Pahatahtliku koodi kokkuvõte juunis

Pahatahtliku koodi kokkuvõtte igakuine kokkuvõte: juuni

Tere tulemast! Xygeni pahatahtliku koodi kokkuvõtte juuni numberSel kuul kinnitas meie turvauuringute meeskond rohkem kui 645 pahatahtlikku paketti npm-is, PyPI-s ja (esmakordselt) VSCode laienduste turul.

Juunit iseloomustasid kolm koonduvat trendi: pidevad versiooniujutuse kampaaniad, mille eesmärk oli üle elada blokeeritud nimekirjad, tehisintellekti tööriistade ja agentide arendustöövoogude vastu suunatud rünnakute järsk kiirenemine ning koordineeritud sõltuvussegaduse rünnakud sisemiste monorepo nimeruumide vastu.

Selle kuu kõige tähelepanuväärsemate dokumenteeritud kampaaniate hulgas:

  • tundlikkus ujutas npm-i üle enam kui 70 versiooniga 2.5.x vahemikus, mis oli pidev kõrvalehoidumiskampaania, kus avaldati pidevalt uusi versioone, et olla eemaldamistest ees.
  • A kahe lainega Solana typosquat kampaania (7.–8. juuni) avaldas 15 paketti, mis imiteerisid kellegi teise isiku nime @solana-labs ökosüsteemi tööriistad, mis on suunatud otse Web3 ja DeFi arendajatele.
  • houzidawang806 moodustasid ühe päeva jooksul (13. juunil) üle 25 versiooni, millele lisandusid mõõdikud-pipeline-d8k2 avaldati uuesti 21 versioonis ajavahemikus 15.–18. juuni.
  • . KrüptoDAO segadus kampaania (17. juuni) avaldas versioonis 99.99.99 11 paketti, millest igaühel oli identne installijärgne kasuliku koormuse pühkimine CI/CD tokenid, pilvepõhised volitused ja krüptorahakottide saladused. 
  • 20.–26. juuni nädal tõi kaasa kuu kõige kontsentreerituma tehisintellekti tööriistade sihtimise: ollama-abilised (20 versiooni), openai-agents-helpers (23 versiooni), monoklaud, ai-sdk-abilisedja @langgraphjs/toolkit, kõik kinnitati ühe nädala jooksul, sihtides otseselt Ollamat, OpenAI agentide SDK-d, LangGraphi ja Claude API integratsioone.
  • Kaks kinnitatud pahatahtlikud VSCode laiendused ilmus sel kuul, mis annab märku, et ründajad laienevad pakettide registritest kaugemale arendajakeskkonda endasse.

Juuni iseloomulik muster: rünnakud liiguvad IDE laiendustesse, tehisintellekti agentide tööriistadesse ja agentide töövoogudesse, kus autonoomselt installitud pahatahtlikul paketil puudub nakatumise ja käivitamise vahel inimlik ülevaataja.

See igakuine värskendus on osa Xygeni käimasolevast pahavara ja tarneahela ohtude uurimise algatusest. Täieliku konteksti saamiseks kõigi sel kuul kinnitatud pahatahtlike pakettide kohta lugege Xygeni turbemeeskonna juunikuu pahatahtliku koodi kokkuvõtet ja sellega seotud uuringuid.

4. nädal: Avastati üle 201 paki

Ökosüsteemi Pakend kuupäev
Juuni 20, 2026
npmpanruuter: 5.0.2 + 30 versiooni 5.x–6.x vahemikus kuni 22. juunini — nädala domineeriv kampaaniaJuuni 20, 2026
npmtrimmimisprompt:1.0.5 + 4 versiooni — eelmise nädala jätk, endiselt aktiivneJuuni 20, 2026
npmmonoclaude:1.0.1 + 2 versiooni — Claude API tööriistade imitatsioonJuuni 20, 2026
vscodeorbiidi-agent-paari-programmeerimine-smalltalk:1.206.0 jaoks + 1 versioon — pahatahtlik VSCode laiendus, mis on suunatud agentide arendamiseleJuuni 20, 2026
npmsimplisafe-gatsby:1.0.1 Nutika kodu platvormi nimeruumi jäljendamineJuuni 20, 2026
Juuni 21, 2026
npmatlasora-shared:1.0.0 + 6 paketti — koordineeritud monorepo sõltuvuste segadus: atlasora-api, -client, -sdk, -types, -utils, -configJuuni 21, 2026
npmintegratsioonipost: 4.0.2 + 6 versiooni — tahtlik kirjaviga kampaania sihtimise integratsioonitööriistadesJuuni 21, 2026
npmllm-traces-rakendus: 1.0.1 LLM-i jälgitavuse tööriistad on suunatudJuuni 21, 2026
pypid0rk3r-telemeetria:1.0.0 Hägustatud telemeetriapakett PyPI-sJuuni 21, 2026
Juuni 22, 2026
pypitm-ai:2.91.75 + 7 versiooni — pidev PyPI versioonide üleujutuse kampaaniaJuuni 22, 2026
pypipäringu-vahemälu-py:1.0.4 + 6 versiooni — PyPI versioonide üleujutusJuuni 22, 2026
pypicorvinos:0.17.0 + 6 versiooni — PyPI hulgiregistreerimise kampaaniaJuuni 22, 2026
Juuni 23, 2026
npmweb3-token-helper:1.1.1 + 2 versiooni — Web3 tokeni utiliidi sihtimineJuuni 23, 2026
npmmonokross: 1.0.1 + 1 versioon — mono-* nimetamisklaster koos monoclaude ja monotacos'egaJuuni 23, 2026
Juuni 24, 2026
npmollama-helpers:0.1.0 + 19 versiooni — kuu suurim tehisintellekti tööriistade kampaania, mis on suunatud Ollama kohalikule tehisintellekti käituskeskkonnaleJuuni 24, 2026
npmopenai-agents-helpers:0.1.1 + 22 versiooni — koordineeritud kampaania, mis on suunatud OpenAI agentide SDK ökosüsteemileJuuni 24, 2026
Juuni 25, 2026
npmai-sdk-helpers:1.4.3 AI SDK tööriistad, mis on suunatud koos @langgraphjs/toolkit:1.2.11-gaJuuni 25, 2026
npmregistreerimise manustaja: 99.99.99-poc3 + hs-locale-management — HubSpoti sisemise nimeruumi sõltuvuse segadus, poc-järelliide kinnitab aktiivset uurimiskampaaniatJuuni 25, 2026
Juuni 26, 2026
npmeasy-string-kit:1.0.1 + 8 versiooni, sh variant easy-string-kit232 — hulgiregistreerimine üldise utiliidi nime allJuuni 26, 2026
npmunsafe-malicious-pahatahtlik pakett:1.0.0 + 5 versiooni — pakett, mis on otseselt nimetatud pahatahtlikuks, kinnitatud kasulikuks sisuks, tõenäoliseks testiks või provokatsioonikampaaniaksJuuni 26, 2026
npm@vpms/disainisüsteem:1.1.2 + 2 versiooni — disainisüsteemi nimeruumi jäljendamineJuuni 26, 2026

3. nädal: Avastati üle 200 paki

Ökosüsteemi Pakend kuupäev
Juuni 13, 2026
npmhouzidawang806:1.0.0 + 25 versiooni versioonidel 1.0.x–1.2.x, sh õed-vennad houzidawang807 ja houzidawang808 — nädala domineeriv kampaaniaJuuni 13, 2026
npmsõbraliku tervitaja demo:1.0.2 + 4 versiooni — püsiv kampaania, mis kordub mitme päeva jooksulJuuni 13, 2026
npmtsc-ai:1.2.0 tsc-* klaster: tsc-ai, tsc-mesh, tsc-lotl — CI tööriistade nimeruumi jäljendamineJuuni 13, 2026
pypineuralbridge-sdk:4.5.4 + 6 versiooni versioonides 4.5.x–5.1.x — pidev mitmepäevane PyPI kampaaniaJuuni 13, 2026
Juuni 15, 2026
npmtoken-prices-cron:999.0.0 + 6 paketti — DeFi infrastruktuuri sõltuvuse segaduse klaster, mis on suunatud sisemistele croni ja varahoidla tööriistadeleJuuni 15, 2026
Juuni 16, 2026
npmbodega-sdk:9.9.9 + 8 paketti — DeFi laenuandmine ja Cardano ökosüsteemi klaster: flow-lending, surf-lending, janus-*, flowcardano, flowdefiJuuni 16, 2026
npmsündmuste-meetrikad-q3x7:1.0.0 + 8 versiooni — üldine heksaedisjärelliidetega pakett hulgi jälgimisteemaliste nimede registreerimiseksJuuni 16, 2026
npmnic-datagov:1.0.0 + 3 paketti — valitsuse andmeplatvormi nimeruumi jäljendamine: ogd-analytics, ogd-platform, dms-backendJuuni 16, 2026
Juuni 17, 2026
npmkrüptovaluuta lepingud: 99.99.99 + 10 paketti — CryptoDAO sõltuvuste segadus: tuum, SDK, bot, config, utiliidid, juurutamine, allkirjastaja, taustsüsteem, tüübidJuuni 17, 2026
pypiteambot-ai:1.48.0 PyPI-s sihitud tehisintellekti agendi tööriistadJuuni 17, 2026
Juuni 18, 2026
npmmõõdikud-pipeline-d8k2:1.0.0 + 20 versiooni 18. juuni seisuga — pidev ühepäevane kõrvalehoidumiskampaania, pidevalt uuesti avaldamine, et blokeeritud nimekirjadest kauem vastu pidadaJuuni 18, 2026
npmainult skannimine: 0.4.5 + 6 versiooni — versioonide üleujutuse kampaaniaJuuni 18, 2026
npmcolor-utils-dee0:1.0.0 + 5 üldist heksaedisjärelliidetega paketti: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptitud hulgiregistreerimineJuuni 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 Azure'i masinõppe nimeruumi isikupärastamineJuuni 18, 2026
Juuni 19, 2026
npmtrimmimisprompt:1.0.2 + trimprompt-hub — kiire inseneritööriistade sihipärane kasutamineJuuni 19, 2026
npmclaude-cup:0.8.6 Claude API tööriistade jäljendamineJuuni 19, 2026
pypiaiaddin-agent:0.1.0 PyPI-s sihitud tehisintellekti agendi tööriistadJuuni 19, 2026
npmweb3-crypto-aadress-utils:0.1.0 Web3 utiliidi sihtimineJuuni 19, 2026

2. nädal: Avastati üle 135 paki

Ökosüsteemi Pakend kuupäev
Juuni 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 varianti — Solana ökosüsteemi typosquat kampaania, esimene laineJuuni 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 versiooniJuuni 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 Sõltuvussegadus, paisutatud versioonJuuni 7, 2026
Juuni 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 varianti — Solana ökosüsteemi typosquat kampaania, teine ​​laineJuuni 8, 2026
pypihelixagentai:0.1.3 PyPI-s sihitud tehisintellekti agendi tööriistadJuuni 8, 2026
Juuni 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 paketti — sõltuvuste segadus sisemise monorepo nimeruumi puhulJuuni 9, 2026
npm@klapp-login-platvorm/natiivne-sdk:99.0.0 + 9 paketti — autentimisplatvormi imitatsioon mitmes klappi nimeruumisJuuni 9, 2026
npmplokiahela-abiline-0:1.0.0 + 7 paketti — krüpto/DeFi utiliitide klaster, mis on suunatud Web3 arendajateleJuuni 9, 2026
npm@card-pci-data/store:99.0.0 Maksekaardi andmete nimeruum on sihitudJuuni 9, 2026
Juuni 10, 2026
npmmorningstar-design-system:99.0.0 + 2 versiooni — finantsdisaini süsteemi jäljendamineJuuni 10, 2026
Juuni 11, 2026
npmpocteszep:1.0.1 + 5 versiooni avaldati samal päevalJuuni 11, 2026
npm@coze-common/chat-area:99.1.1 Tehisintellekti vestlusplatvormi nimeruumi jäljendamineJuuni 11, 2026
pypitelegramlite:1.0.0 + 1 versioon — sõnumsideplatvormi jäljendamine PyPI-sJuuni 11, 2026
Juuni 12, 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* varianti — segane nimede kobarJuuni 12, 2026
npminternallib_v984:1.0.3 + internallib_v557 klaster — 13 versiooni sisemistest teekide petturitestJuuni 12, 2026
npmvoyager-web:999.0.0 Sõltuvussegadus, paisutatud versioonJuuni 12, 2026
pypicdjeez:0.32.0Juuni 12, 2026

1. nädal: Avastati üle 118 paki

Ökosüsteemi Pakend kuupäev
Võib 30 2026
npm@cloudplatform-single-spa/administration:99.99.100 Sõltuvussegadus, paisutatud versioonVõib 30 2026
vscodexampp-manager:5.1.3 VSCode laiendus — arendaja tööriista jäljendamineVõib 30 2026
Juuni 1, 2026
npm@tse-digital/core:99.0.0 Sõltuvuste segadus — tabas ka @telenor-se ja @ownitJuuni 1, 2026
npmcms-storehub:1.3.4 + 2 versiooni, CMS-i nimeruumi klasterJuuni 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 versiooni, AWS-i volitustele suunatud paisutatud versiooninumbridJuuni 1, 2026
npmpatsiendidokumendid: 75.0.0 Tervishoiu nimeruumi sihtmärkJuuni 1, 2026
npm@emcd-vue/auth:6.4.9 Krüptobörsi nimeruumi jäljendamineJuuni 1, 2026
pypisimpooreal-cli:0.3.0Juuni 1, 2026
Juuni 2, 2026
npmtundlikkus: 2.5.8 + 70 versiooni 2.5.x vahemikus, 2.–5. juuni – tolle aja domineeriv kampaaniaJuuni 2, 2026
npm@langgraphjs/toolkit:1.2.10 LangGraph tööriistad on suunatudJuuni 2, 2026
Juuni 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + 2 versiooni, Sentry nimeruumi jäljendamineJuuni 4, 2026
npminternallib_v346:1.0.3 + 2 versiooni, sisemine teeki petisJuuni 4, 2026
npmai-sdk-helpers:0.2.1 + 7 versiooni, mis on suunatud tehisintellekti SDK tööriistadeleJuuni 4, 2026

Peatage pahatahtlik kood enne, kui see teieni jõuab Pipeline

Tarkvara tarneahela ohud on teoreetilisest kaugemale jõudnud. Sõltuvussegaduse rünnakud, volituste varastamine, tehisintellektile suunatud pahavara ja mürgitatud arendustööriistad tabavad päris meeskondi päriselus. SDLCs igal nädalal.

Xygeni oma pahavara tuvastamine ja tarneahela turvalisuse platvorm annab organisatsioonidele nähtavuse pahatahtlike sõltuvuste tabamiseks enne, kui need arendajaarvutis käivituvad, ehitussüsteemi sisenevad või tootmiskeskkonda jõuavad. Hõlmab npm-i, PyPI-d, VSCode'i ja muid meetodeid, jälgides kahtlaseid avaldamismustreid, nimeruumi kuritarvitamist, trükivigu ja tehisintellektil põhinevaid rünnakutehnikaid nende ilmnemisel.

Iga leid seatakse automaatselt prioriteediks vastavalt rakendatavusele, kättesaadavusele ja ärimõjule, seega keskendub teie meeskond sellele, mis tegelikult parandamist vajab, mitte mürale.

Olgu tegemist pahatahtliku avatud lähtekoodiga paketi, ohustatud arendustööriista või tehisintellekti loodud koodiriskiga, Xygeni hoiab turva- ja insenerimeeskonnad tarneahela ohtudest sammu võrra ees.

Uurige kõiki Xygeni turvameeskonna poolt valideeritud pahatahtlikke pakette ja kampaaniaid Pahatahtliku koodi kokkuvõte.

Turvaline. Kiire. Kontrolli all Xygeniga.

sca-tööriistad-tarkvara-kompositsiooni-analüüsi-tööriistad
Tarkvarariskide prioriseerimine, leevendamine ja turvamine
Hankige oma tasuta konto.
Krediitkaarti pole vaja.

Turvaline tarkvaraarendus ja -tarne

Xygeni tootekomplektiga