Дайджэст шкоднаснага кода, чэрвень

Штомесячны агляд дайджэста шкоднаснага кода: чэрвень

Сардэчна запрашаем Чэрвеньскі выпуск дайджэста шкоднаснага кода XygeniУ гэтым месяцы наша каманда па даследаваннях бяспекі пацвердзіла больш за 645 шкоднасных пакетаў у npm, PyPI і (упершыню) на рынку пашырэнняў VSCode.

Чэрвень быў вызначаны трыма супадаючымі тэндэнцыямі: працяглымі кампаніямі па перапаўненні версіямі, прызначанымі для перажывання блок-спісаў, рэзкім павелічэннем колькасці атак, накіраваных на інструменты штучнага інтэлекту і рабочыя працэсы агентнай распрацоўкі, і скаардынаванымі атакамі на ўнутраныя прасторы імёнаў манарэпазітараў, якія ствараюць блытаніну залежнасцей.

Сярод найбольш прыкметных кампаній, задакументаваных у гэтым месяцы:

  • адчувальнасць затапіў npm больш чым 70 версіямі ў дыяпазоне 2.5.x, што з'яўляецца працяглай кампаніяй па пазбяганні перавыдання, каб апярэдзіць выдаленні.
  • A двуххвалевая кампанія Саланы па тыпасквоце (7–8 чэрвеня) апублікавалі 15 пакетаў, якія выдаюць сябе за @solana-labs інструменты экасістэмы, арыентаваныя непасрэдна на распрацоўшчыкаў Web3 і DeFi.
  • houzidawang806 за адзін дзень (13 чэрвеня) было апублікавана больш за 25 версій, да якіх далучыліся метрыкі-pipeline-d8k2 перавыдадзена ў 21 версіі паміж 15 і 18 чэрвеня.
  • ,en Блытаніна з CryptoDAO У кампаніі (17 чэрвеня) было апублікавана 11 пакетаў версіі 99.99.99, кожны з якіх нясе ідэнтычную пасляўсталёўную карысную нагрузку. CI/CD токены, воблачныя ўліковыя дадзеныя і сакрэты крыпта-кашалькоў. 
  • Тыдзень з 20 па 26 чэрвеня прынёс найбольшую колькасць мэтаў, звязаных з інструментамі штучнага інтэлекту, за месяц: памочнікі оламы (20 версіі), openai-агенты-памочнікі (23 версіі), Манаклаў, памочнікі ai-sdk, і @langgraphjs/інструменты, усе пацверджаныя на працягу аднаго тыдня, непасрэдна накіраваныя на інтэграцыі Ollama, SDK агентаў OpenAI, LangGraph і Claude API.
  • Два пацверджаныя шкоднасныя пашырэнні VSCode з'явілася ў гэтым месяцы, што сведчыць аб тым, што зламыснікі пашыраюцца за рамкі рэестраў пакетаў у само асяроддзе распрацоўшчыка.

Вызначальная заканамернасць чэрвеня: атакі перамяшчаюцца на пашырэнні IDE, інструменты агентаў штучнага інтэлекту і агентычныя працоўныя працэсы, дзе шкоднасны пакет, усталяваны аўтаномна, не мае чалавека, які б яго правяраў паміж заражэннем і выкананнем.

Гэта штомесячнае абнаўленне з'яўляецца часткай бягучай ініцыятывы Xygeni па даследаванні шкоднасных праграм і пагроз у ланцужку паставак. Каб атрымаць поўны кантэкст па кожным шкоднасным пакеце, пацверджаным у гэтым месяцы, азнаёмцеся з поўным чэрвеньскім дайджэстам шкоднаснага кода і адпаведнымі даследаваннямі ад каманды бяспекі Xygeni.

Тыдзень 4: Знойдзена больш за 201 пасылак

Экасістэма пакет дата
Чэрвень 20, 2026
НПМпанароўшчык:5.0.2 + 30 версій у дыяпазоне 5.x–6.x да 22 чэрвеня — дамінуючая кампанія тыдняЧэрвень 20, 2026
НПМабрэзка:1.0.5 + 4 версіі — працяг папярэдняга тыдня, усё яшчэ актыўнаяЧэрвень 20, 2026
НПМмонаклаўда:1.0.1 + 2 версіі — імітацыя інструментаў Claude APIЧэрвень 20, 2026
vscodeпраграмаванне парных агентаў арбіты для smalltalk:1.206.0 + 1 версія — шкоднаснае пашырэнне VSCode, накіраванае на распрацоўку агентаўЧэрвень 20, 2026
НПМsimplisafe-gatsby:1.0.1 Увасабленне прасторы імёнаў платформы разумнага домаЧэрвень 20, 2026
Чэрвень 21, 2026
НПМatlasora-shared:1.0.0 + 6 пакетаў — скаардынаваная блытаніна з залежнасцямі monorepo: atlasora-api, -client, -sdk, -types, -utils, -configЧэрвень 21, 2026
НПМінтэграцыйны пост: 4.0.2 + 6 версій — інструменты інтэграцыі з мэтавай кампаніяй з наўмыснымі арфаграфічнымі памылкаміЧэрвень 21, 2026
НПМпраграма llm-traces:1.0.1 Мэтавая мэта інструментаў назіральнасці LLMЧэрвень 21, 2026
pypid0rk3r-тэлеметрыя:1.0.0 Заблытаны пакет тэлеметрыі ў PyPIЧэрвень 21, 2026
Чэрвень 22, 2026
pypitm-ai:2.91.75 + 7 версій — устойлівая кампанія па затапленні версій PyPIЧэрвень 22, 2026
pypiзапыт-кэш-py:1.0.4 + 6 версій — перапаўненне версій PyPIЧэрвень 22, 2026
pypiкарвінос:0.17.0 + 6 версій — кампанія па масавай рэгістрацыі PyPIЧэрвень 22, 2026
Чэрвень 23, 2026
НПМweb3-token-helper:1.1.1 + 2 версіі — арыентацыя на ўтыліту токена Web3Чэрвень 23, 2026
НПМмонакрос:1.0.1 + 1 версія — кластар найменняў mono-* побач з monoclaude і monotacosЧэрвень 23, 2026
Чэрвень 24, 2026
НПМollama-памочнікі:0.1.0 + 19 версій — найбуйнейшая кампанія па развіцці інструментаў штучнага інтэлекту за месяц, накіраваная на лакальнае асяроддзе выканання штучнага інтэлекту OllamaЧэрвень 24, 2026
НПМopenai-agents-helpers:0.1.1 + 22 версіі — скаардынаваная кампанія, накіраваная на экасістэму SDK агентаў OpenAIЧэрвень 24, 2026
Чэрвень 25, 2026
НПМai-sdk-helpers:1.4.3 Інструменты AI SDK, арыентаваныя на @langgraphjs/toolkit:1.2.11Чэрвень 25, 2026
НПМрэгістрацыя-ўбудоўшчык:99.99.99-poc3 + hs-locale-management — блытаніна залежнасцей унутранай прасторы імёнаў HubSpot, суфікс poc пацвярджае актыўную даследчую кампаніюЧэрвень 25, 2026
Чэрвень 26, 2026
НПМeasy-string-kit:1.0.1 + 8 версій, у тым ліку варыянт easy-string-kit232 — масавая рэгістрацыя пад агульнай назвай утылітыЧэрвень 26, 2026
НПМнебяспечны-шкоднасны-пакет:1.0.0 + 5 версій — пакет відавочна названы шкоднасным, пацверджаная карысная нагрузка, верагодна, тэставая або правакацыйная кампаніяЧэрвень 26, 2026
НПМ@vpms/дызайн-сістэмы:1.1.2 + 2 версіі — увасабленне прасторы імёнаў сістэмы праектаванняЧэрвень 26, 2026

Тыдзень 3: Знойдзена больш за 200 пасылак

Экасістэма пакет дата
Чэрвень 13, 2026
НПМhouzidawang806:1.0.0 + 25 версій паміж версіямі 1.0.x–1.2.x, у тым ліку houzidawang807 і houzidawang808 — дамінуючая кампанія тыдняЧэрвень 13, 2026
НПМдэма-версія friendly-greeter:1.0.2 + 4 версіі — пастаянная кампанія з'яўляецца зноў і зноў на працягу некалькіх дзёнЧэрвень 13, 2026
НПМtsc-ai:1.2.0 кластар tsc-*: tsc-ai, tsc-mesh, tsc-lotl — увасабленне прасторы імёнаў інструментаў неперасягненай інтэграцыіЧэрвень 13, 2026
pypineuralbridge-sdk:4.5.4 + 6 версій для версій 4.5.x–5.1.x — працяглая шматдзённая кампанія PyPIЧэрвень 13, 2026
Чэрвень 15, 2026
НПМцэны-токенаў-cron:999.0.0 + 6 пакетаў — кластар блытаніны залежнасцей інфраструктуры DeFi, накіраваны на ўнутраныя інструменты cron і vaultЧэрвень 15, 2026
Чэрвень 16, 2026
НПМbodega-sdk:9.9.9 + 8 пакетаў — DeFi-крэдытаванне і кластар экасістэмы Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefiЧэрвень 16, 2026
НПМevent-metrics-q3x7:1.0.0 + 8 версій — агульны шаснаццатковы суфіксны пакет, які рэгіструе імёны з тэматыкай масавага маніторынгуЧэрвень 16, 2026
НПМnic-datagov:1.0.0 + 3 пакеты — увасабленне прасторы імёнаў платформы ўрадавых даных: ogd-analytics, ogd-platform, dms-backendЧэрвень 16, 2026
Чэрвень 17, 2026
НПМcryptodao-кантракты: 99.99.99 + 10 пакетаў — блытаніна з залежнасцямі CryptoDAO: core, sdk, bot, config, utils, deploy, signer, backend, typesЧэрвень 17, 2026
pypiteambot-ai:1.48.0 Інструменты для стварэння агентаў штучнага інтэлекту, арыентаваныя на PyPIЧэрвень 17, 2026
Чэрвень 18, 2026
НПМметрыкі-pipeline-d8k2:1.0.0 + 20 версій на працягу 18 чэрвеня — працяглая аднадзённая кампанія па ўхіленні ад распаўсюджвання, пастаянная перавыданне, каб перажыць спісы блокаўЧэрвень 18, 2026
НПМтолькі сканаванне: 0.4.5 + 6 версій — кампанія па затапленні версійЧэрвень 18, 2026
НПМcolor-utils-dee0:1.0.0 + 5 агульных пакетаў з шаснаццатковым суфіксам: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — скрыптовая масавая рэгістрацыяЧэрвень 18, 2026
НПМ@azure-lab-services/ml-ts:99.0.0 Увасабленне прасторы імёнаў Azure MLЧэрвень 18, 2026
Чэрвень 19, 2026
НПМабрэзка:1.0.2 + trimprompt-hub — інструменты хуткага праектавання, арыентаваныя наЧэрвень 19, 2026
НПМкубак Клода: 0.8.6 Імітацыя інструментаў Claude APIЧэрвень 19, 2026
pypiaiaddin-agent:0.1.0 Інструменты для стварэння агентаў штучнага інтэлекту, арыентаваныя на PyPIЧэрвень 19, 2026
НПМweb3-crypto-address-utils:0.1.0 Таргетынг утыліт Web3Чэрвень 19, 2026

Тыдзень 2: Знойдзена больш за 135 пасылак

Экасістэма пакет дата
Чэрвень 7, 2026
НПМ@solana-labs/web3.js:1.0.0 + 5 варыянтаў — першая хваля кампаніі па тыпасквоце экасістэмы СоланаЧэрвень 7, 2026
НПМ@jisan901/teamfocus:1.0.0 + 2 версііЧэрвень 7, 2026
НПМ@sflyinc-knapsack/shutterfly-react:999.0.0 Блытаніна з залежнасцямі, завышаная версіяЧэрвень 7, 2026
Чэрвень 8, 2026
НПМ@solana-labs/web3.js:1.98.102 + 9 варыянтаў — другая хваля кампаніі па тыпасквоце экасістэмы СоланаЧэрвень 8, 2026
pypiагенты спіралі:0.1.3 Інструменты для стварэння агентаў штучнага інтэлекту, арыентаваныя на PyPIЧэрвень 8, 2026
Чэрвень 9, 2026
НПМ@nstrlabs/sdk:99.0.0 + 7 пакетаў — блытаніна з залежнасцямі ўнутранай прасторы імёнаў monorepositoryЧэрвень 9, 2026
НПМ@klapp-login-платформа/родны-sdk:99.0.0 + 9 пакетаў — увасабленне платформы аўтэнтыфікацыі ў некалькіх прасторах імёнаў klappЧэрвень 9, 2026
НПМблокчейн-памочнік-0:1.0.0 + 7 пакетаў — кластар крыпта/DeFi-утыліт, арыентаваны на распрацоўшчыкаў Web3Чэрвень 9, 2026
НПМ@card-pci-data/store:99.0.0 Мэтавая прастора імёнаў дадзеных плацежных картЧэрвень 9, 2026
Чэрвень 10, 2026
НПМсістэма дызайну morningstar:99.0.0 + 2 версіі — імітацыя сістэмы фінансавага дызайнуЧэрвень 10, 2026
Чэрвень 11, 2026
НПМпаштэсэп:1.0.1 + 5 версій, апублікаваных у той жа дзеньЧэрвень 11, 2026
НПМ@coze-common/чат-зона:99.1.1 Увасабленне прасторы імёнаў платформы чата са штучным інтэлектамЧэрвень 11, 2026
pypiтэлеграмалайт:1.0.0 + 1 версія — імітацыя платформы абмену паведамленнямі ў PyPIЧэрвень 11, 2026
Чэрвень 12, 2026
НПМэкта-корсар-шэпт-6f3b9:1.0.18 + 7 варыянтаў ecto-* — кластар заблытаных імёнаўЧэрвень 12, 2026
НПМinternallib_v984:1.0.3 + кластар internallib_v557 — 13 версій унутраных бібліятэчных імпастораўЧэрвень 12, 2026
НПМvoyager-web:999.0.0 Блытаніна з залежнасцямі, завышаная версіяЧэрвень 12, 2026
pypicdjeez:0.32.0Чэрвень 12, 2026

Тыдзень 1: Знойдзена больш за 118 пасылак

Экасістэма пакет дата
Можа 30, 2026
НПМ@cloudplatform-single-spa/адміністраванне:99.99.100 Блытаніна з залежнасцямі, завышаная версіяМожа 30, 2026
vscodexampp-менеджэр:5.1.3 Пашырэнне VSCode — увасабленне інструмента распрацоўшчыкаМожа 30, 2026
Чэрвень 1, 2026
НПМ@tse-digital/core:99.0.0 Блытаніна з залежнасцямі — @telenor-se і @ownit таксама трапілі ў катэгорыюЧэрвень 1, 2026
НПМcms-storehub:1.3.4 + 2 версіі, кластар прасторы імёнаў CMSЧэрвень 1, 2026
НПМ@antoncallahan/aws-user-helper:6767.67.69 + 6 версій, завышаныя нумары версій, накіраваныя на ўліковыя дадзеныя AWSЧэрвень 1, 2026
НПМдакументы пацыента: 75.0.0 Мэтавая прастора імёнаў аховы здароўяЧэрвень 1, 2026
НПМ@emcd-vue/аўтэнтыфікацыя:6.4.9 Выдача сябе за прастору імёнаў крыптабіржыЧэрвень 1, 2026
pypisimtooreal-cli:0.3.0Чэрвень 1, 2026
Чэрвень 2, 2026
НПМадчувальнасць: 2.5.8 + 70 версій у дыяпазоне 2.5.x, 2–5 чэрвеня — дамінуючая кампанія перыядуЧэрвень 2, 2026
НПМ@langgraphjs/інструменты:1.2.10 Мэтавая арыентацыя на інструменты LangGraphЧэрвень 2, 2026
Чэрвень 4, 2026
НПМ@sentry-browser-sdk/profiling-node:1.0.1 + 2 версіі, увасабленне прасторы імёнаў SentryЧэрвень 4, 2026
НПМinternallib_v346:1.0.3 + 2 версіі, унутраны бібліятэчны імпасторЧэрвень 4, 2026
НПМai-sdk-helpers:0.2.1 + 7 версій, арыентаваных на інструменты AI SDKЧэрвень 4, 2026

Спыніце шкоднасны код, перш чым ён дасягне вашага Pipeline

Пагрозы ланцужку паставак праграмнага забеспячэння выйшлі далёка за рамкі тэорыі. Атакі з блытанінай залежнасцей, крадзяжы ўліковых дадзеных, шкоднасныя праграмы, накіраваныя на штучны інтэлект, і атручаныя інструменты распрацоўшчыкаў удараюць па рэальных камандах у рэальных умовах. SDLCкожны тыдзень.

Ксігені выяўленне шкоднасных праграм і платформа бяспекі ланцужкоў паставак дае арганізацыям магчымасць выяўляць шкоднасныя залежнасці да таго, як яны будуць выкананы на кампутары распрацоўшчыка, увайсці ў сістэму зборкі або дасягнуць прадукцыйнай версіі. Ахоплівае npm, PyPI, VSCode і іншыя тэхналогіі, адсочваючы падазроныя шаблоны публікацыі, злоўжыванне прасторай імёнаў, памылку тыпаскопа і метады атак з выкарыстаннем штучнага інтэлекту па меры іх з'яўлення.

Кожная знаходка аўтаматычна прыярытызуецца па даступнасці выкарыстання, даступнасці і ўплыву на бізнес, таму ваша каманда засяроджваецца на тым, што сапраўды патрабуе выпраўлення, а не на шуме.

Незалежна ад таго, ці гэта шкоднасны пакет з адкрытым зыходным кодам, скампраметаваны інструмент распрацоўшчыка ці рызыка, згенераваная штучным інтэлектам, Xygeni дапамагае камандам бяспекі і інжынерам быць на крок наперадзе пагроз у ланцужку паставак.

Даследуйце кожны шкоднасны пакет і кампанію, правераную камандай бяспекі Xygeni ў Дайджэст шкоднаснага кода.

Заставайцеся ў бяспецы. Заставайцеся хуткімі. Кантралюйце сітуацыю з Xygeni.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni