AWS dévoile 150 000 paquets npm liés à une campagne de « token farming » tea.xyz
Source: AWS Security Blog (13 nov. 2025). Des chercheurs dâAmazon Inspector ont dĂ©couvert plus de 150 000 paquets npm liĂ©s Ă une campagne coordonnĂ©e de « token farming » associĂ©e Ă tea.xyz, dĂ©passant largement les 15 000 paquets initialement signalĂ©s par Sonatype en avril 2024. LâĂ©quipe a utilisĂ© une dĂ©tection hybride (rĂšgles + IA) pour mettre en Ă©vidence un schĂ©ma dâattaque auto-rĂ©plicant visant des gains financiers. đš Nature et impact: Contrairement aux malwares classiques, ces paquets ne contiennent pas de code explicitement malveillant mais exploitent le mĂ©canisme de rĂ©compense de tea.xyz en gonflant artificiellement les mĂ©triques via rĂ©plication et chaĂźnes de dĂ©pendances. Les risques clĂ©s sont: pollution des registres (npm saturĂ© de paquets non fonctionnels), exploitation des ressources (infrastructure/bande passante/stockage), effet de prĂ©cĂ©dent (incitation Ă copier le modĂšle), et risques supply chain (dĂ©pendances inutiles et comportements inattendus). ...