Καλώς ήρθατε στο Έκδοση Ιουνίου του Xygeni Malicious Code DigestΑυτόν τον μήνα, η ομάδα έρευνας ασφαλείας μας επιβεβαίωσε περισσότερα από 645 κακόβουλα πακέτα σε npm, PyPI και (για πρώτη φορά) στην αγορά επεκτάσεων VSCode.
Ο Ιούνιος χαρακτηρίστηκε από τρεις συγκλίνουσες τάσεις: συνεχείς καμπάνιες υπερχείλισης εκδόσεων που έχουν σχεδιαστεί για να διαρκέσουν περισσότερο από τις λίστες αποκλεισμού, μια απότομη επιτάχυνση στις επιθέσεις που στοχεύουν σε εργαλεία τεχνητής νοημοσύνης και ροές εργασίας ανάπτυξης πρακτόρων και συντονισμένες επιθέσεις σύγχυσης εξαρτήσεων εναντίον εσωτερικών χώρων ονομάτων monorepo.
Μεταξύ των πιο αξιοσημείωτων καμπανιών που καταγράφηκαν αυτόν τον μήνα:
- ευαισθησία κατέκλυσε το npm με πάνω από 70 εκδόσεις σε όλη την γκάμα 2.5.x, μια διαρκή εκστρατεία αποφυγής που αναδημοσιεύεται συνεχώς για να παραμένει ένα βήμα μπροστά από τις καταργήσεις.
- A δύο κυμάτων καμπάνιας Solana typosquat (7–8 Ιουνίου) δημοσίευσε 15 πακέτα που παρίσταναν
@solana-labsεργαλεία οικοσυστήματος, που στοχεύουν απευθείας στους προγραμματιστές Web3 και DeFi. - houzidawang806 αντιπροσώπευε πάνω από 25 εκδόσεις σε μία μόνο ημέρα (13 Ιουνίου), μαζί με μετρήσεις-pipeline-d8k2 αναδημοσιεύτηκε σε 21 εκδόσεις μεταξύ 15–18 Ιουνίου.
- The Σύγχυση CryptoDAO Η καμπάνια (17 Ιουνίου) δημοσίευσε 11 πακέτα στην έκδοση 99.99.99, καθένα από τα οποία έφερε ένα πανομοιότυπο φορτίο σάρωσης μετά την εγκατάσταση CI/CD διακριτικά, διαπιστευτήρια cloud και μυστικά κρυπτονομισμάτων.
- Η εβδομάδα 20-26 Ιουνίου έφερε την πιο συγκεντρωμένη στόχευση εργαλείων τεχνητής νοημοσύνης του μήνα: βοηθοί ολλάμα (20 εκδόσεις), βοηθοί-πρακτόρων-openai (23 εκδόσεις), μονόκλωνο, βοηθοί-AI-SDKκαι @langgraphjs/toolkit, όλα επιβεβαιώθηκαν σε μία μόνο εβδομάδα, στοχεύοντας άμεσα στις ενσωματώσεις Ollama, OpenAI agents SDK, LangGraph και Claude API.
- Δύο επιβεβαιωμένα κακόβουλες επεκτάσεις VSCode εμφανίστηκε αυτόν τον μήνα, σηματοδοτώντας ότι οι εισβολείς επεκτείνονται πέρα από τα μητρώα πακέτων στο ίδιο το περιβάλλον προγραμματιστών.
Το καθοριστικό μοτίβο του Ιουνίου: οι επιθέσεις μεταφέρονται σε επεκτάσεις IDE, εργαλεία τεχνητής νοημοσύνης (AI agent tooling) και ροές εργασίας agents, όπου ένα κακόβουλο πακέτο που εγκαθίσταται αυτόνομα δεν έχει ανθρώπινο ελεγκτή μεταξύ της μόλυνσης και της εκτέλεσης.
Αυτή η μηνιαία ενημέρωση αποτελεί μέρος της συνεχιζόμενης ερευνητικής πρωτοβουλίας του Xygeni για το κακόβουλο λογισμικό και τις απειλές στην εφοδιαστική αλυσίδα. Για το πλήρες πλαίσιο κάθε κακόβουλου πακέτου που επιβεβαιώθηκε αυτόν τον μήνα, εξερευνήστε την πλήρη περίληψη κακόβουλου κώδικα του Ιουνίου και τη σχετική έρευνα από την Ομάδα Ασφαλείας του Xygeni.
Εβδομάδα 4: Ανακαλύφθηκαν πάνω από 201 πακέτα
| Οικοσύστημα | Πακέτο | Ημερομηνία |
|---|---|---|
| Ιούνιος 20, 2026 | ||
| npm | panrouter:5.0.2 + 30 εκδόσεις σε όλη την γκάμα 5.x–6.x έως τις 22 Ιουνίου — η κυρίαρχη καμπάνια της εβδομάδας | 20 Ιουνίου 2026 |
| npm | trimprompt:1.0.5 + 4 εκδόσεις — συνέχεια από την προηγούμενη εβδομάδα, ακόμα ενεργή | 20 Ιουνίου 2026 |
| npm | μονόκλωβο: 1.0.1 + 2 εκδόσεις — Μίμηση εργαλείων Claude API | 20 Ιουνίου 2026 |
| vscode | προγραμματισμός ζεύγους πρακτόρων τροχιάς για smalltalk:1.206.0 + 1 έκδοση — κακόβουλη επέκταση VSCode που στοχεύει στην ανάπτυξη πρακτόρων | 20 Ιουνίου 2026 |
| npm | simplisafe-gatsby:1.0.1 Πλαστοπροσωπία χώρου ονομάτων πλατφόρμας έξυπνου σπιτιού | 20 Ιουνίου 2026 |
| Ιούνιος 21, 2026 | ||
| npm | κοινόχρηστο atlasora:1.0.0 + 6 πακέτα — συντονισμένη σύγχυση εξαρτήσεων monorepo: atlasora-api, -client, -sdk, -types, -utils, -config | 21 Ιουνίου 2026 |
| npm | ανάρτηση ενσωμάτωσης πινέζας:4.0.2 + 6 εκδόσεις — σκόπιμη καμπάνια ορθογραφικών λαθών που στοχεύει σε εργαλεία ενσωμάτωσης | 21 Ιουνίου 2026 |
| npm | Εφαρμογή llm-traces:1.0.1 Στοχευμένα εργαλεία παρατηρησιμότητας LLM | 21 Ιουνίου 2026 |
| pypi | d0rk3r-τηλεμετρία:1.0.0 Αποκρυπτογραφημένο πακέτο τηλεμετρίας στο PyPI | 21 Ιουνίου 2026 |
| Ιούνιος 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 εκδόσεις — συνεχής καμπάνια υπερχείλισης εκδόσεων PyPI | 22 Ιουνίου 2026 |
| pypi | request-cache-py:1.0.4 + 6 εκδόσεις — Πλημμύρα έκδοσης PyPI | 22 Ιουνίου 2026 |
| pypi | κορβίνος:0.17.0 + 6 εκδόσεις — Εκστρατεία μαζικής εγγραφής PyPI | 22 Ιουνίου 2026 |
| Ιούνιος 23, 2026 | ||
| npm | web3-token-helper:1.1.1 + 2 εκδόσεις — Στόχευση βοηθητικού προγράμματος διακριτικών Web3 | 23 Ιουνίου 2026 |
| npm | μονοκρός: 1.0.1 + 1 έκδοση — σύμπλεγμα ονοματοδοσίας mono-* παράλληλα με το monoclaude και το monotacos | 23 Ιουνίου 2026 |
| Ιούνιος 24, 2026 | ||
| npm | βοηθοί-ollama:0.1.0 + 19 εκδόσεις — η μεγαλύτερη καμπάνια εργαλείων τεχνητής νοημοσύνης του μήνα, με στόχο το τοπικό περιβάλλον εκτέλεσης τεχνητής νοημοσύνης της Ollama | 24 Ιουνίου 2026 |
| npm | βοηθοί-πρακτόρων-openai:0.1.1 + 22 εκδόσεις — συντονισμένη καμπάνια που στοχεύει στο οικοσύστημα SDK πρακτόρων OpenAI | 24 Ιουνίου 2026 |
| Ιούνιος 25, 2026 | ||
| npm | ai-sdk-helpers:1.4.3 Εργαλεία AI SDK στοχευμένα παράλληλα με το @langgraphjs/toolkit:1.2.11 | 25 Ιουνίου 2026 |
| npm | εγγραφή-ενσωματωτή:99.99.99-poc3 + hs-locale-management — Σύγχυση εσωτερικής εξάρτησης ονομάτων HubSpot, το επίθημα poc επιβεβαιώνει ενεργή ερευνητική καμπάνια | 25 Ιουνίου 2026 |
| Ιούνιος 26, 2026 | ||
| npm | easy-string-kit:1.0.1 + 8 εκδόσεις συμπεριλαμβανομένης της παραλλαγής easy-string-kit232 — μαζική εγγραφή με γενικό όνομα βοηθητικού προγράμματος | 26 Ιουνίου 2026 |
| npm | μη ασφαλές-κακόβουλο-πακέτο:1.0.0 + 5 εκδόσεις — πακέτο που αναφέρεται ρητά ως κακόβουλο, επιβεβαιωμένο ωφέλιμο φορτίο, πιθανή δοκιμαστική ή προβοκατόρικη εκστρατεία | 26 Ιουνίου 2026 |
| npm | @vpms/design-system:1.1.2 + 2 εκδόσεις — σχεδιασμός μίμησης χώρου ονομάτων συστήματος | 26 Ιουνίου 2026 |
Εβδομάδα 3: Ανακαλύφθηκαν πάνω από 200 πακέτα
| Οικοσύστημα | Πακέτο | Ημερομηνία |
|---|---|---|
| Ιούνιος 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 εκδόσεις σε όλες τις εκδόσεις 1.0.x–1.2.x, συμπεριλαμβανομένων των αδελφών houzidawang807 και houzidawang808 — κυρίαρχη καμπάνια της εβδομάδας | 13 Ιουνίου 2026 |
| npm | φιλική-επίδειξη-χαιρετισμού:1.0.2 + 4 εκδόσεις — επανεμφάνιση μόνιμης καμπάνιας σε πολλές ημέρες | 13 Ιουνίου 2026 |
| npm | tsc-ai:1.2.0 tsc-* cluster: tsc-ai, tsc-mesh, tsc-lotl — Απομίμηση χώρου ονομάτων CI tooling | 13 Ιουνίου 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 εκδόσεις σε όλες τις εκδόσεις 4.5.x–5.1.x — διαρκής πολυήμερη καμπάνια PyPI | 13 Ιουνίου 2026 |
| Ιούνιος 15, 2026 | ||
| npm | τιμές-συμβολαίων-cron:999.0.0 + 6 πακέτα — Σύμπλεγμα σύγχυσης εξαρτήσεων υποδομής DeFi που στοχεύει σε εσωτερικά εργαλεία cron και vault | 15 Ιουνίου 2026 |
| Ιούνιος 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 πακέτα — Δανεισμός DeFi και σύμπλεγμα οικοσυστήματος Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | 16 Ιουνίου 2026 |
| npm | μετρήσεις-συμβάντων-q3x7:1.0.0 + 8 εκδόσεις — γενικό πακέτο hex-suffix που καταχωρεί ονόματα με θέμα την μαζική παρακολούθηση | 16 Ιουνίου 2026 |
| npm | nic-datagov:1.0.0 + 3 πακέτα — πλαστοπροσωπία χώρου ονομάτων πλατφόρμας κυβερνητικών δεδομένων: ogd-analytics, ogd-platform, dms-backend | 16 Ιουνίου 2026 |
| Ιούνιος 17, 2026 | ||
| npm | συμβόλαια κρυπτοδάο: 99.99.99 + 10 πακέτα — Σύγχυση εξαρτήσεων CryptoDAO: πυρήνας, sdk, bot, διαμόρφωση, βοηθητικά προγράμματα, ανάπτυξη, υπογράφων, backend, τύποι | 17 Ιουνίου 2026 |
| pypi | teambot-ai:1.48.0 Εργαλεία πρακτόρων τεχνητής νοημοσύνης στοχευμένα στο PyPI | 17 Ιουνίου 2026 |
| Ιούνιος 18, 2026 | ||
| npm | μετρήσεις-pipeline-d8k2:1.0.0 + 20 εκδόσεις στις 18 Ιουνίου — διαρκής μονοήμερη εκστρατεία αποφυγής, με συνεχή αναδημοσίευση για να διαρκέσει περισσότερο από τις λίστες αποκλεισμού | 18 Ιουνίου 2026 |
| npm | μόνο σάρωση: 0.4.5 + 6 εκδόσεις — καμπάνια υπερχείλισης εκδόσεων | 18 Ιουνίου 2026 |
| npm | color-utils-dee0:1.0.0 + 5 γενικά πακέτα hex-suffix: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — μαζική εγγραφή με σενάριο | 18 Ιουνίου 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Μίμηση χώρου ονομάτων Azure ML | 18 Ιουνίου 2026 |
| Ιούνιος 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — στοχευμένα εργαλεία άμεσης μηχανικής | 19 Ιουνίου 2026 |
| npm | claude-cup: 0.8.6 Απομίμηση εργαλείων Claude API | 19 Ιουνίου 2026 |
| pypi | παράγοντας aiaddin:0.1.0 Εργαλεία πρακτόρων τεχνητής νοημοσύνης στοχευμένα στο PyPI | 19 Ιουνίου 2026 |
| npm | web3-crypto-address-utils:0.1.0 Στόχευση βοηθητικού προγράμματος Web3 | 19 Ιουνίου 2026 |
Εβδομάδα 2: Ανακαλύφθηκαν πάνω από 135 πακέτα
| Οικοσύστημα | Πακέτο | Ημερομηνία |
|---|---|---|
| Ιούνιος 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 παραλλαγές — Εκστρατεία typosquat για το οικοσύστημα Solana, πρώτο κύμα | 7 Ιουνίου 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 εκδόσεις | 7 Ιουνίου 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Σύγχυση εξάρτησης, διογκωμένη έκδοση | 7 Ιουνίου 2026 |
| Ιούνιος 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 παραλλαγές — Εκστρατεία typosquat για το οικοσύστημα Solana, δεύτερο κύμα | 8 Ιουνίου 2026 |
| pypi | helixagentai:0.1.3 Εργαλεία πρακτόρων τεχνητής νοημοσύνης στοχευμένα στο PyPI | 8 Ιουνίου 2026 |
| Ιούνιος 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 πακέτα — σύγχυση εξαρτήσεων έναντι εσωτερικού χώρου ονομάτων monorepo | 9 Ιουνίου 2026 |
| npm | @klapp-login-πλατφόρμα/εγγενές-sdk:99.0.0 + 9 πακέτα — πλαστοπροσωπία πλατφόρμας ελέγχου ταυτότητας σε πολλαπλούς χώρους ονομάτων klapp | 9 Ιουνίου 2026 |
| npm | βοηθός-blockchain-0:1.0.0 + 7 πακέτα — cluster βοηθητικών προγραμμάτων κρυπτογράφησης/DeFi που απευθύνεται σε προγραμματιστές Web3 | 9 Ιουνίου 2026 |
| npm | @card-pci-data/store:99.0.0 Στοχευμένος χώρος ονομάτων δεδομένων καρτών πληρωμής | 9 Ιουνίου 2026 |
| Ιούνιος 10, 2026 | ||
| npm | Σύστημα σχεδίασης morningstar:99.0.0 + 2 εκδόσεις — πλαστοπροσωπία συστήματος οικονομικού σχεδιασμού | 10 Ιουνίου 2026 |
| Ιούνιος 11, 2026 | ||
| npm | pocteszep:1.0.1 + 5 εκδόσεις δημοσιεύθηκαν την ίδια ημέρα | 11 Ιουνίου 2026 |
| npm | @coze-common/chat-area:99.1.1 Πλαστοπροσωπία χώρου ονομάτων πλατφόρμας συνομιλίας με τεχνητή νοημοσύνη | 11 Ιουνίου 2026 |
| pypi | τηλεγράφημα: 1.0.0 + 1 έκδοση — πλαστοπροσωπία πλατφόρμας ανταλλαγής μηνυμάτων στο PyPI | 11 Ιουνίου 2026 |
| Ιούνιος 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 εκτο-* παραλλαγές — ασαφής συστάδα ονομάτων | 12 Ιουνίου 2026 |
| npm | internallib_v984:1.0.3 + σύμπλεγμα internallib_v557 — 13 εκδόσεις απατεώνων εσωτερικής βιβλιοθήκης | 12 Ιουνίου 2026 |
| npm | voyager-web:999.0.0 Σύγχυση εξάρτησης, διογκωμένη έκδοση | 12 Ιουνίου 2026 |
| pypi | cdjeez:0.32.0 | 12 Ιουνίου 2026 |
Εβδομάδα 1: Ανακαλύφθηκαν πάνω από 118 πακέτα
| Οικοσύστημα | Πακέτο | Ημερομηνία |
|---|---|---|
| 30 Μαΐου 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 Σύγχυση εξάρτησης, διογκωμένη έκδοση | 30 Μαΐου 2026 |
| vscode | xampp-manager:5.1.3 Επέκταση VSCode — πλαστοπροσωπία εργαλείου προγραμματιστή | 30 Μαΐου 2026 |
| Ιούνιος 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Σύγχυση εξάρτησης — οι @telenor-se και @ownit επίσης εμφανίστηκαν | 1 Ιουνίου 2026 |
| npm | cms-storehub:1.3.4 + 2 εκδόσεις, σύμπλεγμα ονομάτων CMS | 1 Ιουνίου 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 εκδόσεις, διογκωμένοι αριθμοί έκδοσης που στοχεύουν στα διαπιστευτήρια AWS | 1 Ιουνίου 2026 |
| npm | έγγραφα ασθενούς: 75.0.0 Στόχος χώρου ονομάτων υγειονομικής περίθαλψης | 1 Ιουνίου 2026 |
| npm | @emcd-vue/auth:6.4.9 Πλαστοπροσωπία χώρου ονομάτων ανταλλαγής κρυπτονομισμάτων | 1 Ιουνίου 2026 |
| pypi | simtooreal-cli:0.3.0 | 1 Ιουνίου 2026 |
| Ιούνιος 2, 2026 | ||
| npm | ευαισθησία: 2.5.8 + 70 εκδόσεις σε όλη την γκάμα 2.5.x, 2–5 Ιουνίου — η κυρίαρχη καμπάνια της περιόδου | 2 Ιουνίου 2026 |
| npm | @langgraphjs/toolkit:1.2.10 Στοχευμένη χρήση εργαλείων LangGraph | 2 Ιουνίου 2026 |
| Ιούνιος 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 εκδόσεις, πλαστοπροσωπία χώρου ονομάτων Sentry | 4 Ιουνίου 2026 |
| npm | internallib_v346:1.0.3 + 2 εκδόσεις, εσωτερική βιβλιοθήκη απατεώνων | 4 Ιουνίου 2026 |
| npm | ai-sdk-helpers:0.2.1 + 7 εκδόσεις, που στοχεύουν σε εργαλεία AI SDK | 4 Ιουνίου 2026 |
Σταματήστε τον κακόβουλο κώδικα πριν φτάσει στον εαυτό σας Pipeline
Οι απειλές στην εφοδιαστική αλυσίδα λογισμικού έχουν ξεπεράσει κατά πολύ τα θεωρητικά όρια. Οι επιθέσεις σύγχυσης εξαρτήσεων, οι κλέφτες διαπιστευτηρίων, το κακόβουλο λογισμικό που στοχεύει στην τεχνητή νοημοσύνη και τα δηλητηριασμένα εργαλεία προγραμματιστών πλήττουν πραγματικές ομάδες στην πραγματικότητα. SDLCs κάθε εβδομάδα.
Ξυγένης ανίχνευση κακόβουλων προγραμμάτων και πλατφόρμα ασφάλειας εφοδιαστικής αλυσίδας Παρέχει στους οργανισμούς την ορατότητα για να εντοπίζουν κακόβουλες εξαρτήσεις πριν αυτές εκτελεστούν σε έναν υπολογιστή προγραμματιστή, εισέλθουν σε ένα σύστημα κατασκευής ή φτάσουν στην παραγωγή. Η κάλυψη καλύπτει npm, PyPI, VSCode και άλλα, παρακολουθώντας για ύποπτα μοτίβα δημοσίευσης, κατάχρηση ονομάτων, typosquatting και τεχνικές επίθεσης AI-native καθώς εμφανίζονται.
Κάθε εύρημα ιεραρχείται αυτόματα με βάση την εκμεταλλεσιμότητα, την προσβασιμότητα και τον αντίκτυπο στην επιχείρηση, επομένως η ομάδα σας επικεντρώνεται σε αυτό που πραγματικά χρειάζεται διόρθωση, όχι σε θόρυβο.
Είτε πρόκειται για ένα κακόβουλο πακέτο ανοιχτού κώδικα, ένα παραβιασμένο εργαλείο προγραμματιστή είτε για έναν κίνδυνο κώδικα που δημιουργείται από την τεχνητή νοημοσύνη, το Xygeni διατηρεί τις ομάδες ασφαλείας και μηχανικής ένα βήμα μπροστά από το τοπίο των απειλών της αλυσίδας εφοδιασμού.
Εξερευνήστε κάθε κακόβουλο πακέτο και καμπάνια που έχει επικυρωθεί από την Ομάδα Ασφαλείας Xygeni στο Σύνοψη κακόβουλου κώδικα.
Μείνετε ασφαλείς. Μείνετε γρήγοροι. Διατηρήστε τον έλεγχο με το Xygeni.




