Zlonamjerni kodni sažetak u lipnju

Mjesečni sažetak Malicious Code Digesta: lipanj

Dobro došli u Lipanjsko izdanje Xygeni Malicious Code DigestaOvog mjeseca, naš tim za sigurnosna istraživanja potvrdio je više od 645 zlonamjernih paketa na npm-u, PyPI-ju i (po prvi put) tržištu ekstenzija VSCode.

Lipanj su obilježila tri konvergentna trenda: kontinuirane kampanje preplavljivanja verzijama osmišljene da nadžive liste blokiranih, naglo ubrzanje napada usmjerenih na alate umjetne inteligencije i tijekove rada agentskog razvoja te koordinirani napadi zbog zbunjenosti ovisnosti na interne imenske prostore monorepozitorija.

Među najznačajnijim kampanjama dokumentiranim ovog mjeseca:

  • osjetljivost preplavio je npm s preko 70 verzija u rasponu od 2.5.x, što je bila kontinuirana kampanja izbjegavanja ponovnog objavljivanja kako bi se spriječilo uklanjanje.
  • A Dvovalna Solanina kampanja za tiposquat (7.–8. lipnja) objavilo je 15 paketa koji se lažno predstavljaju @solana-labs alati za ekosustav, usmjereni izravno na Web3 i DeFi developere.
  • houzidawang806 zabilježeno je preko 25 verzija u jednom danu (13. lipnja), a pridružili su im se i metrika-pipeline-d8k2 ponovno objavljeno u 21 verziji između 15. i 18. lipnja.
  • The Zbunjenost oko CryptoDAO-a kampanja (17. lipnja) objavila je 11 paketa u verziji 99.99.99, od kojih je svaki nosio identičan postinstalacijski payload. CI/CD tokeni, vjerodajnice za oblak i tajne kripto novčanika. 
  • Tjedan od 20. do 26. lipnja donio je najkoncentriranije ciljanje AI alata ovog mjeseca: ollama-pomagači (20 verzije), openai-agents-helpers (23 verzije), monoklaud, ai-sdk-pomoćnicii @langgraphjs/komplet alata, sve potvrđeno u jednom tjednu, izravno ciljajući na integracije Ollame, OpenAI agenata SDK-a, LangGrapha i Claude API-ja.
  • Dva potvrđena zlonamjerna VSCode proširenja pojavio se ovog mjeseca, signalizirajući da se napadači šire izvan registara paketa u samo razvojno okruženje.

Ključni obrazac lipnja: napadi se sele u IDE ekstenzije, alate AI agenata i agentske tijekove rada gdje zlonamjerni paket instaliran autonomno nema ljudskog pregledatelja između infekcije i izvršenja.

Ovo mjesečno ažuriranje dio je Xygenijeve kontinuirane inicijative za istraživanje zlonamjernog softvera i prijetnji u lancu opskrbe. Za potpuni kontekst o svakom zlonamjernom paketu potvrđenom ovog mjeseca, istražite cijeli lipanjski Malicious Code Digest i povezana istraživanja Xygeni sigurnosnog tima.

4. tjedan: Otkriveno preko 201 paketa

ekosustav Paket Datum
Lipnja 20, 2026
NPMpanoramski usmjerivač:5.0.2 + 30 verzija u rasponu od 5.x do 6.x do 22. lipnja — dominantna kampanja tjednaLipnja 20, 2026
NPMtrimprompt:1.0.5 + 4 verzije — nastavak od prethodnog tjedna, još uvijek aktivnoLipnja 20, 2026
NPMmonoklaud:1.0.1 + 2 verzije — oponašanje Claude API alataLipnja 20, 2026
vscodeorbit-agent-par-programiranje-za-smalltalk:1.206.0 + 1 verzija — zlonamjerno VSCode proširenje usmjereno na razvoj agenataLipnja 20, 2026
NPMsimplisage-gatsby:1.0.1 Oponašanje imenskog prostora platforme pametnog domaLipnja 20, 2026
Lipnja 21, 2026
NPMatlasora-dijeljeno:1.0.0 + 6 paketa — koordinirana zbrka oko ovisnosti monorepozitorija: atlasora-api, -client, -sdk, -types, -utils, -configLipnja 21, 2026
NPMintegracijapost:4.0.2 + 6 verzija — alati za integraciju ciljane kampanje s namjernim pravopisnim pogreškamaLipnja 21, 2026
NPMllm-traces-app:1.0.1 Ciljani alati za promatranje LLM-aLipnja 21, 2026
pypid0rk3r-telemetrija:1.0.0 Obfusirani telemetrijski paket u PyPI-juLipnja 21, 2026
Lipnja 22, 2026
pypitm-ai:2.91.75 + 7 verzija — kontinuirana kampanja preplavljivanja verzijama PyPI-jaLipnja 22, 2026
pypizahtjev-predmemorija-py:1.0.4 + 6 verzija — preplavljivanje verzijama PyPI-jaLipnja 22, 2026
pypicorvinos:0.17.0 + 6 verzija — PyPI kampanja za masovnu registracijuLipnja 22, 2026
Lipnja 23, 2026
NPMweb3-token-helper:1.1.1 + 2 verzije — ciljanje na uslužni program Web3 tokenaLipnja 23, 2026
NPMmonokros:1.0.1 + 1 verzija — mono-* imenovani skup uz monoclaude i monotacosLipnja 23, 2026
Lipnja 24, 2026
NPMollama-pomoćnici:0.1.0 + 19 verzija — najveća kampanja za AI alate ovog mjeseca, usmjerena na lokalno AI okruženje za izvođenje u OllamiLipnja 24, 2026
NPMopenai-agents-helpers:0.1.1 + 22 verzije — koordinirana kampanja usmjerena na ekosustav OpenAI agenata SDK-aLipnja 24, 2026
Lipnja 25, 2026
NPMai-sdk-pomoćnici:1.4.3 Alati AI SDK-a ciljani uz @langgraphjs/toolkit:1.2.11Lipnja 25, 2026
NPMprijava-ugrađivač:99.99.99-poc3 + hs-locale-management — zbrka oko ovisnosti internog imenskog prostora HubSpota, sufiks poc potvrđuje aktivnu istraživačku kampanjuLipnja 25, 2026
Lipnja 26, 2026
NPMeasy-string-kit:1.0.1 + 8 verzija uključujući varijantu easy-string-kit232 — masovna registracija pod generičkim nazivom uslužnog programaLipnja 26, 2026
NPMnesiguran-zlonamjeran-paket:1.0.0 + 5 verzija — paket eksplicitno naveden kao zlonamjeran, potvrđeni korisni teret, vjerojatno testiranje ili provokativna kampanjaLipnja 26, 2026
NPM@vpms/dizajn-sustava:1.1.2 + 2 verzije — imitacija imenskog prostora dizajnerskog sustavaLipnja 26, 2026

3. tjedan: Otkriveno preko 200 paketa

ekosustav Paket Datum
Lipnja 13, 2026
NPMhouzidawang806:1.0.0 + 25 verzija u verzijama od 1.0.x do 1.2.x, uključujući i braću i sestre houzidawang807 i houzidawang808 — dominantna kampanja tjednaLipnja 13, 2026
NPMprijateljski-pozdravljač-demo:1.0.2 + 4 verzije — kampanja se uporno ponovno pojavljuje tijekom više danaLipnja 13, 2026
NPMtsc-ai:1.2.0 tsc-* klaster: tsc-ai, tsc-mesh, tsc-lotl — personifikacija imenskog prostora CI alataLipnja 13, 2026
pypineuralbridge-sdk:4.5.4 + 6 verzija u verzijama 4.5.x–5.1.x — kontinuirana višednevna PyPI kampanjaLipnja 13, 2026
Lipnja 15, 2026
NPMcijene-tokena-cron:999.0.0 + 6 paketa — Klaster zbunjenosti ovisnosti DeFi infrastrukture usmjeren na interne alate cron i trezoraLipnja 15, 2026
Lipnja 16, 2026
NPMbodega-sdk:9.9.9 + 8 paketa — DeFi kreditiranje i klaster Cardano ekosustava: flow-lending, surf-lending, janus-*, flowcardano, flowdefiLipnja 16, 2026
NPMmetrike-događaja-q3x7:1.0.0 + 8 verzija — generički heksadecimalni paket s sufiksom koji registrira imena s temom skupnog praćenjaLipnja 16, 2026
NPMnic-datagov:1.0.0 + 3 paketa — oponašanje imenskog prostora vladine platforme za podatke: ogd-analytics, ogd-platform, dms-backendLipnja 16, 2026
Lipnja 17, 2026
NPMcryptodao-ugovori: 99.99.99 + 10 paketa — Zbunjenost oko ovisnosti CryptoDAO-a: core, sdk, bot, config, utils, deploy, signer, backend, tipoviLipnja 17, 2026
pypiteambot-ai:1.48.0 Alati AI agenata ciljani u PyPI-juLipnja 17, 2026
Lipnja 18, 2026
NPMmetrika-pipeline-d8k2:1.0.0 + 20 verzija tijekom 18. lipnja — kontinuirana jednodnevna kampanja izbjegavanja, kontinuirano ponovno objavljivanje kako bi se nadživjelo liste blokiranihLipnja 18, 2026
NPMsamo skeniranje: 0.4.5 + 6 verzija — kampanja preplavljivanja verzijaLipnja 18, 2026
NPMcolor-utils-dee0:1.0.0 + 5 generičkih heksadecimalnih paketa: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptirana masovna registracijaLipnja 18, 2026
NPM@azure-lab-services/ml-ts:99.0.0 Oponašanje imenskog prostora Azure MLLipnja 18, 2026
Lipnja 19, 2026
NPMtrimprompt:1.0.2 + trimprompt-hub — ciljano korištenje alata za brzo inženjerstvoLipnja 19, 2026
NPMClaude-cup: 0.8.6 Oponašanje Claude API alataLipnja 19, 2026
pypiaiaddin-agent:0.1.0 Alati AI agenata ciljani u PyPI-juLipnja 19, 2026
NPMweb3-crypto-address-utils:0.1.0 Ciljanje uslužnih programa Web3Lipnja 19, 2026

2. tjedan: Otkriveno preko 135 paketa

ekosustav Paket Datum
Lipnja 7, 2026
NPM@solana-labs/web3.js:1.0.0 + 5 varijanti — prvi val kampanje za tiposquat u ekosustavu SolaneLipnja 7, 2026
NPM@jisan901/teamfocus:1.0.0 + 2 verzijeLipnja 7, 2026
NPM@sflyinc-knapsack/shutterfly-react:999.0.0 Zbunjenost oko ovisnosti, napuhana verzijaLipnja 7, 2026
Lipnja 8, 2026
NPM@solana-labs/web3.js:1.98.102 + 9 varijanti — drugi val kampanje za tiposquat u ekosustavu SolaneLipnja 8, 2026
pypihelixagentai:0.1.3 Alati AI agenata ciljani u PyPI-juLipnja 8, 2026
Lipnja 9, 2026
NPM@nstrlabs/sdk:99.0.0 + 7 paketa — zbrka oko ovisnosti u odnosu na interni imenski prostor monorepoaLipnja 9, 2026
NPM@klapp-login-platforma/native-sdk:99.0.0 + 9 paketa — oponašanje platforme za autentifikaciju u više klapp imenskih prostoraLipnja 9, 2026
NPMblockchain-helper-0:1.0.0 + 7 paketa — kripto/DeFi uslužni klaster usmjeren na Web3 developereLipnja 9, 2026
NPM@card-pci-data/store:99.0.0 Ciljani imenski prostor podataka o platnoj karticiLipnja 9, 2026
Lipnja 10, 2026
NPMmorningstar-design-system:99.0.0 + 2 verzije — oponašanje sustava financijskog dizajnaLipnja 10, 2026
Lipnja 11, 2026
NPMpocteszep:1.0.1 + 5 verzija objavljenih istog danaLipnja 11, 2026
NPM@coze-common/chat-area:99.1.1 Oponašanje imenskog prostora platforme za AI chatLipnja 11, 2026
pypitelegramlite:1.0.0 + 1 verzija — oponašanje platforme za razmjenu poruka u PyPI-juLipnja 11, 2026
Lipnja 12, 2026
NPMecto-corsair-whisper-6f3b9:1.0.18 + 7 ecto-* varijanti — obfusirani skup imenaLipnja 12, 2026
NPMinternallib_v984:1.0.3 + klaster internallib_v557 — 13 verzija impostora internih bibliotekaLipnja 12, 2026
NPMvoyager-web:999.0.0 Zbunjenost oko ovisnosti, napuhana verzijaLipnja 12, 2026
pypicdjeez:0.32.0Lipnja 12, 2026

1. tjedan: Otkriveno preko 118 paketa

ekosustav Paket Datum
Svibanj 30, 2026
NPM@cloudplatform-single-spa/administracija:99.99.100 Zbunjenost oko ovisnosti, napuhana verzijaSvibanj 30, 2026
vscodexampp-manager:5.1.3 VSCode ekstenzija — oponašanje alata za razvojne programereSvibanj 30, 2026
Lipnja 1, 2026
NPM@tse-digital/core:99.0.0 Zbunjenost oko ovisnosti — @telenor-se i @ownit također su pogođeniLipnja 1, 2026
NPMcms-storehub:1.3.4 + 2 verzije, klaster imenskog prostora CMS-aLipnja 1, 2026
NPM@antoncallahan/aws-user-helper:6767.67.69 + 6 verzija, napuhani brojevi verzija usmjereni na AWS vjerodajniceLipnja 1, 2026
NPMpacijentovi dokumenti: 75.0.0 Ciljni nazivni prostor zdravstvene zaštiteLipnja 1, 2026
NPM@emcd-vue/auth:6.4.9 Oponašanje imenskog prostora kripto burzeLipnja 1, 2026
pypisimtooreal-cli:0.3.0Lipnja 1, 2026
Lipnja 2, 2026
NPMosjetljivost: 2.5.8 + 70 verzija u rasponu 2.5.x, od 2. do 5. lipnja — dominantna kampanja tog razdobljaLipnja 2, 2026
NPM@langgraphjs/toolkit:1.2.10 Ciljani alati LangGraphaLipnja 2, 2026
Lipnja 4, 2026
NPM@sentry-browser-sdk/profiling-node:1.0.1 + 2 verzije, oponašanje imenskog prostora SentryLipnja 4, 2026
NPMinternallib_v346:1.0.3 + 2 verzije, interni varalica iz bibliotekeLipnja 4, 2026
NPMai-sdk-pomoćnici:0.2.1 + 7 verzija, usmjerenih na AI SDK alateLipnja 4, 2026

Zaustavite zlonamjerni kod prije nego što dođe do vašeg Pipeline

Prijetnje lancu opskrbe softverom daleko su od teorije. Napadi zbunjenosti ovisnosti, kradljivci vjerodajnica, zlonamjerni softver usmjeren na umjetnu inteligenciju i zatrovani alati za razvojne programere pogađaju stvarne timove u stvarnom svijetu. SDLCsvaki tjedan.

Xygenijev otkrivanje zlonamjernog softvera i platforma za sigurnost lanca opskrbe pruža organizacijama uvid u hvatanje zlonamjernih ovisnosti prije nego što se izvrše na računalu razvojnog programera, uđu u sustav za izgradnju ili dosegnu produkciju. Pokrivenost obuhvaća npm, PyPI, VSCode i šire, prateći sumnjive obrasce objavljivanja, zlouporabu imenskog prostora, tiposquatting i tehnike napada zasnovane na umjetnoj inteligenciji kako se pojavljuju.

Svakom nalazu se automatski daje prioritet prema iskoristivosti, dostupnosti i utjecaju na poslovanje, tako da se vaš tim usredotočuje na ono što zapravo treba popraviti, a ne na buku.

Bilo da se radi o zlonamjernom paketu otvorenog koda, kompromitiranom alatu za razvojne programere ili riziku koda generiranog umjetnom inteligencijom, Xygeni sigurnosne i inženjerske timove drži korak ispred prijetnji u lancu opskrbe.

Istražite svaki zlonamjerni paket i kampanju koju je potvrdio Xygenijev sigurnosni tim u Sažetak zlonamjernog koda.

Ostanite sigurni. Ostanite brzi. Ostanite pod kontrolom uz Xygeni.

alati-za-analizu-sastava-softvera-sca-tools
Prioritizirajte, sanirajte i osigurajte softverske rizike
Nabavite svoj besplatni račun.
Nije potrebna kreditna kartica.

Osigurajte svoj razvoj i isporuku softvera

s Xygeni paketom proizvoda