écosystèmes à la recherche de nouvelles versions de packages. Ces packages entrent dans le pipeline de détection des malwares, où le package est d'abord extrait et désobfusqué. Le résultat est ensuite confronté à des règles statiques développées par nos chercheurs en sécurité, et ces règles, ainsi qu'une analyse dynamique basée sur l'IA spécifiquement pour npm, classent la majorité des packages comme malveillants ou sûrs. Pour les cas plus complexes, une IA effectue des analyses supplémentaires, et si cette IA ne peut pas confirmer qu'un package est sûr, nos chercheurs en sécurité examinent le package manuellement pour rendre le verdict final.

Organigramme intitulé « Comment Aikido Intel détecte les malwares », illustrant le cheminement d'un package nouvellement publié à une découverte publiée. Un nouveau package est récupéré pour analyse en quelques minutes, puis extrait et désobfusqué afin que son code réel soit visible. Deux analyses sont ensuite exécutées : l'analyse statique scanne le code à la recherche de modèles malveillants connus, et l'analyse en sandbox (npm uniquement) exécute le package et observe son comportement. Les résultats alimentent un point de décision intitulé « Qu'ont signalé les règles ? » avec trois issues. Premièrement, les malwares confirmés sont directement publiés dans le flux, sans examen supplémentaire. Deuxièmement, les packages sans détection sont marqués comme sûrs et ne sont pas publiés. Troisièmement, les packages nécessitant une enquête approfondie sont soumis à une révision par IA qui combine tous les signaux pour rendre un verdict. Cette révision demande si l'IA peut confirmer que le package n'est pas un malware : si oui, il est marqué comme sûr ; si non, il passe à la vérification humaine. Un chercheur prend ensuite la décision finale, publiant les malwares confirmés dans le flux ou marquant le package comme sûr s'il ne s'agit pas d'un malware.

Intel commence l'examen dès la publication d'un package

Intel surveille les registres en continu, de sorte que dès qu'un nouveau package ou une nouvelle version est mis en ligne, il est récupéré pour analyse. C'est la partie en temps réel, et c'est de là que vient la rapidité. Nous examinons de nombreux écosystèmes, qui incluent actuellement npm, PyPI, GitHub Actions, Packagist, Ruby, VS Code, Open VSX, JetBrains, Visual Studio, NuGet, Maven, CPAN, Chrome, Firefox, Edge, Rust, Go, WordPress, Skills et Drupal.

Extraction et désobfuscation

À ce stade, Intel décompresse le package, lit ses métadonnées et lève le voile pour exposer tout encodage et toute obfuscation superflus. Les attaquants s'appuient sur le base64, la minification et l'encodage en couches pour empêcher la lecture de leur charge utile, cette étape supprime donc toutes ces couches jusqu'à ce que le code réel soit visible. Rien ici ne décide encore si le package est malveillant ; cela garantit simplement que lorsque l'analyse est exécutée, elle examine ce que le code fait réellement plutôt que ce qu'il semble être en surface. Cette étape alimente toutes les étapes suivantes.

Les règles statiques et l'analyse dynamique explorent le contenu du package

La première couche est une correspondance rapide de motifs sur le contenu du package. Le moteur s'appuie sur différents systèmes de reconnaissance de malwares, notamment Opengrep (dont nous sommes les principaux mainteneurs) et YARA-X de Google, couramment utilisé dans les moteurs antivirus classiques. Notre équipe de sécurité rédige et maintient en interne un vaste ensemble de règles qui recherchent les éléments constitutifs des comportements malveillants. Cela inclut les anciens schémas d'attaque ainsi que les nouveaux que les attaquants continuent d'innover. Cela comprend des éléments tels que le vol d'identifiants, l'exfiltration, les chargeurs (loaders) et les crypto-mineurs pour les malwares. Les comportements potentiellement suspects pourraient inclure :

  • Un script d'installation qui récupère du code à partir d'une URL distante et l'exécute
  • Du code qui accède aux répertoires de profil de navigateur où sont stockés les mots de passe
  • Du code qui lit les clés SSH ou les identifiants cloud
  • Un exécutable caché à l'intérieur de ce qui est censé être un bundle JavaScript

Chaque règle qui se déclenche est un signal. Pris isolément, un signal signifie rarement grand-chose, car de nombreux packages normaux ouvrent des connexions réseau ou lisent des fichiers, donc Intel doit les examiner ensemble.

Les règles statiques indiquent quel code est présent, mais pas tout ce qu'il fait lorsqu'il s'exécute, et les attaquants s'efforcent de se cacher jusqu'à l'exécution d'un package. Pour les packages npm en particulier, Intel détonne les packages dans un sandbox et enregistre leur comportement, y compris les connexions qu'ils établissent et les fichiers qu'ils ouvrent. Un package peut brouiller sa charge utile comme il l'entend, mais s'il exécute curl contre un hôte inconnu lors de l'installation ou recherche un fichier sous ~/.aws/, nous le prendrons en flagrant délit. 

Basé sur les règles statiques et l'analyse dynamique, Intel classe les packages comme sûrs, définitivement malveillants ou potentiellement malveillants. Certains packages sont très clairement problématiques, en fonction de schémas que nous avons pu observer auparavant ou des types de comportements qu'ils présentent, tandis que d'autres sont clairement inoffensifs. Ces packages avec des détections très claires sont résolus automatiquement et atteignent le flux (feed) extrêmement rapidement, parfois en une ou deux minutes après leur publication. Ceux qui sont identifiés comme « malwares potentiels » mais non confirmés nécessitent une enquête plus approfondie. 

L'IA enquête sur les cas les plus complexes

À ce stade, Intel dispose d'un ensemble de signaux, certains provenant du code, d'autres du comportement. À cette étape, une couche muAI lit l'ensemble en suivant le code à travers les fichiers pour éliminer les faux positifs. Une véritable attaque se propage généralement sur plusieurs fichiers, et vous ne pouvez en déterminer la dangerosité qu'en ayant une vue d'ensemble. Un voleur d'identifiants courant pourrait inclure un script avec un hook de pré-installation, des modules distincts envoyant des données à l'extérieur, ou le script de configuration lisant quelque chose de sensible comme une clé privée SSH. Chacun de ces fichiers seul est anodin. Mais si nous suivons le chemin du hook d'installation à la lecture des identifiants jusqu'à l'appel réseau, cela pourrait constituer une chaîne d'attaque complète. 

L'IA construit ce chemin et raisonne sur le comportement qu'il décrit pour rendre un verdict. Lorsqu'un package semble hostile, l'agent IA continue de tirer les fils pour voir si un comportement hostile se manifeste réellement. Si le package est totalement sûr, il le marque comme tel et le retire de la file d'attente. Les cas que l'IA ne peut pas clairement exclure comme sûrs sont transmis à notre équipe de recherche.

Un humain examine les cas les plus complexes

Les cas les plus complexes sont confiés à nos chercheurs en sécurité, qui confirment le verdict avant sa publication. Réserver l'examen humain aux cas qui nécessitent réellement un jugement est ce qui permet à Intel d'être à la fois rapide et précis. Les chercheurs combinent plusieurs signaux, exécutent leurs propres outils d'IA conçus pour l'analyse des malwares et examinent le code manuellement. Leur vérification manuelle contrôle ce que l'IA a produit afin que rien d'incomplet n'atteigne le flux (feed), et elle détecte tout ce que l'automatisation pourrait manquer.

Les chercheurs surveillent également constamment le système et examinent la sortie de l'IA. Ils l'utilisent pour créer de nouvelles règles statiques, ajustant le système pour obtenir de meilleurs signaux et des verdicts plus fiables. Cela améliore continuellement le système et réduit le temps entre la première observation et les résultats confirmés. 

Nous avons des chercheurs en Europe, en Amérique du Nord et en Australie qui surveillent 24h/24 et 7j/7 le pipeline et les packages nécessitant une attention particulière. Presque tous les packages malveillants sont détectés en quelques minutes, le package médian étant détecté en moins de 6 minutes et souvent beaucoup plus rapidement. Une fois confirmées, les découvertes apparaissent immédiatement sur notre flux (feed). 

Qu'en est-il des vulnérabilités ?

Le NIST ne prétendant plus suivre le volume des soumissions de CVE, l'industrie ne peut plus compter sur les bases de données de vulnérabilités gérées par le gouvernement. Aikido Intel découvre et documente de nouvelles vulnérabilités non divulguées pour prendre le relais et offrir à la communauté un point de référence. Aikido Intel surveille les registres des projets open source à la recherche de mises à jour pouvant indiquer des changements de sécurité, et les agents IA enquêtent sur les correctifs de sécurité potentiels dans les versions plus récentes. Si le problème n'est documenté nulle part, l'un de nos ingénieurs de sécurité l'examine, le valide, et nous publions un avis avec un ID de vulnérabilité Aikido et un score de gravité, afin que vous sachiez si vous êtes affecté. Nous garderons l'explication complète du fonctionnement de notre détection de vulnérabilités pour un autre article. 

Construire une sécurité résiliente

La plupart des packages malveillants causent l'essentiel de leurs dommages lors de l'installation. La fenêtre entre la publication d'une version et sa détection par Intel est la période durant laquelle vous êtes exposé, et nous la maintenons courte. Cependant, bien que la détection rapide des malwares soit importante, nous croyons fermement à la construction de pipelines logiciels qui ne sont pas susceptibles de télécharger de nouveaux malwares. En raison de la rapidité de la détection, la plupart des packages malveillants sont retirés des registres quelques heures après leur publication. Nous recommandons fortement d'attendre un jour ou deux avant d'adopter une toute nouvelle version afin de laisser à la communauté de la sécurité le temps d'examiner entièrement un package et de permettre à d'autres bogues sérieux d'apparaître, plutôt que de procéder à une mise à jour automatique. Cela vous protégera davantage que d'essayer d'optimiser votre temps de réponse face au bombardement constant de malwares et de packages de faible qualité. 

Pour exploiter toute la puissance d'Aikido Intel, envisagez d'utiliser Aikido Safe Chain – un outil gratuit et open source que vous pouvez installer pour vous protéger des téléchargements de malwares. Propulsé par Aikido Intel, il s'installe sur votre ordinateur, à côté de votre gestionnaire de packages. Lorsque vous tentez d'installer un package de npm qui est soit un malware confirmé, soit âgé de moins de 24 heures, Safe Chain le bloque, vous n'avez donc pas à vous soucier d'être accidentellement compromis (pwned) en installant le mauvais package au mauvais moment. Aikido’s Device Protection est la version entreprise qui protège tous les points d'extrémité des développeurs au sein de votre organisation.

Aikido Intel est conçu pour le monde de la sécurité d'aujourd'hui. Il détecte les malwares en fonction de ce que font les packages, et pas seulement des signatures de ce qui est déjà connu comme étant mauvais, ce qui signifie que les nouvelles attaques sont également détectées. Grâce à une combinaison de règles statiques, d'IA et de chercheurs en sécurité de premier ordre, nous détectons presque tous les packages malveillants en quelques minutes.

Le flux est disponible gratuitement pour toute personne ayant un compte Aikido (gratuit à créer). Vous pouvez le parcourir et rechercher n'importe quel package. Jetez un œil à intel.aikido.dev.

Partager :

https://www.aikido.dev/blog/aikido-intel-detects-malware-vulnerabilities-first

S'abonner aux actualités

4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests
Recevez les alertes les plus précoces pour les menaces de la chaîne d'approvisionnement

Connectez vos dépôts

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.