Welkom by die Junie-uitgawe van die Xygeni Malicious Code DigestHierdie maand het ons sekuriteitsnavorsingspan meer as bevestig 645 kwaadwillige pakkette oor npm, PyPI, en (vir die eerste keer) die VSCode-uitbreidingsmark.
Junie is gedefinieer deur drie konvergerende tendense: volgehoue weergawe-oorstromingsveldtogte wat ontwerp is om blokkeringslyste te oorleef, 'n skerp versnelling in aanvalle wat op KI-gereedskap en agentontwikkelingswerkvloeie gemik is, en gekoördineerde afhanklikheidsverwarringsaanvalle teen interne monorepo-naamruimtes.
Van die mees noemenswaardige veldtogte wat hierdie maand gedokumenteer is:
- sensitiwiteit het npm oorstroom met meer as 70 weergawes oor die 2.5.x-reeks, 'n volgehoue ontduikingsveldtog wat voortdurend herpubliseer om voor te bly op verwyderings.
- A twee-golf Solana tiposquat-veldtog (7–8 Junie) het 15 pakkette gepubliseer wat naboots
@solana-labsekosisteem-gereedskap, wat direk op Web3- en DeFi-ontwikkelaars gemik is. - houzidawang806 het meer as 25 weergawes in 'n enkele dag (13 Junie) verantwoord, saam met statistieke-pipeline-d8k2 heruitgegee in 21 weergawes tussen 15–18 Junie.
- Die CryptoDAO Verwarring veldtog (17 Junie) het 11 pakkette gepubliseer teen weergawe 99.99.99, elk met 'n identiese na-installasie vragvrag. CI/CD tokens, wolkbewyse en kripto-beursiegeheime.
- Die week van 20–26 Junie het die mees gekonsentreerde KI-gereedskapsteiken van die maand gebring: ollama-helpers (20 weergawes), openai-agente-helpers (23 weergawes), monoklaude, ai-sdk-helpers, en @langgraphjs/gereedskapskis, alles binne 'n enkele week bevestig, direk gemik op Ollama, OpenAI agents SDK, LangGraph, en Claude API-integrasies.
- Twee bevestig kwaadwillige VSCode-uitbreidings het hierdie maand verskyn, wat aandui dat aanvallers verder as pakketregisters na die ontwikkelaaromgewing self uitbrei.
Die bepalende patroon van Junie: aanvalle beweeg na IDE-uitbreidings, KI-agentgereedskap en agentiese werkvloeie waar 'n kwaadwillige pakket wat outonoom geïnstalleer word, geen menslike hersiener tussen infeksie en uitvoering het nie.
Hierdie maandelikse opdatering is deel van Xygeni se voortgesette navorsingsinisiatief oor wanware en bedreigings in die voorsieningsketting. Vir die volledige konteks van elke kwaadwillige pakket wat hierdie maand bevestig is, verken die volledige Junie-verslag oor kwaadwillige kode en verwante navorsing van die Xygeni-sekuriteitspan.
Week 4: Meer as 201 pakkette ontdek
| ekosisteem | pakket | datum |
|---|---|---|
| Junie 20, 2026 | ||
| NPM | panrouter:5.0.2 + 30 weergawes oor die 5.x–6.x reeks tot 22 Junie — dominante veldtog van die week | Junie 20, 2026 |
| NPM | knipprompt:1.0.5 + 4 weergawes — voortsetting van vorige week, steeds aktief | Junie 20, 2026 |
| NPM | monoklaude:1.0.1 + 2 weergawes — Claude API-gereedskap-nabootsing | Junie 20, 2026 |
| vskode | baan-agentiese-paar-programmering-vir-smalltalk:1.206.0 + 1 weergawe — kwaadwillige VSCode-uitbreiding wat agentontwikkeling teiken | Junie 20, 2026 |
| NPM | simplisafe-gatsby:1.0.1 Slimhuisplatform-naamruimte-nabootsing | Junie 20, 2026 |
| Junie 21, 2026 | ||
| NPM | atlasora-gedeel:1.0.0 + 6 pakkette — gekoördineerde monorepo-afhanklikheidsverwarring: atlasora-api, -client, -sdk, -types, -utils, -config | Junie 21, 2026 |
| NPM | integrasiepos:4.0.2 + 6 weergawes — doelbewuste spelfout vir veldtogteikenintegrasie-instrumente | Junie 21, 2026 |
| NPM | llm-spore-app:1.0.1 LLM waarneembaarheidsinstrumente geteiken | Junie 21, 2026 |
| pypi | d0rk3r-telemetrie:1.0.0 Verduisterde telemetriepakket in PyPI | Junie 21, 2026 |
| Junie 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 weergawes — volgehoue PyPI-weergawe-oorstromingsveldtog | Junie 22, 2026 |
| pypi | versoek-kas-py:1.0.4 + 6 weergawes — PyPI-weergawe-oorstroming | Junie 22, 2026 |
| pypi | korvinos:0.17.0 + 6 weergawes — PyPI-massaregistrasieveldtog | Junie 22, 2026 |
| Junie 23, 2026 | ||
| NPM | web3-token-helper:1.1.1 + 2 weergawes — Web3-token-nutsdingsteiken | Junie 23, 2026 |
| NPM | monokruis:1.0.1 + 1 weergawe — mono-* naamgewingsgroep langs monoclaude en monotacos | Junie 23, 2026 |
| Junie 24, 2026 | ||
| NPM | ollama-helpers:0.1.0 + 19 weergawes — grootste KI-gereedskapveldtog van die maand, gemik op Ollama se plaaslike KI-looptyd | Junie 24, 2026 |
| NPM | openai-agente-helpers:0.1.1 + 22 weergawes — gekoördineerde veldtog wat op die OpenAI-agente se SDK-ekosisteem gemik is | Junie 24, 2026 |
| Junie 25, 2026 | ||
| NPM | ai-sdk-helpers:1.4.3 KI SDK-gereedskap geteiken saam met @langgraphjs/toolkit:1.2.11 | Junie 25, 2026 |
| NPM | aanmelding-inbedder: 99.99.99-poc3 + hs-locale-management — HubSpot interne naamruimte afhanklikheid verwarring, poc agtervoegsel bevestig aktiewe navorsingsveldtog | Junie 25, 2026 |
| Junie 26, 2026 | ||
| NPM | maklike-string-stel:1.0.1 + 8 weergawes insluitend variant easy-string-kit232 — grootmaatregistrasie onder generiese nutsnaam | Junie 26, 2026 |
| NPM | onveilige-kwaadwillige-pakket:1.0.0 + 5 weergawes — pakket eksplisiet genoem as kwaadwillig, bevestigde vrag, waarskynlike toets- of provokasieveldtog | Junie 26, 2026 |
| NPM | @vpms/ontwerpstelsel:1.1.2 + 2 weergawes — ontwerpstelselnaamruimte-nabootsing | Junie 26, 2026 |
Week 3: Meer as 200 pakkette ontdek
| ekosisteem | pakket | datum |
|---|---|---|
| Junie 13, 2026 | ||
| NPM | houzidawang806:1.0.0 + 25 weergawes oor 1.0.x–1.2.x, insluitend die broers en susters houzidawang807 en houzidawang808 — dominante veldtog van die week | Junie 13, 2026 |
| NPM | vriendelike-groeter-demo:1.0.2 + 4 weergawes — aanhoudende veldtog verskyn weer oor verskeie dae | Junie 13, 2026 |
| NPM | tsc-ai:1.2.0 tsc-*-kluster: tsc-ai, tsc-mesh, tsc-lotl — CI-gereedskapnaamruimte-nabootsing | Junie 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 weergawes oor 4.5.x–5.1.x — volgehoue meerdaagse PyPI-veldtog | Junie 13, 2026 |
| Junie 15, 2026 | ||
| NPM | token-pryse-cron:999.0.0 + 6 pakkette — DeFi-infrastruktuurafhanklikheidsverwarringskluster wat op interne cron- en kluisgereedskap gemik is | Junie 15, 2026 |
| Junie 16, 2026 | ||
| NPM | bodega-sdk:9.9.9 + 8 pakkette — DeFi-lenings en Cardano-ekosisteemgroep: vloei-lenings, branderplankry-lenings, janus-*, flowcardano, flowdefi | Junie 16, 2026 |
| NPM | gebeurtenis-metrieke-q3x7:1.0.0 + 8 weergawes — generiese heksadesimale agtervoegselpakket wat name met 'n grootmaatmoniteringstema registreer | Junie 16, 2026 |
| NPM | nic-datagov:1.0.0 + 3 pakkette — naamruimte-nabootsing van regeringsdataplatforms: ogd-analytics, ogd-platform, dms-backend | Junie 16, 2026 |
| Junie 17, 2026 | ||
| NPM | kriptodao-kontrakte: 99.99.99 + 10 pakkette — CryptoDAO afhanklikheidsverwarring: kern, sdk, bot, konfigurasie, hulpprogramme, ontplooiing, ondertekenaar, backend, tipes | Junie 17, 2026 |
| pypi | spanbot-ai:1.48.0 KI-agent-gereedskap geteiken in PyPI | Junie 17, 2026 |
| Junie 18, 2026 | ||
| NPM | statistieke-pipeline-d8k2:1.0.0 + 20 weergawes oor 18 Junie — volgehoue eendaagse ontduikingsveldtog, herpublisering voortdurend om blokkeringslyste te oorleef | Junie 18, 2026 |
| NPM | slegs-skandering: 0.4.5 + 6 weergawes — weergawe-oorstromingsveldtog | Junie 18, 2026 |
| NPM | kleur-utils-dee0:1.0.0 + 5 generiese heksadesimale agtervoegselpakkette: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — geskrewe grootmaatregistrasie | Junie 18, 2026 |
| NPM | @azure-lab-dienste/ml-ts:99.0.0 Azure ML-naamruimte-nabootsing | Junie 18, 2026 |
| Junie 19, 2026 | ||
| NPM | knipprompt:1.0.2 + trimprompt-hub — vinnige ingenieursgereedskap geteiken | Junie 19, 2026 |
| NPM | claude-beker:0.8.6 Claude API-gereedskap-nabootsing | Junie 19, 2026 |
| pypi | aiaddin-agent:0.1.0 KI-agent-gereedskap geteiken in PyPI | Junie 19, 2026 |
| NPM | web3-kripto-adres-hulpmiddels:0.1.0 Web3-nutsdoelwitteikenstelling | Junie 19, 2026 |
Week 2: Meer as 135 pakkette ontdek
| ekosisteem | pakket | datum |
|---|---|---|
| Junie 7, 2026 | ||
| NPM | @solana-labs/web3.js:1.0.0 + 5 variante — Solana-ekosisteem-tiposquat-veldtog, eerste golf | Junie 7, 2026 |
| NPM | @jisan901/spanfokus:1.0.0 + 2 weergawes | Junie 7, 2026 |
| NPM | @sflyinc-rugsak/shutterfly-react:999.0.0 Afhanklikheidsverwarring, opgeblase weergawe | Junie 7, 2026 |
| Junie 8, 2026 | ||
| NPM | @solana-labs/web3.js:1.98.102 + 9 variante — Solana-ekosisteem-tiposquat-veldtog, tweede golf | Junie 8, 2026 |
| pypi | helixagentai:0.1.3 KI-agent-gereedskap geteiken in PyPI | Junie 8, 2026 |
| Junie 9, 2026 | ||
| NPM | @nstrlabs/sdk:99.0.0 + 7 pakkette — afhanklikheidsverwarring teen interne monorepo-naamruimte | Junie 9, 2026 |
| NPM | @klapp-login-platform/native-sdk:99.0.0 + 9 pakkette — verifikasieplatform-nabootsing oor verskeie klapp-naamruimtes | Junie 9, 2026 |
| NPM | blokketting-helper-0:1.0.0 + 7 pakkette — kripto/DeFi-nutsgroep wat op Web3-ontwikkelaars gemik is | Junie 9, 2026 |
| NPM | @kaart-pci-data/winkel:99.0.0 Betalingskaartdata-naamruimte geteiken | Junie 9, 2026 |
| Junie 10, 2026 | ||
| NPM | morningstar-ontwerp-stelsel:99.0.0 + 2 weergawes — nabootsing van finansiële ontwerpstelsel | Junie 10, 2026 |
| Junie 11, 2026 | ||
| NPM | poskode:1.0.1 + 5 weergawes gepubliseer op dieselfde dag | Junie 11, 2026 |
| NPM | @coze-common/kletsarea:99.1.1 KI-kletsplatform-naamruimte-nabootsing | Junie 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 weergawe — boodskapplatform-nabootsing in PyPI | Junie 11, 2026 |
| Junie 12, 2026 | ||
| NPM | ecto-corsair-fluister-6f3b9:1.0.18 + 7 ekto-* variante — verdoeselde naamgroep | Junie 12, 2026 |
| NPM | internelib_v984:1.0.3 + internallib_v557-kluster — 13 weergawes van interne biblioteekbedrieërs | Junie 12, 2026 |
| NPM | voyager-web:999.0.0 Afhanklikheidsverwarring, opgeblase weergawe | Junie 12, 2026 |
| pypi | cdjeez:0.32.0 | Junie 12, 2026 |
Week 1: Meer as 118 pakkette ontdek
| ekosisteem | pakket | datum |
|---|---|---|
| Mag 30, 2026 | ||
| NPM | @cloudplatform-single-spa/administrasie:99.99.100 Afhanklikheidsverwarring, opgeblase weergawe | Mag 30, 2026 |
| vskode | xampp-bestuurder:5.1.3 VSCode-uitbreiding — ontwikkelaarshulpmiddel-nabootsing | Mag 30, 2026 |
| Junie 1, 2026 | ||
| NPM | @tse-digitaal/kern:99.0.0 Afhanklikheidsverwarring — @telenor-se en @ownit tref ook | Junie 1, 2026 |
| NPM | cms-winkelhub:1.3.4 + 2 weergawes, CMS-naamruimtegroep | Junie 1, 2026 |
| NPM | @antoncallahan/aws-gebruiker-helper:6767.67.69 + 6 weergawes, opgeblase weergawenommers wat op AWS-geloofsbriewe gemik is | Junie 1, 2026 |
| NPM | pasiëntdokumente: 75.0.0 Gesondheidsorg-naamruimte-teiken | Junie 1, 2026 |
| NPM | @emcd-vue/outoriteit:6.4.9 Kripto-uitruilnaamruimte-nabootsing | Junie 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Junie 1, 2026 |
| Junie 2, 2026 | ||
| NPM | sensitiwiteit: 2.5.8 + 70 weergawes oor die 2.5.x-reeks, 2–5 Junie — dominante veldtog van die tydperk | Junie 2, 2026 |
| NPM | @langgraphjs/gereedskapskis:1.2.10 LangGraph-gereedskap geteiken | Junie 2, 2026 |
| Junie 4, 2026 | ||
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 + 2 weergawes, Sentry-naamruimte-nabootsing | Junie 4, 2026 |
| NPM | internelib_v346:1.0.3 + 2 weergawes, interne biblioteekbedrieër | Junie 4, 2026 |
| NPM | ai-sdk-helpers:0.2.1 + 7 weergawes, gemik op KI SDK-gereedskap | Junie 4, 2026 |
Stop kwaadwillige kode voordat dit jou bereik Pipeline
Bedreigings in die sagteware-voorsieningsketting het verby die teoretiese vlak beweeg. Aanvalle op afhanklikheidsverwarring, geloofsbriewe-diefstal, KI-geteikende wanware en vergiftigde ontwikkelaarsgereedskap tref regte spanne in die werklike lewe. SDLCs elke week.
Xygeni's malware opsporing en voorsieningsketting sekuriteitsplatform gee organisasies die sigbaarheid om kwaadwillige afhanklikhede op te spoor voordat hulle op 'n ontwikkelaarmasjien uitvoer, 'n boustelsel binnegaan of produksie bereik. Dekking strek oor npm, PyPI, VSCode en verder, en monitor verdagte publikasiepatrone, naamruimtemisbruik, typosquatting en KI-inheemse aanvalstegnieke soos hulle na vore kom.
Elke bevinding word outomaties geprioritiseer volgens benutbaarheid, bereikbaarheid en besigheidsimpak, sodat jou span fokus op wat werklik reggestel moet word, nie geraas nie.
Of dit nou 'n kwaadwillige oopbronpakket, 'n gekompromitteerde ontwikkelaarsinstrument of 'n KI-gegenereerde koderisiko is, Xygeni hou sekuriteits- en ingenieurspanne een stap voor die voorsieningsketting-bedreigingslandskap.
Verken elke kwaadwillige pakket en veldtog wat deur die Xygeni-sekuriteitspan in die Kwaadwillige Kode-oorsig.
Bly veilig. Bly vinnig. Bly in beheer met Xygeni.




