Բարի գալուստ Xygeni Malicious Code Digest-ի հունիսյան թողարկումըԱյս ամիս մեր անվտանգության հետազոտական խումբը հաստատեց ավելի քան 645 վնասակար փաթեթ npm-ի, PyPI-ի և (առաջին անգամ) VSCode ընդլայնման շուկայի միջոցով։
Հունիսը բնութագրվեց երեք համընկնող միտումներով՝ բլոկլոկների ցուցակներից ավելի երկար գոյատևելու համար նախատեսված տարբերակների հեղեղման կայուն արշավներ, արհեստական բանականության գործիքակազմին և գործակալական մշակման աշխատանքային հոսքերին ուղղված հարձակումների կտրուկ արագացում և ներքին մոնոռեպո անվանատարածքների դեմ կախվածության խառնաշփոթի համակարգված հարձակումներ։
Այս ամսվա ընթացքում գրանցված ամենանշանակալի արշավների շարքում են՝
- զգայունություն npm-ը ողողեց 2.5.x շարքի ավելի քան 70 տարբերակով՝ շարունակական խուսափողական արշավի միջոցով, որը անընդհատ վերահրատարակվում էր՝ հեռացումներից առաջ մնալու համար։
- A Սոլանայի երկալիքային տիպոսքվաթ արշավը (հունիսի 7-8) հրապարակվել են 15 փաթեթներ, որոնք կեղծում էին
@solana-labsէկոհամակարգի գործիքակազմ, որն անմիջապես ուղղված է Web3 և DeFi մշակողներին։ - houzidawang806 մեկ օրում (հունիսի 13-ին) թողարկվել է ավելի քան 25 տարբերակ, որոնց միացել են չափանիշներ-pipeline-d8k2 վերահրատարակվել է 21 տարբերակով՝ հունիսի 15-18-ը։
- CryptoDAO-ի խառնաշփոթ արշավը (հունիսի 17) հրապարակեց 11 փաթեթ 99.99.99 տարբերակով, որոնցից յուրաքանչյուրը կրում էր նույնական հետինստալյացիոն բեռնվածություն։ CI/CD տոկեններ, ամպային մուտքի տվյալներ և կրիպտո դրամապանակների գաղտնիքներ։
- Հունիսի 20-26-ը շաբաթը բերեց ամսվա ամենակենտրոնացված արհեստական բանականության գործիքակազմի թիրախավորումը. օլլամա-օգնականներ (20 տարբերակ), openai-գործակալների օգնականներ (23 տարբերակ), մոնոկլաուդ, ai-sdk-օգնականներ, եւ @langgraphjs/toolkit, բոլորը հաստատվել են մեկ շաբաթվա ընթացքում, որոնք ուղղակիորեն ուղղված են Ollama-ի, OpenAI գործակալների SDK-ի, LangGraph-ի և Claude API ինտեգրացիաներին։
- Երկու հաստատված վնասակար VSCode ընդլայնումներ հայտնվեց այս ամիս՝ ազդարարելով, որ հարձակվողները փաթեթների գրանցամատյաններից այն կողմ են ընդլայնվում՝ մտնելով հենց մշակողների միջավայր։
Հունիս ամսվա որոշիչ օրինաչափությունն այն է, որ հարձակումները տեղափոխվում են IDE ընդլայնումներ, արհեստական բանականության գործակալների գործիքակազմ և գործակալային աշխատանքային հոսքեր, որտեղ ինքնուրույն տեղադրված վնասակար փաթեթը վարակման և կատարման միջև ընկած ժամանակահատվածում մարդկային վերանայող չունի։
Այս ամսական թարմացումը Xygeni-ի շարունակական վնասակար ծրագրերի և մատակարարման շղթայի սպառնալիքների հետազոտական նախաձեռնության մի մասն է: Այս ամիս հաստատված յուրաքանչյուր վնասակար փաթեթի ամբողջական համատեքստի համար ուսումնասիրեք հունիսի ամբողջական վնասակար կոդի ամփոփագիրը և Xygeni-ի անվտանգության թիմի կողմից իրականացված հարակից հետազոտությունները:
Շաբաթ 4. Հայտնաբերվել է ավելի քան 201 փաթեթ
| էկոհամակարգը | Փաթեթ | Ամսաթիվ |
|---|---|---|
| Հունիսի 20, 2026 | ||
| npm | panrouter:5.0.2 + 30 տարբերակ 5.x–6.x շարքում մինչև հունիսի 22-ը՝ շաբաթվա գերիշխող արշավը | Հուն 20, 2026 |
| npm | trimprompt:1.0.5 + 4 տարբերակ՝ նախորդ շաբաթվա շարունակությունը, դեռևս ակտիվ է | Հուն 20, 2026 |
| npm | մոնոկլաուդ՝ 1.0.1 + 2 տարբերակ — Claude API գործիքակազմի նմանակում | Հուն 20, 2026 |
| vscode | orbit-agent-pair-programming-for-smalltalk:1.206.0 + 1 տարբերակ — վնասակար VSCode ընդլայնում, որը թիրախավորում է գործակալների մշակումը | Հուն 20, 2026 |
| npm | պարզունակ անվտանգ գեթսբի։ 1.0.1 Խելացի տան հարթակի անվանատարածքի նմանակում | Հուն 20, 2026 |
| Հունիսի 21, 2026 | ||
| npm | ատլասորայի համօգտագործում. 1.0.0 + 6 փաթեթ — համակարգված մոնոռեպոյի կախվածության խառնաշփոթ՝ atlasora-api, -client, -sdk, -types, -utils, -config | Հուն 21, 2026 |
| npm | apintergrationpost:4.0.2 + 6 տարբերակ — միտումնավոր ուղղագրական սխալների արշավ, որը թիրախավորում է ինտեգրացիոն գործիքակազմը | Հուն 21, 2026 |
| npm | llm-traces-app:1.0.1 LLM դիտարկելիության գործիքակազմը թիրախավորված է | Հուն 21, 2026 |
| pypi | d0rk3r-հեռաչափություն:1.0.0 PyPI-ում խճճված հեռաչափման փաթեթ | Հուն 21, 2026 |
| Հունիսի 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 տարբերակ — PyPI տարբերակների շարունակական ողողման արշավ | Հուն 22, 2026 |
| pypi | request-cache-py:1.0.4 + 6 տարբերակ — PyPI տարբերակի ողողում | Հուն 22, 2026 |
| pypi | կորվինոս՝ 0.17.0 + 6 տարբերակ — PyPI զանգվածային գրանցման արշավ | Հուն 22, 2026 |
| Հունիսի 23, 2026 | ||
| npm | web3-token-օգնական: 1.1.1 + 2 տարբերակ — Web3 տոկենների օգտակարության թիրախավորում | Հուն 23, 2026 |
| npm | մոնոքրոս՝ 1.0.1 + 1 տարբերակ — mono-* անվանակոչման կլաստեր՝ մոնոկլաուդի և մոնոտակոսի հետ միասին | Հուն 23, 2026 |
| Հունիսի 24, 2026 | ||
| npm | օլլամա-օգնականներ՝ 0.1.0 + 19 տարբերակ՝ ամսվա ամենամեծ արհեստական բանականության գործիքների արշավը, որը թիրախավորում է Ollama-ի տեղական արհեստական բանականության աշխատանքային ժամանակը | Հուն 24, 2026 |
| npm | openai-գործակալների օգնականներ՝ 0.1.1 + 22 տարբերակ — համակարգված արշավ, որը թիրախավորում է OpenAI գործակալների SDK էկոհամակարգը | Հուն 24, 2026 |
| Հունիսի 25, 2026 | ||
| npm | ai-sdk-օգնականներ՝ 1.4.3 AI SDK գործիքակազմը կենտրոնացած է @langgraphjs/toolkit-ի հետ՝ 1.2.11 | Հուն 25, 2026 |
| npm | գրանցման-ներդիր: 99.99.99-poc3 + hs-locale-management — HubSpot-ի ներքին անվանատարածքի կախվածության խառնաշփոթ, poc վերջածանցը հաստատում է ակտիվ հետազոտական արշավը | Հուն 25, 2026 |
| Հունիսի 26, 2026 | ||
| npm | հեշտ լարային հավաքածու՝ 1.0.1 + 8 տարբերակ, ներառյալ easy-string-kit232 տարբերակը՝ զանգվածային գրանցում ընդհանուր օգտակար ծառայության անվան տակ | Հուն 26, 2026 |
| npm | անվտանգ-չարամիտ-փաթեթ: 1.0.0 + 5 տարբերակ — փաթեթը հստակորեն անվանվել է որպես վնասակար, հաստատված օգտակար բեռ, հավանական փորձարկման կամ սադրիչ արշավ | Հուն 26, 2026 |
| npm | @vpms/design-system:1.1.2 + 2 տարբերակ — համակարգի անվանատարածքի նմանակման նախագծում | Հուն 26, 2026 |
Շաբաթ 3. Հայտնաբերվել է ավելի քան 200 փաթեթ
| էկոհամակարգը | Փաթեթ | Ամսաթիվ |
|---|---|---|
| Հունիսի 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 տարբերակ 1.0.x–1.2.x տարբերակների համար, ներառյալ քույր-եղբայրներ houzidawang807-ը և houzidawang808-ը՝ շաբաթվա գերիշխող արշավը | Հուն 13, 2026 |
| npm | բարեկամական-ողջունող-դեմո:1.0.2 + 4 տարբերակ — մշտական արշավ, որը կրկին հայտնվում է մի քանի օրվա ընթացքում | Հուն 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* կլաստեր՝ tsc-ai, tsc-mesh, tsc-lotl — CI գործիքավորման անվանատարածքի նմանակում | Հուն 13, 2026 |
| pypi | նեյրալբրիջ-SDK:4.5.4 + 6 տարբերակ 4.5.x–5.1.x տարբերակների համար՝ PyPI-ի շարունակական բազմօրյա արշավ | Հուն 13, 2026 |
| Հունիսի 15, 2026 | ||
| npm | տոկեն-գներ-քրոն:999.0.0 + 6 փաթեթ — DeFi ենթակառուցվածքային կախվածության շփոթության կլաստեր, որը թիրախավորում է ներքին cron և vault գործիքները | Հուն 15, 2026 |
| Հունիսի 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 փաթեթ — DeFi վարկավորման և Cardano էկոհամակարգի կլաստեր՝ flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Հուն 16, 2026 |
| npm | իրադարձությունների չափորոշիչներ-q3x7:1.0.0 + 8 տարբերակ՝ ընդհանուր hex-suffix փաթեթ, որը գրանցում է զանգվածային մոնիթորինգի թեմատիկ անունները | Հուն 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 փաթեթ՝ կառավարական տվյալների հարթակի անվանատարածքի նմանակում՝ ogd-analytics, ogd-platform, dms-backend | Հուն 16, 2026 |
| Հունիսի 17, 2026 | ||
| npm | կրիպտոդաո-պայմանագրեր՝ 99.99.99 + 10 փաթեթ — CryptoDAO կախվածության խառնաշփոթ՝ core, sdk, bot, config, utils, deploy, signer, backend, types | Հուն 17, 2026 |
| pypi | teambot-ai:1.48.0 PyPI-ում թիրախավորված արհեստական բանականության գործակալի գործիքակազմ | Հուն 17, 2026 |
| Հունիսի 18, 2026 | ||
| npm | չափանիշներ-pipeline-d8k2:1.0.0 + 20 տարբերակ հունիսի 18-ի ընթացքում՝ մեկօրյա շարունակական խուսափողական արշավ, անընդհատ վերահրապարակումներ՝ արգելափակված ցուցակներից ավելի երկար գոյատևելու համար | Հուն 18, 2026 |
| npm | միայն սկանավորում՝ 0.4.5 + 6 տարբերակ — տարբերակների ողողման արշավ | Հուն 18, 2026 |
| npm | գույն-օգտագործման-դեե0:1.0.0 + 5 ընդհանուր hex-suffix փաթեթներ՝ data-utils, string-tools, type-check, fmt-helpers, metrics-probe — սկրիպտային զանգվածային գրանցում | Հուն 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Azure ML անվանատարածքի նմանակում | Հուն 18, 2026 |
| Հունիսի 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — նպատակային արագ ինժեներական գործիքավորում | Հուն 19, 2026 |
| npm | կլոդի գավաթ՝ 0.8.6 Claude API գործիքակազմի նմանակում | Հուն 19, 2026 |
| pypi | aiaddin-agent:0.1.0 PyPI-ում թիրախավորված արհեստական բանականության գործակալի գործիքակազմ | Հուն 19, 2026 |
| npm | web3-գաղտնի-հասցեի-օգտակար նյութեր՝ 0.1.0 Web3 օգտակարության թիրախավորում | Հուն 19, 2026 |
Շաբաթ 2. Հայտնաբերվել է ավելի քան 135 փաթեթ
| էկոհամակարգը | Փաթեթ | Ամսաթիվ |
|---|---|---|
| Հունիսի 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 տարբերակ — Սոլանայի էկոհամակարգի տիպոսքվատ արշավ, առաջին ալիք | Հուն 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 տարբերակ | Հուն 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Կախվածության խառնաշփոթ, ուռճացված տարբերակ | Հուն 7, 2026 |
| Հունիսի 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 տարբերակ — Սոլանայի էկոհամակարգի տիպոսքվատ արշավ, երկրորդ ալիք | Հուն 8, 2026 |
| pypi | պարույրային գործակալներ՝ 0.1.3 PyPI-ում թիրախավորված արհեստական բանականության գործակալի գործիքակազմ | Հուն 8, 2026 |
| Հունիսի 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 փաթեթներ — կախվածության խառնաշփոթ ներքին մոնոռեպո անվանատարածքի դեմ | Հուն 9, 2026 |
| npm | @klapp-login-հարթակ/բնիկ-SDK:99.0.0 + 9 փաթեթ՝ նույնականացման հարթակի նմանակում բազմաթիվ klapp անվանատարածքներում | Հուն 9, 2026 |
| npm | բլոկչեյն-օգնական-0:1.0.0 + 7 փաթեթ — կրիպտո/DeFi օգտակար կլաստեր՝ նախատեսված Web3 մշակողների համար | Հուն 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Վճարային քարտի տվյալների անվանատարածքի թիրախավորում | Հուն 9, 2026 |
| Հունիսի 10, 2026 | ||
| npm | Morningstar-design-համակարգ: 99.0.0 + 2 տարբերակ՝ ֆինանսական դիզայնի համակարգի նմանակում | Հուն 10, 2026 |
| Հունիսի 11, 2026 | ||
| npm | pocteszep:1.0.1 + 5 տարբերակ հրապարակվել է նույն օրը | Հուն 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Արհեստական բանականության չաթի հարթակի անվանատարածքի նմանակում | Հուն 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 տարբերակ — PyPI-ում հաղորդագրությունների հարթակի նմանակում | Հուն 11, 2026 |
| Հունիսի 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ecto-* տարբերակներ — մշուշոտ անունների կլաստեր | Հուն 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 կլաստեր — ներքին գրադարանի խաբեբաների 13 տարբերակ | Հուն 12, 2026 |
| npm | ճանապարհորդ-վեբ:999.0.0 Կախվածության խառնաշփոթ, ուռճացված տարբերակ | Հուն 12, 2026 |
| pypi | cdjeez:0.32.0 | Հուն 12, 2026 |
Շաբաթ 1. Հայտնաբերվել է ավելի քան 118 փաթեթ
| էկոհամակարգը | Փաթեթ | Ամսաթիվ |
|---|---|---|
| Մայիս 30, 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 Կախվածության խառնաշփոթ, ուռճացված տարբերակ | Մայիս 30, 2026 |
| vscode | xampp-մենեջեր: 5.1.3 VSCode ընդլայնում — մշակողի գործիքի նմանակում | Մայիս 30, 2026 |
| Հունիսի 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Կախվածության շփոթություն — @telenor-se-ն ու @ownit-ը նույնպես հարվածեցին | Հուն 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 տարբերակ, CMS անվանատարածքի կլաստեր | Հուն 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 տարբերակ, AWS հավատարմագրերին ուղղված չափազանցված տարբերակների թվեր | Հուն 1, 2026 |
| npm | հիվանդի փաստաթղթեր՝ 75.0.0 Առողջապահության անվանատարածքի թիրախ | Հուն 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Կրիպտո փոխանակման անվանատարածքի նմանակում | Հուն 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Հուն 1, 2026 |
| Հունիսի 2, 2026 | ||
| npm | զգայունություն՝ 2.5.8 + 70 տարբերակ 2.5.x շարքում, հունիսի 2-5՝ ժամանակաշրջանի գերիշխող արշավը | Հուն 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph գործիքակազմը թիրախավորված է | Հուն 2, 2026 |
| Հունիսի 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 տարբերակ, Sentry անվանատարածքի նմանակում | Հուն 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 տարբերակ, ներքին գրադարանի խաբեբա | Հուն 4, 2026 |
| npm | ai-sdk-օգնականներ՝ 0.2.1 + 7 տարբերակ, որոնք ուղղված են AI SDK գործիքակազմին | Հուն 4, 2026 |
Կանգնեցրեք վնասակար կոդը, նախքան այն հասնի ձեր Pipeline
Ծրագրային ապահովման մատակարարման շղթայի սպառնալիքները գերազանցել են տեսական սահմանները։ Կախվածության խառնաշփոթի հարձակումները, տվյալների գողությունները, արհեստական բանականության վրա հիմնված վնասակար ծրագրերը և թունավորված մշակողների գործիքակազմը հարվածում են իրական թիմերին։ SDLCս ամեն շաբաթ։
Քսիգենիի չարամիտ ծրագրերի հայտնաբերում և մատակարարման շղթայի անվտանգության հարթակ Կազմակերպություններին հնարավորություն է տալիս հայտնաբերել վնասակար կախվածությունները, նախքան դրանք գործարկվեն մշակողի մեքենայի վրա, մուտք գործեն կառուցման համակարգ կամ հասնեն արտադրության: Ծածկույթը ներառում է npm, PyPI, VSCode և այլն՝ վերահսկելով կասկածելի հրապարակման օրինաչափությունները, անվանատարածքի չարաշահումը, typosquatting-ը և արհեստական բանականության վրա հիմնված հարձակման տեխնիկաները, երբ դրանք ի հայտ են գալիս:
Յուրաքանչյուր գտածո ավտոմատ կերպով առաջնահերթություն է տրվում՝ հիմնվելով շահագործելիության, հասանելիության և բիզնեսի վրա ազդեցության վրա, ուստի ձեր թիմը կենտրոնանում է այն բանի վրա, ինչը իրականում կարիք ունի շտկելու, այլ ոչ թե աղմուկի վրա։
Անկախ նրանից, թե դա վնասակար բաց կոդով փաթեթ է, խոցելի մշակողի գործիք, թե արհեստական բանականության կողմից ստեղծված կոդի ռիսկ, Xygeni-ն անվտանգության և ինժեներական թիմերին մեկ քայլ առաջ է պահում մատակարարման շղթայի սպառնալիքների լանդշաֆտից։
Ուսումնասիրեք Xygeni-ի անվտանգության թիմի կողմից հաստատված յուրաքանչյուր վնասակար փաթեթ և արշավ Վնասակար կոդի համառոտագիր.
Մնացեք անվտանգ։ Մնացեք արագ։ Մնացեք վերահսկողության տակ Xygeni-ի հետ։




