Dobrodošli u Junsko izdanje Xygeni Malicious Code DigestaOvog mjeseca, naš istraživački tim za sigurnost potvrdio je više od 645 malicioznih paketa na npm-u, PyPI-ju i (po prvi put) na tržištu ekstenzija VSCode.
Juni su obilježila tri konvergentna trenda: kontinuirane kampanje preplavljivanja verzijama osmišljene da nadžive liste blokiranih, naglo ubrzanje napada usmjerenih na alate umjetne inteligencije i tokove rada agenata za razvoj, te koordinirani napadi na interne imenske prostore monorepozitorija koji uzrokuju konfuziju zavisnosti.
Među najznačajnijim kampanjama dokumentiranim ovog mjeseca:
- osjetljivost preplavio je npm sa preko 70 verzija u rasponu od 2.5.x, što je bila kontinuirana kampanja izbjegavanja ponovnog objavljivanja kako bi se spriječilo uklanjanje.
- A Dvovalna Solanina kampanja za tiposquat (7.–8. juna) objavilo je 15 paketa koji se lažno predstavljaju
@solana-labsalati za ekosistem, direktno usmjereni na Web3 i DeFi programere. - houzidawang806 objavljeno je preko 25 verzija u jednom danu (13. juna), a pridružili su im se i metrike-pipeline-d8k2 ponovo objavljeno u 21 verziji između 15. i 18. juna.
- The Zbunjenost oko CryptoDAO-a kampanja (17. juna) objavila je 11 paketa u verziji 99.99.99, od kojih je svaki nosio identičan postinstalacijski payload. CI/CD tokeni, cloud akreditivi i tajne kripto novčanika.
- Sedmica od 20. do 26. juna donijela je najkoncentriranije ciljanje na alate umjetne inteligencije ovog mjeseca: ollama-pomagači (20 verzije), openai-agents-helpers (23 verzije), monoklaud, ai-sdk-pomoćnici, I @langgraphjs/komplet alata, sve potvrđeno u jednoj sedmici, direktno ciljajući Ollamu, SDK za OpenAI agente, LangGraph i integracije Claude API-ja.
- Dva potvrđena zlonamjerne VSCode ekstenzije pojavio se ovog mjeseca, signalizirajući da se napadači šire izvan registara paketa u samo razvojno okruženje.
Ključni obrazac juna: napadi se sele na IDE ekstenzije, alate AI agenata i agentske tokove rada gdje zlonamjerni paket instaliran autonomno nema ljudskog pregledatelja između infekcije i izvršenja.
Ovo mjesečno ažuriranje dio je Xygenijeve kontinuirane inicijative za istraživanje zlonamjernog softvera i prijetnji u lancu snabdijevanja. Za potpuni kontekst o svakom zlonamjernom paketu potvrđenom ovog mjeseca, istražite kompletan junski Malicious Code Digest i srodna istraživanja Xygeni sigurnosnog tima.
Sedmica 4: Otkriveno preko 201 paketa
| Ekosistem | paket | Datum |
|---|---|---|
| Jun 20, 2026 | ||
| npm | panrouter:5.0.2 + 30 verzija u rasponu od 5.x do 6.x do 22. juna — dominantna kampanja sedmice | Juni 20, 2026 |
| npm | trimprompt:1.0.5 + 4 verzije — nastavak iz prethodne sedmice, još uvijek aktivno | Juni 20, 2026 |
| npm | monoklaud:1.0.1 + 2 verzije — imitacija Claude API alata | Juni 20, 2026 |
| vscode | orbit-agent-pair-programiranje-za-smalltalk:1.206.0 + 1 verzija — zlonamjerno VSCode proširenje usmjereno na razvoj agenata | Juni 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 Imitacija imenskog prostora platforme pametnih domova | Juni 20, 2026 |
| Jun 21, 2026 | ||
| npm | atlasora-dijeljeno:1.0.0 + 6 paketa — koordinirana konfuzija oko zavisnosti monorepozitorija: atlasora-api, -client, -sdk, -types, -utils, -config | Juni 21, 2026 |
| npm | apintegrationpost:4.0.2 + 6 verzija — alati za integraciju ciljane kampanje s namjernim pravopisnim greškama | Juni 21, 2026 |
| npm | llm-traces-app:1.0.1 Ciljani alati za observabilnost LLM-a | Juni 21, 2026 |
| pypi | d0rk3r-telemetrija:1.0.0 Obfusirani telemetrijski paket u PyPI-ju | Juni 21, 2026 |
| Jun 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 verzija — kontinuirana kampanja preplavljivanja verzijama PyPI-ja | Juni 22, 2026 |
| pypi | zahtjev-keš-py:1.0.4 + 6 verzija — preplavljivanje verzijama PyPI-ja | Juni 22, 2026 |
| pypi | corvinos:0.17.0 + 6 verzija — Kampanja masovne registracije PyPI-ja | Juni 22, 2026 |
| Jun 23, 2026 | ||
| npm | web3-token-helper:1.1.1 + 2 verzije — ciljanje na uslužni program Web3 tokena | Juni 23, 2026 |
| npm | monokros:1.0.1 + 1 verzija — mono-* imenovani skup pored monoclaude i monotacos | Juni 23, 2026 |
| Jun 24, 2026 | ||
| npm | ollama-pomoćnici:0.1.0 + 19 verzija — najveća kampanja za AI alate ovog mjeseca, usmjerena na lokalno AI okruženje u Ollami | Juni 24, 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 verzije — koordinirana kampanja usmjerena na ekosistem SDK-a OpenAI agenata | Juni 24, 2026 |
| Jun 25, 2026 | ||
| npm | ai-sdk-pomoćnici:1.4.3 Alati AI SDK-a ciljani uz @langgraphjs/toolkit:1.2.11 | Juni 25, 2026 |
| npm | registracija-ugrađivač:99.99.99-poc3 + hs-locale-management — Zbunjenost oko zavisnosti internog imenskog prostora HubSpota, sufiks poc potvrđuje aktivnu istraživačku kampanju | Juni 25, 2026 |
| Jun 26, 2026 | ||
| npm | easy-string-kit:1.0.1 + 8 verzija uključujući varijantu easy-string-kit232 — masovna registracija pod generičkim nazivom uslužnog programa | Juni 26, 2026 |
| npm | nesiguran-zlonamjeran-paket:1.0.0 + 5 verzija — paket eksplicitno imenovan kao zlonamjeran, potvrđeni korisni teret, vjerovatno testiranje ili provokativna kampanja | Juni 26, 2026 |
| npm | @vpms/dizajn-sistem:1.1.2 + 2 verzije — imitacija imenskog prostora dizajnerskog sistema | Juni 26, 2026 |
Sedmica 3: Otkriveno preko 200 paketa
| Ekosistem | paket | Datum |
|---|---|---|
| Jun 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 verzija između verzija 1.0.x–1.2.x, uključujući i verzije houzidawang807 i houzidawang808 — dominantna kampanja sedmice | Juni 13, 2026 |
| npm | prijateljski-dočekivač-demo:1.0.2 + 4 verzije — kampanja se uporno ponovo pojavljuje tokom više dana | Juni 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* klaster: tsc-ai, tsc-mesh, tsc-lotl — personifikacija imenskog prostora CI alata | Juni 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 verzija u verzijama 4.5.x–5.1.x — kontinuirana višednevna PyPI kampanja | Juni 13, 2026 |
| Jun 15, 2026 | ||
| npm | cijene-tokena-cron:999.0.0 + 6 paketa — Klaster konfuzije zavisnosti DeFi infrastrukture usmjeren na interne alate cron i trezora | Juni 15, 2026 |
| Jun 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 paketa — DeFi kreditiranje i klaster Cardano ekosistema: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Juni 16, 2026 |
| npm | metrike-događaja-q3x7:1.0.0 + 8 verzija — generički heksadecimalni paket koji registruje imena s temom masovnog praćenja | Juni 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 paketa — personifikacija imenskog prostora vladine platforme za podatke: ogd-analytics, ogd-platform, dms-backend | Juni 16, 2026 |
| Jun 17, 2026 | ||
| npm | cryptodao-ugovori: 99.99.99 + 10 paketa — Zbunjenost oko zavisnosti CryptoDAO-a: core, sdk, bot, config, utils, deploy, signer, backend, tipovi | Juni 17, 2026 |
| pypi | teambot-ai:1.48.0 Alati AI agenata ciljani u PyPI-ju | Juni 17, 2026 |
| Jun 18, 2026 | ||
| npm | metrike-pipeline-d8k2:1.0.0 + 20 verzija tokom 18. juna — kontinuirana jednodnevna kampanja izbjegavanja, kontinuirano ponovno objavljivanje kako bi se nadmašilo blokiranje | Juni 18, 2026 |
| npm | samo skeniranje: 0.4.5 + 6 verzija — kampanja poplave verzija | Juni 18, 2026 |
| npm | color-utils-dee0:1.0.0 + 5 generičkih heksadecimalnih paketa: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptirana masovna registracija | Juni 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Personalizacija imenskog prostora Azure ML | Juni 18, 2026 |
| Jun 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — ciljano korištenje alata za brzo inženjerstvo | Juni 19, 2026 |
| npm | Claude-cup: 0.8.6 Imitiranje Claude API alata | Juni 19, 2026 |
| pypi | aiaddin-agent:0.1.0 Alati AI agenata ciljani u PyPI-ju | Juni 19, 2026 |
| npm | web3-crypto-address-utils:0.1.0 Ciljanje uslužnih programa Web3 | Juni 19, 2026 |
Sedmica 2: Otkriveno preko 135 paketa
| Ekosistem | paket | Datum |
|---|---|---|
| Jun 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 varijanti — Prvi val kampanje za tiposquat u ekosistemu Solana | Juni 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 verzije | Juni 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Zbunjenost oko zavisnosti, preuveličana verzija | Juni 7, 2026 |
| Jun 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 varijanti — Drugi val kampanje za tiposquat u ekosistemu Solana | Juni 8, 2026 |
| pypi | helixagentai:0.1.3 Alati AI agenata ciljani u PyPI-ju | Juni 8, 2026 |
| Jun 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 paketa — konfuzija oko zavisnosti u odnosu na interni imenski prostor monorepozitorija | Juni 9, 2026 |
| npm | @klapp-login-platforma/native-sdk:99.0.0 + 9 paketa — impersonacija platforme za autentifikaciju u više klapp imenskih prostora | Juni 9, 2026 |
| npm | blockchain-helper-0:1.0.0 + 7 paketa — kripto/DeFi uslužni klaster usmjeren na Web3 programere | Juni 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Ciljani imenski prostor podataka o platnoj kartici | Juni 9, 2026 |
| Jun 10, 2026 | ||
| npm | morningstar-design-system:99.0.0 + 2 verzije — imitacija sistema finansijskog dizajna | Juni 10, 2026 |
| Jun 11, 2026 | ||
| npm | pocteszep:1.0.1 + 5 verzija objavljenih istog dana | Juni 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Imitacija imenskog prostora platforme za AI chat | Juni 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 verzija — imitiranje platforme za razmjenu poruka u PyPI-ju | Juni 11, 2026 |
| Jun 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ecto-* varijanti — obfusirani klaster imena | Juni 12, 2026 |
| npm | internallib_v984:1.0.3 + klaster internallib_v557 — 13 verzija impostora internih biblioteka | Juni 12, 2026 |
| npm | voyager-web:999.0.0 Zbunjenost oko zavisnosti, preuveličana verzija | Juni 12, 2026 |
| pypi | cdjeez:0.32.0 | Juni 12, 2026 |
Sedmica 1: Otkriveno preko 118 paketa
| Ekosistem | paket | Datum |
|---|---|---|
| Može 30, 2026 | ||
| npm | @cloudplatform-single-spa/administracija:99.99.100 Zbunjenost oko zavisnosti, preuveličana verzija | Može 30, 2026 |
| vscode | xampp-manager:5.1.3 VSCode ekstenzija — imitacija alata za razvojne programere | Može 30, 2026 |
| Jun 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Zbunjenost oko zavisnosti — @telenor-se i @ownit također pogađaju | Juni 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 verzije, klaster imenskog prostora CMS-a | Juni 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 verzija, naduvani brojevi verzija usmjereni na AWS akreditive | Juni 1, 2026 |
| npm | dokumenti pacijenta: 75.0.0 Ciljni imenski prostor zdravstvene zaštite | Juni 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Lažno predstavljanje imenskog prostora kripto berze | Juni 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Juni 1, 2026 |
| Jun 2, 2026 | ||
| npm | osjetljivost: 2.5.8 + 70 verzija u rasponu od 2.5.x, od 2. do 5. juna — dominantna kampanja tog perioda | Juni 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 Ciljani alati LangGrapha | Juni 2, 2026 |
| Jun 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 verzije, imitacija imenskog prostora Sentry | Juni 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 verzije, interni bibliotečki impostor | Juni 4, 2026 |
| npm | ai-sdk-pomoćnici:0.2.1 + 7 verzija, usmjerenih na AI SDK alate | Juni 4, 2026 |
Zaustavite zlonamjerni kod prije nego što dođe do vašeg Pipeline
Prijetnje lancu snabdijevanja softverom su daleko prevazišle teoriju. Napadi zbunjivanja zavisnosti, kradljivci akreditiva, zlonamjerni softver usmjeren na vještačku inteligenciju i zatrovani alati za razvojne programere pogađaju stvarne timove u stvarnosti. SDLCsvake sedmice.
Xygeni's otkrivanje zlonamjernog softvera i platforma za sigurnost lanca snabdijevanja Pruža organizacijama uvid u hvatanje zlonamjernih zavisnosti prije nego što se izvrše na računaru programera, uđu u sistem za izgradnju ili dođu do produkcije. Pokrivenost obuhvata npm, PyPI, VSCode i dalje, prateći sumnjive obrasce objavljivanja, zloupotrebu imenskog prostora, tiposquatting i tehnike napada zasnovane na AI kako se pojavljuju.
Svakom nalazu se automatski daje prioritet prema iskoristivosti, dostupnosti i poslovnom utjecaju, tako da se vaš tim fokusira na ono što zaista treba popraviti, a ne na buku.
Bilo da se radi o zlonamjernom paketu otvorenog koda, kompromitovanom alatu za razvojne programere ili riziku koda generiranog umjetnom inteligencijom, Xygeni osigurava da sigurnosni i inženjerski timovi budu korak ispred prijetnji u lancu snabdijevanja.
Istražite svaki zlonamjerni paket i kampanju koju je potvrdio Xygeni sigurnosni tim u Sažetak zlonamjernog koda.
Ostanite sigurni. Ostanite brzi. Održite kontrolu uz Xygeni.




