Üdvözöljük a Az Xygeni kártékony kód összefoglalójának júniusi számaBiztonsági kutatócsoportunk ebben a hónapban több mint ...-t megerősített. 245 032 rosszindulatú csomag az npm, a PyPI és (első alkalommal) a VSCode bővítmények piacterén.
Júniust három összefonódó trend határozta meg: a blokklisták túlszárnyalására tervezett, tartós verzióelárasztási kampányok, a mesterséges intelligencia eszközeit és az ágensalapú fejlesztési munkafolyamatokat célzó támadások hirtelen felgyorsulása, valamint a belső monorepo névterek elleni összehangolt függőségi zavart okozó támadások.
A hónapban dokumentált legjelentősebb kampányok közül:
- érzékenység Az npm-et több mint 70 verzióval árasztotta el a 2.5.x tartományban, egy kitartó kijátszási kampány keretében, amely folyamatosan újra publikálja a játékokat, hogy megelőzze az eltávolításokat.
- A kéthullámú Solana-i typosquat kampány (június 7–8.) 15 olyan csomagot tett közzé, amelyek mások személyazonosságát mutatták be
@solana-labsökoszisztéma-eszközök, amelyek közvetlenül a Web3 és a DeFi fejlesztőket célozzák meg. - houzidawang806 több mint 25 verziót jelentettek egyetlen nap (június 13.) alatt, csatlakozva hozzájuk metrikák-pipeline-d8k2 június 15. és 18. között 21 változatban újraközölve.
- Az CryptoDAO zavar kampány (június 17.) 11 csomagot tett közzé a 99.99.99 verzióban, amelyek mindegyike azonos telepítés utáni hasznos adatmennyiséget tartalmazott. CI/CD tokenek, felhőalapú hitelesítő adatok és kriptovaluta-titkok.
- A június 20–26-i hét hozta a hónap legkoncentráltabb mesterséges intelligencia eszközeire irányuló célzását: ollama-segítők (20 változat), openai-ügynökök-segítők (23 változat), monoclaude, ai-sdk-helpersés @langgraphjs/toolkit, mindezt egyetlen hét alatt megerősítették, közvetlenül az Ollama, az OpenAI agents SDK, a LangGraph és a Claude API integrációit célozva meg.
- Két megerősített rosszindulatú VSCode bővítmények jelent meg ebben a hónapban, jelezve, hogy a támadók a csomagnyilvántartásokon túl is terjeszkednek, magára a fejlesztői környezetre is.
Június meghatározó mintázata: a támadások az IDE-bővítményekbe, a mesterséges intelligencia alapú ügynökeszközökbe és az ügynöki munkafolyamatokba költöznek, ahol egy automatikusan telepített rosszindulatú csomagnak nincs emberi felülvizsgálója a fertőzés és a végrehajtás között.
Ez a havi frissítés a Xygeni folyamatos kártevő- és ellátási lánc fenyegetéskutatási kezdeményezésének része. A hónapban megerősített összes kártékony csomag teljes kontextusáért tekintse meg a Xygeni biztonsági csapatának teljes júniusi kártékony kód összefoglalóját és a kapcsolódó kutatásokat.
4. hét: Több mint 201 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | találka |
|---|---|---|
| Június 20, 2026 | ||
| NPM | panrouter:5.0.2 + 30 verzió az 5.x–6.x tartományban június 22-ig — a hét domináns kampánya | 20. június 2026. |
| NPM | trimprompt:1.0.5 + 4 verzió — folytatás az előző hétről, még mindig aktív | 20. június 2026. |
| NPM | monoclaude:1.0.1 + 2 verzió — Claude API eszközmegszemélyesítés | 20. június 2026. |
| vscode | orbit-agent-pair-programming-for-smalltalk:1.206.0 + 1 verzió — rosszindulatú VSCode bővítmény, amely az ügynökfejlesztőket célozza meg | 20. június 2026. |
| NPM | simplisafe-gatsby:1.0.1 Okosotthon platform névtér-megszemélyesítés | 20. június 2026. |
| Június 21, 2026 | ||
| NPM | atlasora-shared:1.0.0 + 6 csomag — koordinált monorepo függőségi zavar: atlasora-api, -client, -sdk, -types, -utils, -config | 21. június 2026. |
| NPM | integrációs poszt: 4.0.2 + 6 verzió — szándékos elírás kampánycélzási integrációs eszközökben | 21. június 2026. |
| NPM | llm-traces-app:1.0.1 LLM megfigyelhetőségi eszközök célzottan | 21. június 2026. |
| pypi | d0rk3r-telemetria:1.0.0 Obfuscated telemetria csomag a PyPI-ben | 21. június 2026. |
| Június 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 verzió — folyamatos PyPI verzióelárasztási kampány | 22. június 2026. |
| pypi | request-cache-py:1.0.4 + 6 verzió — PyPI verzióárasztás | 22. június 2026. |
| pypi | corvinos:0.17.0 + 6 verzió — PyPI tömeges regisztrációs kampány | 22. június 2026. |
| Június 23, 2026 | ||
| NPM | web3-token-helper:1.1.1 + 2 verzió — Web3 token segédprogram célzás | 23. június 2026. |
| NPM | monocross: 1.0.1 + 1 verzió — mono-* elnevezési klaszter a monoclaude és a monotacos mellett | 23. június 2026. |
| Június 24, 2026 | ||
| NPM | ollama-helpers:0.1.0 + 19 verzió — a hónap legnagyobb AI eszközkampánya, amely az Ollama helyi AI futtatókörnyezetét célozza meg | 24. június 2026. |
| NPM | openai-agents-helpers:0.1.1 + 22 verzió — összehangolt kampány az OpenAI ágensek SDK ökoszisztémáját célozza meg | 24. június 2026. |
| Június 25, 2026 | ||
| NPM | ai-sdk-helpers:1.4.3 AI SDK eszközök a @langgraphjs/toolkit:1.2.11 mellett | 25. június 2026. |
| NPM | regisztráció-beágyazó:99.99.99-poc3 + hs-locale-management — HubSpot belső névtér-függőségi zavar, a poc utótag megerősíti az aktív kutatási kampányt | 25. június 2026. |
| Június 26, 2026 | ||
| NPM | easy-string-kit:1.0.1 + 8 verzió, beleértve az easy-string-kit232 variánst is — tömeges regisztráció általános segédprogramnév alatt | 26. június 2026. |
| NPM | unsafe-malicious-package:1.0.0 + 5 verzió — a csomagot kifejezetten rosszindulatúként, megerősített hasznos tartalomként, valószínűsíthető tesztként vagy provokációs kampányként nevezték meg | 26. június 2026. |
| NPM | @vpms/design-system:1.1.2 + 2 verzió — névtér-megszemélyesítés tervezési rendszerben | 26. június 2026. |
3. hét: Több mint 200 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | találka |
|---|---|---|
| Június 13, 2026 | ||
| NPM | houzidawang806:1.0.0 + 25 verzió az 1.0.x–1.2.x verziók között, beleértve a testvéreket, a houzidawang807-et és a houzidawang808-at — a hét domináns kampánya | 13. június 2026. |
| NPM | barátságos üdvözlő demó:1.0.2 + 4 verzió — perzisztens kampány, amely több napon keresztül ismétlődik | 13. június 2026. |
| NPM | tsc-ai:1.2.0 tsc-* klaszter: tsc-ai, tsc-mesh, tsc-lotl — CI eszköz névtér-megszemélyesítés | 13. június 2026. |
| pypi | neuralbridge-sdk:4.5.4 + 6 verzió a 4.5.x–5.1.x verziókban — folyamatos, többnapos PyPI kampány | 13. június 2026. |
| Június 15, 2026 | ||
| NPM | token-árak-cron:999.0.0 + 6 csomag — DeFi infrastruktúra függőségi zavart okozó klaszter, amely a belső cron és vault eszközöket célozza meg | 15. június 2026. |
| Június 16, 2026 | ||
| NPM | bodega-sdk:9.9.9 + 8 csomag — DeFi kölcsönzés és Cardano ökoszisztéma klaszter: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | 16. június 2026. |
| NPM | eseménymetrikák-q3x7:1.0.0 + 8 verzió — általános hex-suffix csomag tömeges monitorozással kapcsolatos nevek regisztrálásához | 16. június 2026. |
| NPM | nic-datagov:1.0.0 + 3 csomag — kormányzati adatplatform névtér-megszemélyesítés: ogd-analytics, ogd-platform, dms-backend | 16. június 2026. |
| Június 17, 2026 | ||
| NPM | cryptodao-szerződések: 99.99.99 + 10 csomag — CryptoDAO függőségi zavar: mag, sdk, bot, config, utils, deploy, signer, backend, típusok | 17. június 2026. |
| pypi | teambot-ai:1.48.0 A PyPI-ben célzott mesterséges intelligencia ágens eszközök | 17. június 2026. |
| Június 18, 2026 | ||
| NPM | metrikák-pipeline-d8k2:1.0.0 + 20 verzió június 18-án – folyamatos, egynapos kitérő kampány, folyamatos újraközléssel a blokklisták túlélése érdekében | 18. június 2026. |
| NPM | csak szkennelés: 0.4.5 + 6 verzió — verzióelárasztó kampány | 18. június 2026. |
| NPM | color-utils-dee0:1.0.0 + 5 általános hex-suffix csomag: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — szkriptelt tömeges regisztráció | 18. június 2026. |
| NPM | @azure-lab-services/ml-ts:99.0.0 Azure ML névtér megszemélyesítése | 18. június 2026. |
| Június 19, 2026 | ||
| NPM | trimprompt:1.0.2 + trimprompt-hub — célzott mérnöki eszközök gyors kidolgozása | 19. június 2026. |
| NPM | claude-kupa: 0.8.6 Claude API eszköz megszemélyesítése | 19. június 2026. |
| pypi | aiaddin-agent:0.1.0 A PyPI-ben célzott mesterséges intelligencia ágens eszközök | 19. június 2026. |
| NPM | web3-crypto-address-utils:0.1.0 Web3 segédprogram célzás | 19. június 2026. |
2. hét: Több mint 135 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | találka |
|---|---|---|
| Június 7, 2026 | ||
| NPM | @solana-labs/web3.js:1.0.0 + 5 változat — Solana ökoszisztéma typosquat kampány, első hullám | 7. június 2026. |
| NPM | @jisan901/teamfocus:1.0.0 + 2 verzió | 7. június 2026. |
| NPM | @sflyinc-knapsack/shutterfly-react:999.0.0 Függőségi zavar, felfújt verzió | 7. június 2026. |
| Június 8, 2026 | ||
| NPM | @solana-labs/web3.js:1.98.102 + 9 változat — Solana ökoszisztéma typosquat kampány, második hullám | 8. június 2026. |
| pypi | helixagentai:0.1.3 A PyPI-ben célzott mesterséges intelligencia ágens eszközök | 8. június 2026. |
| Június 9, 2026 | ||
| NPM | @nstrlabs/sdk:99.0.0 + 7 csomag — függőségi zavar a belső monorepo névtérrel szemben | 9. június 2026. |
| NPM | @klapp-login-platform/native-sdk:99.0.0 + 9 csomag — hitelesítési platform megszemélyesítés több klapp névtérben | 9. június 2026. |
| NPM | blockchain-helper-0:1.0.0 + 7 csomag — kripto/DeFi segédprogram klaszter, amely Web3 fejlesztőket céloz meg | 9. június 2026. |
| NPM | @card-pci-data/store:99.0.0 Célzott bankkártya-adatnévtér | 9. június 2026. |
| Június 10, 2026 | ||
| NPM | morningstar-design-system:99.0.0 + 2 verzió — pénzügyi tervezőrendszer megszemélyesítése | 10. június 2026. |
| Június 11, 2026 | ||
| NPM | pocteszep:1.0.1 + 5 verzió jelent meg ugyanazon a napon | 11. június 2026. |
| NPM | @coze-common/chat-area:99.1.1 AI csevegőplatform névtér-megszemélyesítés | 11. június 2026. |
| pypi | telegramlite:1.0.0 + 1 verzió — üzenetküldő platform megszemélyesítése PyPI-ben | 11. június 2026. |
| Június 12, 2026 | ||
| NPM | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* változat — obfuszkált névcsoport | 12. június 2026. |
| NPM | internallib_v984:1.0.3 + internallib_v557 klaszter — 13 verziónyi belső könyvtárhamisító | 12. június 2026. |
| NPM | voyager-web:999.0.0 Függőségi zavar, felfújt verzió | 12. június 2026. |
| pypi | cdjeez:0.32.0 | 12. június 2026. |
1. hét: Több mint 118 csomagot fedeztünk fel
| Az ökoszisztéma | Csomag | találka |
|---|---|---|
| May 30, 2026 | ||
| NPM | @cloudplatform-single-spa/administration:99.99.100 Függőségi zavar, felfújt verzió | May 30, 2026 |
| vscode | xampp-manager:5.1.3 VSCode bővítmény — fejlesztői eszköz megszemélyesítése | May 30, 2026 |
| Június 1, 2026 | ||
| NPM | @tse-digital/core:99.0.0 Függőségi zavar — a @telenor-se és az @ownit is érintett | 1. június 2026. |
| NPM | cms-storehub:1.3.4 + 2 verzió, CMS névtér klaszter | 1. június 2026. |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 + 6 verzió, felfújt verziószámok az AWS hitelesítő adatok célzása céljából | 1. június 2026. |
| NPM | betegdokumentumok: 75.0.0 Egészségügyi névtér cél | 1. június 2026. |
| NPM | @emcd-vue/auth:6.4.9 Kriptovaluta-névtér megszemélyesítése | 1. június 2026. |
| pypi | simtooreal-cli:0.3.0 | 1. június 2026. |
| Június 2, 2026 | ||
| NPM | érzékenység: 2.5.8 + 70 verzió a 2.5.x verziócsaládból, június 2–5. — a korszak meghatározó kampánya | 2. június 2026. |
| NPM | @langgraphjs/toolkit:1.2.10 Célzott LangGraph eszközök | 2. június 2026. |
| Június 4, 2026 | ||
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 + 2 verzió, Sentry névtér-megszemélyesítés | 4. június 2026. |
| NPM | internallib_v346:1.0.3 + 2 verzió, belső könyvtári imposztor | 4. június 2026. |
| NPM | ai-sdk-helpers:0.2.1 + 7 verzió, AI SDK eszközökre összpontosítva | 4. június 2026. |
Állítsa meg a rosszindulatú kódot, mielőtt az elérné a Pipeline
A szoftverellátási láncot fenyegető veszélyek messze túllépték az elméleti szintet. A függőségi összetévesztési támadások, a hitelesítő adatok ellopása, a mesterséges intelligencia által célzott rosszindulatú programok és a mérgezett fejlesztői eszközök valódi csapatokat sújtanak a valós világban. SDLCminden héten.
Xygenié rosszindulatú programok észlelése és a ellátási lánc biztonsági platform rálátást biztosít a szervezeteknek a rosszindulatú függőségek észlelésére, mielőtt azok egy fejlesztői gépen végrehajtódnának, belépnének egy build rendszerbe vagy elérnék az éles környezetet. A lefedettség kiterjed az npm-re, a PyPI-re, a VSCode-ra és azon túlra, figyelve a gyanús közzétételi mintákat, a névtér-visszaéléseket, az elgépeléseket és a mesterséges intelligencia által vezérelt támadási technikákat, amint azok megjelennek.
Minden megállapítást automatikusan rangsorol a kihasználhatóság, az elérhetőség és az üzleti hatás, így a csapatod arra összpontosít, ami ténylegesen javításra szorul, nem pedig a zajra.
Akár egy rosszindulatú nyílt forráskódú csomagról, egy feltört fejlesztői eszközről vagy egy mesterséges intelligencia által generált kódkockázatról van szó, a Xygeni mindig egy lépéssel a lánc fenyegetési környezete előtt tartja a biztonsági és mérnöki csapatokat.
Fedezzen fel minden olyan rosszindulatú csomagot és kampányt, amelyet a Xygeni biztonsági csapata validált a Rosszindulatú kód összefoglalása.
Maradj biztonságban. Maradj gyors. Tartsd kézben az irányítást az Xygenivel.




