Сардэчна запрашаем Чэрвеньскі выпуск дайджэста шкоднаснага кода XygeniУ гэтым месяцы наша каманда па даследаваннях бяспекі пацвердзіла больш за 645 шкоднасных пакетаў у npm, PyPI і (упершыню) на рынку пашырэнняў VSCode.
Чэрвень быў вызначаны трыма супадаючымі тэндэнцыямі: працяглымі кампаніямі па перапаўненні версіямі, прызначанымі для перажывання блок-спісаў, рэзкім павелічэннем колькасці атак, накіраваных на інструменты штучнага інтэлекту і рабочыя працэсы агентнай распрацоўкі, і скаардынаванымі атакамі на ўнутраныя прасторы імёнаў манарэпазітараў, якія ствараюць блытаніну залежнасцей.
Сярод найбольш прыкметных кампаній, задакументаваных у гэтым месяцы:
- адчувальнасць затапіў npm больш чым 70 версіямі ў дыяпазоне 2.5.x, што з'яўляецца працяглай кампаніяй па пазбяганні перавыдання, каб апярэдзіць выдаленні.
- A двуххвалевая кампанія Саланы па тыпасквоце (7–8 чэрвеня) апублікавалі 15 пакетаў, якія выдаюць сябе за
@solana-labsінструменты экасістэмы, арыентаваныя непасрэдна на распрацоўшчыкаў Web3 і DeFi. - houzidawang806 за адзін дзень (13 чэрвеня) было апублікавана больш за 25 версій, да якіх далучыліся метрыкі-pipeline-d8k2 перавыдадзена ў 21 версіі паміж 15 і 18 чэрвеня.
- ,en Блытаніна з CryptoDAO У кампаніі (17 чэрвеня) было апублікавана 11 пакетаў версіі 99.99.99, кожны з якіх нясе ідэнтычную пасляўсталёўную карысную нагрузку. CI/CD токены, воблачныя ўліковыя дадзеныя і сакрэты крыпта-кашалькоў.
- Тыдзень з 20 па 26 чэрвеня прынёс найбольшую колькасць мэтаў, звязаных з інструментамі штучнага інтэлекту, за месяц: памочнікі оламы (20 версіі), openai-агенты-памочнікі (23 версіі), Манаклаў, памочнікі ai-sdk, і @langgraphjs/інструменты, усе пацверджаныя на працягу аднаго тыдня, непасрэдна накіраваныя на інтэграцыі Ollama, SDK агентаў OpenAI, LangGraph і Claude API.
- Два пацверджаныя шкоднасныя пашырэнні VSCode з'явілася ў гэтым месяцы, што сведчыць аб тым, што зламыснікі пашыраюцца за рамкі рэестраў пакетаў у само асяроддзе распрацоўшчыка.
Вызначальная заканамернасць чэрвеня: атакі перамяшчаюцца на пашырэнні IDE, інструменты агентаў штучнага інтэлекту і агентычныя працоўныя працэсы, дзе шкоднасны пакет, усталяваны аўтаномна, не мае чалавека, які б яго правяраў паміж заражэннем і выкананнем.
Гэта штомесячнае абнаўленне з'яўляецца часткай бягучай ініцыятывы Xygeni па даследаванні шкоднасных праграм і пагроз у ланцужку паставак. Каб атрымаць поўны кантэкст па кожным шкоднасным пакеце, пацверджаным у гэтым месяцы, азнаёмцеся з поўным чэрвеньскім дайджэстам шкоднаснага кода і адпаведнымі даследаваннямі ад каманды бяспекі Xygeni.
Тыдзень 4: Знойдзена больш за 201 пасылак
| Экасістэма | пакет | дата |
|---|---|---|
| Чэрвень 20, 2026 | ||
| НПМ | панароўшчык:5.0.2 + 30 версій у дыяпазоне 5.x–6.x да 22 чэрвеня — дамінуючая кампанія тыдня | Чэрвень 20, 2026 |
| НПМ | абрэзка:1.0.5 + 4 версіі — працяг папярэдняга тыдня, усё яшчэ актыўная | Чэрвень 20, 2026 |
| НПМ | монаклаўда:1.0.1 + 2 версіі — імітацыя інструментаў Claude API | Чэрвень 20, 2026 |
| vscode | праграмаванне парных агентаў арбіты для smalltalk:1.206.0 + 1 версія — шкоднаснае пашырэнне VSCode, накіраванае на распрацоўку агентаў | Чэрвень 20, 2026 |
| НПМ | simplisafe-gatsby:1.0.1 Увасабленне прасторы імёнаў платформы разумнага дома | Чэрвень 20, 2026 |
| Чэрвень 21, 2026 | ||
| НПМ | atlasora-shared:1.0.0 + 6 пакетаў — скаардынаваная блытаніна з залежнасцямі monorepo: atlasora-api, -client, -sdk, -types, -utils, -config | Чэрвень 21, 2026 |
| НПМ | інтэграцыйны пост: 4.0.2 + 6 версій — інструменты інтэграцыі з мэтавай кампаніяй з наўмыснымі арфаграфічнымі памылкамі | Чэрвень 21, 2026 |
| НПМ | праграма llm-traces:1.0.1 Мэтавая мэта інструментаў назіральнасці LLM | Чэрвень 21, 2026 |
| pypi | d0rk3r-тэлеметрыя:1.0.0 Заблытаны пакет тэлеметрыі ў PyPI | Чэрвень 21, 2026 |
| Чэрвень 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 версій — устойлівая кампанія па затапленні версій PyPI | Чэрвень 22, 2026 |
| pypi | запыт-кэш-py:1.0.4 + 6 версій — перапаўненне версій PyPI | Чэрвень 22, 2026 |
| pypi | карвінос:0.17.0 + 6 версій — кампанія па масавай рэгістрацыі PyPI | Чэрвень 22, 2026 |
| Чэрвень 23, 2026 | ||
| НПМ | web3-token-helper:1.1.1 + 2 версіі — арыентацыя на ўтыліту токена Web3 | Чэрвень 23, 2026 |
| НПМ | монакрос:1.0.1 + 1 версія — кластар найменняў mono-* побач з monoclaude і monotacos | Чэрвень 23, 2026 |
| Чэрвень 24, 2026 | ||
| НПМ | ollama-памочнікі:0.1.0 + 19 версій — найбуйнейшая кампанія па развіцці інструментаў штучнага інтэлекту за месяц, накіраваная на лакальнае асяроддзе выканання штучнага інтэлекту Ollama | Чэрвень 24, 2026 |
| НПМ | openai-agents-helpers:0.1.1 + 22 версіі — скаардынаваная кампанія, накіраваная на экасістэму SDK агентаў OpenAI | Чэрвень 24, 2026 |
| Чэрвень 25, 2026 | ||
| НПМ | ai-sdk-helpers:1.4.3 Інструменты AI SDK, арыентаваныя на @langgraphjs/toolkit:1.2.11 | Чэрвень 25, 2026 |
| НПМ | рэгістрацыя-ўбудоўшчык:99.99.99-poc3 + hs-locale-management — блытаніна залежнасцей унутранай прасторы імёнаў HubSpot, суфікс poc пацвярджае актыўную даследчую кампанію | Чэрвень 25, 2026 |
| Чэрвень 26, 2026 | ||
| НПМ | easy-string-kit:1.0.1 + 8 версій, у тым ліку варыянт easy-string-kit232 — масавая рэгістрацыя пад агульнай назвай утыліты | Чэрвень 26, 2026 |
| НПМ | небяспечны-шкоднасны-пакет:1.0.0 + 5 версій — пакет відавочна названы шкоднасным, пацверджаная карысная нагрузка, верагодна, тэставая або правакацыйная кампанія | Чэрвень 26, 2026 |
| НПМ | @vpms/дызайн-сістэмы:1.1.2 + 2 версіі — увасабленне прасторы імёнаў сістэмы праектавання | Чэрвень 26, 2026 |
Тыдзень 3: Знойдзена больш за 200 пасылак
| Экасістэма | пакет | дата |
|---|---|---|
| Чэрвень 13, 2026 | ||
| НПМ | houzidawang806:1.0.0 + 25 версій паміж версіямі 1.0.x–1.2.x, у тым ліку houzidawang807 і houzidawang808 — дамінуючая кампанія тыдня | Чэрвень 13, 2026 |
| НПМ | дэма-версія friendly-greeter:1.0.2 + 4 версіі — пастаянная кампанія з'яўляецца зноў і зноў на працягу некалькіх дзён | Чэрвень 13, 2026 |
| НПМ | tsc-ai:1.2.0 кластар tsc-*: tsc-ai, tsc-mesh, tsc-lotl — увасабленне прасторы імёнаў інструментаў неперасягненай інтэграцыі | Чэрвень 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 версій для версій 4.5.x–5.1.x — працяглая шматдзённая кампанія PyPI | Чэрвень 13, 2026 |
| Чэрвень 15, 2026 | ||
| НПМ | цэны-токенаў-cron:999.0.0 + 6 пакетаў — кластар блытаніны залежнасцей інфраструктуры DeFi, накіраваны на ўнутраныя інструменты cron і vault | Чэрвень 15, 2026 |
| Чэрвень 16, 2026 | ||
| НПМ | bodega-sdk:9.9.9 + 8 пакетаў — DeFi-крэдытаванне і кластар экасістэмы Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Чэрвень 16, 2026 |
| НПМ | event-metrics-q3x7:1.0.0 + 8 версій — агульны шаснаццатковы суфіксны пакет, які рэгіструе імёны з тэматыкай масавага маніторынгу | Чэрвень 16, 2026 |
| НПМ | nic-datagov:1.0.0 + 3 пакеты — увасабленне прасторы імёнаў платформы ўрадавых даных: ogd-analytics, ogd-platform, dms-backend | Чэрвень 16, 2026 |
| Чэрвень 17, 2026 | ||
| НПМ | cryptodao-кантракты: 99.99.99 + 10 пакетаў — блытаніна з залежнасцямі CryptoDAO: core, sdk, bot, config, utils, deploy, signer, backend, types | Чэрвень 17, 2026 |
| pypi | teambot-ai:1.48.0 Інструменты для стварэння агентаў штучнага інтэлекту, арыентаваныя на PyPI | Чэрвень 17, 2026 |
| Чэрвень 18, 2026 | ||
| НПМ | метрыкі-pipeline-d8k2:1.0.0 + 20 версій на працягу 18 чэрвеня — працяглая аднадзённая кампанія па ўхіленні ад распаўсюджвання, пастаянная перавыданне, каб перажыць спісы блокаў | Чэрвень 18, 2026 |
| НПМ | толькі сканаванне: 0.4.5 + 6 версій — кампанія па затапленні версій | Чэрвень 18, 2026 |
| НПМ | color-utils-dee0:1.0.0 + 5 агульных пакетаў з шаснаццатковым суфіксам: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — скрыптовая масавая рэгістрацыя | Чэрвень 18, 2026 |
| НПМ | @azure-lab-services/ml-ts:99.0.0 Увасабленне прасторы імёнаў Azure ML | Чэрвень 18, 2026 |
| Чэрвень 19, 2026 | ||
| НПМ | абрэзка:1.0.2 + trimprompt-hub — інструменты хуткага праектавання, арыентаваныя на | Чэрвень 19, 2026 |
| НПМ | кубак Клода: 0.8.6 Імітацыя інструментаў Claude API | Чэрвень 19, 2026 |
| pypi | aiaddin-agent:0.1.0 Інструменты для стварэння агентаў штучнага інтэлекту, арыентаваныя на PyPI | Чэрвень 19, 2026 |
| НПМ | web3-crypto-address-utils:0.1.0 Таргетынг утыліт Web3 | Чэрвень 19, 2026 |
Тыдзень 2: Знойдзена больш за 135 пасылак
| Экасістэма | пакет | дата |
|---|---|---|
| Чэрвень 7, 2026 | ||
| НПМ | @solana-labs/web3.js:1.0.0 + 5 варыянтаў — першая хваля кампаніі па тыпасквоце экасістэмы Солана | Чэрвень 7, 2026 |
| НПМ | @jisan901/teamfocus:1.0.0 + 2 версіі | Чэрвень 7, 2026 |
| НПМ | @sflyinc-knapsack/shutterfly-react:999.0.0 Блытаніна з залежнасцямі, завышаная версія | Чэрвень 7, 2026 |
| Чэрвень 8, 2026 | ||
| НПМ | @solana-labs/web3.js:1.98.102 + 9 варыянтаў — другая хваля кампаніі па тыпасквоце экасістэмы Солана | Чэрвень 8, 2026 |
| pypi | агенты спіралі:0.1.3 Інструменты для стварэння агентаў штучнага інтэлекту, арыентаваныя на PyPI | Чэрвень 8, 2026 |
| Чэрвень 9, 2026 | ||
| НПМ | @nstrlabs/sdk:99.0.0 + 7 пакетаў — блытаніна з залежнасцямі ўнутранай прасторы імёнаў monorepository | Чэрвень 9, 2026 |
| НПМ | @klapp-login-платформа/родны-sdk:99.0.0 + 9 пакетаў — увасабленне платформы аўтэнтыфікацыі ў некалькіх прасторах імёнаў klapp | Чэрвень 9, 2026 |
| НПМ | блокчейн-памочнік-0:1.0.0 + 7 пакетаў — кластар крыпта/DeFi-утыліт, арыентаваны на распрацоўшчыкаў Web3 | Чэрвень 9, 2026 |
| НПМ | @card-pci-data/store:99.0.0 Мэтавая прастора імёнаў дадзеных плацежных карт | Чэрвень 9, 2026 |
| Чэрвень 10, 2026 | ||
| НПМ | сістэма дызайну morningstar:99.0.0 + 2 версіі — імітацыя сістэмы фінансавага дызайну | Чэрвень 10, 2026 |
| Чэрвень 11, 2026 | ||
| НПМ | паштэсэп:1.0.1 + 5 версій, апублікаваных у той жа дзень | Чэрвень 11, 2026 |
| НПМ | @coze-common/чат-зона:99.1.1 Увасабленне прасторы імёнаў платформы чата са штучным інтэлектам | Чэрвень 11, 2026 |
| pypi | тэлеграмалайт:1.0.0 + 1 версія — імітацыя платформы абмену паведамленнямі ў PyPI | Чэрвень 11, 2026 |
| Чэрвень 12, 2026 | ||
| НПМ | экта-корсар-шэпт-6f3b9:1.0.18 + 7 варыянтаў ecto-* — кластар заблытаных імёнаў | Чэрвень 12, 2026 |
| НПМ | internallib_v984:1.0.3 + кластар internallib_v557 — 13 версій унутраных бібліятэчных імпастораў | Чэрвень 12, 2026 |
| НПМ | voyager-web:999.0.0 Блытаніна з залежнасцямі, завышаная версія | Чэрвень 12, 2026 |
| pypi | cdjeez:0.32.0 | Чэрвень 12, 2026 |
Тыдзень 1: Знойдзена больш за 118 пасылак
| Экасістэма | пакет | дата |
|---|---|---|
| Можа 30, 2026 | ||
| НПМ | @cloudplatform-single-spa/адміністраванне:99.99.100 Блытаніна з залежнасцямі, завышаная версія | Можа 30, 2026 |
| vscode | xampp-менеджэр:5.1.3 Пашырэнне VSCode — увасабленне інструмента распрацоўшчыка | Можа 30, 2026 |
| Чэрвень 1, 2026 | ||
| НПМ | @tse-digital/core:99.0.0 Блытаніна з залежнасцямі — @telenor-se і @ownit таксама трапілі ў катэгорыю | Чэрвень 1, 2026 |
| НПМ | cms-storehub:1.3.4 + 2 версіі, кластар прасторы імёнаў CMS | Чэрвень 1, 2026 |
| НПМ | @antoncallahan/aws-user-helper:6767.67.69 + 6 версій, завышаныя нумары версій, накіраваныя на ўліковыя дадзеныя AWS | Чэрвень 1, 2026 |
| НПМ | дакументы пацыента: 75.0.0 Мэтавая прастора імёнаў аховы здароўя | Чэрвень 1, 2026 |
| НПМ | @emcd-vue/аўтэнтыфікацыя:6.4.9 Выдача сябе за прастору імёнаў крыптабіржы | Чэрвень 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Чэрвень 1, 2026 |
| Чэрвень 2, 2026 | ||
| НПМ | адчувальнасць: 2.5.8 + 70 версій у дыяпазоне 2.5.x, 2–5 чэрвеня — дамінуючая кампанія перыяду | Чэрвень 2, 2026 |
| НПМ | @langgraphjs/інструменты:1.2.10 Мэтавая арыентацыя на інструменты LangGraph | Чэрвень 2, 2026 |
| Чэрвень 4, 2026 | ||
| НПМ | @sentry-browser-sdk/profiling-node:1.0.1 + 2 версіі, увасабленне прасторы імёнаў Sentry | Чэрвень 4, 2026 |
| НПМ | internallib_v346:1.0.3 + 2 версіі, унутраны бібліятэчны імпастор | Чэрвень 4, 2026 |
| НПМ | ai-sdk-helpers:0.2.1 + 7 версій, арыентаваных на інструменты AI SDK | Чэрвень 4, 2026 |
Спыніце шкоднасны код, перш чым ён дасягне вашага Pipeline
Пагрозы ланцужку паставак праграмнага забеспячэння выйшлі далёка за рамкі тэорыі. Атакі з блытанінай залежнасцей, крадзяжы ўліковых дадзеных, шкоднасныя праграмы, накіраваныя на штучны інтэлект, і атручаныя інструменты распрацоўшчыкаў удараюць па рэальных камандах у рэальных умовах. SDLCкожны тыдзень.
Ксігені выяўленне шкоднасных праграм і платформа бяспекі ланцужкоў паставак дае арганізацыям магчымасць выяўляць шкоднасныя залежнасці да таго, як яны будуць выкананы на кампутары распрацоўшчыка, увайсці ў сістэму зборкі або дасягнуць прадукцыйнай версіі. Ахоплівае npm, PyPI, VSCode і іншыя тэхналогіі, адсочваючы падазроныя шаблоны публікацыі, злоўжыванне прасторай імёнаў, памылку тыпаскопа і метады атак з выкарыстаннем штучнага інтэлекту па меры іх з'яўлення.
Кожная знаходка аўтаматычна прыярытызуецца па даступнасці выкарыстання, даступнасці і ўплыву на бізнес, таму ваша каманда засяроджваецца на тым, што сапраўды патрабуе выпраўлення, а не на шуме.
Незалежна ад таго, ці гэта шкоднасны пакет з адкрытым зыходным кодам, скампраметаваны інструмент распрацоўшчыка ці рызыка, згенераваная штучным інтэлектам, Xygeni дапамагае камандам бяспекі і інжынерам быць на крок наперадзе пагроз у ланцужку паставак.
Даследуйце кожны шкоднасны пакет і кампанію, правераную камандай бяспекі Xygeni ў Дайджэст шкоднаснага кода.
Заставайцеся ў бяспецы. Заставайцеся хуткімі. Кантралюйце сітуацыю з Xygeni.




