Zərərli Kod Xülasəsinin İyun ayı

Zərərli Kod Xülasəsi Aylıq Xülasəsi: İyun

Bu xoş gəlmisiniz! Xygeni Malicious Code Digest-in iyun sayıBu ay təhlükəsizlik tədqiqat qrupumuz daha çoxunu təsdiqlədi 645 zərərli paket npm, PyPI və (ilk dəfə) VSCode genişləndirmə bazarı boyunca.

İyun ayı üç yaxınlaşan trendlə müəyyən edildi: blok siyahılarını ötmək üçün hazırlanmış davamlı versiya daşqın kampaniyaları, süni intellekt alətlərini və agent inkişaf iş axınlarını hədəf alan hücumlarda kəskin sürətlənmə və daxili monorepo ad boşluqlarına qarşı əlaqələndirilmiş asılılıq qarışıqlığı hücumları.

Bu ay sənədləşdirilmiş ən diqqətəlayiq kampaniyalar arasında:

  • həssaslıq 2.5.x seriyasında 70-dən çox versiya ilə npm-i doldurdu və silinmələrdən qabaqda qalmaq üçün davamlı olaraq yenidən nəşr olunan davamlı bir yayınma kampaniyası.
  • A iki dalğalı Solana typosquat kampaniyası (7–8 iyun) təqlid edən 15 paket dərc etdi @solana-labs ekosistem alətləri, birbaşa Web3 və DeFi inkişaf etdiricilərini hədəf alır.
  • houzidawang806 bir gündə (13 iyun) 25-dən çox versiyanı əhatə etdi və qoşuldu metriklər-pipeline-d8k2 15-18 iyun tarixləri arasında 21 versiyada yenidən nəşr olunmuşdur.
  • The CryptoDAO qarışıqlığı kampaniyası (17 iyun) 99.99.99 versiyasında 11 paket dərc etdi, hər biri eyni postinstall faydalı yükünü daşıyırdı. CI/CD tokenlər, bulud etimadnamələri və kripto cüzdan sirləri. 
  • 20-26 iyun həftəsi ayın ən çox konsentrasiya olunmuş süni intellekt alətlərinin hədəflənməsini gətirdi: ollama-köməkçiləri (20 versiya), openay-agent-köməkçiləri (23 versiya), monoklaud, ai-sdk-köməkçiləri@langgraphjs/toolkit, hamısı bir həftə ərzində təsdiqləndi və birbaşa Ollama, OpenAI agentləri SDK, LangGraph və Claude API inteqrasiyalarını hədəf aldı.
  • İki təsdiqləndi zərərli VSCode uzantıları bu ay ortaya çıxdı və hücum edənlərin paket reyestrlərindən kənara çıxıb geliştirici mühitinə də yayıldığını göstərir.

İyun ayının müəyyənedici modeli: hücumlar IDE genişləndirmələrinə, süni intellekt agent alətlərinə və agent iş axınlarına doğru irəliləyir, burada avtonom olaraq quraşdırılmış zərərli paketin yoluxma və icra arasında insan baxışı olmur.

Bu aylıq yeniləmə Xygeni-nin davam edən zərərli proqram təminatı və təchizat zənciri təhdidləri üzrə tədqiqat təşəbbüsünün bir hissəsidir. Bu ay təsdiqlənmiş hər bir zərərli paket haqqında tam məlumat üçün Xygeni Təhlükəsizlik Qrupunun iyun ayı üçün tam Zərərli Kod Xülasəsini və əlaqəli tədqiqatlarını araşdırın.

4-ci həftə: 201-dən çox bağlama aşkar edildi

Ekosistem Paketi tarix
İyun 20, 2026
npmpanrouter:5.0.2 5.x–6.x versiyalarında + 30 versiya 22 iyun tarixinə qədər — həftənin dominant kampaniyasıJun 20, 2026
npmtrimprompt:1.0.5 + 4 versiya — əvvəlki həftənin davamı, hələ də aktivdirJun 20, 2026
npmmonoklaud:1.0.1 + 2 versiya — Claude API alətlərinin təqlidiJun 20, 2026
vscodeorbit-agent-cüt-proqramlaşdırma-üçün-kiçik-talk:1.206.0 + 1 versiya — agent inkişafını hədəf alan zərərli VSCode uzantısıJun 20, 2026
npmsimplisafe-gatsby:1.0.1 Ağıllı ev platforması ad məkanının təqlidiJun 20, 2026
İyun 21, 2026
npmatlasora-paylaşılan:1.0.0 + 6 paket — koordinasiyalı monorepo asılılığı qarışıqlığı: atlasora-api, -client, -sdk, -types, -utils, -configJun 21, 2026
npmapintergrationpost:4.0.2 + 6 versiya — inteqrasiya alətlərini hədəf alan qəsdən səhv yazma kampaniyasıJun 21, 2026
npmllm-izləri-tətbiqi:1.0.1 LLM müşahidə qabiliyyəti alətlərinin hədəflənməsiJun 21, 2026
pypid0rk3r-telemetriya:1.0.0 PyPI-də telemetriya paketi qarışıqdırJun 21, 2026
İyun 22, 2026
pypitm-ai:2.91.75 + 7 versiya — davamlı PyPI versiyası daşqın kampaniyasıJun 22, 2026
pypisorğu-keş-py:1.0.4 + 6 versiya — PyPI versiyasının daşmasıJun 22, 2026
pypicorvinos:0.17.0 + 6 versiya — PyPI toplu qeydiyyat kampaniyasıJun 22, 2026
İyun 23, 2026
npmweb3-token-köməkçi:1.1.1 + 2 versiya — Web3 token yardım proqramının hədəflənməsiJun 23, 2026
npmmonokross:1.0.1 + 1 versiya — monoklaud və monotakoslarla yanaşı mono-* adlandırma klasteriJun 23, 2026
İyun 24, 2026
npmollama-köməkçiləri:0.1.0 + 19 versiya — Ollama yerli süni intellektinin işləmə müddətini hədəf alan ayın ən böyük süni intellekt alətləri kampaniyasıJun 24, 2026
npmopenai-agents-helpers:0.1.1 + 22 versiya — OpenAI agentlərinin SDK ekosistemini hədəf alan əlaqələndirilmiş kampaniyaJun 24, 2026
İyun 25, 2026
npmai-sdk-köməkçiləri:1.4.3 Süni intellekt SDK alətləri @langgraphjs/toolkit:1.2.11 ilə yanaşı hədəflənirJun 25, 2026
npmqeydiyyatdan keçirmə: 99.99.99-poc3 + hs-locale-management — HubSpot daxili ad məkanı asılılığı qarışıqlığı, poc şəkilçisi aktiv tədqiqat kampaniyasını təsdiqləyirJun 25, 2026
İyun 26, 2026
npmasan simli dəst: 1.0.1 easy-string-kit232 variantı da daxil olmaqla + 8 versiya — ümumi kommunal adı altında toplu qeydiyyatJun 26, 2026
npmtəhlükəli-zərərli-paket: 1.0.0 + 5 versiya — paket açıq şəkildə zərərli, təsdiqlənmiş faydalı yük, ehtimal olunan test və ya təxribat kampaniyası kimi adlandırılıbJun 26, 2026
npm@vpms/dizayn-sistem:1.1.2 + 2 versiya — dizayn sistemi ad məkanının təqlidiJun 26, 2026

3-ci həftə: 200-dən çox bağlama aşkar edildi

Ekosistem Paketi tarix
İyun 13, 2026
npmhouzidawang806:1.0.0 1.0.x–1.2.x versiyalarında + 25 versiya, o cümlədən houzidawang807 və houzidawang808 qardaş versiyaları — həftənin dominant kampaniyasıJun 13, 2026
npmdostcasına salamlayan-demo: 1.0.2 + 4 versiya — davamlı kampaniya bir neçə gün ərzində yenidən ortaya çıxırJun 13, 2026
npmtsc-ai:1.2.0 tsc-* cluster: tsc-ai, tsc-mesh, tsc-lotl — CI alətləri ad boşluğu təqlidiJun 13, 2026
pypineuralbridge-sdk:4.5.4 4.5.x–5.1.x versiyalarında + 6 versiya — davamlı çoxgünlük PyPI kampaniyasıJun 13, 2026
İyun 15, 2026
npmtoken qiymətləri-cron:999.0.0 + 6 paket — Daxili cron və vault alətlərini hədəf alan DeFi infrastruktur asılılığı qarışıqlıq klasteriJun 15, 2026
İyun 16, 2026
npmbodega-sdk:9.9.9 + 8 paket — DeFi kreditləşməsi və Cardano ekosistem klasteri: axın kreditləşməsi, sörf kreditləşməsi, janus-*, flowcardano, flowdefiJun 16, 2026
npmhadisə-metrikaları-q3x7:1.0.0 + 8 versiya — toplu monitorinq mövzulu adları qeyd edən ümumi hex-şəkilçi paketiJun 16, 2026
npmnic-datagov:1.0.0 + 3 paket — hökumət məlumat platforması ad məkanının təqlidi: ogd-analytics, ogd-platform, dms-backendJun 16, 2026
İyun 17, 2026
npmkriptodao-müqavilələr: 99.99.99 + 10 paket — CryptoDAO asılılığı ilə bağlı qarışıqlıq: əsas, sdk, bot, konfiqurasiya, utils, yerləşdirmə, imzalayıcı, arxa plan, növlərJun 17, 2026
pypiteambot-ai:1.48.0 PyPI-də hədəf alınan süni intellekt agent alətləriJun 17, 2026
İyun 18, 2026
npmmetriklər-pipeline-d8k2:1.0.0 18 iyun tarixində + 20 versiya — davamlı bir günlük yayınma kampaniyası, blok siyahılarını ötmək üçün davamlı olaraq yenidən nəşr olunurJun 18, 2026
npmyalnız skanlama: 0.4.5 + 6 versiya — versiya daşqın kampaniyasıJun 18, 2026
npmrəng-utils-dee0:1.0.0 + 5 ümumi hex-şəkilçi paketi: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptli toplu qeydiyyatJun 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 Azure ML ad məkanının təqlidiJun 18, 2026
İyun 19, 2026
npmtrimprompt:1.0.2 + trimprompt-hub — hədəflənmiş mühəndislik alətləriJun 19, 2026
npmklod-kubok:0.8.6 Claude API alətlərinin təqlidiJun 19, 2026
pypiaiaddin-agent:0.1.0 PyPI-də hədəf alınan süni intellekt agent alətləriJun 19, 2026
npmweb3-kripto-ünvan-utils:0.1.0 Web3 yardım proqramının hədəflənməsiJun 19, 2026

2-ci həftə: 135-dən çox bağlama aşkar edildi

Ekosistem Paketi tarix
İyun 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 variant — Solana ekosistemi typosquat kampaniyası, ilk dalğaJun 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 versiyaJun 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 Asılılıq qarışıqlığı, şişirdilmiş versiyaJun 7, 2026
İyun 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 variant — Solana ekosistemi tiposquat kampaniyası, ikinci dalğaJun 8, 2026
pypihelixagentai:0.1.3 PyPI-də hədəf alınan süni intellekt agent alətləriJun 8, 2026
İyun 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 paket — daxili monorepo ad məkanına qarşı asılılıq qarışıqlığıJun 9, 2026
npm@klapp-login-platform/doğma-sdk:99.0.0 + 9 paket — birdən çox klapp ad məkanında identifikasiya platformasının təqlidiJun 9, 2026
npmblokçeyn köməkçisi-0:1.0.0 + 7 paket — Web3 tərtibatçılarını hədəf alan kripto/DeFi yardımçı klasteriJun 9, 2026
npm@card-pci-data/store:99.0.0 Ödəniş kartı məlumatlarının ad sahəsi hədəflənirJun 9, 2026
İyun 10, 2026
npmmorningstar-dizayn-sistem:99.0.0 + 2 versiya — maliyyə dizayn sisteminin təqlidiJun 10, 2026
İyun 11, 2026
npmpocteszep:1.0.1 Eyni gündə nəşr olunan + 5 versiyaJun 11, 2026
npm@coze-common/chat-area:99.1.1 Süni intellekt çat platforması ad məkanının təqlidiJun 11, 2026
pypitelegramlite:1.0.0 + 1 versiya — PyPI-də mesajlaşma platformasının təqlidiJun 11, 2026
İyun 12, 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* variantı — qarışıq ad qrupuJun 12, 2026
npminternallib_v984:1.0.3 + internallib_v557 klasteri — Daxili kitabxana saxtakarlarının 13 versiyasıJun 12, 2026
npmsəyahətçi-veb:999.0.0 Asılılıq qarışıqlığı, şişirdilmiş versiyaJun 12, 2026
pypicdjeez:0.32.0Jun 12, 2026

1-ci həftə: 118-dən çox bağlama aşkar edildi

Ekosistem Paketi tarix
30 May 2026
npm@cloudplatform-single-spa/administrasiya:99.99.100 Asılılıq qarışıqlığı, şişirdilmiş versiya30 May 2026
vscodexampp-meneceri: 5.1.3 VSCode uzantısı — geliştirici alətinin təqlidi30 May 2026
İyun 1, 2026
npm@tse-digital/core:99.0.0 Asılılıq qarışıqlığı — @telenor-se və @ownit də təsir etdiJun 1, 2026
npmcms-mağazası:1.3.4 + 2 versiya, CMS ad sahəsi klasteriJun 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 versiya, AWS etimadnaməsini hədəf alan şişirdilmiş versiya nömrələriJun 1, 2026
npmxəstə sənədləri: 75.0.0 Səhiyyə ad sahəsi hədəfiJun 1, 2026
npm@emcd-vue/auth:6.4.9 Kriptovalyuta mübadiləsi ad məkanının təqlidiJun 1, 2026
pypisimtooreal-cli:0.3.0Jun 1, 2026
İyun 2, 2026
npmhəssaslıq: 2.5.8 2.5.x seriyasında + 70 versiya, 2-5 iyun — dövrün dominant kampaniyasıJun 2, 2026
npm@langgraphjs/toolkit:1.2.10 LangGraph alətlərinin hədəflənməsiJun 2, 2026
İyun 4, 2026
npm@sentry-brauzer-sdk/profilinq-düyün:1.0.1 + 2 versiya, Sentry ad məkanının təqlidiJun 4, 2026
npminternallib_v346:1.0.3 + 2 versiya, daxili kitabxana saxtakarıJun 4, 2026
npmai-sdk-köməkçiləri:0.2.1 + 7 versiya, süni intellekt SDK alətlərini hədəf alırJun 4, 2026

Zərərli Kod Sizə Çatmazdan Əvvəl Dayandırın Pipeline

Proqram təminatı təchizat zənciri təhdidləri nəzəri baxımdan çox irəliləyib. Asılılıq qarışıqlığı hücumları, etimadnamə oğurluqları, süni intellekt hədəfli zərərli proqram təminatı və zəhərlənmiş geliştirici alətləri real komandalara real şəkildə zərbə vurur. SDLChər həftə.

Xygeni's zərərli proqram aşkarlanmasıtəchizat zənciri təhlükəsizlik platforması təşkilatlara zərərli asılılıqları geliştirici maşınında işə salmadan, qurma sisteminə daxil olmadan və ya istehsala çatmadan əvvəl aşkar etmək üçün görünürlük verir. Əhatə dairəsi npm, PyPI, VSCode və daha çoxunu əhatə edir, şübhəli nəşr nümunələri, ad boşluğundan sui-istifadə, yazı səhvləri və süni intellekt hücum texnikaları ortaya çıxdıqca onları izləyir.

Hər tapıntı avtomatik olaraq istismar, əlçatanlıq və biznesə təsiri ilə prioritetləşdirilir, buna görə də komandanız səs-küyə deyil, əslində düzəldilməli olan şeylərə diqqət yetirir.

İstər zərərli açıq mənbəli paket, istər güzəştə gedən geliştirici aləti, istərsə də süni intellekt tərəfindən yaradılan kod riski olsun, Xygeni təhlükəsizlik və mühəndislik qruplarını təchizat zənciri təhlükəsi mənzərəsindən bir addım öndə saxlayır.

Xygeni Təhlükəsizlik Qrupu tərəfindən təsdiqlənmiş hər bir zərərli paketi və kampaniyanı araşdırın Zərərli Kod Xülasəsi.

Təhlükəsiz qalın. Sürətli qalın. Xygeni ilə nəzarəti əlinizdə saxlayın.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə