Tere tulemast! Xygeni pahatahtliku koodi kokkuvõtte juuni numberSel kuul kinnitas meie turvauuringute meeskond rohkem kui 645 pahatahtlikku paketti npm-is, PyPI-s ja (esmakordselt) VSCode laienduste turul.
Juunit iseloomustasid kolm koonduvat trendi: pidevad versiooniujutuse kampaaniad, mille eesmärk oli üle elada blokeeritud nimekirjad, tehisintellekti tööriistade ja agentide arendustöövoogude vastu suunatud rünnakute järsk kiirenemine ning koordineeritud sõltuvussegaduse rünnakud sisemiste monorepo nimeruumide vastu.
Selle kuu kõige tähelepanuväärsemate dokumenteeritud kampaaniate hulgas:
- tundlikkus ujutas npm-i üle enam kui 70 versiooniga 2.5.x vahemikus, mis oli pidev kõrvalehoidumiskampaania, kus avaldati pidevalt uusi versioone, et olla eemaldamistest ees.
- A kahe lainega Solana typosquat kampaania (7.–8. juuni) avaldas 15 paketti, mis imiteerisid kellegi teise isiku nime
@solana-labsökosüsteemi tööriistad, mis on suunatud otse Web3 ja DeFi arendajatele. - houzidawang806 moodustasid ühe päeva jooksul (13. juunil) üle 25 versiooni, millele lisandusid mõõdikud-pipeline-d8k2 avaldati uuesti 21 versioonis ajavahemikus 15.–18. juuni.
- . KrüptoDAO segadus kampaania (17. juuni) avaldas versioonis 99.99.99 11 paketti, millest igaühel oli identne installijärgne kasuliku koormuse pühkimine CI/CD tokenid, pilvepõhised volitused ja krüptorahakottide saladused.
- 20.–26. juuni nädal tõi kaasa kuu kõige kontsentreerituma tehisintellekti tööriistade sihtimise: ollama-abilised (20 versiooni), openai-agents-helpers (23 versiooni), monoklaud, ai-sdk-abilisedja @langgraphjs/toolkit, kõik kinnitati ühe nädala jooksul, sihtides otseselt Ollamat, OpenAI agentide SDK-d, LangGraphi ja Claude API integratsioone.
- Kaks kinnitatud pahatahtlikud VSCode laiendused ilmus sel kuul, mis annab märku, et ründajad laienevad pakettide registritest kaugemale arendajakeskkonda endasse.
Juuni iseloomulik muster: rünnakud liiguvad IDE laiendustesse, tehisintellekti agentide tööriistadesse ja agentide töövoogudesse, kus autonoomselt installitud pahatahtlikul paketil puudub nakatumise ja käivitamise vahel inimlik ülevaataja.
See igakuine värskendus on osa Xygeni käimasolevast pahavara ja tarneahela ohtude uurimise algatusest. Täieliku konteksti saamiseks kõigi sel kuul kinnitatud pahatahtlike pakettide kohta lugege Xygeni turbemeeskonna juunikuu pahatahtliku koodi kokkuvõtet ja sellega seotud uuringuid.
4. nädal: Avastati üle 201 paki
| Ökosüsteemi | Pakend | kuupäev |
|---|---|---|
| Juuni 20, 2026 | ||
| npm | panruuter: 5.0.2 + 30 versiooni 5.x–6.x vahemikus kuni 22. juunini — nädala domineeriv kampaania | Juuni 20, 2026 |
| npm | trimmimisprompt:1.0.5 + 4 versiooni — eelmise nädala jätk, endiselt aktiivne | Juuni 20, 2026 |
| npm | monoclaude:1.0.1 + 2 versiooni — Claude API tööriistade imitatsioon | Juuni 20, 2026 |
| vscode | orbiidi-agent-paari-programmeerimine-smalltalk:1.206.0 jaoks + 1 versioon — pahatahtlik VSCode laiendus, mis on suunatud agentide arendamisele | Juuni 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 Nutika kodu platvormi nimeruumi jäljendamine | Juuni 20, 2026 |
| Juuni 21, 2026 | ||
| npm | atlasora-shared:1.0.0 + 6 paketti — koordineeritud monorepo sõltuvuste segadus: atlasora-api, -client, -sdk, -types, -utils, -config | Juuni 21, 2026 |
| npm | integratsioonipost: 4.0.2 + 6 versiooni — tahtlik kirjaviga kampaania sihtimise integratsioonitööriistades | Juuni 21, 2026 |
| npm | llm-traces-rakendus: 1.0.1 LLM-i jälgitavuse tööriistad on suunatud | Juuni 21, 2026 |
| pypi | d0rk3r-telemeetria:1.0.0 Hägustatud telemeetriapakett PyPI-s | Juuni 21, 2026 |
| Juuni 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 versiooni — pidev PyPI versioonide üleujutuse kampaania | Juuni 22, 2026 |
| pypi | päringu-vahemälu-py:1.0.4 + 6 versiooni — PyPI versioonide üleujutus | Juuni 22, 2026 |
| pypi | corvinos:0.17.0 + 6 versiooni — PyPI hulgiregistreerimise kampaania | Juuni 22, 2026 |
| Juuni 23, 2026 | ||
| npm | web3-token-helper:1.1.1 + 2 versiooni — Web3 tokeni utiliidi sihtimine | Juuni 23, 2026 |
| npm | monokross: 1.0.1 + 1 versioon — mono-* nimetamisklaster koos monoclaude ja monotacos'ega | Juuni 23, 2026 |
| Juuni 24, 2026 | ||
| npm | ollama-helpers:0.1.0 + 19 versiooni — kuu suurim tehisintellekti tööriistade kampaania, mis on suunatud Ollama kohalikule tehisintellekti käituskeskkonnale | Juuni 24, 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 versiooni — koordineeritud kampaania, mis on suunatud OpenAI agentide SDK ökosüsteemile | Juuni 24, 2026 |
| Juuni 25, 2026 | ||
| npm | ai-sdk-helpers:1.4.3 AI SDK tööriistad, mis on suunatud koos @langgraphjs/toolkit:1.2.11-ga | Juuni 25, 2026 |
| npm | registreerimise manustaja: 99.99.99-poc3 + hs-locale-management — HubSpoti sisemise nimeruumi sõltuvuse segadus, poc-järelliide kinnitab aktiivset uurimiskampaaniat | Juuni 25, 2026 |
| Juuni 26, 2026 | ||
| npm | easy-string-kit:1.0.1 + 8 versiooni, sh variant easy-string-kit232 — hulgiregistreerimine üldise utiliidi nime all | Juuni 26, 2026 |
| npm | unsafe-malicious-pahatahtlik pakett:1.0.0 + 5 versiooni — pakett, mis on otseselt nimetatud pahatahtlikuks, kinnitatud kasulikuks sisuks, tõenäoliseks testiks või provokatsioonikampaaniaks | Juuni 26, 2026 |
| npm | @vpms/disainisüsteem:1.1.2 + 2 versiooni — disainisüsteemi nimeruumi jäljendamine | Juuni 26, 2026 |
3. nädal: Avastati üle 200 paki
| Ökosüsteemi | Pakend | kuupäev |
|---|---|---|
| Juuni 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 versiooni versioonidel 1.0.x–1.2.x, sh õed-vennad houzidawang807 ja houzidawang808 — nädala domineeriv kampaania | Juuni 13, 2026 |
| npm | sõbraliku tervitaja demo:1.0.2 + 4 versiooni — püsiv kampaania, mis kordub mitme päeva jooksul | Juuni 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* klaster: tsc-ai, tsc-mesh, tsc-lotl — CI tööriistade nimeruumi jäljendamine | Juuni 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 versiooni versioonides 4.5.x–5.1.x — pidev mitmepäevane PyPI kampaania | Juuni 13, 2026 |
| Juuni 15, 2026 | ||
| npm | token-prices-cron:999.0.0 + 6 paketti — DeFi infrastruktuuri sõltuvuse segaduse klaster, mis on suunatud sisemistele croni ja varahoidla tööriistadele | Juuni 15, 2026 |
| Juuni 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 paketti — DeFi laenuandmine ja Cardano ökosüsteemi klaster: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Juuni 16, 2026 |
| npm | sündmuste-meetrikad-q3x7:1.0.0 + 8 versiooni — üldine heksaedisjärelliidetega pakett hulgi jälgimisteemaliste nimede registreerimiseks | Juuni 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 paketti — valitsuse andmeplatvormi nimeruumi jäljendamine: ogd-analytics, ogd-platform, dms-backend | Juuni 16, 2026 |
| Juuni 17, 2026 | ||
| npm | krüptovaluuta lepingud: 99.99.99 + 10 paketti — CryptoDAO sõltuvuste segadus: tuum, SDK, bot, config, utiliidid, juurutamine, allkirjastaja, taustsüsteem, tüübid | Juuni 17, 2026 |
| pypi | teambot-ai:1.48.0 PyPI-s sihitud tehisintellekti agendi tööriistad | Juuni 17, 2026 |
| Juuni 18, 2026 | ||
| npm | mõõdikud-pipeline-d8k2:1.0.0 + 20 versiooni 18. juuni seisuga — pidev ühepäevane kõrvalehoidumiskampaania, pidevalt uuesti avaldamine, et blokeeritud nimekirjadest kauem vastu pidada | Juuni 18, 2026 |
| npm | ainult skannimine: 0.4.5 + 6 versiooni — versioonide üleujutuse kampaania | Juuni 18, 2026 |
| npm | color-utils-dee0:1.0.0 + 5 üldist heksaedisjärelliidetega paketti: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptitud hulgiregistreerimine | Juuni 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Azure'i masinõppe nimeruumi isikupärastamine | Juuni 18, 2026 |
| Juuni 19, 2026 | ||
| npm | trimmimisprompt:1.0.2 + trimprompt-hub — kiire inseneritööriistade sihipärane kasutamine | Juuni 19, 2026 |
| npm | claude-cup:0.8.6 Claude API tööriistade jäljendamine | Juuni 19, 2026 |
| pypi | aiaddin-agent:0.1.0 PyPI-s sihitud tehisintellekti agendi tööriistad | Juuni 19, 2026 |
| npm | web3-crypto-aadress-utils:0.1.0 Web3 utiliidi sihtimine | Juuni 19, 2026 |
2. nädal: Avastati üle 135 paki
| Ökosüsteemi | Pakend | kuupäev |
|---|---|---|
| Juuni 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 varianti — Solana ökosüsteemi typosquat kampaania, esimene laine | Juuni 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 versiooni | Juuni 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Sõltuvussegadus, paisutatud versioon | Juuni 7, 2026 |
| Juuni 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 varianti — Solana ökosüsteemi typosquat kampaania, teine laine | Juuni 8, 2026 |
| pypi | helixagentai:0.1.3 PyPI-s sihitud tehisintellekti agendi tööriistad | Juuni 8, 2026 |
| Juuni 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 paketti — sõltuvuste segadus sisemise monorepo nimeruumi puhul | Juuni 9, 2026 |
| npm | @klapp-login-platvorm/natiivne-sdk:99.0.0 + 9 paketti — autentimisplatvormi imitatsioon mitmes klappi nimeruumis | Juuni 9, 2026 |
| npm | plokiahela-abiline-0:1.0.0 + 7 paketti — krüpto/DeFi utiliitide klaster, mis on suunatud Web3 arendajatele | Juuni 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Maksekaardi andmete nimeruum on sihitud | Juuni 9, 2026 |
| Juuni 10, 2026 | ||
| npm | morningstar-design-system:99.0.0 + 2 versiooni — finantsdisaini süsteemi jäljendamine | Juuni 10, 2026 |
| Juuni 11, 2026 | ||
| npm | pocteszep:1.0.1 + 5 versiooni avaldati samal päeval | Juuni 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Tehisintellekti vestlusplatvormi nimeruumi jäljendamine | Juuni 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 versioon — sõnumsideplatvormi jäljendamine PyPI-s | Juuni 11, 2026 |
| Juuni 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* varianti — segane nimede kobar | Juuni 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 klaster — 13 versiooni sisemistest teekide petturitest | Juuni 12, 2026 |
| npm | voyager-web:999.0.0 Sõltuvussegadus, paisutatud versioon | Juuni 12, 2026 |
| pypi | cdjeez:0.32.0 | Juuni 12, 2026 |
1. nädal: Avastati üle 118 paki
| Ökosüsteemi | Pakend | kuupäev |
|---|---|---|
| Võib 30 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 Sõltuvussegadus, paisutatud versioon | Võib 30 2026 |
| vscode | xampp-manager:5.1.3 VSCode laiendus — arendaja tööriista jäljendamine | Võib 30 2026 |
| Juuni 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Sõltuvuste segadus — tabas ka @telenor-se ja @ownit | Juuni 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 versiooni, CMS-i nimeruumi klaster | Juuni 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 versiooni, AWS-i volitustele suunatud paisutatud versiooninumbrid | Juuni 1, 2026 |
| npm | patsiendidokumendid: 75.0.0 Tervishoiu nimeruumi sihtmärk | Juuni 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Krüptobörsi nimeruumi jäljendamine | Juuni 1, 2026 |
| pypi | simpooreal-cli:0.3.0 | Juuni 1, 2026 |
| Juuni 2, 2026 | ||
| npm | tundlikkus: 2.5.8 + 70 versiooni 2.5.x vahemikus, 2.–5. juuni – tolle aja domineeriv kampaania | Juuni 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph tööriistad on suunatud | Juuni 2, 2026 |
| Juuni 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 versiooni, Sentry nimeruumi jäljendamine | Juuni 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 versiooni, sisemine teeki petis | Juuni 4, 2026 |
| npm | ai-sdk-helpers:0.2.1 + 7 versiooni, mis on suunatud tehisintellekti SDK tööriistadele | Juuni 4, 2026 |
Peatage pahatahtlik kood enne, kui see teieni jõuab Pipeline
Tarkvara tarneahela ohud on teoreetilisest kaugemale jõudnud. Sõltuvussegaduse rünnakud, volituste varastamine, tehisintellektile suunatud pahavara ja mürgitatud arendustööriistad tabavad päris meeskondi päriselus. SDLCs igal nädalal.
Xygeni oma pahavara tuvastamine ja tarneahela turvalisuse platvorm annab organisatsioonidele nähtavuse pahatahtlike sõltuvuste tabamiseks enne, kui need arendajaarvutis käivituvad, ehitussüsteemi sisenevad või tootmiskeskkonda jõuavad. Hõlmab npm-i, PyPI-d, VSCode'i ja muid meetodeid, jälgides kahtlaseid avaldamismustreid, nimeruumi kuritarvitamist, trükivigu ja tehisintellektil põhinevaid rünnakutehnikaid nende ilmnemisel.
Iga leid seatakse automaatselt prioriteediks vastavalt rakendatavusele, kättesaadavusele ja ärimõjule, seega keskendub teie meeskond sellele, mis tegelikult parandamist vajab, mitte mürale.
Olgu tegemist pahatahtliku avatud lähtekoodiga paketi, ohustatud arendustööriista või tehisintellekti loodud koodiriskiga, Xygeni hoiab turva- ja insenerimeeskonnad tarneahela ohtudest sammu võrra ees.
Uurige kõiki Xygeni turvameeskonna poolt valideeritud pahatahtlikke pakette ja kampaaniaid Pahatahtliku koodi kokkuvõte.
Turvaline. Kiire. Kontrolli all Xygeniga.




