ברוכים הבאים מהדורת יוני של תקציר קוד זדוני של Xygeniהחודש, צוות מחקר האבטחה שלנו אישר יותר מ 645 חבילות זדוניות ב-npm, PyPI, ולראשונה) בשוק הרחבות VSCode.
יוני התאפיין בשלושה מגמות מתכנסות: קמפיינים מתמשכים של הצפת גרסאות שנועדו להחזיק מעמד לאורך זמן רב יותר מרשימות חסימה, האצה חדה בהתקפות המכוונות לכלי בינה מלאכותית ולזרימות עבודה של פיתוח סוכנים, והתקפות מתואמות של בלבול תלויות כנגד מרחבי שמות פנימיים של מונו-ריפו.
בין הקמפיינים הבולטים ביותר שתועדו החודש:
- רגישות הציף את npm ביותר מ-70 גרסאות בטווח 2.5.x, קמפיין התחמקות מתמשך שפורסם מחדש באופן רציף כדי להקדים את ההסרות.
- A קמפיין טיפוסקווט דו-גלי של סולאנה (7-8 ביוני) פרסם 15 חבילות המתחזות ל...
@solana-labsכלי פיתוח אקוסיסטם, המכוונים ישירות למפתחי Web3 ו-DeFi. - houzidawang806 דיווח על למעלה מ-25 גרסאות ביום אחד (13 ביוני), אליהם הצטרפו מדדים-pipeline-d8k2 פורסם מחדש ב-21 גרסאות בין ה-15 ל-18 ביוני.
- השמיים בלבול בקריפטו-דאו הקמפיין (17 ביוני) פרסם 11 חבילות בגרסה 99.99.99, כל אחת מהן נושאת מטען זהה לאחר ההתקנה CI/CD אסימונים, אישורי ענן וסודות ארנקי קריפטו.
- השבוע שבין 20 ל-26 ביוני הביא את המיקוד הממוקד ביותר בכלי בינה מלאכותית של החודש: עוזרי אולמה (20 גרסאות), עוזרי סוכני openai (23 גרסאות), מונוקלאוד, עוזרי ai-sdk, ו @langgraphjs/ערכת כלים, כולם אושרו בשבוע אחד, כשהם מכוונים ישירות לאולמה, ערכת פיתוח התוכנה של סוכני OpenAI, LangGraph ואינטגרציות API של קלוד.
- שניים אישרו הרחבות VSCode זדוניות הופיע החודש, מה שאותת על כך שתוקפים מתרחבים מעבר לרישומי חבילות אל סביבת המפתחים עצמה.
הדפוס המגדיר את חודש יוני: התקפות עוברות להרחבות IDE, כלי סוכני בינה מלאכותית וזרימות עבודה של סוכנים, שבהן חבילה זדונית המותקנת באופן אוטונומי אינה עוברת בודק אנושי בין ההדבקה לביצוע.
עדכון חודשי זה הוא חלק מיוזמת המחקר המתמשכת של Xygeni בנושא תוכנות זדוניות ואיומי שרשרת אספקה. לקבלת ההקשר המלא של כל חבילה זדונית שאושרה החודש, עיינו בתקציר הקוד הזדוני המלא של יוני ובמחקר קשור של צוות האבטחה של Xygeni.
שבוע 4: התגלו מעל 201 חבילות
| מערכת אקולוגית | חֲבִילָה | תַאֲרִיך |
|---|---|---|
| יוני 20, 2026 | ||
| Npm | נתב פאן: 5.0.2 + 30 גרסאות בטווח 5.x–6.x עד 22 ביוני - הקמפיין הדומיננטי של השבוע | יוני 20, 2026 |
| Npm | חיתוך: 1.0.5 + 4 גרסאות - המשך מהשבוע הקודם, עדיין פעיל | יוני 20, 2026 |
| Npm | מונוקלאוד:1.0.1 + 2 גרסאות - התחזות כלי API של קלוד | יוני 20, 2026 |
| vscode | תכנות זוגות סוכני אורביט עבור סמול טוק: 1.206.0 + גרסה 1 - סיומת VSCode זדונית המכוונת לפיתוח סוכנים | יוני 20, 2026 |
| Npm | simplisafe-גטסבי:1.0.1 התחזות מרחב שמות של פלטפורמת בית חכם | יוני 20, 2026 |
| יוני 21, 2026 | ||
| Npm | atlasora-shared:1.0.0 + 6 חבילות - בלבול תלויות מתואם של monorepo: atlasora-api, -client, -sdk, -types, -utils, -config | יוני 21, 2026 |
| Npm | פוסט אינטגרציה: 4.0.2 + 6 גרסאות - כלי שילוב של שגיאות כתיב מכוונות למיקוד קמפיינים | יוני 21, 2026 |
| Npm | llm-traces-app:1.0.1 כלי תצפית בתואר שני במשפטים (LLM) ממוקדים | יוני 21, 2026 |
| פיפי | d0rk3r-טלמטריה: 1.0.0 חבילת טלמטריה מעורפלת ב-PyPI | יוני 21, 2026 |
| יוני 22, 2026 | ||
| פיפי | tm-ai:2.91.75 + 7 גרסאות - קמפיין הצפת גרסאות PyPI מתמשך | יוני 22, 2026 |
| פיפי | בקשת-מטמון-py:1.0.4 + 6 גרסאות - הצפת גרסאות PyPI | יוני 22, 2026 |
| פיפי | קורבינוס:0.17.0 + 6 גרסאות - קמפיין רישום בכמות גדולה של PyPI | יוני 22, 2026 |
| יוני 23, 2026 | ||
| Npm | עוזר-אסימון-web3:1.1.1 + 2 גרסאות - מיקוד כלי שירות אסימוני Web3 | יוני 23, 2026 |
| Npm | מונוקרוס: 1.0.1 + גרסה אחת - אשכול שמות mono-* לצד monoclaude ו-monotacos | יוני 23, 2026 |
| יוני 24, 2026 | ||
| Npm | עוזרי אולמה: 0.1.0 + 19 גרסאות - קמפיין כלי הבינה המלאכותית הגדול ביותר של החודש, המכוון לזמן ריצה מקומי של בינה מלאכותית ב-Ollama | יוני 24, 2026 |
| Npm | openai-agents-helpers:0.1.1 + 22 גרסאות - קמפיין מתואם המכוון למערכת האקולוגית של SDK של סוכני OpenAI | יוני 24, 2026 |
| יוני 25, 2026 | ||
| Npm | עוזרי ai-sdk:1.4.3 כלי פיתוח תוכנה לבינה מלאכותית (AI SDK) ממוקדים לצד @langgraphjs/toolkit:1.2.11 | יוני 25, 2026 |
| Npm | הטמעת הרשמה: 99.99.99-poc3 + ניהול hs-locale - בלבול בתלות פנימית של מרחב השמות של HubSpot, סיומת poc מאשרת קמפיין מחקר פעיל | יוני 25, 2026 |
| יוני 26, 2026 | ||
| Npm | ערכת מחרוזות קלה: 1.0.1 + 8 גרסאות כולל הגרסה easy-string-kit232 — רישום בכמות גדולה תחת שם שירות גנרי | יוני 26, 2026 |
| Npm | חבילה-זדונית-לא-בטוחה: 1.0.0 + 5 גרסאות - חבילה ששמה במפורש כזדונית, מטען מאושר, ככל הנראה קמפיין בדיקה או פרובוקציה | יוני 26, 2026 |
| Npm | @vpms/מערכת-עיצוב:1.1.2 + 2 גרסאות - התחזות למרחב שמות של מערכת עיצוב | יוני 26, 2026 |
שבוע 3: התגלו מעל 200 חבילות
| מערכת אקולוגית | חֲבִילָה | תַאֲרִיך |
|---|---|---|
| יוני 13, 2026 | ||
| Npm | houzidawang806:1.0.0 + 25 גרסאות בגירסאות 1.0.x–1.2.x כולל האחים houzidawang807 ו-houzidawang808 - הקמפיין הדומיננטי של השבוע | יוני 13, 2026 |
| Npm | הדגמת-קבל-פנים-ידידותי: 1.0.2 + 4 גרסאות - קמפיין מתמשך מופיע שוב ושוב במשך מספר ימים | יוני 13, 2026 |
| Npm | tsc-ai:1.2.0 אשכול tsc-*: tsc-ai, tsc-mesh, tsc-lotl — התחזות למרחב שמות של כלי CI | יוני 13, 2026 |
| פיפי | neuralbridge-sdk:4.5.4 + 6 גרסאות ב-4.5.x–5.1.x — קמפיין PyPI מתמשך בן מספר ימים | יוני 13, 2026 |
| יוני 15, 2026 | ||
| Npm | מחירי-אסימונים-cron:999.0.0 + 6 חבילות - אשכול בלבול תלויות תשתית DeFi המכוון לכלי cron וכיסוי פנימיים | יוני 15, 2026 |
| יוני 16, 2026 | ||
| Npm | bodega-sdk:9.9.9 + 8 חבילות - הלוואות DeFi ואשכול מערכת אקולוגית של Cardano: הלוואות זרימה, הלוואות גלישה, Janus-*, flowcardano, flowdefi | יוני 16, 2026 |
| Npm | מדדי-אירועים-q3x7:1.0.0 + 8 גרסאות - חבילת סיומת הקסדצימלית גנרית לרישום שמות בנושא ניטור בכמות גדולה | יוני 16, 2026 |
| Npm | nic-datagov:1.0.0 + 3 חבילות — התחזות למרחב שמות של פלטפורמת נתונים ממשלתית: ogd-analytics, ogd-platform, dms-backend | יוני 16, 2026 |
| יוני 17, 2026 | ||
| Npm | חוזי קריפטודאו: 99.99.99 + 10 חבילות - בלבול תלויות ב-CryptoDAO: ליבה, SDK, בוט, הגדרות, כלי עזר, פריסה, חתימה, קצה אחורי, סוגים | יוני 17, 2026 |
| פיפי | teambot-ai:1.48.0 כלי סוכן בינה מלאכותית ממוקדים ב-PyPI | יוני 17, 2026 |
| יוני 18, 2026 | ||
| Npm | מדדים-pipeline-d8k2:1.0.0 + 20 גרסאות לאורך ה-18 ביוני - קמפיין התחמקות מתמשך של יום אחד, פרסום מחדש ברציפות כדי לשרוד יותר מרשימות חסימה | יוני 18, 2026 |
| Npm | סריקה בלבד: 0.4.5 + 6 גרסאות - קמפיין הצפת גרסאות | יוני 18, 2026 |
| Npm | color-utils-dee0:1.0.0 + 5 חבילות גנריות של סיומות הקסדצימליות: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — רישום בכמות גדולה באמצעות סקריפטים | יוני 18, 2026 |
| Npm | @azure-lab-services/ml-ts:99.0.0 התחזות של מרחב שמות של Azure ML | יוני 18, 2026 |
| יוני 19, 2026 | ||
| Npm | חיתוך: 1.0.2 + trimprompt-hub — כלי הנדסה מהירים וממוקדים | יוני 19, 2026 |
| Npm | קלוד-גביע: 0.8.6 התחזות כלי API של קלוד | יוני 19, 2026 |
| פיפי | סוכן-aiaddin:0.1.0 כלי סוכן בינה מלאכותית ממוקדים ב-PyPI | יוני 19, 2026 |
| Npm | web3-crypto-address-utils:0.1.0 מיקוד שירותים של Web3 | יוני 19, 2026 |
שבוע 2: התגלו מעל 135 חבילות
| מערכת אקולוגית | חֲבִילָה | תַאֲרִיך |
|---|---|---|
| יוני 7, 2026 | ||
| Npm | @solana-labs/web3.js:1.0.0 + 5 גרסאות - קמפיין טיפוסקווט של המערכת האקולוגית של סולאנה, גל ראשון | יוני 7, 2026 |
| Npm | @jisan901/teamfocus:1.0.0 + 2 גרסאות | יוני 7, 2026 |
| Npm | @sflyinc-knapsack/shutterfly-react:999.0.0 בלבול תלות, גרסה מנופחת | יוני 7, 2026 |
| יוני 8, 2026 | ||
| Npm | @solana-labs/web3.js:1.98.102 + 9 גרסאות - קמפיין טיפוסקווט של המערכת האקולוגית של סולאנה, גל שני | יוני 8, 2026 |
| פיפי | סוכן הסליל: 0.1.3 כלי סוכן בינה מלאכותית ממוקדים ב-PyPI | יוני 8, 2026 |
| יוני 9, 2026 | ||
| Npm | @nstrlabs/sdk:99.0.0 + 7 חבילות - בלבול תלויות מול מרחב השמות הפנימי של מונורפו | יוני 9, 2026 |
| Npm | @klapp-login-platform/native-sdk:99.0.0 + 9 חבילות - התחזות לפלטפורמת אימות על פני מספר מרחבי שמות של klapp | יוני 9, 2026 |
| Npm | עוזר-בלוקצ'יין-0:1.0.0 + 7 חבילות - אשכול שירות קריפטו/DeFi המכוון למפתחי Web3 | יוני 9, 2026 |
| Npm | @card-pci-data/store:99.0.0 מרחב שמות של נתוני כרטיסי תשלום ממוקד | יוני 9, 2026 |
| יוני 10, 2026 | ||
| Npm | מערכת עיצוב-מורנינגסטאר: 99.0.0 + 2 גרסאות - התחזות למערכת עיצוב פיננסי | יוני 10, 2026 |
| יוני 11, 2026 | ||
| Npm | עמודים:1.0.1 + 5 גרסאות שפורסמו באותו היום | יוני 11, 2026 |
| Npm | @coze-common/אזור-צ'אט:99.1.1 התחזות מרחב שמות של פלטפורמת צ'אט של בינה מלאכותית | יוני 11, 2026 |
| פיפי | טלגרם לייט: 1.0.0 + גרסה 1 - התחזות לפלטפורמת מסרים ב-PyPI | יוני 11, 2026 |
| יוני 12, 2026 | ||
| Npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 גרסאות ecto-* — אשכול שמות מעורפל | יוני 12, 2026 |
| Npm | internallib_v984:1.0.3 + אשכול internallib_v557 — 13 גרסאות של מתכנני ספרייה פנימיים | יוני 12, 2026 |
| Npm | וויאג'ר-ווב:999.0.0 בלבול תלות, גרסה מנופחת | יוני 12, 2026 |
| פיפי | cdjeez:0.32.0 | יוני 12, 2026 |
שבוע 1: התגלו מעל 118 חבילות
| מערכת אקולוגית | חֲבִילָה | תַאֲרִיך |
|---|---|---|
| מאי 30, 2026 | ||
| Npm | @cloudplatform-single-spa/administration:99.99.100 בלבול תלות, גרסה מנופחת | מאי 30, 2026 |
| vscode | מנהל-xampp:5.1.3 סיומת VSCode - התחזות לכלי מפתחים | מאי 30, 2026 |
| יוני 1, 2026 | ||
| Npm | @tse-digital/core:99.0.0 בלבול תלות - @telenor-se ו-@ownit גם הם פגעו | יוני 1, 2026 |
| Npm | cms-storehub:1.3.4 + 2 גרסאות, אשכול שמות של CMS | יוני 1, 2026 |
| Npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 גרסאות, מספרי גרסאות מנופחים המכוונים לאישורי AWS | יוני 1, 2026 |
| Npm | מסמכי מטופל: 75.0.0 יעד מרחב השמות של שירותי בריאות | יוני 1, 2026 |
| Npm | @emcd-vue/auth:6.4.9 התחזות של מרחב שמות של בורסת קריפטו | יוני 1, 2026 |
| פיפי | simtooreal-cli:0.3.0 | יוני 1, 2026 |
| יוני 2, 2026 | ||
| Npm | רגישות: 2.5.8 + 70 גרסאות בטווח 2.5.x, 2–5 ביוני - הקמפיין הדומיננטי של התקופה | יוני 2, 2026 |
| Npm | @langgraphjs/ערכת כלים:1.2.10 כלי LangGraph ממוקדים | יוני 2, 2026 |
| יוני 4, 2026 | ||
| Npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 גרסאות, התחזות למרחב השמות Sentry | יוני 4, 2026 |
| Npm | internallib_v346:1.0.3 + 2 גרסאות, מתחזה ספרייה פנימית | יוני 4, 2026 |
| Npm | עוזרי ai-sdk:0.2.1 + 7 גרסאות, המכוונות לכלי SDK של בינה מלאכותית | יוני 4, 2026 |
עצרו קוד זדוני לפני שהוא מגיע אליכם Pipeline
איומי שרשרת האספקה של תוכנה עברו הרבה מעבר לתיאוריה. התקפות בלבול תלויות, גניבת אישורים, תוכנות זדוניות המכוונות לבינה מלאכותית וכלי פיתוח מורעלים פוגעים בצוותים אמיתיים. SDLCש' בכל שבוע.
קסיגני'ס איתור תוכנות זדוניות ו פלטפורמת אבטחת שרשרת האספקה מספק לארגונים את הנראות לזהות תלויות זדוניות לפני שהן מבצעות אותן על מחשב מפתח, נכנסות למערכת בנייה או מגיעות למצב ייצור. הכיסוי משתרע על פני npm, PyPI, VSCode ומעבר, תוך ניטור דפוסי פרסום חשודים, שימוש לרעה במרחבי שמות, typosquatting וטכניקות תקיפה מבוססות בינה מלאכותית ככל שהן צצות.
כל ממצא מקבל עדיפות אוטומטית לפי ניצול, נגישות והשפעה עסקית, כך שהצוות שלך מתמקד במה שבאמת צריך תיקון, לא ברעש.
בין אם מדובר בחבילה זדונית בקוד פתוח, כלי פיתוח שנפגע, או סיכון קוד שנוצר על ידי בינה מלאכותית, Xygeni שומרת על צוותי אבטחה והנדסה צעד אחד קדימה מול נוף האיומים של שרשרת האספקה.
חקור כל חבילה וקמפיין זדוניים שאומתו על ידי צוות האבטחה של Xygeni ב- סיכום קוד זדוני.
הישארו מאובטחים. הישארו מהירים. הישארו בשליטה עם Xygeni.




