Վնասակար կոդի ամփոփում հունիս

Վնասակար կոդի համառոտ ամսական ամփոփում՝ հունիս

Բարի գալուստ Xygeni Malicious Code Digest-ի հունիսյան թողարկումըԱյս ամիս մեր անվտանգության հետազոտական ​​​​խումբը հաստատեց ավելի քան 645 վնասակար փաթեթ npm-ի, PyPI-ի և (առաջին անգամ) VSCode ընդլայնման շուկայի միջոցով։

Հունիսը բնութագրվեց երեք համընկնող միտումներով՝ բլոկլոկների ցուցակներից ավելի երկար գոյատևելու համար նախատեսված տարբերակների հեղեղման կայուն արշավներ, արհեստական ​​բանականության գործիքակազմին և գործակալական մշակման աշխատանքային հոսքերին ուղղված հարձակումների կտրուկ արագացում և ներքին մոնոռեպո անվանատարածքների դեմ կախվածության խառնաշփոթի համակարգված հարձակումներ։

Այս ամսվա ընթացքում գրանցված ամենանշանակալի արշավների շարքում են՝

  • զգայունություն npm-ը ողողեց 2.5.x շարքի ավելի քան 70 տարբերակով՝ շարունակական խուսափողական արշավի միջոցով, որը անընդհատ վերահրատարակվում էր՝ հեռացումներից առաջ մնալու համար։
  • A Սոլանայի երկալիքային տիպոսքվաթ արշավը (հունիսի 7-8) հրապարակվել են 15 փաթեթներ, որոնք կեղծում էին @solana-labs էկոհամակարգի գործիքակազմ, որն անմիջապես ուղղված է Web3 և DeFi մշակողներին։
  • houzidawang806 մեկ օրում (հունիսի 13-ին) թողարկվել է ավելի քան 25 տարբերակ, որոնց միացել են չափանիշներ-pipeline-d8k2 վերահրատարակվել է 21 տարբերակով՝ հունիսի 15-18-ը։
  •   CryptoDAO-ի խառնաշփոթ արշավը (հունիսի 17) հրապարակեց 11 փաթեթ 99.99.99 տարբերակով, որոնցից յուրաքանչյուրը կրում էր նույնական հետինստալյացիոն բեռնվածություն։ CI/CD տոկեններ, ամպային մուտքի տվյալներ և կրիպտո դրամապանակների գաղտնիքներ։ 
  • Հունիսի 20-26-ը շաբաթը բերեց ամսվա ամենակենտրոնացված արհեստական ​​բանականության գործիքակազմի թիրախավորումը. օլլամա-օգնականներ (20 տարբերակ), openai-գործակալների օգնականներ (23 տարբերակ), մոնոկլաուդ, ai-sdk-օգնականներ, եւ @langgraphjs/toolkit, բոլորը հաստատվել են մեկ շաբաթվա ընթացքում, որոնք ուղղակիորեն ուղղված են Ollama-ի, OpenAI գործակալների SDK-ի, LangGraph-ի և Claude API ինտեգրացիաներին։
  • Երկու հաստատված վնասակար VSCode ընդլայնումներ հայտնվեց այս ամիս՝ ազդարարելով, որ հարձակվողները փաթեթների գրանցամատյաններից այն կողմ են ընդլայնվում՝ մտնելով հենց մշակողների միջավայր։

Հունիս ամսվա որոշիչ օրինաչափությունն այն է, որ հարձակումները տեղափոխվում են IDE ընդլայնումներ, արհեստական ​​բանականության գործակալների գործիքակազմ և գործակալային աշխատանքային հոսքեր, որտեղ ինքնուրույն տեղադրված վնասակար փաթեթը վարակման և կատարման միջև ընկած ժամանակահատվածում մարդկային վերանայող չունի։

Այս ամսական թարմացումը Xygeni-ի շարունակական վնասակար ծրագրերի և մատակարարման շղթայի սպառնալիքների հետազոտական ​​նախաձեռնության մի մասն է: Այս ամիս հաստատված յուրաքանչյուր վնասակար փաթեթի ամբողջական համատեքստի համար ուսումնասիրեք հունիսի ամբողջական վնասակար կոդի ամփոփագիրը և Xygeni-ի անվտանգության թիմի կողմից իրականացված հարակից հետազոտությունները:

Շաբաթ 4. Հայտնաբերվել է ավելի քան 201 փաթեթ

էկոհամակարգը Փաթեթ Ամսաթիվ
Հունիսի 20, 2026
npmpanrouter:5.0.2 + 30 տարբերակ 5.x–6.x շարքում մինչև հունիսի 22-ը՝ շաբաթվա գերիշխող արշավըՀուն 20, 2026
npmtrimprompt:1.0.5 + 4 տարբերակ՝ նախորդ շաբաթվա շարունակությունը, դեռևս ակտիվ էՀուն 20, 2026
npmմոնոկլաուդ՝ 1.0.1 + 2 տարբերակ — Claude API գործիքակազմի նմանակումՀուն 20, 2026
vscodeorbit-agent-pair-programming-for-smalltalk:1.206.0 + 1 տարբերակ — վնասակար VSCode ընդլայնում, որը թիրախավորում է գործակալների մշակումըՀուն 20, 2026
npmպարզունակ անվտանգ գեթսբի։ 1.0.1 Խելացի տան հարթակի անվանատարածքի նմանակումՀուն 20, 2026
Հունիսի 21, 2026
npmատլասորայի համօգտագործում. 1.0.0 + 6 փաթեթ — համակարգված մոնոռեպոյի կախվածության խառնաշփոթ՝ atlasora-api, -client, -sdk, -types, -utils, -configՀուն 21, 2026
npmapintergrationpost:4.0.2 + 6 տարբերակ — միտումնավոր ուղղագրական սխալների արշավ, որը թիրախավորում է ինտեգրացիոն գործիքակազմըՀուն 21, 2026
npmllm-traces-app:1.0.1 LLM դիտարկելիության գործիքակազմը թիրախավորված էՀուն 21, 2026
pypid0rk3r-հեռաչափություն:1.0.0 PyPI-ում խճճված հեռաչափման փաթեթՀուն 21, 2026
Հունիսի 22, 2026
pypitm-ai:2.91.75 + 7 տարբերակ — PyPI տարբերակների շարունակական ողողման արշավՀուն 22, 2026
pypirequest-cache-py:1.0.4 + 6 տարբերակ — PyPI տարբերակի ողողումՀուն 22, 2026
pypiկորվինոս՝ 0.17.0 + 6 տարբերակ — PyPI զանգվածային գրանցման արշավՀուն 22, 2026
Հունիսի 23, 2026
npmweb3-token-օգնական: 1.1.1 + 2 տարբերակ — Web3 տոկենների օգտակարության թիրախավորումՀուն 23, 2026
npmմոնոքրոս՝ 1.0.1 + 1 տարբերակ — mono-* անվանակոչման կլաստեր՝ մոնոկլաուդի և մոնոտակոսի հետ միասինՀուն 23, 2026
Հունիսի 24, 2026
npmօլլամա-օգնականներ՝ 0.1.0 + 19 տարբերակ՝ ամսվա ամենամեծ արհեստական ​​բանականության գործիքների արշավը, որը թիրախավորում է Ollama-ի տեղական արհեստական ​​բանականության աշխատանքային ժամանակըՀուն 24, 2026
npmopenai-գործակալների օգնականներ՝ 0.1.1 + 22 տարբերակ — համակարգված արշավ, որը թիրախավորում է OpenAI գործակալների SDK էկոհամակարգըՀուն 24, 2026
Հունիսի 25, 2026
npmai-sdk-օգնականներ՝ 1.4.3 AI SDK գործիքակազմը կենտրոնացած է @langgraphjs/toolkit-ի հետ՝ 1.2.11Հուն 25, 2026
npmգրանցման-ներդիր: 99.99.99-poc3 + hs-locale-management — HubSpot-ի ներքին անվանատարածքի կախվածության խառնաշփոթ, poc վերջածանցը հաստատում է ակտիվ հետազոտական ​​արշավըՀուն 25, 2026
Հունիսի 26, 2026
npmհեշտ լարային հավաքածու՝ 1.0.1 + 8 տարբերակ, ներառյալ easy-string-kit232 տարբերակը՝ զանգվածային գրանցում ընդհանուր օգտակար ծառայության անվան տակՀուն 26, 2026
npmանվտանգ-չարամիտ-փաթեթ: 1.0.0 + 5 տարբերակ — փաթեթը հստակորեն անվանվել է որպես վնասակար, հաստատված օգտակար բեռ, հավանական փորձարկման կամ սադրիչ արշավՀուն 26, 2026
npm@vpms/design-system:1.1.2 + 2 տարբերակ — համակարգի անվանատարածքի նմանակման նախագծումՀուն 26, 2026

Շաբաթ 3. Հայտնաբերվել է ավելի քան 200 փաթեթ

էկոհամակարգը Փաթեթ Ամսաթիվ
Հունիսի 13, 2026
npmhouzidawang806:1.0.0 + 25 տարբերակ 1.0.x–1.2.x տարբերակների համար, ներառյալ քույր-եղբայրներ houzidawang807-ը և houzidawang808-ը՝ շաբաթվա գերիշխող արշավըՀուն 13, 2026
npmբարեկամական-ողջունող-դեմո:1.0.2 + 4 տարբերակ — մշտական ​​արշավ, որը կրկին հայտնվում է մի քանի օրվա ընթացքումՀուն 13, 2026
npmtsc-ai:1.2.0 tsc-* կլաստեր՝ tsc-ai, tsc-mesh, tsc-lotl — CI գործիքավորման անվանատարածքի նմանակումՀուն 13, 2026
pypiնեյրալբրիջ-SDK:4.5.4 + 6 տարբերակ 4.5.x–5.1.x տարբերակների համար՝ PyPI-ի շարունակական բազմօրյա արշավՀուն 13, 2026
Հունիսի 15, 2026
npmտոկեն-գներ-քրոն:999.0.0 + 6 փաթեթ — DeFi ենթակառուցվածքային կախվածության շփոթության կլաստեր, որը թիրախավորում է ներքին cron և vault գործիքներըՀուն 15, 2026
Հունիսի 16, 2026
npmbodega-sdk:9.9.9 + 8 փաթեթ — DeFi վարկավորման և Cardano էկոհամակարգի կլաստեր՝ flow-lending, surf-lending, janus-*, flowcardano, flowdefiՀուն 16, 2026
npmիրադարձությունների չափորոշիչներ-q3x7:1.0.0 + 8 տարբերակ՝ ընդհանուր hex-suffix փաթեթ, որը գրանցում է զանգվածային մոնիթորինգի թեմատիկ անուններըՀուն 16, 2026
npmnic-datagov:1.0.0 + 3 փաթեթ՝ կառավարական տվյալների հարթակի անվանատարածքի նմանակում՝ ogd-analytics, ogd-platform, dms-backendՀուն 16, 2026
Հունիսի 17, 2026
npmկրիպտոդաո-պայմանագրեր՝ 99.99.99 + 10 փաթեթ — CryptoDAO կախվածության խառնաշփոթ՝ core, sdk, bot, config, utils, deploy, signer, backend, typesՀուն 17, 2026
pypiteambot-ai:1.48.0 PyPI-ում թիրախավորված արհեստական ​​բանականության գործակալի գործիքակազմՀուն 17, 2026
Հունիսի 18, 2026
npmչափանիշներ-pipeline-d8k2:1.0.0 + 20 տարբերակ հունիսի 18-ի ընթացքում՝ մեկօրյա շարունակական խուսափողական արշավ, անընդհատ վերահրապարակումներ՝ արգելափակված ցուցակներից ավելի երկար գոյատևելու համարՀուն 18, 2026
npmմիայն սկանավորում՝ 0.4.5 + 6 տարբերակ — տարբերակների ողողման արշավՀուն 18, 2026
npmգույն-օգտագործման-դեե0:1.0.0 + 5 ընդհանուր hex-suffix փաթեթներ՝ data-utils, string-tools, type-check, fmt-helpers, metrics-probe — սկրիպտային զանգվածային գրանցումՀուն 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 Azure ML անվանատարածքի նմանակումՀուն 18, 2026
Հունիսի 19, 2026
npmtrimprompt:1.0.2 + trimprompt-hub — նպատակային արագ ինժեներական գործիքավորումՀուն 19, 2026
npmկլոդի գավաթ՝ 0.8.6 Claude API գործիքակազմի նմանակումՀուն 19, 2026
pypiaiaddin-agent:0.1.0 PyPI-ում թիրախավորված արհեստական ​​բանականության գործակալի գործիքակազմՀուն 19, 2026
npmweb3-գաղտնի-հասցեի-օգտակար նյութեր՝ 0.1.0 Web3 օգտակարության թիրախավորումՀուն 19, 2026

Շաբաթ 2. Հայտնաբերվել է ավելի քան 135 փաթեթ

էկոհամակարգը Փաթեթ Ամսաթիվ
Հունիսի 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 տարբերակ — Սոլանայի էկոհամակարգի տիպոսքվատ արշավ, առաջին ալիքՀուն 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 տարբերակՀուն 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 Կախվածության խառնաշփոթ, ուռճացված տարբերակՀուն 7, 2026
Հունիսի 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 տարբերակ — Սոլանայի էկոհամակարգի տիպոսքվատ արշավ, երկրորդ ալիքՀուն 8, 2026
pypiպարույրային գործակալներ՝ 0.1.3 PyPI-ում թիրախավորված արհեստական ​​բանականության գործակալի գործիքակազմՀուն 8, 2026
Հունիսի 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 փաթեթներ — կախվածության խառնաշփոթ ներքին մոնոռեպո անվանատարածքի դեմՀուն 9, 2026
npm@klapp-login-հարթակ/բնիկ-SDK:99.0.0 + 9 փաթեթ՝ նույնականացման հարթակի նմանակում բազմաթիվ klapp անվանատարածքներումՀուն 9, 2026
npmբլոկչեյն-օգնական-0:1.0.0 + 7 փաթեթ — կրիպտո/DeFi օգտակար կլաստեր՝ նախատեսված Web3 մշակողների համարՀուն 9, 2026
npm@card-pci-data/store:99.0.0 Վճարային քարտի տվյալների անվանատարածքի թիրախավորումՀուն 9, 2026
Հունիսի 10, 2026
npmMorningstar-design-համակարգ: 99.0.0 + 2 տարբերակ՝ ֆինանսական դիզայնի համակարգի նմանակումՀուն 10, 2026
Հունիսի 11, 2026
npmpocteszep:1.0.1 + 5 տարբերակ հրապարակվել է նույն օրըՀուն 11, 2026
npm@coze-common/chat-area:99.1.1 Արհեստական ​​բանականության չաթի հարթակի անվանատարածքի նմանակումՀուն 11, 2026
pypitelegramlite:1.0.0 + 1 տարբերակ — PyPI-ում հաղորդագրությունների հարթակի նմանակումՀուն 11, 2026
Հունիսի 12, 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + 7 ecto-* տարբերակներ — մշուշոտ անունների կլաստերՀուն 12, 2026
npminternallib_v984:1.0.3 + internallib_v557 կլաստեր — ներքին գրադարանի խաբեբաների 13 տարբերակՀուն 12, 2026
npmճանապարհորդ-վեբ:999.0.0 Կախվածության խառնաշփոթ, ուռճացված տարբերակՀուն 12, 2026
pypicdjeez:0.32.0Հուն 12, 2026

Շաբաթ 1. Հայտնաբերվել է ավելի քան 118 փաթեթ

էկոհամակարգը Փաթեթ Ամսաթիվ
Մայիս 30, 2026
npm@cloudplatform-single-spa/administration:99.99.100 Կախվածության խառնաշփոթ, ուռճացված տարբերակՄայիս 30, 2026
vscodexampp-մենեջեր: 5.1.3 VSCode ընդլայնում — մշակողի գործիքի նմանակումՄայիս 30, 2026
Հունիսի 1, 2026
npm@tse-digital/core:99.0.0 Կախվածության շփոթություն — @telenor-se-ն ու @ownit-ը նույնպես հարվածեցինՀուն 1, 2026
npmcms-storehub:1.3.4 + 2 տարբերակ, CMS անվանատարածքի կլաստերՀուն 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 տարբերակ, AWS հավատարմագրերին ուղղված չափազանցված տարբերակների թվերՀուն 1, 2026
npmհիվանդի փաստաթղթեր՝ 75.0.0 Առողջապահության անվանատարածքի թիրախՀուն 1, 2026
npm@emcd-vue/auth:6.4.9 Կրիպտո փոխանակման անվանատարածքի նմանակումՀուն 1, 2026
pypisimtooreal-cli:0.3.0Հուն 1, 2026
Հունիսի 2, 2026
npmզգայունություն՝ 2.5.8 + 70 տարբերակ 2.5.x շարքում, հունիսի 2-5՝ ժամանակաշրջանի գերիշխող արշավըՀուն 2, 2026
npm@langgraphjs/toolkit:1.2.10 LangGraph գործիքակազմը թիրախավորված էՀուն 2, 2026
Հունիսի 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + 2 տարբերակ, Sentry անվանատարածքի նմանակումՀուն 4, 2026
npminternallib_v346:1.0.3 + 2 տարբերակ, ներքին գրադարանի խաբեբաՀուն 4, 2026
npmai-sdk-օգնականներ՝ 0.2.1 + 7 տարբերակ, որոնք ուղղված են AI SDK գործիքակազմինՀուն 4, 2026

Կանգնեցրեք վնասակար կոդը, նախքան այն հասնի ձեր Pipeline

Ծրագրային ապահովման մատակարարման շղթայի սպառնալիքները գերազանցել են տեսական սահմանները։ Կախվածության խառնաշփոթի հարձակումները, տվյալների գողությունները, արհեստական ​​բանականության վրա հիմնված վնասակար ծրագրերը և թունավորված մշակողների գործիքակազմը հարվածում են իրական թիմերին։ SDLCս ամեն շաբաթ։

Քսիգենիի չարամիտ ծրագրերի հայտնաբերում և մատակարարման շղթայի անվտանգության հարթակ Կազմակերպություններին հնարավորություն է տալիս հայտնաբերել վնասակար կախվածությունները, նախքան դրանք գործարկվեն մշակողի մեքենայի վրա, մուտք գործեն կառուցման համակարգ կամ հասնեն արտադրության: Ծածկույթը ներառում է npm, PyPI, VSCode և այլն՝ վերահսկելով կասկածելի հրապարակման օրինաչափությունները, անվանատարածքի չարաշահումը, typosquatting-ը և արհեստական ​​բանականության վրա հիմնված հարձակման տեխնիկաները, երբ դրանք ի հայտ են գալիս:

Յուրաքանչյուր գտածո ավտոմատ կերպով առաջնահերթություն է տրվում՝ հիմնվելով շահագործելիության, հասանելիության և բիզնեսի վրա ազդեցության վրա, ուստի ձեր թիմը կենտրոնանում է այն բանի վրա, ինչը իրականում կարիք ունի շտկելու, այլ ոչ թե աղմուկի վրա։

Անկախ նրանից, թե դա վնասակար բաց կոդով փաթեթ է, խոցելի մշակողի գործիք, թե արհեստական ​​բանականության կողմից ստեղծված կոդի ռիսկ, Xygeni-ն անվտանգության և ինժեներական թիմերին մեկ քայլ առաջ է պահում մատակարարման շղթայի սպառնալիքների լանդշաֆտից։

Ուսումնասիրեք Xygeni-ի անվտանգության թիմի կողմից հաստատված յուրաքանչյուր վնասակար փաթեթ և արշավ Վնասակար կոդի համառոտագիր.

Մնացեք անվտանգ։ Մնացեք արագ։ Մնացեք վերահսկողության տակ Xygeni-ի հետ։

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ