Rosszindulatú kód összefoglalója júniusban

Kártékony kód összefoglaló havi összefoglalója: június

Üdvözöljük a Az Xygeni kártékony kód összefoglalójának júniusi számaBiztonsági kutatócsoportunk ebben a hónapban több mint ...-t megerősített. 245 032 rosszindulatú csomag az npm, a PyPI és (első alkalommal) a VSCode bővítmények piacterén.

Júniust három összefonódó trend határozta meg: a blokklisták túlszárnyalására tervezett, tartós verzióelárasztási kampányok, a mesterséges intelligencia eszközeit és az ágensalapú fejlesztési munkafolyamatokat célzó támadások hirtelen felgyorsulása, valamint a belső monorepo névterek elleni összehangolt függőségi zavart okozó támadások.

A hónapban dokumentált legjelentősebb kampányok közül:

  • érzékenység Az npm-et több mint 70 verzióval árasztotta el a 2.5.x tartományban, egy kitartó kijátszási kampány keretében, amely folyamatosan újra publikálja a játékokat, hogy megelőzze az eltávolításokat.
  • A kéthullámú Solana-i typosquat kampány (június 7–8.) 15 olyan csomagot tett közzé, amelyek mások személyazonosságát mutatták be @solana-labs ökoszisztéma-eszközök, amelyek közvetlenül a Web3 és a DeFi fejlesztőket célozzák meg.
  • houzidawang806 több mint 25 verziót jelentettek egyetlen nap (június 13.) alatt, csatlakozva hozzájuk metrikák-pipeline-d8k2 június 15. és 18. között 21 változatban újraközölve.
  • Az CryptoDAO zavar kampány (június 17.) 11 csomagot tett közzé a 99.99.99 verzióban, amelyek mindegyike azonos telepítés utáni hasznos adatmennyiséget tartalmazott. CI/CD tokenek, felhőalapú hitelesítő adatok és kriptovaluta-titkok. 
  • A június 20–26-i hét hozta a hónap legkoncentráltabb mesterséges intelligencia eszközeire irányuló célzását: ollama-segítők (20 változat), openai-ügynökök-segítők (23 változat), monoclaude, ai-sdk-helpersés @langgraphjs/toolkit, mindezt egyetlen hét alatt megerősítették, közvetlenül az Ollama, az OpenAI agents SDK, a LangGraph és a Claude API integrációit célozva meg.
  • Két megerősített rosszindulatú VSCode bővítmények jelent meg ebben a hónapban, jelezve, hogy a támadók a csomagnyilvántartásokon túl is terjeszkednek, magára a fejlesztői környezetre is.

Június meghatározó mintázata: a támadások az IDE-bővítményekbe, a mesterséges intelligencia alapú ügynökeszközökbe és az ügynöki munkafolyamatokba költöznek, ahol egy automatikusan telepített rosszindulatú csomagnak nincs emberi felülvizsgálója a fertőzés és a végrehajtás között.

Ez a havi frissítés a Xygeni folyamatos kártevő- és ellátási lánc fenyegetéskutatási kezdeményezésének része. A hónapban megerősített összes kártékony csomag teljes kontextusáért tekintse meg a Xygeni biztonsági csapatának teljes júniusi kártékony kód összefoglalóját és a kapcsolódó kutatásokat.

4. hét: Több mint 201 csomagot fedeztünk fel

Az ökoszisztéma Csomag találka
Június 20, 2026
NPMpanrouter:5.0.2 + 30 verzió az 5.x–6.x tartományban június 22-ig — a hét domináns kampánya20. június 2026.
NPMtrimprompt:1.0.5 + 4 verzió — folytatás az előző hétről, még mindig aktív20. június 2026.
NPMmonoclaude:1.0.1 + 2 verzió — Claude API eszközmegszemélyesítés20. június 2026.
vscodeorbit-agent-pair-programming-for-smalltalk:1.206.0 + 1 verzió — rosszindulatú VSCode bővítmény, amely az ügynökfejlesztőket célozza meg20. június 2026.
NPMsimplisafe-gatsby:1.0.1 Okosotthon platform névtér-megszemélyesítés20. június 2026.
Június 21, 2026
NPMatlasora-shared:1.0.0 + 6 csomag — koordinált monorepo függőségi zavar: atlasora-api, -client, -sdk, -types, -utils, -config21. június 2026.
NPMintegrációs poszt: 4.0.2 + 6 verzió — szándékos elírás kampánycélzási integrációs eszközökben21. június 2026.
NPMllm-traces-app:1.0.1 LLM megfigyelhetőségi eszközök célzottan21. június 2026.
pypid0rk3r-telemetria:1.0.0 Obfuscated telemetria csomag a PyPI-ben21. június 2026.
Június 22, 2026
pypitm-ai:2.91.75 + 7 verzió — folyamatos PyPI verzióelárasztási kampány22. június 2026.
pypirequest-cache-py:1.0.4 + 6 verzió — PyPI verzióárasztás22. június 2026.
pypicorvinos:0.17.0 + 6 verzió — PyPI tömeges regisztrációs kampány22. június 2026.
Június 23, 2026
NPMweb3-token-helper:1.1.1 + 2 verzió — Web3 token segédprogram célzás23. június 2026.
NPMmonocross: 1.0.1 + 1 verzió — mono-* elnevezési klaszter a monoclaude és a monotacos mellett23. június 2026.
Június 24, 2026
NPMollama-helpers:0.1.0 + 19 verzió — a hónap legnagyobb AI eszközkampánya, amely az Ollama helyi AI futtatókörnyezetét célozza meg24. június 2026.
NPMopenai-agents-helpers:0.1.1 + 22 verzió — összehangolt kampány az OpenAI ágensek SDK ökoszisztémáját célozza meg24. június 2026.
Június 25, 2026
NPMai-sdk-helpers:1.4.3 AI SDK eszközök a @langgraphjs/toolkit:1.2.11 mellett25. június 2026.
NPMregisztráció-beágyazó:99.99.99-poc3 + hs-locale-management — HubSpot belső névtér-függőségi zavar, a poc utótag megerősíti az aktív kutatási kampányt25. június 2026.
Június 26, 2026
NPMeasy-string-kit:1.0.1 + 8 verzió, beleértve az easy-string-kit232 variánst is — tömeges regisztráció általános segédprogramnév alatt26. június 2026.
NPMunsafe-malicious-package:1.0.0 + 5 verzió — a csomagot kifejezetten rosszindulatúként, megerősített hasznos tartalomként, valószínűsíthető tesztként vagy provokációs kampányként nevezték meg26. június 2026.
NPM@vpms/design-system:1.1.2 + 2 verzió — névtér-megszemélyesítés tervezési rendszerben26. június 2026.

3. hét: Több mint 200 csomagot fedeztünk fel

Az ökoszisztéma Csomag találka
Június 13, 2026
NPMhouzidawang806:1.0.0 + 25 verzió az 1.0.x–1.2.x verziók között, beleértve a testvéreket, a houzidawang807-et és a houzidawang808-at — a hét domináns kampánya13. június 2026.
NPMbarátságos üdvözlő demó:1.0.2 + 4 verzió — perzisztens kampány, amely több napon keresztül ismétlődik13. június 2026.
NPMtsc-ai:1.2.0 tsc-* klaszter: tsc-ai, tsc-mesh, tsc-lotl — CI eszköz névtér-megszemélyesítés13. június 2026.
pypineuralbridge-sdk:4.5.4 + 6 verzió a 4.5.x–5.1.x verziókban — folyamatos, többnapos PyPI kampány13. június 2026.
Június 15, 2026
NPMtoken-árak-cron:999.0.0 + 6 csomag — DeFi infrastruktúra függőségi zavart okozó klaszter, amely a belső cron és vault eszközöket célozza meg15. június 2026.
Június 16, 2026
NPMbodega-sdk:9.9.9 + 8 csomag — DeFi kölcsönzés és Cardano ökoszisztéma klaszter: flow-lending, surf-lending, janus-*, flowcardano, flowdefi16. június 2026.
NPMeseménymetrikák-q3x7:1.0.0 + 8 verzió — általános hex-suffix csomag tömeges monitorozással kapcsolatos nevek regisztrálásához16. június 2026.
NPMnic-datagov:1.0.0 + 3 csomag — kormányzati adatplatform névtér-megszemélyesítés: ogd-analytics, ogd-platform, dms-backend16. június 2026.
Június 17, 2026
NPMcryptodao-szerződések: 99.99.99 + 10 csomag — CryptoDAO függőségi zavar: mag, sdk, bot, config, utils, deploy, signer, backend, típusok17. június 2026.
pypiteambot-ai:1.48.0 A PyPI-ben célzott mesterséges intelligencia ágens eszközök17. június 2026.
Június 18, 2026
NPMmetrikák-pipeline-d8k2:1.0.0 + 20 verzió június 18-án – folyamatos, egynapos kitérő kampány, folyamatos újraközléssel a blokklisták túlélése érdekében18. június 2026.
NPMcsak szkennelés: 0.4.5 + 6 verzió — verzióelárasztó kampány18. június 2026.
NPMcolor-utils-dee0:1.0.0 + 5 általános hex-suffix csomag: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — szkriptelt tömeges regisztráció18. június 2026.
NPM@azure-lab-services/ml-ts:99.0.0 Azure ML névtér megszemélyesítése18. június 2026.
Június 19, 2026
NPMtrimprompt:1.0.2 + trimprompt-hub — célzott mérnöki eszközök gyors kidolgozása19. június 2026.
NPMclaude-kupa: 0.8.6 Claude API eszköz megszemélyesítése19. június 2026.
pypiaiaddin-agent:0.1.0 A PyPI-ben célzott mesterséges intelligencia ágens eszközök19. június 2026.
NPMweb3-crypto-address-utils:0.1.0 Web3 segédprogram célzás19. június 2026.

2. hét: Több mint 135 csomagot fedeztünk fel

Az ökoszisztéma Csomag találka
Június 7, 2026
NPM@solana-labs/web3.js:1.0.0 + 5 változat — Solana ökoszisztéma typosquat kampány, első hullám7. június 2026.
NPM@jisan901/teamfocus:1.0.0 + 2 verzió7. június 2026.
NPM@sflyinc-knapsack/shutterfly-react:999.0.0 Függőségi zavar, felfújt verzió7. június 2026.
Június 8, 2026
NPM@solana-labs/web3.js:1.98.102 + 9 változat — Solana ökoszisztéma typosquat kampány, második hullám8. június 2026.
pypihelixagentai:0.1.3 A PyPI-ben célzott mesterséges intelligencia ágens eszközök8. június 2026.
Június 9, 2026
NPM@nstrlabs/sdk:99.0.0 + 7 csomag — függőségi zavar a belső monorepo névtérrel szemben9. június 2026.
NPM@klapp-login-platform/native-sdk:99.0.0 + 9 csomag — hitelesítési platform megszemélyesítés több klapp névtérben9. június 2026.
NPMblockchain-helper-0:1.0.0 + 7 csomag — kripto/DeFi segédprogram klaszter, amely Web3 fejlesztőket céloz meg9. június 2026.
NPM@card-pci-data/store:99.0.0 Célzott bankkártya-adatnévtér9. június 2026.
Június 10, 2026
NPMmorningstar-design-system:99.0.0 + 2 verzió — pénzügyi tervezőrendszer megszemélyesítése10. június 2026.
Június 11, 2026
NPMpocteszep:1.0.1 + 5 verzió jelent meg ugyanazon a napon11. június 2026.
NPM@coze-common/chat-area:99.1.1 AI csevegőplatform névtér-megszemélyesítés11. június 2026.
pypitelegramlite:1.0.0 + 1 verzió — üzenetküldő platform megszemélyesítése PyPI-ben11. június 2026.
Június 12, 2026
NPMecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* változat — obfuszkált névcsoport12. június 2026.
NPMinternallib_v984:1.0.3 + internallib_v557 klaszter — 13 verziónyi belső könyvtárhamisító12. június 2026.
NPMvoyager-web:999.0.0 Függőségi zavar, felfújt verzió12. június 2026.
pypicdjeez:0.32.012. június 2026.

1. hét: Több mint 118 csomagot fedeztünk fel

Az ökoszisztéma Csomag találka
May 30, 2026
NPM@cloudplatform-single-spa/administration:99.99.100 Függőségi zavar, felfújt verzióMay 30, 2026
vscodexampp-manager:5.1.3 VSCode bővítmény — fejlesztői eszköz megszemélyesítéseMay 30, 2026
Június 1, 2026
NPM@tse-digital/core:99.0.0 Függőségi zavar — a @telenor-se és az @ownit is érintett1. június 2026.
NPMcms-storehub:1.3.4 + 2 verzió, CMS névtér klaszter1. június 2026.
NPM@antoncallahan/aws-user-helper:6767.67.69 + 6 verzió, felfújt verziószámok az AWS hitelesítő adatok célzása céljából1. június 2026.
NPMbetegdokumentumok: 75.0.0 Egészségügyi névtér cél1. június 2026.
NPM@emcd-vue/auth:6.4.9 Kriptovaluta-névtér megszemélyesítése1. június 2026.
pypisimtooreal-cli:0.3.01. június 2026.
Június 2, 2026
NPMérzékenység: 2.5.8 + 70 verzió a 2.5.x verziócsaládból, június 2–5. — a korszak meghatározó kampánya2. június 2026.
NPM@langgraphjs/toolkit:1.2.10 Célzott LangGraph eszközök2. június 2026.
Június 4, 2026
NPM@sentry-browser-sdk/profiling-node:1.0.1 + 2 verzió, Sentry névtér-megszemélyesítés4. június 2026.
NPMinternallib_v346:1.0.3 + 2 verzió, belső könyvtári imposztor4. június 2026.
NPMai-sdk-helpers:0.2.1 + 7 verzió, AI SDK eszközökre összpontosítva4. június 2026.

Állítsa meg a rosszindulatú kódot, mielőtt az elérné a Pipeline

A szoftverellátási láncot fenyegető veszélyek messze túllépték az elméleti szintet. A függőségi összetévesztési támadások, a hitelesítő adatok ellopása, a mesterséges intelligencia által célzott rosszindulatú programok és a mérgezett fejlesztői eszközök valódi csapatokat sújtanak a valós világban. SDLCminden héten.

Xygenié rosszindulatú programok észlelése és a ellátási lánc biztonsági platform rálátást biztosít a szervezeteknek a rosszindulatú függőségek észlelésére, mielőtt azok egy fejlesztői gépen végrehajtódnának, belépnének egy build rendszerbe vagy elérnék az éles környezetet. A lefedettség kiterjed az npm-re, a PyPI-re, a VSCode-ra és azon túlra, figyelve a gyanús közzétételi mintákat, a névtér-visszaéléseket, az elgépeléseket és a mesterséges intelligencia által vezérelt támadási technikákat, amint azok megjelennek.

Minden megállapítást automatikusan rangsorol a kihasználhatóság, az elérhetőség és az üzleti hatás, így a csapatod arra összpontosít, ami ténylegesen javításra szorul, nem pedig a zajra.

Akár egy rosszindulatú nyílt forráskódú csomagról, egy feltört fejlesztői eszközről vagy egy mesterséges intelligencia által generált kódkockázatról van szó, a Xygeni mindig egy lépéssel a lánc fenyegetési környezete előtt tartja a biztonsági és mérnöki csapatokat.

Fedezzen fel minden olyan rosszindulatú csomagot és kampányt, amelyet a Xygeni biztonsági csapata validált a Rosszindulatú kód összefoglalása.

Maradj biztonságban. Maradj gyors. Tartsd kézben az irányítást az Xygenivel.

sca-tools-software-composition-elemző-eszközök
Szoftverkockázatok rangsorolása, elhárítása és biztosítása
Szerezd meg az ingyenes fiókodat.
Nem szükséges hitelkártya.

Biztosítsa szoftverfejlesztését és -szállítását

az Xygeni termékcsomaggal