Ringkasan Kode Berbahaya Juni

Ringkasan Bulanan Malicious Code: Juni

Selamat datang di Edisi Juni dari Xygeni Malicious Code DigestBulan ini, tim riset keamanan kami mengkonfirmasi lebih dari... 645 paket berbahaya melalui npm, PyPI, dan (untuk pertama kalinya) pasar ekstensi VSCode.

Bulan Juni ditandai oleh tiga tren yang saling berkaitan: kampanye penyebaran versi secara terus-menerus yang dirancang untuk bertahan lebih lama daripada daftar blokir, percepatan tajam dalam serangan yang menargetkan perangkat AI dan alur kerja pengembangan berbasis agen, serta serangan kebingungan ketergantungan terkoordinasi terhadap ruang nama monorepo internal.

Di antara kampanye-kampanye paling penting yang didokumentasikan bulan ini:

  • sensitivitas Membanjiri npm dengan lebih dari 70 versi di seluruh rentang 2.5.x, sebuah kampanye penghindaran berkelanjutan yang terus menerbitkan ulang untuk tetap selangkah lebih maju dari upaya penghapusan.
  • A kampanye typosquat Solana dua gelombang (7–8 Juni) menerbitkan 15 paket yang menyamar @solana-labs perangkat bantu ekosistem, yang secara langsung menargetkan pengembang Web3 dan DeFi.
  • houzidawang806 tercatat memiliki lebih dari 25 versi dalam satu hari (13 Juni), diikuti oleh metrik-pipeline-d8k2 diterbitkan ulang dalam 21 versi antara 15–18 Juni.
  • The Kebingungan CryptoDAO Kampanye (17 Juni) menerbitkan 11 paket pada versi 99.99.99, masing-masing membawa muatan pasca-instalasi yang identik. CI/CD token, kredensial cloud, dan rahasia dompet kripto. 
  • Pekan tanggal 20-26 Juni menghadirkan penargetan alat AI yang paling terkonsentrasi sepanjang bulan: pembantu ollama (20 versi), agen-pembantu openai (23 versi), monoklaude, pembantu SDK AI, dan @langgraphjs/toolkitSemua ini dikonfirmasi dalam satu minggu, secara langsung menargetkan Ollama, OpenAI agents SDK, LangGraph, dan integrasi API Claude.
  • Dua dikonfirmasi ekstensi VSCode berbahaya Muncul bulan ini, menandakan bahwa penyerang memperluas jangkauan serangan mereka dari registri paket ke lingkungan pengembang itu sendiri.

Pola utama bulan Juni: serangan beralih ke ekstensi IDE, perangkat lunak agen AI, dan alur kerja agen di mana paket berbahaya yang diinstal secara otomatis tidak memiliki peninjau manusia antara infeksi dan eksekusi.

Pembaruan bulanan ini merupakan bagian dari inisiatif riset ancaman malware dan rantai pasokan yang berkelanjutan dari Xygeni. Untuk konteks lengkap di setiap paket berbahaya yang dikonfirmasi bulan ini, jelajahi Ringkasan Kode Berbahaya Juni lengkap dan riset terkait dari Tim Keamanan Xygeni.

Minggu ke-4: Lebih dari 201 Paket Ditemukan

Ekosistem Paket Tanggal
Juni 20, 2026
npmpanrouter:5.0.2 + 30 versi di seluruh rentang 5.x–6.x hingga 22 Juni — kampanye dominan minggu iniJuni 20, 2026
npmtrimprompt:1.0.5 + 4 versi — kelanjutan dari minggu sebelumnya, masih aktifJuni 20, 2026
npmmonoklaude:1.0.1 + 2 versi — Peniruan alat API ClaudeJuni 20, 2026
vscodeorbit-agentic-pair-programming-for-smalltalk:1.206.0 Versi +1 — ekstensi VSCode berbahaya yang menargetkan pengembangan berbasis agen.Juni 20, 2026
npmsimplisafe-gatsby:1.0.1 Peniruan ruang nama platform rumah pintarJuni 20, 2026
Juni 21, 2026
npmatlasora-shared:1.0.0 + 6 paket — kebingungan ketergantungan monorepo terkoordinasi: atlasora-api, -client, -sdk, -types, -utils, -configJuni 21, 2026
npmapiintegrationpost:4.0.2 + 6 versi — kampanye salah ejaan yang disengaja menargetkan alat integrasiJuni 21, 2026
npmllm-traces-app:1.0.1 Alat pengamatan LLM yang ditargetkanJuni 21, 2026
pypid0rk3r-telemetri:1.0.0 Paket telemetri yang disamarkan di PyPIJuni 21, 2026
Juni 22, 2026
pypitm-ai:2.91.75 + 7 versi — kampanye membanjiri PyPI dengan versi terbaruJuni 22, 2026
pypirequest-cache-py:1.0.4 + 6 versi — Banjir versi PyPIJuni 22, 2026
pypicorvinos:0.17.0 + 6 versi — Kampanye pendaftaran massal PyPIJuni 22, 2026
Juni 23, 2026
npmweb3-token-helper:1.1.1 + 2 versi — Utilitas token Web3 yang ditargetkanJuni 23, 2026
npmmonocross:1.0.1 + 1 versi — gugus penamaan mono-* bersama monoclaude dan monotacosJuni 23, 2026
Juni 24, 2026
npmollama-helpers:0.1.0 +19 versi — kampanye perangkat AI terbesar bulan ini, menargetkan runtime AI lokal Ollama.Juni 24, 2026
npmopenai-agents-helpers:0.1.1 + 22 versi — kampanye terkoordinasi yang menargetkan ekosistem SDK agen OpenAIJuni 24, 2026
Juni 25, 2026
npmpembantu ai-sdk:1.4.3 Alat bantu AI SDK yang ditargetkan bersama @langgraphjs/toolkit:1.2.11Juni 25, 2026
npmsignup-embedder:99.99.99-poc3 + hs-locale-management — Kebingungan ketergantungan namespace internal HubSpot, akhiran poc mengkonfirmasi kampanye penelitian aktifJuni 25, 2026
Juni 26, 2026
npmeasy-string-kit:1.0.1 + 8 versi termasuk varian easy-string-kit232 — pendaftaran massal dengan nama utilitas generikJuni 26, 2026
npmpaket berbahaya tidak aman:1.0.0 + 5 versi — paket secara eksplisit disebut berbahaya, muatan terkonfirmasi, kemungkinan kampanye pengujian atau provokasi.Juni 26, 2026
npm@vpms/sistem-desain:1.1.2 + 2 versi — peniruan namespace sistem desainJuni 26, 2026

Minggu ke-3: Lebih dari 200 Paket Ditemukan

Ekosistem Paket Tanggal
Juni 13, 2026
npmhouzidawang806:1.0.0 + 25 versi di seluruh 1.0.x–1.2.x termasuk saudara kandung houzidawang807 dan houzidawang808 — kampanye dominan minggu iniJuni 13, 2026
npmdemo penyambut ramah:1.0.2 + 4 versi — kampanye berkelanjutan yang muncul kembali selama beberapa hariJuni 13, 2026
npmtsc-ai:1.2.0 Klaster tsc-*: tsc-ai, tsc-mesh, tsc-lotl — Peniruan identitas ruang nama alat CIJuni 13, 2026
pypineuralbridge-sdk:4.5.4 + 6 versi di seluruh 4.5.x–5.1.x — kampanye PyPI berkelanjutan selama beberapa hariJuni 13, 2026
Juni 15, 2026
npmtoken-prices-cron:999.0.0 + 6 paket — Klaster kebingungan ketergantungan infrastruktur DeFi yang menargetkan alat cron dan vault internalJuni 15, 2026
Juni 16, 2026
npmbodega-sdk:9.9.9 + 8 paket — Klaster pinjaman DeFi dan ekosistem Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefiJuni 16, 2026
npmevent-metrics-q3x7:1.0.0 + 8 versi — paket akhiran heksadesimal generik yang mendaftarkan nama-nama bertema pemantauan massalJuni 16, 2026
npmnic-datagov:1.0.0 + 3 paket — peniruan namespace platform data pemerintah: ogd-analytics, ogd-platform, dms-backendJuni 16, 2026
Juni 17, 2026
npmkontrak cryptodao:99.99.99 + 10 paket — Kebingungan dependensi CryptoDAO: core, sdk, bot, config, utils, deploy, signer, backend, typesJuni 17, 2026
pypiteambot-ai:1.48.0 Alat bantu agen AI yang ditargetkan di PyPIJuni 17, 2026
Juni 18, 2026
npmmetrik-pipeline-d8k2:1.0.0 + 20 versi sepanjang 18 Juni — kampanye penghindaran berkelanjutan dalam satu hari, menerbitkan ulang terus menerus untuk bertahan lebih lama dari daftar blokir.Juni 18, 2026
npmhanya pemindaian:0.4.5 + 6 versi — kampanye membanjiri versiJuni 18, 2026
npmcolor-utils-dee0:1.0.0 + 5 paket akhiran heksadesimal generik: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — pendaftaran massal berbasis skripJuni 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 Peniruan identitas ruang nama Azure MLJuni 18, 2026
Juni 19, 2026
npmtrimprompt:1.0.2 + trimprompt-hub — alat rekayasa cepat yang ditargetkanJuni 19, 2026
npmclaude-cup:0.8.6 Peniruan identitas alat API ClaudeJuni 19, 2026
pypiagen aiaddin:0.1.0 Alat bantu agen AI yang ditargetkan di PyPIJuni 19, 2026
npmweb3-crypto-address-utils:0.1.0 Utilitas Web3 yang menargetkanJuni 19, 2026

Minggu ke-2: Lebih dari 135 Paket Ditemukan

Ekosistem Paket Tanggal
Juni 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 varian — Kampanye typosquat ekosistem Solana, gelombang pertamaJuni 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 versiJuni 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 Kebingungan ketergantungan, versi yang dibesar-besarkanJuni 7, 2026
Juni 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 varian — Kampanye typosquat ekosistem Solana, gelombang keduaJuni 8, 2026
pypihelixagentai:0.1.3 Alat bantu agen AI yang ditargetkan di PyPIJuni 8, 2026
Juni 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 paket — kebingungan dependensi terhadap namespace monorepo internalJuni 9, 2026
npm@klapp-login-platform/native-sdk:99.0.0 + 9 paket — peniruan identitas platform otentikasi di beberapa namespace klappJuni 9, 2026
npmblockchain-helper-0:1.0.0 + 7 paket — klaster utilitas kripto/DeFi yang ditujukan untuk pengembang Web3Juni 9, 2026
npm@card-pci-data/store:99.0.0 Ruang nama data kartu pembayaran yang ditargetkanJuni 9, 2026
Juni 10, 2026
npmmorningstar-design-system:99.0.0 + 2 versi — peniruan sistem desain keuanganJuni 10, 2026
Juni 11, 2026
npmpotteszep:1.0.1 + 5 versi diterbitkan pada hari yang samaJuni 11, 2026
npm@coze-common/chat-area:99.1.1 Peniruan nama ruang nama platform obrolan AIJuni 11, 2026
pypitelegramlite:1.0.0 Versi +1 — peniruan platform perpesanan di PyPIJuni 11, 2026
Juni 12, 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + 7 varian ecto-* — gugus nama yang dikaburkanJuni 12, 2026
npminternallib_v984:1.0.3 + klaster internallib_v557 — 13 versi impostor pustaka internalJuni 12, 2026
npmvoyager-web:999.0.0 Kebingungan ketergantungan, versi yang dibesar-besarkanJuni 12, 2026
pypicdjeez:0.32.0Juni 12, 2026

Minggu ke-1: Lebih dari 118 Paket Ditemukan

Ekosistem Paket Tanggal
30 Mei 2026
npm@cloudplatform-single-spa/administration:99.99.100 Kebingungan ketergantungan, versi yang dibesar-besarkan30 Mei 2026
vscodexampp-manager:5.1.3 Ekstensi VSCode — peniruan alat pengembang30 Mei 2026
Juni 1, 2026
npm@tse-digital/core:99.0.0 Kebingungan ketergantungan — @telenor-se dan @ownit juga terkena dampaknyaJuni 1, 2026
npmcms-storehub:1.3.4 + 2 versi, klaster namespace CMSJuni 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 versi, nomor versi yang dilebih-lebihkan yang menargetkan kredensial AWSJuni 1, 2026
npmdokumen pasien:75.0.0 Target ruang nama perawatan kesehatanJuni 1, 2026
npm@emcd-vue/auth:6.4.9 Peniruan nama ruang nama bursa kriptoJuni 1, 2026
pypisimtooreal-cli:0.3.0Juni 1, 2026
Juni 2, 2026
npmsensitivitas:2.5.8 + 70 versi di seluruh rentang 2.5.x, 2–5 Juni — kampanye dominan pada periode tersebutJuni 2, 2026
npm@langgraphjs/toolkit:1.2.10 Perangkat lunak LangGraph yang ditargetkanJuni 2, 2026
Juni 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + 2 versi, peniruan namespace SentryJuni 4, 2026
npminternallib_v346:1.0.3 + 2 versi, impostor perpustakaan internalJuni 4, 2026
npmpembantu ai-sdk:0.2.1 + 7 versi, menargetkan perangkat lunak SDK AIJuni 4, 2026

Hentikan Kode Berbahaya Sebelum Mencapai Perangkat Anda Pipeline

Ancaman rantai pasokan perangkat lunak telah jauh melampaui teori. Serangan kebingungan ketergantungan, pencuri kredensial, malware yang ditargetkan AI, dan alat pengembang yang dirusak kini menyerang tim nyata di dunia nyata. SDLCsetiap minggu.

Xygeni's deteksi malware ke platform keamanan rantai pasokan Memberikan visibilitas kepada organisasi untuk mendeteksi dependensi berbahaya sebelum dieksekusi pada mesin pengembang, masuk ke sistem build, atau mencapai produksi. Cakupannya meliputi npm, PyPI, VSCode, dan lainnya, memantau pola penerbitan yang mencurigakan, penyalahgunaan namespace, typosquatting, dan teknik serangan berbasis AI saat muncul.

Setiap temuan secara otomatis diprioritaskan berdasarkan potensi eksploitasi, jangkauan, dan dampak bisnis, sehingga tim Anda dapat fokus pada apa yang benar-benar perlu diperbaiki, bukan hal-hal yang tidak penting.

Baik itu paket sumber terbuka yang berbahaya, alat pengembang yang disusupi, atau risiko kode yang dihasilkan AI, Xygeni membantu tim keamanan dan rekayasa selalu selangkah lebih maju dalam menghadapi lanskap ancaman rantai pasokan.

Jelajahi setiap paket dan kampanye berbahaya yang telah divalidasi oleh Tim Keamanan Xygeni di Ringkasan Kode Berbahaya.

Tetap aman. Tetap cepat. Tetap terkendali dengan Xygeni.

perangkat lunak analisis komposisi sca
Prioritaskan, perbaiki, dan amankan risiko perangkat lunak Anda.
Dapatkan Akun Gratis Anda.
Tidak perlu kartu kredit.

Amankan Pengembangan dan Pengiriman Perangkat Lunak Anda

dengan Rangkaian Produk Xygeni