दुर्भावनापूर्ण कोड डाइजेस्ट जून

दुर्भावनापूर्ण कोड डाइजेस्ट मासिक सारांश: जून

विषय - सूची

अवश्य पढ़ें पोस्ट

रुचि के नवीनतम पोस्ट

में आपका स्वागत है Xygeni मैलिशियस कोड डाइजेस्ट का जून संस्करणइस महीने, हमारी सुरक्षा अनुसंधान टीम ने 100 से अधिक की पुष्टि की है। 645 दुर्भावनापूर्ण पैकेज npm, PyPI और (पहली बार) VSCode एक्सटेंशन मार्केटप्लेस पर उपलब्ध।

जून महीने में तीन परस्पर अभिसारी प्रवृत्तियाँ देखने को मिलीं: ब्लॉकलिस्ट से आगे निकलने के लिए डिज़ाइन किए गए निरंतर संस्करण-बाढ़ अभियान, एआई टूलिंग और एजेंटिक विकास वर्कफ़्लो को लक्षित करने वाले हमलों में तीव्र वृद्धि, और आंतरिक मोनोरेपो नेमस्पेस के खिलाफ समन्वित निर्भरता भ्रम हमले।

इस महीने दर्ज किए गए सबसे उल्लेखनीय अभियानों में से कुछ इस प्रकार हैं:

  • संवेदनशीलता 2.5.x रेंज में 70 से अधिक संस्करणों के साथ npm को भर दिया गया, एक सतत बचाव अभियान लगातार पुनः प्रकाशन करके हटाए जाने से बचने के लिए चलाया गया।
  • A दो-तरंग सोलाना टाइपोस्क्वैट अभियान (7-8 जून) ने प्रतिरूपण करते हुए 15 पैकेज प्रकाशित किए @solana-labs वेब3 और डीएफआई डेवलपर्स को सीधे लक्षित करते हुए इकोसिस्टम टूलिंग।
  • houzidawang806 एक ही दिन (13 जून) में 25 से अधिक संस्करणों का हिसाब लगाया गया, जिसमें शामिल हुए मैट्रिक्स-pipeline-d8k2 15 से 18 जून के बीच 21 संस्करणों में पुनः प्रकाशित किया गया।
  • RSI क्रिप्टोडीएओ को लेकर भ्रम अभियान (17 जून) ने संस्करण 99.99.99 पर 11 पैकेज प्रकाशित किए, जिनमें से प्रत्येक में एक समान पोस्टइंस्टॉल पेलोड था। CI/CD टोकन, क्लाउड क्रेडेंशियल और क्रिप्टो वॉलेट सीक्रेट। 
  • 20-26 जून के सप्ताह में महीने भर में एआई टूलिंग द्वारा लक्षित किए जाने वाले कार्यों पर सबसे अधिक ध्यान केंद्रित किया गया: ओलामा-सहायक (20 संस्करण), ओपनएआई-एजेंट-हेल्पर्स (23 संस्करण), मोनोक्लाउड, एआई-एसडीके-हेल्पर्स, तथा @langgraphjs/toolkitये सभी बातें एक ही सप्ताह में पुष्ट हो गईं, जिनका सीधा लक्ष्य ओलामा, ओपनएआई एजेंट एसडीके, लैंगग्राफ और क्लाउड एपीआई एकीकरण था।
  • दो पुष्ट दुर्भावनापूर्ण VSCode एक्सटेंशन इस महीने कुछ घटनाएं सामने आईं, जिनसे संकेत मिलता है कि हमलावर पैकेज रजिस्ट्री से आगे बढ़कर डेवलपर वातावरण में ही घुसपैठ कर रहे हैं।

जून महीने का मुख्य पैटर्न यह है: हमले IDE एक्सटेंशन, AI एजेंट टूलिंग और एजेंटिक वर्कफ़्लो में स्थानांतरित हो रहे हैं, जहां स्वचालित रूप से स्थापित दुर्भावनापूर्ण पैकेज में संक्रमण और निष्पादन के बीच कोई मानवीय समीक्षाकर्ता नहीं होता है।

यह मासिक अपडेट Xygeni की चल रही मैलवेयर और सप्लाई चेन खतरे से संबंधित अनुसंधान पहल का हिस्सा है। इस महीने पुष्टि किए गए प्रत्येक दुर्भावनापूर्ण पैकेज के बारे में पूरी जानकारी के लिए, Xygeni सुरक्षा टीम द्वारा तैयार किए गए जून के संपूर्ण मैलिशियस कोड डाइजेस्ट और संबंधित अनुसंधान को देखें।

सप्ताह 4: 201 से अधिक पैकेज बरामद हुए

पारिस्थितिकी तंत्र पैकेज तारीख
जून 20
NPMपैनराउटर:5.0.2 22 जून तक 5.x–6.x रेंज में 30 से अधिक संस्करण जारी किए गए — सप्ताह का सबसे प्रभावशाली अभियानजून 20, 2026
NPMट्रिमप्रॉम्प्ट:1.0.5 + 4 संस्करण — पिछले सप्ताह का सिलसिला जारी है, अभी भी सक्रिय हैजून 20, 2026
NPMमोनोक्लाउड:1.0.1 + 2 संस्करण — क्लाउड एपीआई टूलिंग प्रतिरूपणजून 20, 2026
बनामकोडorbit-agentic-pair-programming-for-smalltalk:1.206.0 + 1 संस्करण — एजेंटिक डेवलपमेंट को लक्षित करने वाला दुर्भावनापूर्ण VSCode एक्सटेंशनजून 20, 2026
NPMsimplisafe-gatsby:1.0.1 स्मार्ट होम प्लेटफ़ॉर्म नेमस्पेस प्रतिरूपणजून 20, 2026
जून 21
NPMएटलसोरा-शेयर्ड:1.0.0 + 6 पैकेज — समन्वित मोनोरेपो निर्भरता भ्रम: atlasora-api, -client, -sdk, -types, -utils, -configजून 21, 2026
NPMapintergrationpost:4.0.2 + 6 संस्करण — एकीकरण टूलिंग को लक्षित करते हुए जानबूझकर गलत वर्तनी अभियानजून 21, 2026
NPMllm-traces-app:1.0.1 एलएलएम अवलोकन क्षमता उपकरण लक्षितजून 21, 2026
पिपीd0rk3r-टेलीमेट्री:1.0.0 PyPI में अस्पष्टीकृत टेलीमेट्री पैकेजजून 21, 2026
जून 22
पिपीटीएम-एआई:2.91.75 + 7 संस्करण — लगातार PyPI संस्करणों की बाढ़ लाने का अभियानजून 22, 2026
पिपीअनुरोध-कैश-पीवाई:1.0.4 + 6 संस्करण — PyPI संस्करणों की बाढ़जून 22, 2026
पिपीकोरविनोस:0.17.0 + 6 संस्करण — PyPI बल्क पंजीकरण अभियानजून 22, 2026
जून 23
NPMवेब3-टोकन-हेल्पर:1.1.1 + 2 संस्करण — वेब3 टोकन उपयोगिता लक्ष्यीकरणजून 23, 2026
NPMमोनोक्रॉस:1.0.1 + 1 संस्करण — मोनोक्लाउड और मोनोटाकोस के साथ मोनो-* नामकरण क्लस्टरजून 23, 2026
जून 24
NPMओलामा-सहायक:0.1.0 + 19 संस्करण — महीने का सबसे बड़ा एआई टूलिंग अभियान, ओलामा लोकल एआई रनटाइम को लक्षित करते हुएजून 24, 2026
NPMओपनएआई-एजेंट-हेल्पर्स:0.1.1 + 22 संस्करण — ओपनएआई एजेंट एसडीके इकोसिस्टम को लक्षित करने वाला समन्वित अभियानजून 24, 2026
जून 25
NPMएआई-एसडीके-हेल्पर्स:1.4.3 AI SDK टूलिंग को @langgraphjs/toolkit:1.2.11 के साथ लक्षित किया गया हैजून 25, 2026
NPMसाइनअप-एम्बेडेडर:99.99.99-पीओसी3 + hs-locale-management — हबस्पॉट के आंतरिक नेमस्पेस निर्भरता को लेकर भ्रम, पीओसी प्रत्यय सक्रिय अनुसंधान अभियान की पुष्टि करता हैजून 25, 2026
जून 26
NPMआसान-स्ट्रिंग-किट:1.0.1 + 8 संस्करण जिनमें वेरिएंट easy-string-kit232 शामिल है — सामान्य उपयोगिता नाम के तहत थोक पंजीकरणजून 26, 2026
NPMअसुरक्षित-दुर्भावनापूर्ण-पैकेज:1.0.0 + 5 संस्करण — पैकेज को स्पष्ट रूप से दुर्भावनापूर्ण बताया गया है, पेलोड की पुष्टि हो चुकी है, संभवतः यह एक परीक्षण या उकसावे वाला अभियान है।जून 26, 2026
NPM@vpms/design-system:1.1.2 + 2 संस्करण — डिज़ाइन सिस्टम नेमस्पेस प्रतिरूपणजून 26, 2026

सप्ताह 3: 200 से अधिक पैकेज बरामद हुए

पारिस्थितिकी तंत्र पैकेज तारीख
जून 13
NPMhouzidawang806:1.0.0 1.0.x से 1.2.x तक के 25 संस्करणों में houzidawang807 और houzidawang808 जैसे संबंधित संस्करण भी शामिल हैं — सप्ताह का सबसे प्रभावशाली अभियान।जून 13, 2026
NPMफ्रेंडली-ग्रीटर-डेमो:1.0.2 + 4 संस्करण — लगातार चलने वाला अभियान जो कई दिनों तक दोबारा दिखाई देता हैजून 13, 2026
NPMtsc-ai:1.2.0 tsc-* क्लस्टर: tsc-ai, tsc-mesh, tsc-lotl — CI टूलिंग नेमस्पेस प्रतिरूपणजून 13, 2026
पिपीन्यूरलब्रिज-एसडीके:4.5.4 + 4.5.x–5.1.x में 6 संस्करण — कई दिनों तक चलने वाला PyPI अभियानजून 13, 2026
जून 15
NPMटोकन-कीमतें-क्रॉन:999.0.0 + 6 पैकेज — आंतरिक क्रॉन और वॉल्ट टूलिंग को लक्षित करने वाला DeFi इन्फ्रास्ट्रक्चर निर्भरता भ्रम क्लस्टरजून 15, 2026
जून 16
NPMबोडेगा-एसडीके:9.9.9 + 8 पैकेज — DeFi लेंडिंग और कार्डानो इकोसिस्टम क्लस्टर: flow-lending, surf-lending, janus-*, flowcardano, flowdefiजून 16, 2026
NPMइवेंट-मेट्रिक्स-q3x7:1.0.0 + 8 संस्करण — बल्क मॉनिटरिंग-थीम वाले नामों को पंजीकृत करने वाला जेनेरिक हेक्स-प्रत्यय पैकेजजून 16, 2026
NPMnic-datagov:1.0.0 + 3 पैकेज — सरकारी डेटा प्लेटफ़ॉर्म नेमस्पेस प्रतिरूपण: ogd-analytics, ogd-platform, dms-backendजून 16, 2026
जून 17
NPMक्रिप्टोडाओ-कॉन्ट्रैक्ट्स:99.99.99 + 10 पैकेज — CryptoDAO निर्भरता संबंधी भ्रम: कोर, SDK, बॉट, कॉन्फ़िगरेशन, यूटिलिटीज़, डिप्लॉय, साइनर, बैकएंड, टाइप्सजून 17, 2026
पिपीटीमबॉट-एआई:1.48.0 PyPI में लक्षित AI एजेंट टूलिंगजून 17, 2026
जून 18
NPMमैट्रिक्स-pipeline-d8k2:1.0.0 18 जून को 20 से अधिक संस्करण जारी किए गए — एक ही दिन में लगातार ब्लॉकलिस्ट से बचने का अभियान चलाया गया, और ब्लॉकलिस्ट से बचने के लिए लगातार पुनर्प्रकाशित किया गया।जून 18, 2026
NPMकेवल स्कैन:0.4.5 + 6 संस्करण — संस्करणों की बाढ़ अभियानजून 18, 2026
NPMकलर-यूटिल्स-डी0:1.0.0 + 5 सामान्य हेक्स-प्रत्यय पैकेज: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — स्क्रिप्टेड बल्क पंजीकरणजून 18, 2026
NPM@azure-lab-services/ml-ts:99.0.0 Azure ML नेमस्पेस प्रतिरूपणजून 18, 2026
जून 19
NPMट्रिमप्रॉम्प्ट:1.0.2 + trimprompt-hub — लक्षित त्वरित इंजीनियरिंग उपकरणजून 19, 2026
NPMक्लाउड-कप:0.8.6 क्लाउड एपीआई टूलिंग प्रतिरूपणजून 19, 2026
पिपीaiaddin-agent:0.1.0 PyPI में लक्षित AI एजेंट टूलिंगजून 19, 2026
NPMweb3-crypto-address-utils:0.1.0 वेब3 उपयोगिता लक्ष्यीकरणजून 19, 2026

सप्ताह 2: 135 से अधिक पैकेज बरामद हुए

पारिस्थितिकी तंत्र पैकेज तारीख
जून 7
NPM@solana-labs/web3.js:1.0.0 + 5 प्रकार — सोलाना पारिस्थितिकी तंत्र टाइपोस्क्वैट अभियान, पहली लहरजून 7, 2026
NPM@jisan901/teamfocus:1.0.0 + 2 संस्करणजून 7, 2026
NPM@sflyinc-knapsack/shutterfly-react:999.0.0 निर्भरता संबंधी भ्रम, अतिरंजित संस्करणजून 7, 2026
जून 8
NPM@solana-labs/web3.js:1.98.102 + 9 प्रकार — सोलाना पारिस्थितिकी तंत्र टाइपोस्क्वैट अभियान, दूसरी लहरजून 8, 2026
पिपीहेलिक्सएजेंटाई:0.1.3 PyPI में लक्षित AI एजेंट टूलिंगजून 8, 2026
जून 9
NPM@nstrlabs/sdk:99.0.0 + 7 पैकेज — आंतरिक मोनोरेपो नेमस्पेस के विरुद्ध निर्भरता संबंधी भ्रमजून 9, 2026
NPM@klapp-login-प्लेटफ़ॉर्म/नेटिव-एसडीके:99.0.0 + 9 पैकेज — कई क्लैप नेमस्पेस में प्रमाणीकरण प्लेटफ़ॉर्म प्रतिरूपणजून 9, 2026
NPMब्लॉकचेन-हेल्पर-0:1.0.0 + 7 पैकेज — वेब3 डेवलपर्स को लक्षित क्रिप्टो/डीएफ़आई यूटिलिटी क्लस्टरजून 9, 2026
NPM@card-pci-data/store:99.0.0 भुगतान कार्ड डेटा नेमस्पेस लक्षितजून 9, 2026
जून 10
NPMमॉर्निंगस्टार-डिज़ाइन-सिस्टम:99.0.0 + 2 संस्करण — वित्तीय डिज़ाइन प्रणाली प्रतिरूपणजून 10, 2026
जून 11
NPMpocteszep:1.0.1 + उसी दिन 5 संस्करण प्रकाशित हुएजून 11, 2026
NPM@coze-common/chat-area:99.1.1 एआई चैट प्लेटफ़ॉर्म नेमस्पेस प्रतिरूपणजून 11, 2026
पिपीटेलीग्रामलाइट:1.0.0 + 1 संस्करण — PyPI में मैसेजिंग प्लेटफ़ॉर्म प्रतिरूपणजून 11, 2026
जून 12
NPMecto-corsair-whisper-6f3b9:1.0.18 + 7 एक्टो-* वेरिएंट — अस्पष्ट नाम क्लस्टरजून 12, 2026
NPMआंतरिकलिब_v984:1.0.3 + internallib_v557 क्लस्टर — आंतरिक लाइब्रेरी के 13 नकली संस्करणजून 12, 2026
NPMवॉयजर-वेब:999.0.0 निर्भरता संबंधी भ्रम, अतिरंजित संस्करणजून 12, 2026
पिपीसीडीजीज़:0.32.0जून 12, 2026

सप्ताह 1: 118 से अधिक पैकेज बरामद हुए

पारिस्थितिकी तंत्र पैकेज तारीख
30 मई 2026
NPM@cloudplatform-single-spa/administration:99.99.100 निर्भरता संबंधी भ्रम, अतिरंजित संस्करण30 मई 2026
बनामकोडxampp-manager:5.1.3 VSCode एक्सटेंशन — डेवलपर टूल प्रतिरूपण30 मई 2026
जून 1
NPM@tse-digital/core:99.0.0 निर्भरता संबंधी भ्रम — @telenor-se और @ownit भी प्रभावित हुए।जून 1, 2026
NPMसीएमएस-स्टोरहब:1.3.4 + 2 संस्करण, CMS नेमस्पेस क्लस्टरजून 1, 2026
NPM@antoncallahan/aws-user-helper:6767.67.69 + 6 संस्करण, AWS क्रेडेंशियल्स को लक्षित करते हुए बढ़ाए गए संस्करण संख्याएँजून 1, 2026
NPMरोगी दस्तावेज़:75.0.0 स्वास्थ्य सेवा नेमस्पेस लक्ष्यजून 1, 2026
NPM@emcd-vue/auth:6.4.9 क्रिप्टो एक्सचेंज नेमस्पेस प्रतिरूपणजून 1, 2026
पिपीsimtooreal-cli:0.3.0जून 1, 2026
जून 2
NPMसंवेदनशीलता: 2.5.8 2.5.x श्रेणी में 70 से अधिक संस्करण, 2-5 जून के बीच - इस अवधि का सबसे प्रभावशाली अभियानजून 2, 2026
NPM@langgraphjs/toolkit:1.2.10 लैंगग्राफ टूलिंग लक्षितजून 2, 2026
जून 4
NPM@sentry-browser-sdk/profiling-node:1.0.1 + 2 संस्करण, सेंट्री नेमस्पेस प्रतिरूपणजून 4, 2026
NPMआंतरिकलिब_v346:1.0.3 + 2 संस्करण, आंतरिक लाइब्रेरी धोखेबाजजून 4, 2026
NPMएआई-एसडीके-हेल्पर्स:0.2.1 + 7 संस्करण, एआई एसडीके टूलिंग को लक्षित करते हुएजून 4, 2026

दुर्भावनापूर्ण कोड को आपके सिस्टम तक पहुँचने से पहले ही रोकें Pipeline

सॉफ्टवेयर सप्लाई चेन के खतरे अब सैद्धांतिक दायरे से कहीं आगे बढ़ चुके हैं। निर्भरता भ्रम हमले, क्रेडेंशियल चुराने वाले हमले, एआई-लक्षित मैलवेयर और दूषित डेवलपर टूलिंग वास्तविक टीमों को प्रभावित कर रहे हैं। SDLCहर हफ्ते।

ज़ाइगेनी का मैलवेयर का पता लगाना और आपूर्ति श्रृंखला सुरक्षा प्लेटफ़ॉर्म यह संगठनों को दुर्भावनापूर्ण निर्भरताओं को डेवलपर मशीन पर निष्पादित होने, बिल्ड सिस्टम में प्रवेश करने या उत्पादन तक पहुंचने से पहले ही पकड़ने की सुविधा प्रदान करता है। कवरेज में npm, PyPI, VSCode और अन्य शामिल हैं, जो संदिग्ध प्रकाशन पैटर्न, नेमस्पेस दुरुपयोग, टाइपोस्क्वेटिंग और उभरती हुई AI-आधारित आक्रमण तकनीकों की निगरानी करता है।

प्रत्येक निष्कर्ष को उपयोगिता, पहुंच और व्यावसायिक प्रभाव के आधार पर स्वचालित रूप से प्राथमिकता दी जाती है, ताकि आपकी टीम उन चीजों पर ध्यान केंद्रित कर सके जिन्हें वास्तव में ठीक करने की आवश्यकता है, न कि अनावश्यक जानकारी पर।

चाहे वह कोई दुर्भावनापूर्ण ओपन-सोर्स पैकेज हो, कोई समझौता किया गया डेवलपर टूल हो, या एआई-जनित कोड का जोखिम हो, Xygeni सुरक्षा और इंजीनियरिंग टीमों को आपूर्ति श्रृंखला के खतरों से एक कदम आगे रखता है।

Xygeni सुरक्षा टीम द्वारा सत्यापित प्रत्येक दुर्भावनापूर्ण पैकेज और अभियान का अन्वेषण करें दुर्भावनापूर्ण कोड डाइजेस्ट.

Xygeni के साथ सुरक्षित रहें। तेज़ रहें। नियंत्रण में रहें।

एससीए-टूल्स-सॉफ्टवेयर-कंपोजिशन-एनालिसिस-टूल्स
अपने सॉफ़्टवेयर जोखिमों को प्राथमिकता दें, उनका निवारण करें और उन्हें सुरक्षित करें।
अपना निःशुल्क खाता प्राप्त करें।
किसी क्रेडिट कार्ड की आवश्यकता नहीं।

अपने सॉफ़्टवेयर विकास और वितरण को सुरक्षित करें

Xygeni प्रोडक्ट सूट के साथ