Resum de codi maliciós del juny

Resum mensual de Malicious Code Digest: juny

Benvingut a la Edició de juny del Xygeni Malicious Code DigestAquest mes, el nostre equip d'investigació de seguretat ha confirmat més de 645 paquets maliciosos a npm, PyPI i (per primera vegada) el mercat d'extensions VSCode.

El juny es va definir per tres tendències convergents: campanyes sostingudes d'inundació de versions dissenyades per sobreviure a les llistes de bloqueig, una forta acceleració dels atacs dirigits a eines d'IA i fluxos de treball de desenvolupament d'agents, i atacs coordinats de confusió de dependències contra espais de noms monorepo interns.

Entre les campanyes més destacades documentades aquest mes:

  • sensibilitat va inundar npm amb més de 70 versions en tot el rang 2.5.x, una campanya d'evasió sostinguda que es republica contínuament per mantenir-se per davant de les derroques.
  • A campanya de typosquat de Solana en dues onades (7-8 de juny) va publicar 15 paquets que suplantaven la identitat @solana-labs eines d'ecosistema, dirigides directament als desenvolupadors de Web3 i DeFi.
  • houzidawang806 van representar més de 25 versions en un sol dia (13 de juny), juntament amb mètriques-pipeline-d8k2 reeditat en 21 versions entre el 15 i el 18 de juny.
  • L' Confusió amb CryptoDAO La campanya (17 de juny) va publicar 11 paquets a la versió 99.99.99, cadascun amb un rastreig de càrrega postinstal·lació idèntic. CI/CD tokens, credencials al núvol i secrets de moneders criptogràfics. 
  • La setmana del 20 al 26 de juny va ser la més concentrada en eines d'IA del mes: ajudants d'ollama (20 versions), ajudants d'agents openai (23 versions), monoclàudia, ajudants d'ai-sdki @langgraphjs/eines, tot confirmat en una sola setmana, dirigit directament a Ollama, el SDK dels agents d'OpenAI, LangGraph i les integracions de l'API de Claude.
  • Dos confirmats extensions de codi VSCode malicioses va aparèixer aquest mes, cosa que indica que els atacants s'estan expandint més enllà dels registres de paquets fins al propi entorn de desenvolupador.

El patró definitiu del juny: els atacs s'estan traslladant a extensions IDE, eines d'agents d'IA i fluxos de treball d'agents on un paquet maliciós instal·lat de forma autònoma no té cap revisor humà entre la infecció i l'execució.

Aquesta actualització mensual forma part de la iniciativa de recerca contínua de Xygeni sobre programari maliciós i amenaces a la cadena de subministrament. Per obtenir un context complet de cada paquet maliciós confirmat aquest mes, exploreu el resum complet de codi maliciós del juny i la recerca relacionada de l'equip de seguretat de Xygeni.

Setmana 4: Més de 201 paquets descoberts

Ecosistema paquet Data
Juny 20, 2026
npmencaminador panoràmic: 5.0.2 + 30 versions del rang 5.x–6.x fins al 22 de juny: la campanya dominant de la setmanaJuny 20, 2026
npmtrimprompt:1.0.5 + 4 versions — continuació de la setmana anterior, encara activaJuny 20, 2026
npmmonoclàudia:1.0.1 + 2 versions — Suplantació d'eines de l'API de ClaudeJuny 20, 2026
vscodeprogramació-de-parells-d'òrbita-agent-per-a-Smalltalk:1.206.0 + 1 versió: extensió VSCode maliciosa dirigida al desenvolupament d'agentsJuny 20, 2026
npmsimplisafe-gatsby:1.0.1 Suplantació d'espai de noms de plataforma de llar intel·ligentJuny 20, 2026
Juny 21, 2026
npmatlasora-shared:1.0.0 + 6 paquets — confusió coordinada de dependències de monorepo: atlasora-api, -client, -sdk, -types, -utils, -configJuny 21, 2026
npmapintegrationpost:4.0.2 + 6 versions — campanya deliberada de faltes ortogràfiques dirigida a eines d'integracióJuny 21, 2026
npmllm-traces-app:1.0.1 Eines d'observabilitat LLM dirigidesJuny 21, 2026
pipid0rk3r-telemetria:1.0.0 Paquet de telemetria ofuscat a PyPIJuny 21, 2026
Juny 22, 2026
pipitm-ai:2.91.75 + 7 versions — campanya sostinguda d'inundació de versions de PyPIJuny 22, 2026
pipirequest-cache-py:1.0.4 + 6 versions — Inundació de versions de PyPIJuny 22, 2026
pipicorvins:0.17.0 + 6 versions — Campanya de registre massiu de PyPIJuny 22, 2026
Juny 23, 2026
npmajudant-de-testimonis-web3:1.1.1 + 2 versions — Utilitat de tokens Web3 per a la segmentacióJuny 23, 2026
npmmonocròs: 1.0.1 + 1 versió — clúster de noms mono-* juntament amb monoclaude i monotacosJuny 23, 2026
Juny 24, 2026
npmajudants d'ollama: 0.1.0 + 19 versions: la campanya d'eines d'IA més gran del mes, dirigida a l'entorn d'execució d'IA local d'OllamaJuny 24, 2026
npmopenai-agents-helpers:0.1.1 + 22 versions — campanya coordinada dirigida a l'ecosistema del SDK d'agents OpenAIJuny 24, 2026
Juny 25, 2026
npmai-sdk-helpers:1.4.3 Eines de l'SDK d'IA dirigides juntament amb @langgraphjs/toolkit:1.2.11Juny 25, 2026
npmincrustador de registre: 99.99.99-poc3 + hs-locale-management — Confusió sobre la dependència de l'espai de noms intern de HubSpot, el sufix poc confirma una campanya de recerca activaJuny 25, 2026
Juny 26, 2026
npmkit-de-cordes-easy:1.0.1 + 8 versions, inclosa la variant easy-string-kit232: registre massiu amb el nom d'utilitat genèricaJuny 26, 2026
npmpaquet-maliciós-insegur:1.0.0 + 5 versions — paquet explícitament anomenat com a maliciós, càrrega útil confirmada, probable prova o campanya de provocacióJuny 26, 2026
npm@vpms/disseny-system:1.1.2 + 2 versions — disseny de la suplantació de noms de l'espai del sistemaJuny 26, 2026

Setmana 3: Més de 200 paquets descoberts

Ecosistema paquet Data
Juny 13, 2026
npmhouzidawang806:1.0.0 + 25 versions entre 1.0.x i 1.2.x, incloent-hi les germanes houzidawang807 i houzidawang808: la campanya dominant de la setmanaJuny 13, 2026
npmdemo-de-salutador-amable:1.0.2 + 4 versions — campanya persistent que reapareix durant diversos diesJuny 13, 2026
npmtsc-ai:1.2.0 clúster tsc-*: tsc-ai, tsc-mesh, tsc-lotl — suplantació d'espai de noms d'eines de CIJuny 13, 2026
pipineuralbridge-sdk:4.5.4 + 6 versions entre 4.5.x–5.1.x: campanya PyPI sostinguda de diversos diesJuny 13, 2026
Juny 15, 2026
npmpreus-de-tokens-cron:999.0.0 + 6 paquets — Clúster de confusió de dependències d'infraestructura DeFi dirigit a eines internes de cron i vaultJuny 15, 2026
Juny 16, 2026
npmbodega-sdk:9.9.9 + 8 paquets — Préstecs DeFi i clúster d'ecosistema Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefiJuny 16, 2026
npmmètriques-d'esdeveniments-q3x7:1.0.0 + 8 versions — paquet genèric amb sufixos hexadecimals que registra noms amb temàtica de monitorització massivaJuny 16, 2026
npmnic-datagov:1.0.0 + 3 paquets — suplantació d'espai de noms de la plataforma de dades governamental: ogd-analytics, ogd-platform, dms-backendJuny 16, 2026
Juny 17, 2026
npmcontractes de criptodao: 99.99.99 + 10 paquets — Confusió de dependències de CryptoDAO: core, sdk, bot, config, utils, deploy, signer, backend, typesJuny 17, 2026
pipiteambot-ai:1.48.0 Eines d'agent d'IA dirigides a PyPIJuny 17, 2026
Juny 18, 2026
npmmètriques-pipeline-d8k2:1.0.0 + 20 versions durant el 18 de juny: campanya d'evasió sostinguda d'un sol dia, republicació contínua per sobreviure a les llistes de bloqueigJuny 18, 2026
npmnomés escaneig: 0.4.5 + 6 versions — campanya d'inundació de versionsJuny 18, 2026
npmcolor-utils-dee0:1.0.0 + 5 paquets genèrics de sufixos hexadecimals: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — registre massiu amb scriptJuny 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 Suplantació d'espai de noms d'Azure MLJuny 18, 2026
Juny 19, 2026
npmtrimprompt:1.0.2 + trimprompt-hub — eines d'enginyeria ràpida dirigidesJuny 19, 2026
npmcopa claude: 0.8.6 Suplantació d'eines de l'API de ClaudeJuny 19, 2026
pipiaiaddin-agent:0.1.0 Eines d'agent d'IA dirigides a PyPIJuny 19, 2026
npmweb3-crypto-address-utils:0.1.0 Segmentació d'utilitats Web3Juny 19, 2026

Setmana 2: Més de 135 paquets descoberts

Ecosistema paquet Data
Juny 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 variants — Campanya de typosquat de l'ecosistema Solana, primera onadaJuny 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 versionsJuny 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 Confusió de dependències, versió infladaJuny 7, 2026
Juny 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 variants — Campanya de typosquat de l'ecosistema Solana, segona onadaJuny 8, 2026
pipihèlixagentai:0.1.3 Eines d'agent d'IA dirigides a PyPIJuny 8, 2026
Juny 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 paquets — confusió de dependències contra l'espai de noms monorepo internJuny 9, 2026
npm@klapp-login-platform/native-sdk:99.0.0 + 9 paquets — suplantació de la plataforma d'autenticació a través de múltiples espais de noms klappJuny 9, 2026
npmblockchain-helper-0:1.0.0 + 7 paquets — clúster d'utilitats criptogràfiques/DeFi dirigit a desenvolupadors Web3Juny 9, 2026
npm@card-pci-data/store:99.0.0 Espai de noms de dades de targetes de pagament objectiuJuny 9, 2026
Juny 10, 2026
npmsistema-de-disseny-morningstar:99.0.0 + 2 versions — suplantació de sistema de disseny financerJuny 10, 2026
Juny 11, 2026
npmopció: 1.0.1 + 5 versions publicades el mateix diaJuny 11, 2026
npm@coze-common/àrea-de-xat:99.1.1 Suplantació d'espai de noms de plataforma de xat d'IAJuny 11, 2026
pipitelegramlite:1.0.0 + 1 versió: suplantació de la plataforma de missatgeria a PyPIJuny 11, 2026
Juny 12, 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + 7 variants d'ecto-* — clúster de noms ofuscatJuny 12, 2026
npminternallib_v984:1.0.3 + clúster internallib_v557: 13 versions d'impostors de biblioteques internesJuny 12, 2026
npmviatger-web:999.0.0 Confusió de dependències, versió infladaJuny 12, 2026
pipicdjeez:0.32.0Juny 12, 2026

Setmana 1: Més de 118 paquets descoberts

Ecosistema paquet Data
Pot 30, 2026
npm@cloudplatform-single-spa/administració:99.99.100 Confusió de dependències, versió infladaPot 30, 2026
vscodexampp-manager:5.1.3 Extensió VSCode: suplantació d'identitat d'eines de desenvolupadorPot 30, 2026
Juny 1, 2026
npm@tse-digital/core:99.0.0 Confusió de dependències: @telenor-se i @ownit també han afectatJuny 1, 2026
npmcms-storehub:1.3.4 + 2 versions, clúster d'espai de noms CMSJuny 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 versions, números de versió inflats dirigits a les credencials d'AWSJuny 1, 2026
npmdocuments del pacient: 75.0.0 Objectiu de l'espai de noms de l'atenció sanitàriaJuny 1, 2026
npm@emcd-vue/auth:6.4.9 Suplantació d'espai de noms d'intercanvi de criptomonedesJuny 1, 2026
pipisimtooreal-cli:0.3.0Juny 1, 2026
Juny 2, 2026
npmsensibilitat: 2.5.8 + 70 versions en el rang 2.5.x, del 2 al 5 de juny: la campanya dominant del períodeJuny 2, 2026
npm@langgraphjs/eines:1.2.10 Eines LangGraph dirigidesJuny 2, 2026
Juny 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + 2 versions, suplantació de l'espai de noms SentryJuny 4, 2026
npminternallib_v346:1.0.3 + 2 versions, impostor de biblioteca internaJuny 4, 2026
npmai-sdk-helpers:0.2.1 + 7 versions, dirigides a eines de SDK d'IAJuny 4, 2026

Atura el codi maliciós abans que arribi al teu Pipeline

Les amenaces a la cadena de subministrament de programari han anat molt més enllà del que és teòric. Els atacs de confusió de dependències, els robadors de credencials, el programari maliciós dirigit a la IA i les eines de desenvolupament enverinades estan afectant equips reals en situacions reals. SDLCs cada setmana.

Xygeni's detecció de programari maliciós i plataforma de seguretat de la cadena de subministrament dóna a les organitzacions la visibilitat per detectar dependències malicioses abans que s'executin en una màquina de desenvolupador, entrin en un sistema de compilació o arribin a la producció. La cobertura abasta npm, PyPI, VSCode i més enllà, monitoritzant patrons de publicació sospitosos, abús d'espai de noms, typosquatting i tècniques d'atac natives d'IA a mesura que sorgeixen.

Cada troballa es prioritza automàticament per explotabilitat, accessibilitat i impacte empresarial, de manera que el vostre equip se centra en allò que realment cal solucionar, no en el soroll.

Tant si es tracta d'un paquet de codi obert maliciós, una eina de desenvolupament compromesa o un risc de codi generat per IA, Xygeni manté els equips de seguretat i enginyeria un pas per davant del panorama d'amenaces de la cadena de subministrament.

Exploreu tots els paquets i campanyes maliciosos validats per l'equip de seguretat de Xygeni. Resum de codi maliciós.

Mantingueu-vos segurs. Mantingueu-vos ràpids. Mantingueu el control amb Xygeni.

sca-tools-software-composition-analyse-tools
Prioritzar, solucionar i protegir els riscos del programari
Obtén el teu compte gratuït.
No es requereix cap targeta de crèdit.

Assegura el desenvolupament i el lliurament del teu programari

amb el paquet de productes Xygeni