خلاصه کد مخرب ژوئن

خلاصه ماهانه Malicious Code Digest: ژوئن

به انجمن خوش آمدید نسخه ژوئن خلاصه کد مخرب Xygeniاین ماه، تیم تحقیقات امنیتی ما بیش از ... را تأیید کرد. ۱۳۵ بسته‌ی مخرب در سراسر npm، PyPI و (برای اولین بار) بازار افزونه‌های VSCode.

ماه ژوئن با سه روند همگرا تعریف شد: کمپین‌های مداوم انتشار نسخه که برای دوام آوردن در برابر لیست‌های مسدود شده طراحی شده‌اند، افزایش شدید حملاتی که ابزارهای هوش مصنوعی و گردش‌های کاری توسعه عامل‌محور را هدف قرار می‌دهند، و حملات هماهنگ‌شده‌ی سردرگمی وابستگی علیه فضاهای نام داخلی مونوریپو.

از جمله قابل توجه‌ترین کمپین‌های ثبت‌شده در این ماه:

  • حساسیت npm را با بیش از ۷۰ نسخه در محدوده ۲.۵.x غرق کرد، یک کمپین گریز پایدار که به طور مداوم بازنشر می‌شد تا از حذف شدن‌ها جلوتر بماند.
  • A کمپین دو موجی سولانا در مورد اشتباهات تایپی (۷-۸ ژوئن) ۱۵ بسته را با جعل هویت منتشر کرد @solana-labs ابزارهای اکوسیستم، که مستقیماً توسعه‌دهندگان Web3 و DeFi را هدف قرار می‌دهد.
  • houzidawang806 بیش از ۲۵ نسخه در یک روز (۱۳ ژوئن) منتشر شد، که به آنها اضافه شد معیارها-pipeline-d8k2 بین ۱۵ تا ۱۸ ژوئن در ۲۱ نسخه بازنشر شد.
  • La سردرگمی در مورد CryptoDAO کمپین (۱۷ ژوئن) ۱۱ بسته با نسخه ۹۹.۹۹.۹۹ منتشر کرد که هر کدام حامل یک payload یکسان پس از نصب بودند که داده‌ها را جمع‌آوری می‌کرد. CI/CD توکن‌ها، اعتبارنامه‌های ابری و اسرار کیف پول رمزنگاری‌شده. 
  • هفته ۲۰ تا ۲۶ ژوئن، متمرکزترین هدف‌گیری ابزارهای هوش مصنوعی در این ماه را به همراه داشت: یاران اولاما (20 نسخه) ، عوامل-یاوران-openai (23 نسخه) ، تک‌کلاو, دستیارهای ai-sdkو @langgraphjs/toolkit، همه در یک هفته تأیید شدند و مستقیماً Ollama، OpenAI agents SDK، LangGraph و Claude API را هدف قرار دادند.
  • دو نفر تایید کردند افزونه‌های مخرب VSCode این ماه منتشر شد و نشان می‌دهد که مهاجمان فراتر از رجیستری‌های بسته‌ها، در حال گسترش به خود محیط توسعه‌دهندگان هستند.

الگوی تعیین‌کننده‌ی ماه ژوئن: حملات در حال حرکت به سمت افزونه‌های IDE، ابزارهای عامل هوش مصنوعی و گردش‌های کاری عامل‌محور هستند که در آن‌ها یک بسته‌ی مخرب که به صورت خودکار نصب می‌شود، هیچ ناظر انسانی بین آلودگی و اجرا ندارد.

این به‌روزرسانی ماهانه بخشی از طرح تحقیقاتی مداوم Xygeni در مورد بدافزارها و تهدیدات زنجیره تأمین است. برای مشاهده‌ی متن کامل در مورد هر بسته‌ی مخرب تأیید شده در این ماه، خلاصه‌ی کامل کدهای مخرب ماه ژوئن و تحقیقات مرتبط با آن از تیم امنیتی Xygeni را بررسی کنید.

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تاریخ
ژوئن 20، 2026
npmروتر: ۶.۴.۲ + ۳۰ نسخه در محدوده ۵.x تا ۶.x تا ۲۲ ژوئن - کمپین غالب هفتهژوئن 20، 2026
npmدستور trimprompt: نسخه ۱.۰.۱۷ + ۴ نسخه — ادامه‌ی هفته‌ی قبل، همچنان فعالژوئن 20، 2026
npmتک‌کلود: ۱.۰.۳ + ۲ نسخه — جعل هویت ابزار API کلودژوئن 20، 2026
vscodeبرنامه‌نویسی جفت-عاملی-مداری-برای-اسمالتاک:۱.۲۱۱.۰ + نسخه ۱ - افزونه مخرب VSCode که توسعه agentic را هدف قرار می‌دهدژوئن 20، 2026
npmسیمپلی‌سیف-گتسبی:۱.۰.۱ جعل هویت فضای نام پلتفرم خانه هوشمندژوئن 20، 2026
ژوئن 21، 2026
npmاطلسورا-به اشتراک گذاشته شده:۱.۰.۰ + ۶ بسته — سردرگمی وابستگی‌های هماهنگ‌شده‌ی مونوریپو: atlasora-api، -client، -sdk، -types، -utils، -configژوئن 21، 2026
npmپست ادغام ap:4.0.2 + ۶ نسخه — کمپین غلط املایی عمدی که ابزارهای یکپارچه‌سازی را هدف قرار می‌دهدژوئن 21، 2026
npmllm-traces-app:1.0.1 ابزار مشاهده‌پذیری LLM هدفمندژوئن 21، 2026
pypid0rk3r-تله متری: ۱.۰.۰ بسته تله‌متری مبهم‌سازی‌شده در PyPIژوئن 21، 2026
ژوئن 22، 2026
pypitm-ai:2.91.75 + ۷ نسخه — کمپین مداوم سیل‌آسای نسخه‌های PyPIژوئن 22، 2026
pypiدرخواست-حافظه پنهان-py:1.0.4 + ۶ نسخه — سیل نسخه‌های PyPIژوئن 22، 2026
pypiکوروینوس:0.17.0 + ۶ نسخه — کمپین ثبت نام انبوه PyPIژوئن 22، 2026
ژوئن 23، 2026
npmweb3-token-helper:1.1.1 + ۲ نسخه — ابزار هدف‌گیری توکن Web3ژوئن 23، 2026
npmتک‌کراس: ۱.۰.۳ + ۱ نسخه — خوشه نامگذاری mono-* در کنار monoclaude و monotacosژوئن 23، 2026
ژوئن 24، 2026
npmیاران اولاما: ۱.۲.۱ + ۱۹ نسخه - بزرگترین کمپین ابزارسازی هوش مصنوعی ماه، که زمان اجرای هوش مصنوعی محلی Ollama را هدف قرار می‌دهدژوئن 24، 2026
npmopenai-agents-helpers:0.1.1 + ۲۲ نسخه - کمپین هماهنگ‌شده‌ای که اکوسیستم SDK عوامل OpenAI را هدف قرار می‌دهدژوئن 24، 2026
ژوئن 25، 2026
npmai-sdk-helpers: نسخه ۱.۴.۲ ابزارهای هوش مصنوعی SDK در کنار @langgraphjs/toolkit:1.2.11 هدف قرار گرفته‌اندژوئن 25، 2026
npmثبت نام-جاسازی کننده: 99.99.99-poc3 + مدیریت محلی hs - سردرگمی وابستگی فضای نام داخلی HubSpot، پسوند poc، کمپین تحقیقاتی فعال را تأیید می‌کندژوئن 25، 2026
ژوئن 26، 2026
npmکیت رشته آسان: ۱.۰.۸ + ۸ نسخه شامل نسخه easy-string-kit232 — ثبت انبوه تحت نام عمومی ابزارژوئن 26، 2026
npmبسته‌ی مخرب-ناامن: نسخه ۱.۰.۹ + ۵ نسخه - بسته‌ای که به صراحت به عنوان مخرب، پیلود تأیید شده، احتمالاً آزمایشی یا کمپین تحریک‌آمیز نامگذاری شده استژوئن 26، 2026
npm@vpms/design-system:1.1.2 + ۲ نسخه — جعل هویت فضای نام سیستم طراحیژوئن 26، 2026

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تاریخ
ژوئن 13، 2026
npmhouzidawang806:1.0.0 + ۲۵ نسخه در سراسر ۱.۰.x تا ۱.۲.x شامل خواهر و برادرهای houzidawang807 و houzidawang808 - کمپین غالب هفتهژوئن 13، 2026
npmنسخه آزمایشی-خوشامدگویی دوستانه: ۱.۰.۱۴ + ۴ نسخه - کمپین مداوم در طول چند روز دوباره ظاهر می‌شودژوئن 13، 2026
npmtsc-ai:1.2.0 خوشه tsc-*: tsc-ai، tsc-mesh، tsc-lotl — جعل هویت فضای نام ابزار CIژوئن 13، 2026
pypineuralbridge-sdk:4.5.4 + ۶ نسخه در نسخه‌های ۴.۵.x تا ۵.۱.x — کمپین پایدار چند روزه PyPIژوئن 13، 2026
ژوئن 15، 2026
npmقیمت توکن-cron: 999.0.0 + ۶ بسته — خوشه سردرگمی وابستگی زیرساخت دیفای که ابزارهای کرون و والت داخلی را هدف قرار می‌دهدژوئن 15، 2026
ژوئن 16، 2026
npmبودگا-اس‌دی‌کی: ۹.۹.۹ + ۸ بسته — خوشه اکوسیستم وام‌دهی دیفای و کاردانو: flow-lending، surf-lending، janus-*، flowcardano، flowdefiژوئن 16، 2026
npmمعیارهای رویداد-q3x7:1.0.0 + ۸ نسخه — بسته عمومی با پسوند هگز که نام‌های با مضمون مانیتورینگ انبوه را ثبت می‌کندژوئن 16، 2026
npmnic-datagov:1.0.0 + ۳ بسته — جعل هویت فضای نام پلتفرم داده‌های دولتی: ogd-analytics، ogd-platform، dms-backendژوئن 16، 2026
ژوئن 17، 2026
npmقراردادهای کریپتودائو: ۹۹.۹۹.۹۹ + ۱۰ بسته - سردرگمی در وابستگی‌های CryptoDAO: هسته، sdk، ربات، پیکربندی، ابزارها، استقرار، امضاکننده، backend، انواعژوئن 17، 2026
pypiteambot-ai:1.48.0 ابزارهای عامل هوش مصنوعی در PyPI هدف قرار گرفته‌اندژوئن 17، 2026
ژوئن 18، 2026
npmمعیارها-pipeline-d8k2:1.0.0 + ۲۰ نسخه در ۱۸ ژوئن - کمپین گریز یک روزه پایدار، بازنشر مداوم برای دوام آوردن در برابر بلاک لیست‌هاژوئن 18، 2026
npmفقط اسکن: ۱.۰.۰ + ۶ نسخه — کمپین سیل نسخهژوئن 18، 2026
npmرنگ-utils-dee0:1.0.0 + ۵ بسته عمومی پسوند هگز: data-utils، string-tools، type-check، fmt-helpers، metrics-probe — ثبت انبوه اسکریپت‌شدهژوئن 18، 2026
npm@azure-lab-services/ml-ts:99.0.0 جعل هویت فضای نام Azure MLژوئن 18، 2026
ژوئن 19، 2026
npmدستور trimprompt: نسخه ۱.۰.۱۷ + trimprompt-hub — ابزار مهندسی سریع را هدف قرار می‌دهدژوئن 19، 2026
npmکلود-کاپ: 0.8.6 جعل هویت ابزار API کلودژوئن 19، 2026
pypiaiaddin-agent:0.1.0 ابزارهای عامل هوش مصنوعی در PyPI هدف قرار گرفته‌اندژوئن 19، 2026
npmابزارهای آدرس-رمزنگاری-web3:0.1.0 هدف‌گیری ابزارهای وب3ژوئن 19، 2026

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تاریخ
ژوئن 7، 2026
npm@solana-labs/web3.js:1.0.0 + ۵ گونه — کمپین تایپیسکوات اکوسیستم سولانا، موج اولژوئن 7، 2026
npm@jisan901/teamfocus:1.0.0 + ۲ نسخهژوئن 7، 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 سردرگمی وابستگی، نسخه متورمژوئن 7، 2026
ژوئن 8، 2026
npm@solana-labs/web3.js:1.98.102 + ۹ نوع — کمپین تایپیسکوات اکوسیستم سولانا، موج دومژوئن 8، 2026
pypiهلیکساژنتای: 0.1.3 ابزارهای عامل هوش مصنوعی در PyPI هدف قرار گرفته‌اندژوئن 8، 2026
ژوئن 9، 2026
npm@nstrlabs/sdk:99.0.0 + ۷ بسته — سردرگمی وابستگی در برابر فضای نام داخلی monorepoژوئن 9، 2026
npm@klapp-login-پلتفرم/native-sdk:99.0.0 + ۹ بسته — جعل هویت پلتفرم احراز هویت در چندین فضای نام klappژوئن 9، 2026
npmبلاکچین-یاور-۰:۱.۰.۰ + ۷ بسته - خوشه ابزار کریپتو/دیفای که توسعه‌دهندگان وب ۳ را هدف قرار می‌دهدژوئن 9، 2026
npm@card-pci-data/store:99.0.0 فضای نام داده کارت پرداخت هدف قرار گرفتژوئن 9، 2026
ژوئن 10، 2026
npmسیستم طراحی-مورنینگ‌استار:۹۹.۰.۰ + ۲ نسخه — جعل هویت سیستم طراحی مالیژوئن 10، 2026
ژوئن 11، 2026
npmپوکتسزپ:۱.۰.۱ + ۵ نسخه در همان روز منتشر شدژوئن 11، 2026
npm@coze-common/chat-area:99.1.1 جعل هویت فضای نام پلتفرم چت هوش مصنوعیژوئن 11، 2026
pypiتلگرام لایت: ۱.۰.۰ + نسخه ۱ — جعل هویت پلتفرم پیام‌رسان در PyPIژوئن 11، 2026
ژوئن 12، 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + ۷ گونه اکتو-* — خوشه نام مبهمژوئن 12، 2026
npmداخلی_lib_v984:1.0.3 + کلاستر internallib_v557 — ۱۳ نسخه از کتابخانه‌های جعلی داخلیژوئن 12، 2026
npmویجر-وب:999.0.0 سردرگمی وابستگی، نسخه متورمژوئن 12، 2026
pypicdjeez:0.32.0ژوئن 12، 2026

هفته اول: بیش از ۱۱۸ بسته کشف شد

اکوسیستم بسته تاریخ
در حال بررسی 30، 2026
npm@cloudplatform-single-spa/administration:99.99.100 سردرگمی وابستگی، نسخه متورمدر حال بررسی 30، 2026
vscodeمدیر xampp: نسخه ۵.۱.۳ افزونه VSCode - جعل هویت ابزار توسعه‌دهندهدر حال بررسی 30، 2026
ژوئن 1، 2026
npm@tse-digital/core:99.0.0 سردرگمی در مورد وابستگی — @telenor-se و @ownit نیز مورد حمله قرار گرفتندژوئن 1، 2026
npmcms-storehub:1.3.4 + ۲ نسخه، خوشه فضای نام CMSژوئن 1، 2026
npm‎@antoncallahan/aws-user-helper:6767.67.69‎ + ۶ نسخه، شماره نسخه‌های اغراق‌آمیز که اعتبارنامه‌های AWS را هدف قرار می‌دهندژوئن 1، 2026
npmمدارک بیمار: 75.0.0 هدف فضای نام مراقبت‌های بهداشتیژوئن 1، 2026
npm@emcd-vue/auth:6.4.9 جعل هویت فضای نام صرافی‌های ارز دیجیتالژوئن 1، 2026
pypisimtooreal-cli:0.3.0ژوئن 1، 2026
ژوئن 2، 2026
npmحساسیت: ۲.۵.۶۹ + ۷۰ نسخه در طیف ۲.۵.x، ۲ تا ۵ ژوئن - کمپین غالب آن دورهژوئن 2، 2026
npm@langgraphjs/toolkit:1.2.10 ابزار LangGraph هدفمند شده استژوئن 2، 2026
ژوئن 4، 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + ۲ نسخه، جعل هویت فضای نام Sentryژوئن 4، 2026
npmداخلی_lib_v346:1.0.3 + ۲ نسخه، کتابخانه داخلی تقلبیژوئن 4، 2026
npmai-sdk-helpers: نسخه ۱.۴.۲ + ۷ نسخه، با هدف ابزار AI SDKژوئن 4، 2026

کد مخرب را قبل از رسیدن به سیستم شما متوقف کنید Pipeline

تهدیدات زنجیره تأمین نرم‌افزار از حالت تئوری فراتر رفته‌اند. حملات سردرگمی وابستگی، سرقت اطلاعات احراز هویت، بدافزارهای هدفمند هوش مصنوعی و ابزارهای مسموم توسعه‌دهندگان، تیم‌های واقعی را در دنیای واقعی هدف قرار می‌دهند. SDLCهر هفته.

شیگنی تشخیص بدافزار و پلتفرم امنیت زنجیره تأمین به سازمان‌ها این امکان را می‌دهد که وابستگی‌های مخرب را قبل از اجرا روی دستگاه توسعه‌دهنده، ورود به سیستم ساخت یا رسیدن به مرحله تولید، شناسایی کنند. پوشش این حوزه شامل npm، PyPI، VSCode و فراتر از آن، نظارت بر الگوهای انتشار مشکوک، سوءاستفاده از فضای نام، typosquatting و تکنیک‌های حمله بومی هوش مصنوعی در هنگام ظهور آنها می‌شود.

هر یافته به طور خودکار بر اساس قابلیت بهره‌برداری، قابلیت دسترسی و تأثیر بر کسب و کار اولویت‌بندی می‌شود، بنابراین تیم شما بر روی آنچه که واقعاً نیاز به اصلاح دارد تمرکز می‌کند، نه بر روی موارد اضافی.

چه یک بسته‌ی متن‌باز مخرب باشد، چه یک ابزار توسعه‌دهنده‌ی در معرض خطر، یا یک کد تولید شده توسط هوش مصنوعی، Xygeni تیم‌های امنیتی و مهندسی را یک قدم جلوتر از چشم‌انداز تهدید زنجیره‌ی تأمین نگه می‌دارد.

هر بسته و کمپین مخربی که توسط تیم امنیتی Xygeni تأیید شده است را بررسی کنید. خلاصه کد مخرب.

با Xygeni ایمن بمانید. سریع بمانید. کنترل را در دست داشته باشید.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni