Ongi etorri Xygeni Malicious Code Digest aldizkariaren ekainaren edizioaHilabete honetan, gure segurtasun ikerketa taldeak baieztatu du baino gehiago 645 pakete gaizto npm, PyPI eta (lehen aldiz) VSCode luzapen merkatuan zehar.
Ekaina hiru joera konbergentek definitu zuten: bloke-zerrendak gainditzeko diseinatutako bertsio-uholde kanpaina iraunkorrak, adimen artifizialaren tresnen eta garapen-fluxu agenteen aurkako erasoen bizkortze nabarmena, eta barneko monorepo izen-espazioen aurkako mendekotasun-nahasmen eraso koordinatuak.
Hilabete honetan dokumentatutako kanpaina aipagarrienen artean:
- sentikortasuna npm gainezka egin zuen 2.5.x gamako 70 bertsio baino gehiagorekin, etengabeko saihesteko kanpaina bat berrargitaratzen ari zela, bajak emateko aurretik egoteko.
- A bi olatu Solana typosquat kanpaina (Ekainak 7-8) 15 pakete argitaratu zituen nortasuna imitatzen
@solana-labsekosistemaren tresnak, Web3 eta DeFi garatzaileei zuzenean zuzenduta. - houzidawang806 25 bertsio baino gehiago izan zituen egun bakarrean (ekainak 13), batu zitzaizkionak metrikak-pipeline-d8k2 21 bertsiotan berrargitaratua ekainaren 15etik 18ra bitartean.
- The KriptoDAO nahasmena kanpainak (ekainak 17) 11 pakete argitaratu zituen 99.99.99 bertsioan, bakoitzak instalazio osteko karga-zabalera berdina zeramala. CI/CD tokenak, hodeiko kredentzialak eta kripto-zorroen sekretuak.
- Ekainaren 20tik 26ra bitarteko astean hilabeteko IA tresnen helburu kontzentratuenak izan ziren: ollamaren laguntzaileak (20 bertsio), irekitzeko agenteen laguntzaileak (23 bertsio), monoklaudo, ai-sdk-laguntzaileak, eta @langgraphjs/tresna-kit, guztiak aste bakarrean baieztatuta, Ollama, OpenAI agenteen SDK, LangGraph eta Claude API integrazioak zuzenean helburu hartuta.
- Bi baieztatuta VSCode luzapen gaiztoak hilabete honetan agertu da, erasotzaileak pakete erregistroetatik haratago garatzaileen ingurunera hedatzen ari direla adieraziz.
Ekaineko eredu nagusia: erasoak IDE luzapenetara, IA agenteen tresnetara eta agenteen lan-fluxuetara hedatzen ari dira, non modu autonomoan instalatutako pakete gaizto batek ez duen gizakirik berrikuslerik infekzioaren eta exekuzioaren artean.
Hilero eguneratze hau Xygeniren malware eta hornikuntza-katearen mehatxuen ikerketa-ekimenaren parte da. Hilabete honetan baieztatutako pakete gaizto bakoitzaren testuinguru osoa ikusteko, arakatu ekaineko Kode Gaiztoen Laburpen osoa eta Xygeni Segurtasun Taldearen ikerketa erlazionatua.
4. astea: 201 pakete baino gehiago aurkitu dira
| ekosistema | Package | data |
|---|---|---|
| June 20, 2026 | ||
| NPM | panrouter:5.0.2 + 30 bertsio 5.x–6.x tartean ekainaren 22ra arte — asteko kanpaina nagusia | Jun 20, 2026 |
| NPM | moztu-gonbita:1.0.5 + 4 bertsio — aurreko asteko jarraipena, oraindik aktibo | Jun 20, 2026 |
| NPM | monoklaudoa:1.0.1 + 2 bertsio — Claude API tresnen imitazioa | Jun 20, 2026 |
| vscode | orbita-agente-bikote-programazioa-Smalltalk-erako:1.206.0 + 1 bertsio — garapen eragilea helburu duen VSCode luzapen gaiztoa | Jun 20, 2026 |
| NPM | simplisafe-gatsby:1.0.1 Etxe adimendunen plataformaren izen-espazioaren imitazioa | Jun 20, 2026 |
| June 21, 2026 | ||
| NPM | atlasora-partekatua:1.0.0 + 6 pakete — monorepo menpekotasun koordinatuen nahasmena: atlasora-api, -client, -sdk, -types, -utils, -config | Jun 21, 2026 |
| NPM | apintegrationpost:4.0.2 + 6 bertsio — integrazio tresnei zuzendutako nahitako ortografia akatsen kanpaina | Jun 21, 2026 |
| NPM | llm-traces-app:1.0.1 LLM behaketa-tresnak zuzenduta | Jun 21, 2026 |
| pypi | d0rk3r-telemetria:1.0.0 PyPI-n nahasitako telemetria paketea | Jun 21, 2026 |
| June 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 bertsio — PyPI bertsioen uholde kanpaina jarraitua | Jun 22, 2026 |
| pypi | eskaera-cache-py:1.0.4 + 6 bertsio — PyPI bertsioen uholdea | Jun 22, 2026 |
| pypi | korbinoak:0.17.0 + 6 bertsio — PyPI erregistro masiboko kanpaina | Jun 22, 2026 |
| June 23, 2026 | ||
| NPM | web3-token-laguntzailea:1.1.1 + 2 bertsio — Web3 token utilitatearen helburu | Jun 23, 2026 |
| NPM | monokrosa:1.0.1 + 1 bertsio — mono-* izendapen klusterra monoclaude eta monotacosekin batera | Jun 23, 2026 |
| June 24, 2026 | ||
| NPM | ollama-laguntzaileak:0.1.0 + 19 bertsio — hilabeteko IA tresnen kanpainarik handiena, Ollamaren tokiko IA exekuzio-denbora helburu duena | Jun 24, 2026 |
| NPM | openai-agents-helpers:0.1.1 + 22 bertsio — OpenAI agenteen SDK ekosistemara zuzendutako kanpaina koordinatua | Jun 24, 2026 |
| June 25, 2026 | ||
| NPM | ai-sdk-laguntzaileak:1.4.3 AI SDK tresnak @langgraphjs/toolkit:1.2.11-rekin batera bideratuta | Jun 25, 2026 |
| NPM | izena emateko txertatzailea: 99.99.99-poc3 + hs-locale-management — HubSpot-en barne izen-espazioaren mendekotasun nahasmena, poc atzizkiak ikerketa-kanpaina aktiboa baieztatzen du | Jun 25, 2026 |
| June 26, 2026 | ||
| NPM | easy-string-kit:1.0.1 + 8 bertsio, easy-string-kit232 aldaera barne — erregistro masiboa utilitate generiko izenarekin | Jun 26, 2026 |
| NPM | pakete-gaiztoa-ez-segurua:1.0.0 + 5 bertsio — paketea esplizituki gaizto gisa izendatua, karga baieztatua, proba edo probokazio kanpaina probablea | Jun 26, 2026 |
| NPM | @vpms/diseinu-sistema:1.1.2 + 2 bertsio — sistemaren izen-espazioaren imitazioa diseinatzea | Jun 26, 2026 |
3. astea: 200 pakete baino gehiago aurkitu dira
| ekosistema | Package | data |
|---|---|---|
| June 13, 2026 | ||
| NPM | houzidawang806:1.0.0 + 25 bertsio 1.0.x–1.2.x artean, houzidawang807 eta houzidawang808 anai-arrebak barne — asteko kanpaina nagusia | Jun 13, 2026 |
| NPM | agur-laguna-demoa:1.0.2 + 4 bertsio — kanpaina iraunkorra hainbat egunetan zehar berriro agertzen da | Jun 13, 2026 |
| NPM | tsc-ai:1.2.0 tsc-* klusterra: tsc-ai, tsc-mesh, tsc-lotl — CI tresnen izen-espazioaren imitazioa | Jun 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 bertsio 4.5.x–5.1.x artean — egun anitzeko PyPI kanpaina iraunkorra | Jun 13, 2026 |
| June 15, 2026 | ||
| NPM | token-prezioak-cron:999.0.0 + 6 pakete — DeFi azpiegituraren mendekotasun nahasmen klusterra barneko cron eta biltegi tresnekin helburu duena | Jun 15, 2026 |
| June 16, 2026 | ||
| NPM | bodega-sdk:9.9.9 + 8 pakete — DeFi maileguak eta Cardano ekosistema multzoa: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Jun 16, 2026 |
| NPM | gertaeren-metrikak-q3x7:1.0.0 + 8 bertsio — hex-atzizki generikodun paketea, monitorizazio masiboko gaikako izenak erregistratzen dituena | Jun 16, 2026 |
| NPM | nic-datagov:1.0.0 + 3 pakete — gobernuaren datu-plataformaren izen-espazioaren imitazioa: ogd-analytics, ogd-platform, dms-backend | Jun 16, 2026 |
| June 17, 2026 | ||
| NPM | kripto-kontratuak: 99.99.99 + 10 pakete — CryptoDAO mendekotasunen nahasmena: core, sdk, bot, config, utils, deploy, signer, backend, types | Jun 17, 2026 |
| pypi | teambot-ai:1.48.0 PyPI-n zuzendutako IA agenteen tresnak | Jun 17, 2026 |
| June 18, 2026 | ||
| NPM | metrikak-pipeline-d8k2:1.0.0 + 20 bertsio ekainaren 18an zehar — egun bakarreko saihesteko kanpaina jarraitua, etengabe berrargitaratzen bloke-zerrendei aurre egiteko | Jun 18, 2026 |
| NPM | eskaneatzea soilik: 0.4.5 + 6 bertsio — bertsio uholde kanpaina | Jun 18, 2026 |
| NPM | kolore-erabilgarritasunak-dee0:1.0.0 + 5 hex-atzizki pakete generiko: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — erregistro masibo scriptatua | Jun 18, 2026 |
| NPM | @azure-lab-services/ml-ts:99.0.0 Azure ML izen-espazioaren imitazioa | Jun 18, 2026 |
| June 19, 2026 | ||
| NPM | moztu-gonbita:1.0.2 + trimprompt-hub — ingeniaritza azkarreko tresnak zuzenduta | Jun 19, 2026 |
| NPM | claude-kopa: 0.8.6 Claude API tresnen imitazioa | Jun 19, 2026 |
| pypi | aiaddin-agentea:0.1.0 PyPI-n zuzendutako IA agenteen tresnak | Jun 19, 2026 |
| NPM | web3-kriptografia-helbide-erabilgarriak:0.1.0 Web3 utilitateen xede-bideratzea | Jun 19, 2026 |
2. astea: 135 pakete baino gehiago aurkitu dira
| ekosistema | Package | data |
|---|---|---|
| June 7, 2026 | ||
| NPM | @solana-labs/web3.js:1.0.0 + 5 aldaera — Solana ekosistemaren typosquat kanpaina, lehen olatua | Jun 7, 2026 |
| NPM | @jisan901/teamfocus:1.0.0 + 2 bertsio | Jun 7, 2026 |
| NPM | @sflyinc-knapsack/shutterfly-react:999.0.0 Mendekotasun nahasmena, bertsio puztua | Jun 7, 2026 |
| June 8, 2026 | ||
| NPM | @solana-labs/web3.js:1.98.102 + 9 aldaera — Solana ekosistemaren typosquat kanpaina, bigarren olatua | Jun 8, 2026 |
| pypi | helize-agentea: 0.1.3 PyPI-n zuzendutako IA agenteen tresnak | Jun 8, 2026 |
| June 9, 2026 | ||
| NPM | @nstrlabs/sdk:99.0.0 + 7 pakete — barneko monorepo izen-espazioaren mendekotasun-nahasmena | Jun 9, 2026 |
| NPM | @klapp-login-plataforma/natiboa-sdk:99.0.0 + 9 pakete — autentifikazio plataformaren imitazioa hainbat klapp izen-espaziotan zehar | Jun 9, 2026 |
| NPM | blockchain-laguntzailea-0:1.0.0 + 7 pakete — Web3 garatzaileei zuzendutako kriptografia/DeFi utilitate klusterra | Jun 9, 2026 |
| NPM | @card-pci-data/store:99.0.0 Helburuko ordainketa-txartelaren datuen izen-espazioa | Jun 9, 2026 |
| June 10, 2026 | ||
| NPM | morningstar-diseinu-sistema:99.0.0 + 2 bertsio — finantza-diseinu sistemaren imitazioa | Jun 10, 2026 |
| June 11, 2026 | ||
| NPM | karaktereak: 1.0.1 + 5 bertsio egun berean argitaratuak | Jun 11, 2026 |
| NPM | @coze-common/txat-gunea:99.1.1 AI txat plataformaren izen-espazioaren imitazioa | Jun 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 bertsio — PyPI-n mezularitza plataformaren imitazioa | Jun 11, 2026 |
| June 12, 2026 | ||
| NPM | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* aldaera — izen multzo nahasia | Jun 12, 2026 |
| NPM | barneko_lib_v984:1.0.3 + internallib_v557 klusterra — barneko liburutegien iruzurgileen 13 bertsio | Jun 12, 2026 |
| NPM | voyager-web:999.0.0 Mendekotasun nahasmena, bertsio puztua | Jun 12, 2026 |
| pypi | cdjeez:0.32.0 | Jun 12, 2026 |
1. astea: 118 pakete baino gehiago aurkitu dira
| ekosistema | Package | data |
|---|---|---|
| 30 daiteke, 2026 | ||
| NPM | @cloudplatform-single-spa/administrazioa:99.99.100 Mendekotasun nahasmena, bertsio puztua | 30 daiteke, 2026 |
| vscode | xampp-kudeatzailea:5.1.3 VSCode luzapena — garatzaileen tresnaren imitazioa | 30 daiteke, 2026 |
| June 1, 2026 | ||
| NPM | @tse-digital/core:99.0.0 Mendekotasun nahasmena — @telenor-se eta @ownit ere jo dute | Jun 1, 2026 |
| NPM | cms-storehub:1.3.4 + 2 bertsio, CMS izen-espazio klusterra | Jun 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 + 6 bertsio, AWS kredentzialak helburu dituzten bertsio-zenbaki puztuak | Jun 1, 2026 |
| NPM | pazientearen dokumentuak: 75.0.0 Osasun-izen-espazioaren helburua | Jun 1, 2026 |
| NPM | @emcd-vue/auth:6.4.9 Kripto-trukearen izen-espazioaren imitazioa | Jun 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Jun 1, 2026 |
| June 2, 2026 | ||
| NPM | sentikortasuna: 2.5.8 + 70 bertsio 2.5.x tartean, ekainak 2-5 — garai hartako kanpaina nagusia | Jun 2, 2026 |
| NPM | @langgraphjs/tresna-kutxa:1.2.10 LangGraph tresnak zuzenduta | Jun 2, 2026 |
| June 4, 2026 | ||
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 + 2 bertsio, Sentry izen-espazioaren imitazioa | Jun 4, 2026 |
| NPM | barneko_lib_v346:1.0.3 + 2 bertsio, barne liburutegiko iruzurgilea | Jun 4, 2026 |
| NPM | ai-sdk-laguntzaileak:0.2.1 + 7 bertsio, AI SDK tresnetara bideratuta | Jun 4, 2026 |
Gelditu kode gaiztoa zuregana iritsi aurretik Pipeline
Softwarearen hornikuntza-katearen mehatxuak teorikoki haratago joan dira. Mendekotasun-nahasmen erasoak, kredentzial-lapurrak, IA helburuko malwarea eta garatzaileen tresna pozoituak benetako taldeei eragiten ari zaizkie. SDLCs astero.
Xygeni-ren malware detekzioa hornidura-katearen segurtasun plataforma erakundeei ikusgarritasuna ematen die mendekotasun gaiztoak detektatzeko garatzaile-makina batean exekutatu aurretik, eraikuntza-sistema batera sartu aurretik edo ekoizpenera iritsi aurretik. Estaldurak npm, PyPI, VSCode eta haratago hartzen ditu, argitalpen-eredu susmagarriak, izen-espazioen gehiegizko erabilera, typosquatting-a eta IA-ko eraso-teknikak monitorizatuz, agertzen diren heinean.
Aurkikuntza bakoitza automatikoki lehenesten da ustiagarritasunaren, irisgarritasunaren eta negozio-inpaktuaren arabera, zure taldeak benetan konpondu behar den horretan zentratuz, ez zaratan.
Kode irekiko pakete gaiztoa, garatzaile tresna arriskuan jarria edo adimen artifizialak sortutako kode arriskua izan, Xygeni-k segurtasun eta ingeniaritza taldeak hornidura-kateko mehatxuen paisaiaren aurretik mantentzen ditu.
Arakatu Xygeni Segurtasun Taldeak balioztatutako pakete eta kanpaina gaizto guztiak Kode Gaiztoaren Laburpena.
Egon seguru. Egon azkar. Egon kontrolpean Xygenirekin.




