Bu xoş gəlmisiniz! Xygeni Malicious Code Digest-in iyun sayıBu ay təhlükəsizlik tədqiqat qrupumuz daha çoxunu təsdiqlədi 645 zərərli paket npm, PyPI və (ilk dəfə) VSCode genişləndirmə bazarı boyunca.
İyun ayı üç yaxınlaşan trendlə müəyyən edildi: blok siyahılarını ötmək üçün hazırlanmış davamlı versiya daşqın kampaniyaları, süni intellekt alətlərini və agent inkişaf iş axınlarını hədəf alan hücumlarda kəskin sürətlənmə və daxili monorepo ad boşluqlarına qarşı əlaqələndirilmiş asılılıq qarışıqlığı hücumları.
Bu ay sənədləşdirilmiş ən diqqətəlayiq kampaniyalar arasında:
- həssaslıq 2.5.x seriyasında 70-dən çox versiya ilə npm-i doldurdu və silinmələrdən qabaqda qalmaq üçün davamlı olaraq yenidən nəşr olunan davamlı bir yayınma kampaniyası.
- A iki dalğalı Solana typosquat kampaniyası (7–8 iyun) təqlid edən 15 paket dərc etdi
@solana-labsekosistem alətləri, birbaşa Web3 və DeFi inkişaf etdiricilərini hədəf alır. - houzidawang806 bir gündə (13 iyun) 25-dən çox versiyanı əhatə etdi və qoşuldu metriklər-pipeline-d8k2 15-18 iyun tarixləri arasında 21 versiyada yenidən nəşr olunmuşdur.
- The CryptoDAO qarışıqlığı kampaniyası (17 iyun) 99.99.99 versiyasında 11 paket dərc etdi, hər biri eyni postinstall faydalı yükünü daşıyırdı. CI/CD tokenlər, bulud etimadnamələri və kripto cüzdan sirləri.
- 20-26 iyun həftəsi ayın ən çox konsentrasiya olunmuş süni intellekt alətlərinin hədəflənməsini gətirdi: ollama-köməkçiləri (20 versiya), openay-agent-köməkçiləri (23 versiya), monoklaud, ai-sdk-köməkçilərivə @langgraphjs/toolkit, hamısı bir həftə ərzində təsdiqləndi və birbaşa Ollama, OpenAI agentləri SDK, LangGraph və Claude API inteqrasiyalarını hədəf aldı.
- İki təsdiqləndi zərərli VSCode uzantıları bu ay ortaya çıxdı və hücum edənlərin paket reyestrlərindən kənara çıxıb geliştirici mühitinə də yayıldığını göstərir.
İyun ayının müəyyənedici modeli: hücumlar IDE genişləndirmələrinə, süni intellekt agent alətlərinə və agent iş axınlarına doğru irəliləyir, burada avtonom olaraq quraşdırılmış zərərli paketin yoluxma və icra arasında insan baxışı olmur.
Bu aylıq yeniləmə Xygeni-nin davam edən zərərli proqram təminatı və təchizat zənciri təhdidləri üzrə tədqiqat təşəbbüsünün bir hissəsidir. Bu ay təsdiqlənmiş hər bir zərərli paket haqqında tam məlumat üçün Xygeni Təhlükəsizlik Qrupunun iyun ayı üçün tam Zərərli Kod Xülasəsini və əlaqəli tədqiqatlarını araşdırın.
4-ci həftə: 201-dən çox bağlama aşkar edildi
| Ekosistem | Paketi | tarix |
|---|---|---|
| İyun 20, 2026 | ||
| npm | panrouter:5.0.2 5.x–6.x versiyalarında + 30 versiya 22 iyun tarixinə qədər — həftənin dominant kampaniyası | Jun 20, 2026 |
| npm | trimprompt:1.0.5 + 4 versiya — əvvəlki həftənin davamı, hələ də aktivdir | Jun 20, 2026 |
| npm | monoklaud:1.0.1 + 2 versiya — Claude API alətlərinin təqlidi | Jun 20, 2026 |
| vscode | orbit-agent-cüt-proqramlaşdırma-üçün-kiçik-talk:1.206.0 + 1 versiya — agent inkişafını hədəf alan zərərli VSCode uzantısı | Jun 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 Ağıllı ev platforması ad məkanının təqlidi | Jun 20, 2026 |
| İyun 21, 2026 | ||
| npm | atlasora-paylaşılan:1.0.0 + 6 paket — koordinasiyalı monorepo asılılığı qarışıqlığı: atlasora-api, -client, -sdk, -types, -utils, -config | Jun 21, 2026 |
| npm | apintergrationpost:4.0.2 + 6 versiya — inteqrasiya alətlərini hədəf alan qəsdən səhv yazma kampaniyası | Jun 21, 2026 |
| npm | llm-izləri-tətbiqi:1.0.1 LLM müşahidə qabiliyyəti alətlərinin hədəflənməsi | Jun 21, 2026 |
| pypi | d0rk3r-telemetriya:1.0.0 PyPI-də telemetriya paketi qarışıqdır | Jun 21, 2026 |
| İyun 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 versiya — davamlı PyPI versiyası daşqın kampaniyası | Jun 22, 2026 |
| pypi | sorğu-keş-py:1.0.4 + 6 versiya — PyPI versiyasının daşması | Jun 22, 2026 |
| pypi | corvinos:0.17.0 + 6 versiya — PyPI toplu qeydiyyat kampaniyası | Jun 22, 2026 |
| İyun 23, 2026 | ||
| npm | web3-token-köməkçi:1.1.1 + 2 versiya — Web3 token yardım proqramının hədəflənməsi | Jun 23, 2026 |
| npm | monokross:1.0.1 + 1 versiya — monoklaud və monotakoslarla yanaşı mono-* adlandırma klasteri | Jun 23, 2026 |
| İyun 24, 2026 | ||
| npm | ollama-köməkçiləri:0.1.0 + 19 versiya — Ollama yerli süni intellektinin işləmə müddətini hədəf alan ayın ən böyük süni intellekt alətləri kampaniyası | Jun 24, 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 versiya — OpenAI agentlərinin SDK ekosistemini hədəf alan əlaqələndirilmiş kampaniya | Jun 24, 2026 |
| İyun 25, 2026 | ||
| npm | ai-sdk-köməkçiləri:1.4.3 Süni intellekt SDK alətləri @langgraphjs/toolkit:1.2.11 ilə yanaşı hədəflənir | Jun 25, 2026 |
| npm | qeydiyyatdan keçirmə: 99.99.99-poc3 + hs-locale-management — HubSpot daxili ad məkanı asılılığı qarışıqlığı, poc şəkilçisi aktiv tədqiqat kampaniyasını təsdiqləyir | Jun 25, 2026 |
| İyun 26, 2026 | ||
| npm | asan simli dəst: 1.0.1 easy-string-kit232 variantı da daxil olmaqla + 8 versiya — ümumi kommunal adı altında toplu qeydiyyat | Jun 26, 2026 |
| npm | təhlükəli-zərərli-paket: 1.0.0 + 5 versiya — paket açıq şəkildə zərərli, təsdiqlənmiş faydalı yük, ehtimal olunan test və ya təxribat kampaniyası kimi adlandırılıb | Jun 26, 2026 |
| npm | @vpms/dizayn-sistem:1.1.2 + 2 versiya — dizayn sistemi ad məkanının təqlidi | Jun 26, 2026 |
3-ci həftə: 200-dən çox bağlama aşkar edildi
| Ekosistem | Paketi | tarix |
|---|---|---|
| İyun 13, 2026 | ||
| npm | houzidawang806:1.0.0 1.0.x–1.2.x versiyalarında + 25 versiya, o cümlədən houzidawang807 və houzidawang808 qardaş versiyaları — həftənin dominant kampaniyası | Jun 13, 2026 |
| npm | dostcasına salamlayan-demo: 1.0.2 + 4 versiya — davamlı kampaniya bir neçə gün ərzində yenidən ortaya çıxır | Jun 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* cluster: tsc-ai, tsc-mesh, tsc-lotl — CI alətləri ad boşluğu təqlidi | Jun 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 4.5.x–5.1.x versiyalarında + 6 versiya — davamlı çoxgünlük PyPI kampaniyası | Jun 13, 2026 |
| İyun 15, 2026 | ||
| npm | token qiymətləri-cron:999.0.0 + 6 paket — Daxili cron və vault alətlərini hədəf alan DeFi infrastruktur asılılığı qarışıqlıq klasteri | Jun 15, 2026 |
| İyun 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 paket — DeFi kreditləşməsi və Cardano ekosistem klasteri: axın kreditləşməsi, sörf kreditləşməsi, janus-*, flowcardano, flowdefi | Jun 16, 2026 |
| npm | hadisə-metrikaları-q3x7:1.0.0 + 8 versiya — toplu monitorinq mövzulu adları qeyd edən ümumi hex-şəkilçi paketi | Jun 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 paket — hökumət məlumat platforması ad məkanının təqlidi: ogd-analytics, ogd-platform, dms-backend | Jun 16, 2026 |
| İyun 17, 2026 | ||
| npm | kriptodao-müqavilələr: 99.99.99 + 10 paket — CryptoDAO asılılığı ilə bağlı qarışıqlıq: əsas, sdk, bot, konfiqurasiya, utils, yerləşdirmə, imzalayıcı, arxa plan, növlər | Jun 17, 2026 |
| pypi | teambot-ai:1.48.0 PyPI-də hədəf alınan süni intellekt agent alətləri | Jun 17, 2026 |
| İyun 18, 2026 | ||
| npm | metriklər-pipeline-d8k2:1.0.0 18 iyun tarixində + 20 versiya — davamlı bir günlük yayınma kampaniyası, blok siyahılarını ötmək üçün davamlı olaraq yenidən nəşr olunur | Jun 18, 2026 |
| npm | yalnız skanlama: 0.4.5 + 6 versiya — versiya daşqın kampaniyası | Jun 18, 2026 |
| npm | rəng-utils-dee0:1.0.0 + 5 ümumi hex-şəkilçi paketi: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptli toplu qeydiyyat | Jun 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Azure ML ad məkanının təqlidi | Jun 18, 2026 |
| İyun 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — hədəflənmiş mühəndislik alətləri | Jun 19, 2026 |
| npm | klod-kubok:0.8.6 Claude API alətlərinin təqlidi | Jun 19, 2026 |
| pypi | aiaddin-agent:0.1.0 PyPI-də hədəf alınan süni intellekt agent alətləri | Jun 19, 2026 |
| npm | web3-kripto-ünvan-utils:0.1.0 Web3 yardım proqramının hədəflənməsi | Jun 19, 2026 |
2-ci həftə: 135-dən çox bağlama aşkar edildi
| Ekosistem | Paketi | tarix |
|---|---|---|
| İyun 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 variant — Solana ekosistemi typosquat kampaniyası, ilk dalğa | Jun 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 versiya | Jun 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Asılılıq qarışıqlığı, şişirdilmiş versiya | Jun 7, 2026 |
| İyun 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 variant — Solana ekosistemi tiposquat kampaniyası, ikinci dalğa | Jun 8, 2026 |
| pypi | helixagentai:0.1.3 PyPI-də hədəf alınan süni intellekt agent alətləri | Jun 8, 2026 |
| İyun 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 paket — daxili monorepo ad məkanına qarşı asılılıq qarışıqlığı | Jun 9, 2026 |
| npm | @klapp-login-platform/doğma-sdk:99.0.0 + 9 paket — birdən çox klapp ad məkanında identifikasiya platformasının təqlidi | Jun 9, 2026 |
| npm | blokçeyn köməkçisi-0:1.0.0 + 7 paket — Web3 tərtibatçılarını hədəf alan kripto/DeFi yardımçı klasteri | Jun 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Ödəniş kartı məlumatlarının ad sahəsi hədəflənir | Jun 9, 2026 |
| İyun 10, 2026 | ||
| npm | morningstar-dizayn-sistem:99.0.0 + 2 versiya — maliyyə dizayn sisteminin təqlidi | Jun 10, 2026 |
| İyun 11, 2026 | ||
| npm | pocteszep:1.0.1 Eyni gündə nəşr olunan + 5 versiya | Jun 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Süni intellekt çat platforması ad məkanının təqlidi | Jun 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 versiya — PyPI-də mesajlaşma platformasının təqlidi | Jun 11, 2026 |
| İyun 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* variantı — qarışıq ad qrupu | Jun 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 klasteri — Daxili kitabxana saxtakarlarının 13 versiyası | Jun 12, 2026 |
| npm | səyahətçi-veb:999.0.0 Asılılıq qarışıqlığı, şişirdilmiş versiya | Jun 12, 2026 |
| pypi | cdjeez:0.32.0 | Jun 12, 2026 |
1-ci həftə: 118-dən çox bağlama aşkar edildi
| Ekosistem | Paketi | tarix |
|---|---|---|
| 30 May 2026 | ||
| npm | @cloudplatform-single-spa/administrasiya:99.99.100 Asılılıq qarışıqlığı, şişirdilmiş versiya | 30 May 2026 |
| vscode | xampp-meneceri: 5.1.3 VSCode uzantısı — geliştirici alətinin təqlidi | 30 May 2026 |
| İyun 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Asılılıq qarışıqlığı — @telenor-se və @ownit də təsir etdi | Jun 1, 2026 |
| npm | cms-mağazası:1.3.4 + 2 versiya, CMS ad sahəsi klasteri | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 versiya, AWS etimadnaməsini hədəf alan şişirdilmiş versiya nömrələri | Jun 1, 2026 |
| npm | xəstə sənədləri: 75.0.0 Səhiyyə ad sahəsi hədəfi | Jun 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Kriptovalyuta mübadiləsi ad məkanının təqlidi | Jun 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Jun 1, 2026 |
| İyun 2, 2026 | ||
| npm | həssaslıq: 2.5.8 2.5.x seriyasında + 70 versiya, 2-5 iyun — dövrün dominant kampaniyası | Jun 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph alətlərinin hədəflənməsi | Jun 2, 2026 |
| İyun 4, 2026 | ||
| npm | @sentry-brauzer-sdk/profilinq-düyün:1.0.1 + 2 versiya, Sentry ad məkanının təqlidi | Jun 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 versiya, daxili kitabxana saxtakarı | Jun 4, 2026 |
| npm | ai-sdk-köməkçiləri:0.2.1 + 7 versiya, süni intellekt SDK alətlərini hədəf alır | Jun 4, 2026 |
Zərərli Kod Sizə Çatmazdan Əvvəl Dayandırın Pipeline
Proqram təminatı təchizat zənciri təhdidləri nəzəri baxımdan çox irəliləyib. Asılılıq qarışıqlığı hücumları, etimadnamə oğurluqları, süni intellekt hədəfli zərərli proqram təminatı və zəhərlənmiş geliştirici alətləri real komandalara real şəkildə zərbə vurur. SDLChər həftə.
Xygeni's zərərli proqram aşkarlanması və təchizat zənciri təhlükəsizlik platforması təşkilatlara zərərli asılılıqları geliştirici maşınında işə salmadan, qurma sisteminə daxil olmadan və ya istehsala çatmadan əvvəl aşkar etmək üçün görünürlük verir. Əhatə dairəsi npm, PyPI, VSCode və daha çoxunu əhatə edir, şübhəli nəşr nümunələri, ad boşluğundan sui-istifadə, yazı səhvləri və süni intellekt hücum texnikaları ortaya çıxdıqca onları izləyir.
Hər tapıntı avtomatik olaraq istismar, əlçatanlıq və biznesə təsiri ilə prioritetləşdirilir, buna görə də komandanız səs-küyə deyil, əslində düzəldilməli olan şeylərə diqqət yetirir.
İstər zərərli açıq mənbəli paket, istər güzəştə gedən geliştirici aləti, istərsə də süni intellekt tərəfindən yaradılan kod riski olsun, Xygeni təhlükəsizlik və mühəndislik qruplarını təchizat zənciri təhlükəsi mənzərəsindən bir addım öndə saxlayır.
Xygeni Təhlükəsizlik Qrupu tərəfindən təsdiqlənmiş hər bir zərərli paketi və kampaniyanı araşdırın Zərərli Kod Xülasəsi.
Təhlükəsiz qalın. Sürətli qalın. Xygeni ilə nəzarəti əlinizdə saxlayın.




