Dobro došli u Lipanjsko izdanje Xygeni Malicious Code DigestaOvog mjeseca, naš tim za sigurnosna istraživanja potvrdio je više od 645 zlonamjernih paketa na npm-u, PyPI-ju i (po prvi put) tržištu ekstenzija VSCode.
Lipanj su obilježila tri konvergentna trenda: kontinuirane kampanje preplavljivanja verzijama osmišljene da nadžive liste blokiranih, naglo ubrzanje napada usmjerenih na alate umjetne inteligencije i tijekove rada agentskog razvoja te koordinirani napadi zbog zbunjenosti ovisnosti na interne imenske prostore monorepozitorija.
Među najznačajnijim kampanjama dokumentiranim ovog mjeseca:
- osjetljivost preplavio je npm s preko 70 verzija u rasponu od 2.5.x, što je bila kontinuirana kampanja izbjegavanja ponovnog objavljivanja kako bi se spriječilo uklanjanje.
- A Dvovalna Solanina kampanja za tiposquat (7.–8. lipnja) objavilo je 15 paketa koji se lažno predstavljaju
@solana-labsalati za ekosustav, usmjereni izravno na Web3 i DeFi developere. - houzidawang806 zabilježeno je preko 25 verzija u jednom danu (13. lipnja), a pridružili su im se i metrika-pipeline-d8k2 ponovno objavljeno u 21 verziji između 15. i 18. lipnja.
- The Zbunjenost oko CryptoDAO-a kampanja (17. lipnja) objavila je 11 paketa u verziji 99.99.99, od kojih je svaki nosio identičan postinstalacijski payload. CI/CD tokeni, vjerodajnice za oblak i tajne kripto novčanika.
- Tjedan od 20. do 26. lipnja donio je najkoncentriranije ciljanje AI alata ovog mjeseca: ollama-pomagači (20 verzije), openai-agents-helpers (23 verzije), monoklaud, ai-sdk-pomoćnicii @langgraphjs/komplet alata, sve potvrđeno u jednom tjednu, izravno ciljajući na integracije Ollame, OpenAI agenata SDK-a, LangGrapha i Claude API-ja.
- Dva potvrđena zlonamjerna VSCode proširenja pojavio se ovog mjeseca, signalizirajući da se napadači šire izvan registara paketa u samo razvojno okruženje.
Ključni obrazac lipnja: napadi se sele u IDE ekstenzije, alate AI agenata i agentske tijekove rada gdje zlonamjerni paket instaliran autonomno nema ljudskog pregledatelja između infekcije i izvršenja.
Ovo mjesečno ažuriranje dio je Xygenijeve kontinuirane inicijative za istraživanje zlonamjernog softvera i prijetnji u lancu opskrbe. Za potpuni kontekst o svakom zlonamjernom paketu potvrđenom ovog mjeseca, istražite cijeli lipanjski Malicious Code Digest i povezana istraživanja Xygeni sigurnosnog tima.
4. tjedan: Otkriveno preko 201 paketa
| ekosustav | Paket | Datum |
|---|---|---|
| Lipnja 20, 2026 | ||
| NPM | panoramski usmjerivač:5.0.2 + 30 verzija u rasponu od 5.x do 6.x do 22. lipnja — dominantna kampanja tjedna | Lipnja 20, 2026 |
| NPM | trimprompt:1.0.5 + 4 verzije — nastavak od prethodnog tjedna, još uvijek aktivno | Lipnja 20, 2026 |
| NPM | monoklaud:1.0.1 + 2 verzije — oponašanje Claude API alata | Lipnja 20, 2026 |
| vscode | orbit-agent-par-programiranje-za-smalltalk:1.206.0 + 1 verzija — zlonamjerno VSCode proširenje usmjereno na razvoj agenata | Lipnja 20, 2026 |
| NPM | simplisage-gatsby:1.0.1 Oponašanje imenskog prostora platforme pametnog doma | Lipnja 20, 2026 |
| Lipnja 21, 2026 | ||
| NPM | atlasora-dijeljeno:1.0.0 + 6 paketa — koordinirana zbrka oko ovisnosti monorepozitorija: atlasora-api, -client, -sdk, -types, -utils, -config | Lipnja 21, 2026 |
| NPM | integracijapost:4.0.2 + 6 verzija — alati za integraciju ciljane kampanje s namjernim pravopisnim pogreškama | Lipnja 21, 2026 |
| NPM | llm-traces-app:1.0.1 Ciljani alati za promatranje LLM-a | Lipnja 21, 2026 |
| pypi | d0rk3r-telemetrija:1.0.0 Obfusirani telemetrijski paket u PyPI-ju | Lipnja 21, 2026 |
| Lipnja 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 verzija — kontinuirana kampanja preplavljivanja verzijama PyPI-ja | Lipnja 22, 2026 |
| pypi | zahtjev-predmemorija-py:1.0.4 + 6 verzija — preplavljivanje verzijama PyPI-ja | Lipnja 22, 2026 |
| pypi | corvinos:0.17.0 + 6 verzija — PyPI kampanja za masovnu registraciju | Lipnja 22, 2026 |
| Lipnja 23, 2026 | ||
| NPM | web3-token-helper:1.1.1 + 2 verzije — ciljanje na uslužni program Web3 tokena | Lipnja 23, 2026 |
| NPM | monokros:1.0.1 + 1 verzija — mono-* imenovani skup uz monoclaude i monotacos | Lipnja 23, 2026 |
| Lipnja 24, 2026 | ||
| NPM | ollama-pomoćnici:0.1.0 + 19 verzija — najveća kampanja za AI alate ovog mjeseca, usmjerena na lokalno AI okruženje za izvođenje u Ollami | Lipnja 24, 2026 |
| NPM | openai-agents-helpers:0.1.1 + 22 verzije — koordinirana kampanja usmjerena na ekosustav OpenAI agenata SDK-a | Lipnja 24, 2026 |
| Lipnja 25, 2026 | ||
| NPM | ai-sdk-pomoćnici:1.4.3 Alati AI SDK-a ciljani uz @langgraphjs/toolkit:1.2.11 | Lipnja 25, 2026 |
| NPM | prijava-ugrađivač:99.99.99-poc3 + hs-locale-management — zbrka oko ovisnosti internog imenskog prostora HubSpota, sufiks poc potvrđuje aktivnu istraživačku kampanju | Lipnja 25, 2026 |
| Lipnja 26, 2026 | ||
| NPM | easy-string-kit:1.0.1 + 8 verzija uključujući varijantu easy-string-kit232 — masovna registracija pod generičkim nazivom uslužnog programa | Lipnja 26, 2026 |
| NPM | nesiguran-zlonamjeran-paket:1.0.0 + 5 verzija — paket eksplicitno naveden kao zlonamjeran, potvrđeni korisni teret, vjerojatno testiranje ili provokativna kampanja | Lipnja 26, 2026 |
| NPM | @vpms/dizajn-sustava:1.1.2 + 2 verzije — imitacija imenskog prostora dizajnerskog sustava | Lipnja 26, 2026 |
3. tjedan: Otkriveno preko 200 paketa
| ekosustav | Paket | Datum |
|---|---|---|
| Lipnja 13, 2026 | ||
| NPM | houzidawang806:1.0.0 + 25 verzija u verzijama od 1.0.x do 1.2.x, uključujući i braću i sestre houzidawang807 i houzidawang808 — dominantna kampanja tjedna | Lipnja 13, 2026 |
| NPM | prijateljski-pozdravljač-demo:1.0.2 + 4 verzije — kampanja se uporno ponovno pojavljuje tijekom više dana | Lipnja 13, 2026 |
| NPM | tsc-ai:1.2.0 tsc-* klaster: tsc-ai, tsc-mesh, tsc-lotl — personifikacija imenskog prostora CI alata | Lipnja 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 verzija u verzijama 4.5.x–5.1.x — kontinuirana višednevna PyPI kampanja | Lipnja 13, 2026 |
| Lipnja 15, 2026 | ||
| NPM | cijene-tokena-cron:999.0.0 + 6 paketa — Klaster zbunjenosti ovisnosti DeFi infrastrukture usmjeren na interne alate cron i trezora | Lipnja 15, 2026 |
| Lipnja 16, 2026 | ||
| NPM | bodega-sdk:9.9.9 + 8 paketa — DeFi kreditiranje i klaster Cardano ekosustava: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Lipnja 16, 2026 |
| NPM | metrike-događaja-q3x7:1.0.0 + 8 verzija — generički heksadecimalni paket s sufiksom koji registrira imena s temom skupnog praćenja | Lipnja 16, 2026 |
| NPM | nic-datagov:1.0.0 + 3 paketa — oponašanje imenskog prostora vladine platforme za podatke: ogd-analytics, ogd-platform, dms-backend | Lipnja 16, 2026 |
| Lipnja 17, 2026 | ||
| NPM | cryptodao-ugovori: 99.99.99 + 10 paketa — Zbunjenost oko ovisnosti CryptoDAO-a: core, sdk, bot, config, utils, deploy, signer, backend, tipovi | Lipnja 17, 2026 |
| pypi | teambot-ai:1.48.0 Alati AI agenata ciljani u PyPI-ju | Lipnja 17, 2026 |
| Lipnja 18, 2026 | ||
| NPM | metrika-pipeline-d8k2:1.0.0 + 20 verzija tijekom 18. lipnja — kontinuirana jednodnevna kampanja izbjegavanja, kontinuirano ponovno objavljivanje kako bi se nadživjelo liste blokiranih | Lipnja 18, 2026 |
| NPM | samo skeniranje: 0.4.5 + 6 verzija — kampanja preplavljivanja verzija | Lipnja 18, 2026 |
| NPM | color-utils-dee0:1.0.0 + 5 generičkih heksadecimalnih paketa: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptirana masovna registracija | Lipnja 18, 2026 |
| NPM | @azure-lab-services/ml-ts:99.0.0 Oponašanje imenskog prostora Azure ML | Lipnja 18, 2026 |
| Lipnja 19, 2026 | ||
| NPM | trimprompt:1.0.2 + trimprompt-hub — ciljano korištenje alata za brzo inženjerstvo | Lipnja 19, 2026 |
| NPM | Claude-cup: 0.8.6 Oponašanje Claude API alata | Lipnja 19, 2026 |
| pypi | aiaddin-agent:0.1.0 Alati AI agenata ciljani u PyPI-ju | Lipnja 19, 2026 |
| NPM | web3-crypto-address-utils:0.1.0 Ciljanje uslužnih programa Web3 | Lipnja 19, 2026 |
2. tjedan: Otkriveno preko 135 paketa
| ekosustav | Paket | Datum |
|---|---|---|
| Lipnja 7, 2026 | ||
| NPM | @solana-labs/web3.js:1.0.0 + 5 varijanti — prvi val kampanje za tiposquat u ekosustavu Solane | Lipnja 7, 2026 |
| NPM | @jisan901/teamfocus:1.0.0 + 2 verzije | Lipnja 7, 2026 |
| NPM | @sflyinc-knapsack/shutterfly-react:999.0.0 Zbunjenost oko ovisnosti, napuhana verzija | Lipnja 7, 2026 |
| Lipnja 8, 2026 | ||
| NPM | @solana-labs/web3.js:1.98.102 + 9 varijanti — drugi val kampanje za tiposquat u ekosustavu Solane | Lipnja 8, 2026 |
| pypi | helixagentai:0.1.3 Alati AI agenata ciljani u PyPI-ju | Lipnja 8, 2026 |
| Lipnja 9, 2026 | ||
| NPM | @nstrlabs/sdk:99.0.0 + 7 paketa — zbrka oko ovisnosti u odnosu na interni imenski prostor monorepoa | Lipnja 9, 2026 |
| NPM | @klapp-login-platforma/native-sdk:99.0.0 + 9 paketa — oponašanje platforme za autentifikaciju u više klapp imenskih prostora | Lipnja 9, 2026 |
| NPM | blockchain-helper-0:1.0.0 + 7 paketa — kripto/DeFi uslužni klaster usmjeren na Web3 developere | Lipnja 9, 2026 |
| NPM | @card-pci-data/store:99.0.0 Ciljani imenski prostor podataka o platnoj kartici | Lipnja 9, 2026 |
| Lipnja 10, 2026 | ||
| NPM | morningstar-design-system:99.0.0 + 2 verzije — oponašanje sustava financijskog dizajna | Lipnja 10, 2026 |
| Lipnja 11, 2026 | ||
| NPM | pocteszep:1.0.1 + 5 verzija objavljenih istog dana | Lipnja 11, 2026 |
| NPM | @coze-common/chat-area:99.1.1 Oponašanje imenskog prostora platforme za AI chat | Lipnja 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 verzija — oponašanje platforme za razmjenu poruka u PyPI-ju | Lipnja 11, 2026 |
| Lipnja 12, 2026 | ||
| NPM | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ecto-* varijanti — obfusirani skup imena | Lipnja 12, 2026 |
| NPM | internallib_v984:1.0.3 + klaster internallib_v557 — 13 verzija impostora internih biblioteka | Lipnja 12, 2026 |
| NPM | voyager-web:999.0.0 Zbunjenost oko ovisnosti, napuhana verzija | Lipnja 12, 2026 |
| pypi | cdjeez:0.32.0 | Lipnja 12, 2026 |
1. tjedan: Otkriveno preko 118 paketa
| ekosustav | Paket | Datum |
|---|---|---|
| Svibanj 30, 2026 | ||
| NPM | @cloudplatform-single-spa/administracija:99.99.100 Zbunjenost oko ovisnosti, napuhana verzija | Svibanj 30, 2026 |
| vscode | xampp-manager:5.1.3 VSCode ekstenzija — oponašanje alata za razvojne programere | Svibanj 30, 2026 |
| Lipnja 1, 2026 | ||
| NPM | @tse-digital/core:99.0.0 Zbunjenost oko ovisnosti — @telenor-se i @ownit također su pogođeni | Lipnja 1, 2026 |
| NPM | cms-storehub:1.3.4 + 2 verzije, klaster imenskog prostora CMS-a | Lipnja 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 + 6 verzija, napuhani brojevi verzija usmjereni na AWS vjerodajnice | Lipnja 1, 2026 |
| NPM | pacijentovi dokumenti: 75.0.0 Ciljni nazivni prostor zdravstvene zaštite | Lipnja 1, 2026 |
| NPM | @emcd-vue/auth:6.4.9 Oponašanje imenskog prostora kripto burze | Lipnja 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Lipnja 1, 2026 |
| Lipnja 2, 2026 | ||
| NPM | osjetljivost: 2.5.8 + 70 verzija u rasponu 2.5.x, od 2. do 5. lipnja — dominantna kampanja tog razdoblja | Lipnja 2, 2026 |
| NPM | @langgraphjs/toolkit:1.2.10 Ciljani alati LangGrapha | Lipnja 2, 2026 |
| Lipnja 4, 2026 | ||
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 + 2 verzije, oponašanje imenskog prostora Sentry | Lipnja 4, 2026 |
| NPM | internallib_v346:1.0.3 + 2 verzije, interni varalica iz biblioteke | Lipnja 4, 2026 |
| NPM | ai-sdk-pomoćnici:0.2.1 + 7 verzija, usmjerenih na AI SDK alate | Lipnja 4, 2026 |
Zaustavite zlonamjerni kod prije nego što dođe do vašeg Pipeline
Prijetnje lancu opskrbe softverom daleko su od teorije. Napadi zbunjenosti ovisnosti, kradljivci vjerodajnica, zlonamjerni softver usmjeren na umjetnu inteligenciju i zatrovani alati za razvojne programere pogađaju stvarne timove u stvarnom svijetu. SDLCsvaki tjedan.
Xygenijev otkrivanje zlonamjernog softvera i platforma za sigurnost lanca opskrbe pruža organizacijama uvid u hvatanje zlonamjernih ovisnosti prije nego što se izvrše na računalu razvojnog programera, uđu u sustav za izgradnju ili dosegnu produkciju. Pokrivenost obuhvaća npm, PyPI, VSCode i šire, prateći sumnjive obrasce objavljivanja, zlouporabu imenskog prostora, tiposquatting i tehnike napada zasnovane na umjetnoj inteligenciji kako se pojavljuju.
Svakom nalazu se automatski daje prioritet prema iskoristivosti, dostupnosti i utjecaju na poslovanje, tako da se vaš tim usredotočuje na ono što zapravo treba popraviti, a ne na buku.
Bilo da se radi o zlonamjernom paketu otvorenog koda, kompromitiranom alatu za razvojne programere ili riziku koda generiranog umjetnom inteligencijom, Xygeni sigurnosne i inženjerske timove drži korak ispred prijetnji u lancu opskrbe.
Istražite svaki zlonamjerni paket i kampanju koju je potvrdio Xygenijev sigurnosni tim u Sažetak zlonamjernog koda.
Ostanite sigurni. Ostanite brzi. Ostanite pod kontrolom uz Xygeni.




