में आपका स्वागत है Xygeni मैलिशियस कोड डाइजेस्ट का जून संस्करणइस महीने, हमारी सुरक्षा अनुसंधान टीम ने 100 से अधिक की पुष्टि की है। 645 दुर्भावनापूर्ण पैकेज npm, PyPI और (पहली बार) VSCode एक्सटेंशन मार्केटप्लेस पर उपलब्ध।
जून महीने में तीन परस्पर अभिसारी प्रवृत्तियाँ देखने को मिलीं: ब्लॉकलिस्ट से आगे निकलने के लिए डिज़ाइन किए गए निरंतर संस्करण-बाढ़ अभियान, एआई टूलिंग और एजेंटिक विकास वर्कफ़्लो को लक्षित करने वाले हमलों में तीव्र वृद्धि, और आंतरिक मोनोरेपो नेमस्पेस के खिलाफ समन्वित निर्भरता भ्रम हमले।
इस महीने दर्ज किए गए सबसे उल्लेखनीय अभियानों में से कुछ इस प्रकार हैं:
- संवेदनशीलता 2.5.x रेंज में 70 से अधिक संस्करणों के साथ npm को भर दिया गया, एक सतत बचाव अभियान लगातार पुनः प्रकाशन करके हटाए जाने से बचने के लिए चलाया गया।
- A दो-तरंग सोलाना टाइपोस्क्वैट अभियान (7-8 जून) ने प्रतिरूपण करते हुए 15 पैकेज प्रकाशित किए
@solana-labsवेब3 और डीएफआई डेवलपर्स को सीधे लक्षित करते हुए इकोसिस्टम टूलिंग। - houzidawang806 एक ही दिन (13 जून) में 25 से अधिक संस्करणों का हिसाब लगाया गया, जिसमें शामिल हुए मैट्रिक्स-pipeline-d8k2 15 से 18 जून के बीच 21 संस्करणों में पुनः प्रकाशित किया गया।
- RSI क्रिप्टोडीएओ को लेकर भ्रम अभियान (17 जून) ने संस्करण 99.99.99 पर 11 पैकेज प्रकाशित किए, जिनमें से प्रत्येक में एक समान पोस्टइंस्टॉल पेलोड था। CI/CD टोकन, क्लाउड क्रेडेंशियल और क्रिप्टो वॉलेट सीक्रेट।
- 20-26 जून के सप्ताह में महीने भर में एआई टूलिंग द्वारा लक्षित किए जाने वाले कार्यों पर सबसे अधिक ध्यान केंद्रित किया गया: ओलामा-सहायक (20 संस्करण), ओपनएआई-एजेंट-हेल्पर्स (23 संस्करण), मोनोक्लाउड, एआई-एसडीके-हेल्पर्स, तथा @langgraphjs/toolkitये सभी बातें एक ही सप्ताह में पुष्ट हो गईं, जिनका सीधा लक्ष्य ओलामा, ओपनएआई एजेंट एसडीके, लैंगग्राफ और क्लाउड एपीआई एकीकरण था।
- दो पुष्ट दुर्भावनापूर्ण VSCode एक्सटेंशन इस महीने कुछ घटनाएं सामने आईं, जिनसे संकेत मिलता है कि हमलावर पैकेज रजिस्ट्री से आगे बढ़कर डेवलपर वातावरण में ही घुसपैठ कर रहे हैं।
जून महीने का मुख्य पैटर्न यह है: हमले IDE एक्सटेंशन, AI एजेंट टूलिंग और एजेंटिक वर्कफ़्लो में स्थानांतरित हो रहे हैं, जहां स्वचालित रूप से स्थापित दुर्भावनापूर्ण पैकेज में संक्रमण और निष्पादन के बीच कोई मानवीय समीक्षाकर्ता नहीं होता है।
यह मासिक अपडेट Xygeni की चल रही मैलवेयर और सप्लाई चेन खतरे से संबंधित अनुसंधान पहल का हिस्सा है। इस महीने पुष्टि किए गए प्रत्येक दुर्भावनापूर्ण पैकेज के बारे में पूरी जानकारी के लिए, Xygeni सुरक्षा टीम द्वारा तैयार किए गए जून के संपूर्ण मैलिशियस कोड डाइजेस्ट और संबंधित अनुसंधान को देखें।
सप्ताह 4: 201 से अधिक पैकेज बरामद हुए
| पारिस्थितिकी तंत्र | पैकेज | तारीख |
|---|---|---|
| जून 20 | ||
| NPM | पैनराउटर:5.0.2 22 जून तक 5.x–6.x रेंज में 30 से अधिक संस्करण जारी किए गए — सप्ताह का सबसे प्रभावशाली अभियान | जून 20, 2026 |
| NPM | ट्रिमप्रॉम्प्ट:1.0.5 + 4 संस्करण — पिछले सप्ताह का सिलसिला जारी है, अभी भी सक्रिय है | जून 20, 2026 |
| NPM | मोनोक्लाउड:1.0.1 + 2 संस्करण — क्लाउड एपीआई टूलिंग प्रतिरूपण | जून 20, 2026 |
| बनामकोड | orbit-agentic-pair-programming-for-smalltalk:1.206.0 + 1 संस्करण — एजेंटिक डेवलपमेंट को लक्षित करने वाला दुर्भावनापूर्ण VSCode एक्सटेंशन | जून 20, 2026 |
| NPM | simplisafe-gatsby:1.0.1 स्मार्ट होम प्लेटफ़ॉर्म नेमस्पेस प्रतिरूपण | जून 20, 2026 |
| जून 21 | ||
| NPM | एटलसोरा-शेयर्ड:1.0.0 + 6 पैकेज — समन्वित मोनोरेपो निर्भरता भ्रम: atlasora-api, -client, -sdk, -types, -utils, -config | जून 21, 2026 |
| NPM | apintergrationpost:4.0.2 + 6 संस्करण — एकीकरण टूलिंग को लक्षित करते हुए जानबूझकर गलत वर्तनी अभियान | जून 21, 2026 |
| NPM | llm-traces-app:1.0.1 एलएलएम अवलोकन क्षमता उपकरण लक्षित | जून 21, 2026 |
| पिपी | d0rk3r-टेलीमेट्री:1.0.0 PyPI में अस्पष्टीकृत टेलीमेट्री पैकेज | जून 21, 2026 |
| जून 22 | ||
| पिपी | टीएम-एआई:2.91.75 + 7 संस्करण — लगातार PyPI संस्करणों की बाढ़ लाने का अभियान | जून 22, 2026 |
| पिपी | अनुरोध-कैश-पीवाई:1.0.4 + 6 संस्करण — PyPI संस्करणों की बाढ़ | जून 22, 2026 |
| पिपी | कोरविनोस:0.17.0 + 6 संस्करण — PyPI बल्क पंजीकरण अभियान | जून 22, 2026 |
| जून 23 | ||
| NPM | वेब3-टोकन-हेल्पर:1.1.1 + 2 संस्करण — वेब3 टोकन उपयोगिता लक्ष्यीकरण | जून 23, 2026 |
| NPM | मोनोक्रॉस:1.0.1 + 1 संस्करण — मोनोक्लाउड और मोनोटाकोस के साथ मोनो-* नामकरण क्लस्टर | जून 23, 2026 |
| जून 24 | ||
| NPM | ओलामा-सहायक:0.1.0 + 19 संस्करण — महीने का सबसे बड़ा एआई टूलिंग अभियान, ओलामा लोकल एआई रनटाइम को लक्षित करते हुए | जून 24, 2026 |
| NPM | ओपनएआई-एजेंट-हेल्पर्स:0.1.1 + 22 संस्करण — ओपनएआई एजेंट एसडीके इकोसिस्टम को लक्षित करने वाला समन्वित अभियान | जून 24, 2026 |
| जून 25 | ||
| NPM | एआई-एसडीके-हेल्पर्स:1.4.3 AI SDK टूलिंग को @langgraphjs/toolkit:1.2.11 के साथ लक्षित किया गया है | जून 25, 2026 |
| NPM | साइनअप-एम्बेडेडर:99.99.99-पीओसी3 + hs-locale-management — हबस्पॉट के आंतरिक नेमस्पेस निर्भरता को लेकर भ्रम, पीओसी प्रत्यय सक्रिय अनुसंधान अभियान की पुष्टि करता है | जून 25, 2026 |
| जून 26 | ||
| NPM | आसान-स्ट्रिंग-किट:1.0.1 + 8 संस्करण जिनमें वेरिएंट easy-string-kit232 शामिल है — सामान्य उपयोगिता नाम के तहत थोक पंजीकरण | जून 26, 2026 |
| NPM | असुरक्षित-दुर्भावनापूर्ण-पैकेज:1.0.0 + 5 संस्करण — पैकेज को स्पष्ट रूप से दुर्भावनापूर्ण बताया गया है, पेलोड की पुष्टि हो चुकी है, संभवतः यह एक परीक्षण या उकसावे वाला अभियान है। | जून 26, 2026 |
| NPM | @vpms/design-system:1.1.2 + 2 संस्करण — डिज़ाइन सिस्टम नेमस्पेस प्रतिरूपण | जून 26, 2026 |
सप्ताह 3: 200 से अधिक पैकेज बरामद हुए
| पारिस्थितिकी तंत्र | पैकेज | तारीख |
|---|---|---|
| जून 13 | ||
| NPM | houzidawang806:1.0.0 1.0.x से 1.2.x तक के 25 संस्करणों में houzidawang807 और houzidawang808 जैसे संबंधित संस्करण भी शामिल हैं — सप्ताह का सबसे प्रभावशाली अभियान। | जून 13, 2026 |
| NPM | फ्रेंडली-ग्रीटर-डेमो:1.0.2 + 4 संस्करण — लगातार चलने वाला अभियान जो कई दिनों तक दोबारा दिखाई देता है | जून 13, 2026 |
| NPM | tsc-ai:1.2.0 tsc-* क्लस्टर: tsc-ai, tsc-mesh, tsc-lotl — CI टूलिंग नेमस्पेस प्रतिरूपण | जून 13, 2026 |
| पिपी | न्यूरलब्रिज-एसडीके:4.5.4 + 4.5.x–5.1.x में 6 संस्करण — कई दिनों तक चलने वाला PyPI अभियान | जून 13, 2026 |
| जून 15 | ||
| NPM | टोकन-कीमतें-क्रॉन:999.0.0 + 6 पैकेज — आंतरिक क्रॉन और वॉल्ट टूलिंग को लक्षित करने वाला DeFi इन्फ्रास्ट्रक्चर निर्भरता भ्रम क्लस्टर | जून 15, 2026 |
| जून 16 | ||
| NPM | बोडेगा-एसडीके:9.9.9 + 8 पैकेज — DeFi लेंडिंग और कार्डानो इकोसिस्टम क्लस्टर: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | जून 16, 2026 |
| NPM | इवेंट-मेट्रिक्स-q3x7:1.0.0 + 8 संस्करण — बल्क मॉनिटरिंग-थीम वाले नामों को पंजीकृत करने वाला जेनेरिक हेक्स-प्रत्यय पैकेज | जून 16, 2026 |
| NPM | nic-datagov:1.0.0 + 3 पैकेज — सरकारी डेटा प्लेटफ़ॉर्म नेमस्पेस प्रतिरूपण: ogd-analytics, ogd-platform, dms-backend | जून 16, 2026 |
| जून 17 | ||
| NPM | क्रिप्टोडाओ-कॉन्ट्रैक्ट्स:99.99.99 + 10 पैकेज — CryptoDAO निर्भरता संबंधी भ्रम: कोर, SDK, बॉट, कॉन्फ़िगरेशन, यूटिलिटीज़, डिप्लॉय, साइनर, बैकएंड, टाइप्स | जून 17, 2026 |
| पिपी | टीमबॉट-एआई:1.48.0 PyPI में लक्षित AI एजेंट टूलिंग | जून 17, 2026 |
| जून 18 | ||
| NPM | मैट्रिक्स-pipeline-d8k2:1.0.0 18 जून को 20 से अधिक संस्करण जारी किए गए — एक ही दिन में लगातार ब्लॉकलिस्ट से बचने का अभियान चलाया गया, और ब्लॉकलिस्ट से बचने के लिए लगातार पुनर्प्रकाशित किया गया। | जून 18, 2026 |
| NPM | केवल स्कैन:0.4.5 + 6 संस्करण — संस्करणों की बाढ़ अभियान | जून 18, 2026 |
| NPM | कलर-यूटिल्स-डी0:1.0.0 + 5 सामान्य हेक्स-प्रत्यय पैकेज: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — स्क्रिप्टेड बल्क पंजीकरण | जून 18, 2026 |
| NPM | @azure-lab-services/ml-ts:99.0.0 Azure ML नेमस्पेस प्रतिरूपण | जून 18, 2026 |
| जून 19 | ||
| NPM | ट्रिमप्रॉम्प्ट:1.0.2 + trimprompt-hub — लक्षित त्वरित इंजीनियरिंग उपकरण | जून 19, 2026 |
| NPM | क्लाउड-कप:0.8.6 क्लाउड एपीआई टूलिंग प्रतिरूपण | जून 19, 2026 |
| पिपी | aiaddin-agent:0.1.0 PyPI में लक्षित AI एजेंट टूलिंग | जून 19, 2026 |
| NPM | web3-crypto-address-utils:0.1.0 वेब3 उपयोगिता लक्ष्यीकरण | जून 19, 2026 |
सप्ताह 2: 135 से अधिक पैकेज बरामद हुए
| पारिस्थितिकी तंत्र | पैकेज | तारीख |
|---|---|---|
| जून 7 | ||
| NPM | @solana-labs/web3.js:1.0.0 + 5 प्रकार — सोलाना पारिस्थितिकी तंत्र टाइपोस्क्वैट अभियान, पहली लहर | जून 7, 2026 |
| NPM | @jisan901/teamfocus:1.0.0 + 2 संस्करण | जून 7, 2026 |
| NPM | @sflyinc-knapsack/shutterfly-react:999.0.0 निर्भरता संबंधी भ्रम, अतिरंजित संस्करण | जून 7, 2026 |
| जून 8 | ||
| NPM | @solana-labs/web3.js:1.98.102 + 9 प्रकार — सोलाना पारिस्थितिकी तंत्र टाइपोस्क्वैट अभियान, दूसरी लहर | जून 8, 2026 |
| पिपी | हेलिक्सएजेंटाई:0.1.3 PyPI में लक्षित AI एजेंट टूलिंग | जून 8, 2026 |
| जून 9 | ||
| NPM | @nstrlabs/sdk:99.0.0 + 7 पैकेज — आंतरिक मोनोरेपो नेमस्पेस के विरुद्ध निर्भरता संबंधी भ्रम | जून 9, 2026 |
| NPM | @klapp-login-प्लेटफ़ॉर्म/नेटिव-एसडीके:99.0.0 + 9 पैकेज — कई क्लैप नेमस्पेस में प्रमाणीकरण प्लेटफ़ॉर्म प्रतिरूपण | जून 9, 2026 |
| NPM | ब्लॉकचेन-हेल्पर-0:1.0.0 + 7 पैकेज — वेब3 डेवलपर्स को लक्षित क्रिप्टो/डीएफ़आई यूटिलिटी क्लस्टर | जून 9, 2026 |
| NPM | @card-pci-data/store:99.0.0 भुगतान कार्ड डेटा नेमस्पेस लक्षित | जून 9, 2026 |
| जून 10 | ||
| NPM | मॉर्निंगस्टार-डिज़ाइन-सिस्टम:99.0.0 + 2 संस्करण — वित्तीय डिज़ाइन प्रणाली प्रतिरूपण | जून 10, 2026 |
| जून 11 | ||
| NPM | pocteszep:1.0.1 + उसी दिन 5 संस्करण प्रकाशित हुए | जून 11, 2026 |
| NPM | @coze-common/chat-area:99.1.1 एआई चैट प्लेटफ़ॉर्म नेमस्पेस प्रतिरूपण | जून 11, 2026 |
| पिपी | टेलीग्रामलाइट:1.0.0 + 1 संस्करण — PyPI में मैसेजिंग प्लेटफ़ॉर्म प्रतिरूपण | जून 11, 2026 |
| जून 12 | ||
| NPM | ecto-corsair-whisper-6f3b9:1.0.18 + 7 एक्टो-* वेरिएंट — अस्पष्ट नाम क्लस्टर | जून 12, 2026 |
| NPM | आंतरिकलिब_v984:1.0.3 + internallib_v557 क्लस्टर — आंतरिक लाइब्रेरी के 13 नकली संस्करण | जून 12, 2026 |
| NPM | वॉयजर-वेब:999.0.0 निर्भरता संबंधी भ्रम, अतिरंजित संस्करण | जून 12, 2026 |
| पिपी | सीडीजीज़:0.32.0 | जून 12, 2026 |
सप्ताह 1: 118 से अधिक पैकेज बरामद हुए
| पारिस्थितिकी तंत्र | पैकेज | तारीख |
|---|---|---|
| 30 मई 2026 | ||
| NPM | @cloudplatform-single-spa/administration:99.99.100 निर्भरता संबंधी भ्रम, अतिरंजित संस्करण | 30 मई 2026 |
| बनामकोड | xampp-manager:5.1.3 VSCode एक्सटेंशन — डेवलपर टूल प्रतिरूपण | 30 मई 2026 |
| जून 1 | ||
| NPM | @tse-digital/core:99.0.0 निर्भरता संबंधी भ्रम — @telenor-se और @ownit भी प्रभावित हुए। | जून 1, 2026 |
| NPM | सीएमएस-स्टोरहब:1.3.4 + 2 संस्करण, CMS नेमस्पेस क्लस्टर | जून 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 + 6 संस्करण, AWS क्रेडेंशियल्स को लक्षित करते हुए बढ़ाए गए संस्करण संख्याएँ | जून 1, 2026 |
| NPM | रोगी दस्तावेज़:75.0.0 स्वास्थ्य सेवा नेमस्पेस लक्ष्य | जून 1, 2026 |
| NPM | @emcd-vue/auth:6.4.9 क्रिप्टो एक्सचेंज नेमस्पेस प्रतिरूपण | जून 1, 2026 |
| पिपी | simtooreal-cli:0.3.0 | जून 1, 2026 |
| जून 2 | ||
| NPM | संवेदनशीलता: 2.5.8 2.5.x श्रेणी में 70 से अधिक संस्करण, 2-5 जून के बीच - इस अवधि का सबसे प्रभावशाली अभियान | जून 2, 2026 |
| NPM | @langgraphjs/toolkit:1.2.10 लैंगग्राफ टूलिंग लक्षित | जून 2, 2026 |
| जून 4 | ||
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 + 2 संस्करण, सेंट्री नेमस्पेस प्रतिरूपण | जून 4, 2026 |
| NPM | आंतरिकलिब_v346:1.0.3 + 2 संस्करण, आंतरिक लाइब्रेरी धोखेबाज | जून 4, 2026 |
| NPM | एआई-एसडीके-हेल्पर्स:0.2.1 + 7 संस्करण, एआई एसडीके टूलिंग को लक्षित करते हुए | जून 4, 2026 |
दुर्भावनापूर्ण कोड को आपके सिस्टम तक पहुँचने से पहले ही रोकें Pipeline
सॉफ्टवेयर सप्लाई चेन के खतरे अब सैद्धांतिक दायरे से कहीं आगे बढ़ चुके हैं। निर्भरता भ्रम हमले, क्रेडेंशियल चुराने वाले हमले, एआई-लक्षित मैलवेयर और दूषित डेवलपर टूलिंग वास्तविक टीमों को प्रभावित कर रहे हैं। SDLCहर हफ्ते।
ज़ाइगेनी का मैलवेयर का पता लगाना और आपूर्ति श्रृंखला सुरक्षा प्लेटफ़ॉर्म यह संगठनों को दुर्भावनापूर्ण निर्भरताओं को डेवलपर मशीन पर निष्पादित होने, बिल्ड सिस्टम में प्रवेश करने या उत्पादन तक पहुंचने से पहले ही पकड़ने की सुविधा प्रदान करता है। कवरेज में npm, PyPI, VSCode और अन्य शामिल हैं, जो संदिग्ध प्रकाशन पैटर्न, नेमस्पेस दुरुपयोग, टाइपोस्क्वेटिंग और उभरती हुई AI-आधारित आक्रमण तकनीकों की निगरानी करता है।
प्रत्येक निष्कर्ष को उपयोगिता, पहुंच और व्यावसायिक प्रभाव के आधार पर स्वचालित रूप से प्राथमिकता दी जाती है, ताकि आपकी टीम उन चीजों पर ध्यान केंद्रित कर सके जिन्हें वास्तव में ठीक करने की आवश्यकता है, न कि अनावश्यक जानकारी पर।
चाहे वह कोई दुर्भावनापूर्ण ओपन-सोर्स पैकेज हो, कोई समझौता किया गया डेवलपर टूल हो, या एआई-जनित कोड का जोखिम हो, Xygeni सुरक्षा और इंजीनियरिंग टीमों को आपूर्ति श्रृंखला के खतरों से एक कदम आगे रखता है।
Xygeni सुरक्षा टीम द्वारा सत्यापित प्रत्येक दुर्भावनापूर्ण पैकेज और अभियान का अन्वेषण करें दुर्भावनापूर्ण कोड डाइजेस्ट.
Xygeni के साथ सुरक्षित रहें। तेज़ रहें। नियंत्रण में रहें।




