Bonvenon al la Junia eldono de la Xygeni Malicious Code DigestĈi-monate, nia sekureca esplorteamo konfirmis pli ol 645 malicaj pakaĵoj tra npm, PyPI, kaj (por la unua fojo) la etenda merkato VSCode.
Junio estis difinita per tri konverĝaj tendencoj: daŭraj versinundaj kampanjoj desegnitaj por postvivi bloklistojn, akra akcelo de atakoj celantaj AI-ilojn kaj agentajn evoluigajn laborfluojn, kaj kunordigitaj dependecaj konfuzaj atakoj kontraŭ internaj monorepo-nomspacoj.
Inter la plej rimarkindaj kampanjoj dokumentitaj ĉi-monate:
- sentemo inundis npm per pli ol 70 versioj tra la 2.5.x-intervalo, daŭra evitadkampanjo reeldonanta kontinue por resti antaŭ malaktivigoj.
- A du-onda Solana tajperarskvata kampanjo (7-8 junio) publikigis 15 pakaĵojn ŝajnigantajn
@solana-labsekosistemaj iloj, celante rekte programistojn de Web3 kaj DeFi. - houzidawang806 respondecis pri pli ol 25 versioj en ununura tago (la 13-an de junio), aligita de metrikoj-pipeline-d8k2 reeldonita trans 21 versioj inter la 15-a kaj la 18-a de junio.
- la Konfuzo pri KriptoDAO kampanjo (17-a de junio) publikigis 11 pakaĵojn je versio 99.99.99, ĉiu portante identan postinstalan ŝarĝan balaadon CI/CD ĵetonoj, nubaj akreditaĵoj kaj sekretoj de kripta monujo.
- La semajno de la 20a ĝis la 26a de junio alportis la plej koncentritan celadon de AI-iloj de la monato: ollamaj-helpantoj (20 versioj), openai-agentoj-helpantoj (23 versioj), monoklaŭdo, ai-sdk-helpantojKaj @langgraphjs/ilaro, ĉiuj konfirmitaj en ununura semajno, rekte celante Ollama, OpenAI-agents SDK, LangGraph kaj Claude API-integriĝojn.
- Du konfirmitaj malicaj VSCode-etendaĵoj aperis ĉi-monate, signalante ke atakantoj etendiĝas preter pakaĵregistroj en la programistan medion mem.
La difina ŝablono de junio: atakoj moviĝas al IDE-etendaĵoj, AI-agentaj iloj, kaj agentaj laborfluoj, kie malica pakaĵo instalita aŭtonome ne havas homan revizianton inter infekto kaj efektivigo.
Ĉi tiu ĉiumonata ĝisdatigo estas parto de la daŭra esplora iniciato de Xygeni pri malica programaro kaj minacoj al provizoĉeno. Por plena kunteksto pri ĉiu malica pakaĵo konfirmita ĉi-monate, esploru la kompletan junian Malicious Code Digest kaj rilatan esploradon de la Xygeni Security Team.
Semajno 4: Pli ol 201 pakaĵoj malkovritaj
| Ekosistemo | pakaĵo | Dato |
|---|---|---|
| Junio 20, 2026 | ||
| npm | panoramo-enkursigilo:5.0.2 + 30 versioj tra la gamo 5.x–6.x ĝis la 22-a de junio — la domina kampanjo de la semajno | Jun 20, 2026 |
| npm | trimprompt:1.0.5 + 4 versioj — daŭrigo de la antaŭa semajno, ankoraŭ aktiva | Jun 20, 2026 |
| npm | monoklaŭdo:1.0.1 + 2 versioj — imitado de la API-ilaro de Claude | Jun 20, 2026 |
| vscode | orbito-agenta-para-programado-por-malgranda-paro:1.206.0 + 1 versio — malica VSCode-etendaĵo celanta agentan disvolviĝon | Jun 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 Imitaĵo de nomspaco de platformo por inteligenta hejmo | Jun 20, 2026 |
| Junio 21, 2026 | ||
| npm | atlasora-kundividita:1.0.0 + 6 pakaĵoj — kunordigita konfuzo pri dependecoj de monorepo: atlasora-api, -client, -sdk, -types, -utils, -config | Jun 21, 2026 |
| npm | apintegrationpost:4.0.2 + 6 versioj — konscia kampanjo pri misliterumado celanta integrigajn ilojn | Jun 21, 2026 |
| npm | llm-spuroj-aplikaĵo:1.0.1 Celitaj iloj por observebleco de LLM | Jun 21, 2026 |
| pypi | d0rk3r-telemetrio:1.0.0 Malklarigita telemetria pakaĵo en PyPI | Jun 21, 2026 |
| Junio 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 versioj — daŭra kampanjo de inundado de PyPI-versioj | Jun 22, 2026 |
| pypi | peto-kaŝmemoro-py:1.0.4 + 6 versioj — PyPI-versio-inundo | Jun 22, 2026 |
| pypi | korvinoj:0.17.0 + 6 versioj — Kampanjo por amasa registrado de PyPI | Jun 22, 2026 |
| Junio 23, 2026 | ||
| npm | ret3-ĵeton-helpanto:1.1.1 + 2 versioj — Celado de la ilo de la ĵetono Web3 | Jun 23, 2026 |
| npm | monokroso:1.0.1 + 1 versio — mono-* nomada areto kune kun monoclaude kaj monotacos | Jun 23, 2026 |
| Junio 24, 2026 | ||
| npm | ollama-helpantoj:0.1.0 + 19 versioj — la plej granda kampanjo pri artefarita inteligenteco (AI) de la monato, celante la lokan AI-rultempon de Ollama | Jun 24, 2026 |
| npm | openai-agentoj-helpantoj:0.1.1 + 22 versioj — kunordigita kampanjo celanta la SDK-ekosistemon de OpenAI-agentoj | Jun 24, 2026 |
| Junio 25, 2026 | ||
| npm | ai-sdk-helpantoj:1.4.3 AI SDK-ilaro celita kune kun @langgraphjs/toolkit:1.2.11 | Jun 25, 2026 |
| npm | registriĝo-enkorpigo:99.99.99-poc3 + hs-locale-management — Konfuzo pri la dependeco de la interna nomspaco de HubSpot, la sufikso "poc" konfirmas aktivan esplorkampanjon | Jun 25, 2026 |
| Junio 26, 2026 | ||
| npm | facila-ŝnura-kompleto:1.0.1 + 8 versioj inkluzive de variaĵo easy-string-kit232 — amasa registrado sub ĝenerala utila nomo | Jun 26, 2026 |
| npm | nesekura-malica-pakaĵo:1.0.0 + 5 versioj — pakaĵo eksplicite nomita kiel malica, konfirmita utila ŝarĝo, verŝajna testo aŭ provoka kampanjo | Jun 26, 2026 |
| npm | @vpms/dezajno-sistemo:1.1.2 + 2 versioj — dezajna sistemnomspaca imitado | Jun 26, 2026 |
Semajno 3: Pli ol 200 pakaĵoj malkovritaj
| Ekosistemo | pakaĵo | Dato |
|---|---|---|
| Junio 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 versioj tra 1.0.x–1.2.x inkluzive de la gefratoj houzidawang807 kaj houzidawang808 — la domina kampanjo de la semajno | Jun 13, 2026 |
| npm | amika-salutanto-demonstraĵo:1.0.2 + 4 versioj — konstanta kampanjo reaperanta dum pluraj tagoj | Jun 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* areto: tsc-ai, tsc-mesh, tsc-lotl — CI-ilaro nomspaca imitado | Jun 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 versioj tra 4.5.x–5.1.x — daŭra plurtaga PyPI-kampanjo | Jun 13, 2026 |
| Junio 15, 2026 | ||
| npm | ĵetonprezoj-cron:999.0.0 + 6 pakaĵoj — DeFi-infrastruktura dependeca konfuzo pri areto celanta internan kronologion kaj trezorejon | Jun 15, 2026 |
| Junio 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 pakaĵoj — DeFi-pruntedonado kaj Cardano-ekosistema aro: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Jun 16, 2026 |
| npm | evento-metrikoj-q3x7:1.0.0 + 8 versioj — ĝenerala pakaĵo kun deksesumaj sufiksoj registranta nomojn kun amasa monitorado | Jun 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 pakaĵoj — imitado de nomspaco por registaraj datumoj: ogd-analytics, ogd-platform, dms-backend | Jun 16, 2026 |
| Junio 17, 2026 | ||
| npm | kriptodao-kontraktoj: 99.99.99 + 10 pakaĵoj — Konfuzo pri dependecoj de CryptoDAO: kerno, sdk, roboto, agordo, iloj, deplojo, subskribinto, malantaŭa sistemo, tipoj | Jun 17, 2026 |
| pypi | teambot-ai:1.48.0 Iloj por AI-agentoj celitaj en PyPI | Jun 17, 2026 |
| Junio 18, 2026 | ||
| npm | metrikoj-pipeline-d8k2:1.0.0 + 20 versioj tra la 18-a de junio — daŭra unu-taga evitkampanjo, kontinue reeldonante por postvivi bloklistojn | Jun 18, 2026 |
| npm | nur-skanado: 0.4.5 + 6 versioj — kampanjo de versinundado | Jun 18, 2026 |
| npm | koloro-utiloj-dee0:1.0.0 + 5 ĝeneralaj pakaĵoj kun deksesumaj sufiksoj: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptita amasa registrado | Jun 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Azure ML nomspaca imitado | Jun 18, 2026 |
| Junio 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — celita ilaro por rapida inĝenierado | Jun 19, 2026 |
| npm | Claude-taso: 0.8.6 Imitado de Claude API-prilaborado | Jun 19, 2026 |
| pypi | aiaddin-agent:0.1.0 Iloj por AI-agentoj celitaj en PyPI | Jun 19, 2026 |
| npm | ret3-kripto-adreso-utiloj:0.1.0 Celado de Web3-servaĵoj | Jun 19, 2026 |
Semajno 2: Pli ol 135 pakaĵoj malkovritaj
| Ekosistemo | pakaĵo | Dato |
|---|---|---|
| Junio 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 variaĵoj — Solana ekosistema tajperaro-kampanjo, unua ondo | Jun 7, 2026 |
| npm | @jisan901/teamfokuso:1.0.0 + 2 versioj | Jun 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Dependeca konfuzo, ŝvelinta versio | Jun 7, 2026 |
| Junio 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 variaĵoj — Solana ekosistema tajperaro-kampanjo, dua ondo | Jun 8, 2026 |
| pypi | helikagentai:0.1.3 Iloj por AI-agentoj celitaj en PyPI | Jun 8, 2026 |
| Junio 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 pakaĵoj — konfuzo pri dependecoj kontraŭ interna monorepo-nomspaco | Jun 9, 2026 |
| npm | @klapp-login-platformo/indiĝena-sdk:99.0.0 + 9 pakaĵoj — imitado de aŭtentika platformo tra pluraj klapp-nomspacoj | Jun 9, 2026 |
| npm | blokĉeno-helpanto-0:1.0.0 + 7 pakaĵoj — kripto/DeFi-servaĵa areto celanta TTT3-programistojn | Jun 9, 2026 |
| npm | @karto-pci-datumoj/vendejo:99.0.0 Celita nomspaco de pagkartaj datumoj | Jun 9, 2026 |
| Junio 10, 2026 | ||
| npm | morningstar-dezajno-sistemo:99.0.0 + 2 versioj — imitado de financa dezajna sistemo | Jun 10, 2026 |
| Junio 11, 2026 | ||
| npm | poktoj:1.0.1 + 5 versioj publikigitaj samtage | Jun 11, 2026 |
| npm | @coze-common/babilejo-areo:99.1.1 Imitado de nomspaco en babileja platformo de artefarita inteligenteco | Jun 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 versio — imitado de mesaĝa platformo en PyPI | Jun 11, 2026 |
| Junio 12, 2026 | ||
| npm | ekto-koraso-flustro-6f3b9:1.0.18 + 7 ekto-* variaĵoj — malklarigita nomaro | Jun 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 areto — 13 versioj de internaj bibliotekaj trompantoj | Jun 12, 2026 |
| npm | vojaĝanto-reto:999.0.0 Dependeca konfuzo, ŝvelinta versio | Jun 12, 2026 |
| pypi | cdjeez:0.32.0 | Jun 12, 2026 |
Semajno 1: Pli ol 118 pakaĵoj malkovritaj
| Ekosistemo | pakaĵo | Dato |
|---|---|---|
| Eble 30, 2026 | ||
| npm | @cloudplatform-single-spa/administrado:99.99.100 Dependeca konfuzo, ŝvelinta versio | Eble 30, 2026 |
| vscode | xampp-manaĝero:5.1.3 VSCode-etendaĵo — imitado de programista ilo | Eble 30, 2026 |
| Junio 1, 2026 | ||
| npm | @tse-cifereca/kerno:99.0.0 Konfuzo pri dependecoj — @telenor-se kaj @ownit ankaŭ trafis | Jun 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 versioj, CMS-nomspaca areto | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 versioj, ŝveligitaj versinumero celantaj AWS-akreditaĵojn | Jun 1, 2026 |
| npm | pacientaj dokumentoj: 75.0.0 Celo de sanserva nomspaco | Jun 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Imitaĵo de nomspaco pri kripta interŝanĝejo | Jun 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Jun 1, 2026 |
| Junio 2, 2026 | ||
| npm | sentemo: 2.5.8 + 70 versioj tra la 2.5.x-intervalo, 2-5 junio — domina kampanjo de la periodo | Jun 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 Celita LangGraph-ilaro | Jun 2, 2026 |
| Junio 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 versioj, imitado de la nomspaca Sentry | Jun 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 versioj, interna biblioteka trompanto | Jun 4, 2026 |
| npm | ai-sdk-helpantoj:0.2.1 + 7 versioj, celante AI SDK-ilojn | Jun 4, 2026 |
Haltigu Malican Kodon Antaŭ Ol Ĝi Atingas Vian Pipeline
Minacoj al la provizoĉeno de programaro jam transiris teoriajn limojn. Atakoj pri konfuzo de dependecoj, ŝtelistoj de akreditaĵoj, artefarita inteligenteco-celitaj malicaĵoj, kaj venenigitaj programistaj iloj trafas realajn teamojn en realaj situacioj. SDLCĉiusemajne.
Ksgenio detekto de malica programaro kaj platformo por sekureca provizoĉeno donas al organizoj la videblecon por kapti malicajn dependecojn antaŭ ol ili efektivigas sur programista maŝino, eniras konstruan sistemon, aŭ atingas produktadon. La kovrado ampleksas npm, PyPI, VSCode, kaj pli, monitorante suspektindajn publikigajn ŝablonojn, nomspacan misuzon, tajperaron, kaj AI-denaskajn atakteknikojn kiam ili aperas.
Ĉiu trovo estas aŭtomate prioritatigita laŭ ekspluatebleco, atingeblo kaj komerca efiko, do via teamo fokusiĝas al tio, kio efektive bezonas riparadon, ne al bruo.
Ĉu temas pri malica malfermfonteca pakaĵo, kompromitita programista ilo, aŭ per artefarita inteligenteco generita kodrisko, Xygeni tenas sekurecajn kaj inĝenierajn teamojn unu paŝon antaŭ la minacpejzaĝo de la provizoĉeno.
Esploru ĉiun malican pakaĵon kaj kampanjon validigitan de la Sekureca Teamo de Xygeni en la Malica Koda Komisiono.
Restu sekura. Restu rapida. Restu en kontrolo kun Xygeni.




