به انجمن خوش آمدید نسخه ژوئن خلاصه کد مخرب Xygeniاین ماه، تیم تحقیقات امنیتی ما بیش از ... را تأیید کرد. ۱۳۵ بستهی مخرب در سراسر npm، PyPI و (برای اولین بار) بازار افزونههای VSCode.
ماه ژوئن با سه روند همگرا تعریف شد: کمپینهای مداوم انتشار نسخه که برای دوام آوردن در برابر لیستهای مسدود شده طراحی شدهاند، افزایش شدید حملاتی که ابزارهای هوش مصنوعی و گردشهای کاری توسعه عاملمحور را هدف قرار میدهند، و حملات هماهنگشدهی سردرگمی وابستگی علیه فضاهای نام داخلی مونوریپو.
از جمله قابل توجهترین کمپینهای ثبتشده در این ماه:
- حساسیت npm را با بیش از ۷۰ نسخه در محدوده ۲.۵.x غرق کرد، یک کمپین گریز پایدار که به طور مداوم بازنشر میشد تا از حذف شدنها جلوتر بماند.
- A کمپین دو موجی سولانا در مورد اشتباهات تایپی (۷-۸ ژوئن) ۱۵ بسته را با جعل هویت منتشر کرد
@solana-labsابزارهای اکوسیستم، که مستقیماً توسعهدهندگان Web3 و DeFi را هدف قرار میدهد. - houzidawang806 بیش از ۲۵ نسخه در یک روز (۱۳ ژوئن) منتشر شد، که به آنها اضافه شد معیارها-pipeline-d8k2 بین ۱۵ تا ۱۸ ژوئن در ۲۱ نسخه بازنشر شد.
- La سردرگمی در مورد CryptoDAO کمپین (۱۷ ژوئن) ۱۱ بسته با نسخه ۹۹.۹۹.۹۹ منتشر کرد که هر کدام حامل یک payload یکسان پس از نصب بودند که دادهها را جمعآوری میکرد. CI/CD توکنها، اعتبارنامههای ابری و اسرار کیف پول رمزنگاریشده.
- هفته ۲۰ تا ۲۶ ژوئن، متمرکزترین هدفگیری ابزارهای هوش مصنوعی در این ماه را به همراه داشت: یاران اولاما (20 نسخه) ، عوامل-یاوران-openai (23 نسخه) ، تککلاو, دستیارهای ai-sdkو @langgraphjs/toolkit، همه در یک هفته تأیید شدند و مستقیماً Ollama، OpenAI agents SDK، LangGraph و Claude API را هدف قرار دادند.
- دو نفر تایید کردند افزونههای مخرب VSCode این ماه منتشر شد و نشان میدهد که مهاجمان فراتر از رجیستریهای بستهها، در حال گسترش به خود محیط توسعهدهندگان هستند.
الگوی تعیینکنندهی ماه ژوئن: حملات در حال حرکت به سمت افزونههای IDE، ابزارهای عامل هوش مصنوعی و گردشهای کاری عاملمحور هستند که در آنها یک بستهی مخرب که به صورت خودکار نصب میشود، هیچ ناظر انسانی بین آلودگی و اجرا ندارد.
این بهروزرسانی ماهانه بخشی از طرح تحقیقاتی مداوم Xygeni در مورد بدافزارها و تهدیدات زنجیره تأمین است. برای مشاهدهی متن کامل در مورد هر بستهی مخرب تأیید شده در این ماه، خلاصهی کامل کدهای مخرب ماه ژوئن و تحقیقات مرتبط با آن از تیم امنیتی Xygeni را بررسی کنید.
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تاریخ |
|---|---|---|
| ژوئن 20، 2026 | ||
| npm | روتر: ۶.۴.۲ + ۳۰ نسخه در محدوده ۵.x تا ۶.x تا ۲۲ ژوئن - کمپین غالب هفته | ژوئن 20، 2026 |
| npm | دستور trimprompt: نسخه ۱.۰.۱۷ + ۴ نسخه — ادامهی هفتهی قبل، همچنان فعال | ژوئن 20، 2026 |
| npm | تککلود: ۱.۰.۳ + ۲ نسخه — جعل هویت ابزار API کلود | ژوئن 20، 2026 |
| vscode | برنامهنویسی جفت-عاملی-مداری-برای-اسمالتاک:۱.۲۱۱.۰ + نسخه ۱ - افزونه مخرب VSCode که توسعه agentic را هدف قرار میدهد | ژوئن 20، 2026 |
| npm | سیمپلیسیف-گتسبی:۱.۰.۱ جعل هویت فضای نام پلتفرم خانه هوشمند | ژوئن 20، 2026 |
| ژوئن 21، 2026 | ||
| npm | اطلسورا-به اشتراک گذاشته شده:۱.۰.۰ + ۶ بسته — سردرگمی وابستگیهای هماهنگشدهی مونوریپو: atlasora-api، -client، -sdk، -types، -utils، -config | ژوئن 21، 2026 |
| npm | پست ادغام ap:4.0.2 + ۶ نسخه — کمپین غلط املایی عمدی که ابزارهای یکپارچهسازی را هدف قرار میدهد | ژوئن 21، 2026 |
| npm | llm-traces-app:1.0.1 ابزار مشاهدهپذیری LLM هدفمند | ژوئن 21، 2026 |
| pypi | d0rk3r-تله متری: ۱.۰.۰ بسته تلهمتری مبهمسازیشده در PyPI | ژوئن 21، 2026 |
| ژوئن 22، 2026 | ||
| pypi | tm-ai:2.91.75 + ۷ نسخه — کمپین مداوم سیلآسای نسخههای PyPI | ژوئن 22، 2026 |
| pypi | درخواست-حافظه پنهان-py:1.0.4 + ۶ نسخه — سیل نسخههای PyPI | ژوئن 22، 2026 |
| pypi | کوروینوس:0.17.0 + ۶ نسخه — کمپین ثبت نام انبوه PyPI | ژوئن 22، 2026 |
| ژوئن 23، 2026 | ||
| npm | web3-token-helper:1.1.1 + ۲ نسخه — ابزار هدفگیری توکن Web3 | ژوئن 23، 2026 |
| npm | تککراس: ۱.۰.۳ + ۱ نسخه — خوشه نامگذاری mono-* در کنار monoclaude و monotacos | ژوئن 23، 2026 |
| ژوئن 24، 2026 | ||
| npm | یاران اولاما: ۱.۲.۱ + ۱۹ نسخه - بزرگترین کمپین ابزارسازی هوش مصنوعی ماه، که زمان اجرای هوش مصنوعی محلی Ollama را هدف قرار میدهد | ژوئن 24، 2026 |
| npm | openai-agents-helpers:0.1.1 + ۲۲ نسخه - کمپین هماهنگشدهای که اکوسیستم SDK عوامل OpenAI را هدف قرار میدهد | ژوئن 24، 2026 |
| ژوئن 25، 2026 | ||
| npm | ai-sdk-helpers: نسخه ۱.۴.۲ ابزارهای هوش مصنوعی SDK در کنار @langgraphjs/toolkit:1.2.11 هدف قرار گرفتهاند | ژوئن 25، 2026 |
| npm | ثبت نام-جاسازی کننده: 99.99.99-poc3 + مدیریت محلی hs - سردرگمی وابستگی فضای نام داخلی HubSpot، پسوند poc، کمپین تحقیقاتی فعال را تأیید میکند | ژوئن 25، 2026 |
| ژوئن 26، 2026 | ||
| npm | کیت رشته آسان: ۱.۰.۸ + ۸ نسخه شامل نسخه easy-string-kit232 — ثبت انبوه تحت نام عمومی ابزار | ژوئن 26، 2026 |
| npm | بستهی مخرب-ناامن: نسخه ۱.۰.۹ + ۵ نسخه - بستهای که به صراحت به عنوان مخرب، پیلود تأیید شده، احتمالاً آزمایشی یا کمپین تحریکآمیز نامگذاری شده است | ژوئن 26، 2026 |
| npm | @vpms/design-system:1.1.2 + ۲ نسخه — جعل هویت فضای نام سیستم طراحی | ژوئن 26، 2026 |
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تاریخ |
|---|---|---|
| ژوئن 13، 2026 | ||
| npm | houzidawang806:1.0.0 + ۲۵ نسخه در سراسر ۱.۰.x تا ۱.۲.x شامل خواهر و برادرهای houzidawang807 و houzidawang808 - کمپین غالب هفته | ژوئن 13، 2026 |
| npm | نسخه آزمایشی-خوشامدگویی دوستانه: ۱.۰.۱۴ + ۴ نسخه - کمپین مداوم در طول چند روز دوباره ظاهر میشود | ژوئن 13، 2026 |
| npm | tsc-ai:1.2.0 خوشه tsc-*: tsc-ai، tsc-mesh، tsc-lotl — جعل هویت فضای نام ابزار CI | ژوئن 13، 2026 |
| pypi | neuralbridge-sdk:4.5.4 + ۶ نسخه در نسخههای ۴.۵.x تا ۵.۱.x — کمپین پایدار چند روزه PyPI | ژوئن 13، 2026 |
| ژوئن 15، 2026 | ||
| npm | قیمت توکن-cron: 999.0.0 + ۶ بسته — خوشه سردرگمی وابستگی زیرساخت دیفای که ابزارهای کرون و والت داخلی را هدف قرار میدهد | ژوئن 15، 2026 |
| ژوئن 16، 2026 | ||
| npm | بودگا-اسدیکی: ۹.۹.۹ + ۸ بسته — خوشه اکوسیستم وامدهی دیفای و کاردانو: flow-lending، surf-lending، janus-*، flowcardano، flowdefi | ژوئن 16، 2026 |
| npm | معیارهای رویداد-q3x7:1.0.0 + ۸ نسخه — بسته عمومی با پسوند هگز که نامهای با مضمون مانیتورینگ انبوه را ثبت میکند | ژوئن 16، 2026 |
| npm | nic-datagov:1.0.0 + ۳ بسته — جعل هویت فضای نام پلتفرم دادههای دولتی: ogd-analytics، ogd-platform، dms-backend | ژوئن 16، 2026 |
| ژوئن 17، 2026 | ||
| npm | قراردادهای کریپتودائو: ۹۹.۹۹.۹۹ + ۱۰ بسته - سردرگمی در وابستگیهای CryptoDAO: هسته، sdk، ربات، پیکربندی، ابزارها، استقرار، امضاکننده، backend، انواع | ژوئن 17، 2026 |
| pypi | teambot-ai:1.48.0 ابزارهای عامل هوش مصنوعی در PyPI هدف قرار گرفتهاند | ژوئن 17، 2026 |
| ژوئن 18، 2026 | ||
| npm | معیارها-pipeline-d8k2:1.0.0 + ۲۰ نسخه در ۱۸ ژوئن - کمپین گریز یک روزه پایدار، بازنشر مداوم برای دوام آوردن در برابر بلاک لیستها | ژوئن 18، 2026 |
| npm | فقط اسکن: ۱.۰.۰ + ۶ نسخه — کمپین سیل نسخه | ژوئن 18، 2026 |
| npm | رنگ-utils-dee0:1.0.0 + ۵ بسته عمومی پسوند هگز: data-utils، string-tools، type-check، fmt-helpers، metrics-probe — ثبت انبوه اسکریپتشده | ژوئن 18، 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 جعل هویت فضای نام Azure ML | ژوئن 18، 2026 |
| ژوئن 19، 2026 | ||
| npm | دستور trimprompt: نسخه ۱.۰.۱۷ + trimprompt-hub — ابزار مهندسی سریع را هدف قرار میدهد | ژوئن 19، 2026 |
| npm | کلود-کاپ: 0.8.6 جعل هویت ابزار API کلود | ژوئن 19، 2026 |
| pypi | aiaddin-agent:0.1.0 ابزارهای عامل هوش مصنوعی در PyPI هدف قرار گرفتهاند | ژوئن 19، 2026 |
| npm | ابزارهای آدرس-رمزنگاری-web3:0.1.0 هدفگیری ابزارهای وب3 | ژوئن 19، 2026 |
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تاریخ |
|---|---|---|
| ژوئن 7، 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + ۵ گونه — کمپین تایپیسکوات اکوسیستم سولانا، موج اول | ژوئن 7، 2026 |
| npm | @jisan901/teamfocus:1.0.0 + ۲ نسخه | ژوئن 7، 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 سردرگمی وابستگی، نسخه متورم | ژوئن 7، 2026 |
| ژوئن 8، 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + ۹ نوع — کمپین تایپیسکوات اکوسیستم سولانا، موج دوم | ژوئن 8، 2026 |
| pypi | هلیکساژنتای: 0.1.3 ابزارهای عامل هوش مصنوعی در PyPI هدف قرار گرفتهاند | ژوئن 8، 2026 |
| ژوئن 9، 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + ۷ بسته — سردرگمی وابستگی در برابر فضای نام داخلی monorepo | ژوئن 9، 2026 |
| npm | @klapp-login-پلتفرم/native-sdk:99.0.0 + ۹ بسته — جعل هویت پلتفرم احراز هویت در چندین فضای نام klapp | ژوئن 9، 2026 |
| npm | بلاکچین-یاور-۰:۱.۰.۰ + ۷ بسته - خوشه ابزار کریپتو/دیفای که توسعهدهندگان وب ۳ را هدف قرار میدهد | ژوئن 9، 2026 |
| npm | @card-pci-data/store:99.0.0 فضای نام داده کارت پرداخت هدف قرار گرفت | ژوئن 9، 2026 |
| ژوئن 10، 2026 | ||
| npm | سیستم طراحی-مورنینگاستار:۹۹.۰.۰ + ۲ نسخه — جعل هویت سیستم طراحی مالی | ژوئن 10، 2026 |
| ژوئن 11، 2026 | ||
| npm | پوکتسزپ:۱.۰.۱ + ۵ نسخه در همان روز منتشر شد | ژوئن 11، 2026 |
| npm | @coze-common/chat-area:99.1.1 جعل هویت فضای نام پلتفرم چت هوش مصنوعی | ژوئن 11، 2026 |
| pypi | تلگرام لایت: ۱.۰.۰ + نسخه ۱ — جعل هویت پلتفرم پیامرسان در PyPI | ژوئن 11، 2026 |
| ژوئن 12، 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + ۷ گونه اکتو-* — خوشه نام مبهم | ژوئن 12، 2026 |
| npm | داخلی_lib_v984:1.0.3 + کلاستر internallib_v557 — ۱۳ نسخه از کتابخانههای جعلی داخلی | ژوئن 12، 2026 |
| npm | ویجر-وب:999.0.0 سردرگمی وابستگی، نسخه متورم | ژوئن 12، 2026 |
| pypi | cdjeez:0.32.0 | ژوئن 12، 2026 |
هفته اول: بیش از ۱۱۸ بسته کشف شد
| اکوسیستم | بسته | تاریخ |
|---|---|---|
| در حال بررسی 30، 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 سردرگمی وابستگی، نسخه متورم | در حال بررسی 30، 2026 |
| vscode | مدیر xampp: نسخه ۵.۱.۳ افزونه VSCode - جعل هویت ابزار توسعهدهنده | در حال بررسی 30، 2026 |
| ژوئن 1، 2026 | ||
| npm | @tse-digital/core:99.0.0 سردرگمی در مورد وابستگی — @telenor-se و @ownit نیز مورد حمله قرار گرفتند | ژوئن 1، 2026 |
| npm | cms-storehub:1.3.4 + ۲ نسخه، خوشه فضای نام CMS | ژوئن 1، 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + ۶ نسخه، شماره نسخههای اغراقآمیز که اعتبارنامههای AWS را هدف قرار میدهند | ژوئن 1، 2026 |
| npm | مدارک بیمار: 75.0.0 هدف فضای نام مراقبتهای بهداشتی | ژوئن 1، 2026 |
| npm | @emcd-vue/auth:6.4.9 جعل هویت فضای نام صرافیهای ارز دیجیتال | ژوئن 1، 2026 |
| pypi | simtooreal-cli:0.3.0 | ژوئن 1، 2026 |
| ژوئن 2، 2026 | ||
| npm | حساسیت: ۲.۵.۶۹ + ۷۰ نسخه در طیف ۲.۵.x، ۲ تا ۵ ژوئن - کمپین غالب آن دوره | ژوئن 2، 2026 |
| npm | @langgraphjs/toolkit:1.2.10 ابزار LangGraph هدفمند شده است | ژوئن 2، 2026 |
| ژوئن 4، 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + ۲ نسخه، جعل هویت فضای نام Sentry | ژوئن 4، 2026 |
| npm | داخلی_lib_v346:1.0.3 + ۲ نسخه، کتابخانه داخلی تقلبی | ژوئن 4، 2026 |
| npm | ai-sdk-helpers: نسخه ۱.۴.۲ + ۷ نسخه، با هدف ابزار AI SDK | ژوئن 4، 2026 |
کد مخرب را قبل از رسیدن به سیستم شما متوقف کنید Pipeline
تهدیدات زنجیره تأمین نرمافزار از حالت تئوری فراتر رفتهاند. حملات سردرگمی وابستگی، سرقت اطلاعات احراز هویت، بدافزارهای هدفمند هوش مصنوعی و ابزارهای مسموم توسعهدهندگان، تیمهای واقعی را در دنیای واقعی هدف قرار میدهند. SDLCهر هفته.
شیگنی تشخیص بدافزار و پلتفرم امنیت زنجیره تأمین به سازمانها این امکان را میدهد که وابستگیهای مخرب را قبل از اجرا روی دستگاه توسعهدهنده، ورود به سیستم ساخت یا رسیدن به مرحله تولید، شناسایی کنند. پوشش این حوزه شامل npm، PyPI، VSCode و فراتر از آن، نظارت بر الگوهای انتشار مشکوک، سوءاستفاده از فضای نام، typosquatting و تکنیکهای حمله بومی هوش مصنوعی در هنگام ظهور آنها میشود.
هر یافته به طور خودکار بر اساس قابلیت بهرهبرداری، قابلیت دسترسی و تأثیر بر کسب و کار اولویتبندی میشود، بنابراین تیم شما بر روی آنچه که واقعاً نیاز به اصلاح دارد تمرکز میکند، نه بر روی موارد اضافی.
چه یک بستهی متنباز مخرب باشد، چه یک ابزار توسعهدهندهی در معرض خطر، یا یک کد تولید شده توسط هوش مصنوعی، Xygeni تیمهای امنیتی و مهندسی را یک قدم جلوتر از چشمانداز تهدید زنجیرهی تأمین نگه میدارد.
هر بسته و کمپین مخربی که توسط تیم امنیتی Xygeni تأیید شده است را بررسی کنید. خلاصه کد مخرب.
با Xygeni ایمن بمانید. سریع بمانید. کنترل را در دست داشته باشید.




