Selamat datang di Edisi Juni dari Xygeni Malicious Code DigestBulan ini, tim riset keamanan kami mengkonfirmasi lebih dari... 645 paket berbahaya melalui npm, PyPI, dan (untuk pertama kalinya) pasar ekstensi VSCode.
Bulan Juni ditandai oleh tiga tren yang saling berkaitan: kampanye penyebaran versi secara terus-menerus yang dirancang untuk bertahan lebih lama daripada daftar blokir, percepatan tajam dalam serangan yang menargetkan perangkat AI dan alur kerja pengembangan berbasis agen, serta serangan kebingungan ketergantungan terkoordinasi terhadap ruang nama monorepo internal.
Di antara kampanye-kampanye paling penting yang didokumentasikan bulan ini:
- sensitivitas Membanjiri npm dengan lebih dari 70 versi di seluruh rentang 2.5.x, sebuah kampanye penghindaran berkelanjutan yang terus menerbitkan ulang untuk tetap selangkah lebih maju dari upaya penghapusan.
- A kampanye typosquat Solana dua gelombang (7–8 Juni) menerbitkan 15 paket yang menyamar
@solana-labsperangkat bantu ekosistem, yang secara langsung menargetkan pengembang Web3 dan DeFi. - houzidawang806 tercatat memiliki lebih dari 25 versi dalam satu hari (13 Juni), diikuti oleh metrik-pipeline-d8k2 diterbitkan ulang dalam 21 versi antara 15–18 Juni.
- The Kebingungan CryptoDAO Kampanye (17 Juni) menerbitkan 11 paket pada versi 99.99.99, masing-masing membawa muatan pasca-instalasi yang identik. CI/CD token, kredensial cloud, dan rahasia dompet kripto.
- Pekan tanggal 20-26 Juni menghadirkan penargetan alat AI yang paling terkonsentrasi sepanjang bulan: pembantu ollama (20 versi), agen-pembantu openai (23 versi), monoklaude, pembantu SDK AI, dan @langgraphjs/toolkitSemua ini dikonfirmasi dalam satu minggu, secara langsung menargetkan Ollama, OpenAI agents SDK, LangGraph, dan integrasi API Claude.
- Dua dikonfirmasi ekstensi VSCode berbahaya Muncul bulan ini, menandakan bahwa penyerang memperluas jangkauan serangan mereka dari registri paket ke lingkungan pengembang itu sendiri.
Pola utama bulan Juni: serangan beralih ke ekstensi IDE, perangkat lunak agen AI, dan alur kerja agen di mana paket berbahaya yang diinstal secara otomatis tidak memiliki peninjau manusia antara infeksi dan eksekusi.
Pembaruan bulanan ini merupakan bagian dari inisiatif riset ancaman malware dan rantai pasokan yang berkelanjutan dari Xygeni. Untuk konteks lengkap di setiap paket berbahaya yang dikonfirmasi bulan ini, jelajahi Ringkasan Kode Berbahaya Juni lengkap dan riset terkait dari Tim Keamanan Xygeni.
Minggu ke-4: Lebih dari 201 Paket Ditemukan
| Ekosistem | Paket | Tanggal |
|---|---|---|
| Juni 20, 2026 | ||
| npm | panrouter:5.0.2 + 30 versi di seluruh rentang 5.x–6.x hingga 22 Juni — kampanye dominan minggu ini | Juni 20, 2026 |
| npm | trimprompt:1.0.5 + 4 versi — kelanjutan dari minggu sebelumnya, masih aktif | Juni 20, 2026 |
| npm | monoklaude:1.0.1 + 2 versi — Peniruan alat API Claude | Juni 20, 2026 |
| vscode | orbit-agentic-pair-programming-for-smalltalk:1.206.0 Versi +1 — ekstensi VSCode berbahaya yang menargetkan pengembangan berbasis agen. | Juni 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 Peniruan ruang nama platform rumah pintar | Juni 20, 2026 |
| Juni 21, 2026 | ||
| npm | atlasora-shared:1.0.0 + 6 paket — kebingungan ketergantungan monorepo terkoordinasi: atlasora-api, -client, -sdk, -types, -utils, -config | Juni 21, 2026 |
| npm | apiintegrationpost:4.0.2 + 6 versi — kampanye salah ejaan yang disengaja menargetkan alat integrasi | Juni 21, 2026 |
| npm | llm-traces-app:1.0.1 Alat pengamatan LLM yang ditargetkan | Juni 21, 2026 |
| pypi | d0rk3r-telemetri:1.0.0 Paket telemetri yang disamarkan di PyPI | Juni 21, 2026 |
| Juni 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 versi — kampanye membanjiri PyPI dengan versi terbaru | Juni 22, 2026 |
| pypi | request-cache-py:1.0.4 + 6 versi — Banjir versi PyPI | Juni 22, 2026 |
| pypi | corvinos:0.17.0 + 6 versi — Kampanye pendaftaran massal PyPI | Juni 22, 2026 |
| Juni 23, 2026 | ||
| npm | web3-token-helper:1.1.1 + 2 versi — Utilitas token Web3 yang ditargetkan | Juni 23, 2026 |
| npm | monocross:1.0.1 + 1 versi — gugus penamaan mono-* bersama monoclaude dan monotacos | Juni 23, 2026 |
| Juni 24, 2026 | ||
| npm | ollama-helpers:0.1.0 +19 versi — kampanye perangkat AI terbesar bulan ini, menargetkan runtime AI lokal Ollama. | Juni 24, 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 versi — kampanye terkoordinasi yang menargetkan ekosistem SDK agen OpenAI | Juni 24, 2026 |
| Juni 25, 2026 | ||
| npm | pembantu ai-sdk:1.4.3 Alat bantu AI SDK yang ditargetkan bersama @langgraphjs/toolkit:1.2.11 | Juni 25, 2026 |
| npm | signup-embedder:99.99.99-poc3 + hs-locale-management — Kebingungan ketergantungan namespace internal HubSpot, akhiran poc mengkonfirmasi kampanye penelitian aktif | Juni 25, 2026 |
| Juni 26, 2026 | ||
| npm | easy-string-kit:1.0.1 + 8 versi termasuk varian easy-string-kit232 — pendaftaran massal dengan nama utilitas generik | Juni 26, 2026 |
| npm | paket berbahaya tidak aman:1.0.0 + 5 versi — paket secara eksplisit disebut berbahaya, muatan terkonfirmasi, kemungkinan kampanye pengujian atau provokasi. | Juni 26, 2026 |
| npm | @vpms/sistem-desain:1.1.2 + 2 versi — peniruan namespace sistem desain | Juni 26, 2026 |
Minggu ke-3: Lebih dari 200 Paket Ditemukan
| Ekosistem | Paket | Tanggal |
|---|---|---|
| Juni 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 versi di seluruh 1.0.x–1.2.x termasuk saudara kandung houzidawang807 dan houzidawang808 — kampanye dominan minggu ini | Juni 13, 2026 |
| npm | demo penyambut ramah:1.0.2 + 4 versi — kampanye berkelanjutan yang muncul kembali selama beberapa hari | Juni 13, 2026 |
| npm | tsc-ai:1.2.0 Klaster tsc-*: tsc-ai, tsc-mesh, tsc-lotl — Peniruan identitas ruang nama alat CI | Juni 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 versi di seluruh 4.5.x–5.1.x — kampanye PyPI berkelanjutan selama beberapa hari | Juni 13, 2026 |
| Juni 15, 2026 | ||
| npm | token-prices-cron:999.0.0 + 6 paket — Klaster kebingungan ketergantungan infrastruktur DeFi yang menargetkan alat cron dan vault internal | Juni 15, 2026 |
| Juni 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 paket — Klaster pinjaman DeFi dan ekosistem Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Juni 16, 2026 |
| npm | event-metrics-q3x7:1.0.0 + 8 versi — paket akhiran heksadesimal generik yang mendaftarkan nama-nama bertema pemantauan massal | Juni 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 paket — peniruan namespace platform data pemerintah: ogd-analytics, ogd-platform, dms-backend | Juni 16, 2026 |
| Juni 17, 2026 | ||
| npm | kontrak cryptodao:99.99.99 + 10 paket — Kebingungan dependensi CryptoDAO: core, sdk, bot, config, utils, deploy, signer, backend, types | Juni 17, 2026 |
| pypi | teambot-ai:1.48.0 Alat bantu agen AI yang ditargetkan di PyPI | Juni 17, 2026 |
| Juni 18, 2026 | ||
| npm | metrik-pipeline-d8k2:1.0.0 + 20 versi sepanjang 18 Juni — kampanye penghindaran berkelanjutan dalam satu hari, menerbitkan ulang terus menerus untuk bertahan lebih lama dari daftar blokir. | Juni 18, 2026 |
| npm | hanya pemindaian:0.4.5 + 6 versi — kampanye membanjiri versi | Juni 18, 2026 |
| npm | color-utils-dee0:1.0.0 + 5 paket akhiran heksadesimal generik: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — pendaftaran massal berbasis skrip | Juni 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Peniruan identitas ruang nama Azure ML | Juni 18, 2026 |
| Juni 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — alat rekayasa cepat yang ditargetkan | Juni 19, 2026 |
| npm | claude-cup:0.8.6 Peniruan identitas alat API Claude | Juni 19, 2026 |
| pypi | agen aiaddin:0.1.0 Alat bantu agen AI yang ditargetkan di PyPI | Juni 19, 2026 |
| npm | web3-crypto-address-utils:0.1.0 Utilitas Web3 yang menargetkan | Juni 19, 2026 |
Minggu ke-2: Lebih dari 135 Paket Ditemukan
| Ekosistem | Paket | Tanggal |
|---|---|---|
| Juni 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 varian — Kampanye typosquat ekosistem Solana, gelombang pertama | Juni 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 versi | Juni 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Kebingungan ketergantungan, versi yang dibesar-besarkan | Juni 7, 2026 |
| Juni 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 varian — Kampanye typosquat ekosistem Solana, gelombang kedua | Juni 8, 2026 |
| pypi | helixagentai:0.1.3 Alat bantu agen AI yang ditargetkan di PyPI | Juni 8, 2026 |
| Juni 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 paket — kebingungan dependensi terhadap namespace monorepo internal | Juni 9, 2026 |
| npm | @klapp-login-platform/native-sdk:99.0.0 + 9 paket — peniruan identitas platform otentikasi di beberapa namespace klapp | Juni 9, 2026 |
| npm | blockchain-helper-0:1.0.0 + 7 paket — klaster utilitas kripto/DeFi yang ditujukan untuk pengembang Web3 | Juni 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Ruang nama data kartu pembayaran yang ditargetkan | Juni 9, 2026 |
| Juni 10, 2026 | ||
| npm | morningstar-design-system:99.0.0 + 2 versi — peniruan sistem desain keuangan | Juni 10, 2026 |
| Juni 11, 2026 | ||
| npm | potteszep:1.0.1 + 5 versi diterbitkan pada hari yang sama | Juni 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Peniruan nama ruang nama platform obrolan AI | Juni 11, 2026 |
| pypi | telegramlite:1.0.0 Versi +1 — peniruan platform perpesanan di PyPI | Juni 11, 2026 |
| Juni 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 varian ecto-* — gugus nama yang dikaburkan | Juni 12, 2026 |
| npm | internallib_v984:1.0.3 + klaster internallib_v557 — 13 versi impostor pustaka internal | Juni 12, 2026 |
| npm | voyager-web:999.0.0 Kebingungan ketergantungan, versi yang dibesar-besarkan | Juni 12, 2026 |
| pypi | cdjeez:0.32.0 | Juni 12, 2026 |
Minggu ke-1: Lebih dari 118 Paket Ditemukan
| Ekosistem | Paket | Tanggal |
|---|---|---|
| 30 Mei 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 Kebingungan ketergantungan, versi yang dibesar-besarkan | 30 Mei 2026 |
| vscode | xampp-manager:5.1.3 Ekstensi VSCode — peniruan alat pengembang | 30 Mei 2026 |
| Juni 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Kebingungan ketergantungan — @telenor-se dan @ownit juga terkena dampaknya | Juni 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 versi, klaster namespace CMS | Juni 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 versi, nomor versi yang dilebih-lebihkan yang menargetkan kredensial AWS | Juni 1, 2026 |
| npm | dokumen pasien:75.0.0 Target ruang nama perawatan kesehatan | Juni 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Peniruan nama ruang nama bursa kripto | Juni 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Juni 1, 2026 |
| Juni 2, 2026 | ||
| npm | sensitivitas:2.5.8 + 70 versi di seluruh rentang 2.5.x, 2–5 Juni — kampanye dominan pada periode tersebut | Juni 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 Perangkat lunak LangGraph yang ditargetkan | Juni 2, 2026 |
| Juni 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 versi, peniruan namespace Sentry | Juni 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 versi, impostor perpustakaan internal | Juni 4, 2026 |
| npm | pembantu ai-sdk:0.2.1 + 7 versi, menargetkan perangkat lunak SDK AI | Juni 4, 2026 |
Hentikan Kode Berbahaya Sebelum Mencapai Perangkat Anda Pipeline
Ancaman rantai pasokan perangkat lunak telah jauh melampaui teori. Serangan kebingungan ketergantungan, pencuri kredensial, malware yang ditargetkan AI, dan alat pengembang yang dirusak kini menyerang tim nyata di dunia nyata. SDLCsetiap minggu.
Xygeni's deteksi malware ke platform keamanan rantai pasokan Memberikan visibilitas kepada organisasi untuk mendeteksi dependensi berbahaya sebelum dieksekusi pada mesin pengembang, masuk ke sistem build, atau mencapai produksi. Cakupannya meliputi npm, PyPI, VSCode, dan lainnya, memantau pola penerbitan yang mencurigakan, penyalahgunaan namespace, typosquatting, dan teknik serangan berbasis AI saat muncul.
Setiap temuan secara otomatis diprioritaskan berdasarkan potensi eksploitasi, jangkauan, dan dampak bisnis, sehingga tim Anda dapat fokus pada apa yang benar-benar perlu diperbaiki, bukan hal-hal yang tidak penting.
Baik itu paket sumber terbuka yang berbahaya, alat pengembang yang disusupi, atau risiko kode yang dihasilkan AI, Xygeni membantu tim keamanan dan rekayasa selalu selangkah lebih maju dalam menghadapi lanskap ancaman rantai pasokan.
Jelajahi setiap paket dan kampanye berbahaya yang telah divalidasi oleh Tim Keamanan Xygeni di Ringkasan Kode Berbahaya.
Tetap aman. Tetap cepat. Tetap terkendali dengan Xygeni.




