მავნე კოდის დაიჯესტი ივნისი

მავნე კოდის დაიჯესტის ყოველთვიური შეჯამება: ივნისი

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები

მოგესალმებით Xygeni-ის მავნე კოდის დაიჯესტის ივნისის გამოცემაამ თვეში, ჩვენმა უსაფრთხოების კვლევის ჯგუფმა დაადასტურა, რომ 645 მავნე პაკეტი npm-ზე, PyPI-ზე და (პირველად) VSCode გაფართოების ბაზარზე.

ივნისი სამი თანმხლები ტენდენციით განისაზღვრა: ბლოკის სიების გადასარჩენად შექმნილი ვერსიების გადავსების მდგრადი კამპანიები, ხელოვნური ინტელექტის ხელსაწყოებისა და აგენტების შემუშავების სამუშაო პროცესების წინააღმდეგ მიმართული შეტევების მკვეთრი აჩქარება და შიდა მონორეპო სახელთა სივრცეების წინააღმდეგ დამოკიდებულების დაბნეულობის გამომწვევი კოორდინირებული შეტევები.

ამ თვეში დოკუმენტირებული ყველაზე აღსანიშნავი კამპანიებიდან:

  • მგრძნობელობა npm-მა 2.5.x დიაპაზონის 70-ზე მეტი ვერსიით დატბორა, რაც თავის არიდების კამპანიის სახით განუწყვეტლივ ხელახლა გამოქვეყნებას ნიშნავდა, რათა წაშლის მცდელობებს წინ არ გაევლო.
  • A სოლანას ორტალღოვანი ტიპოსკვატის კამპანია (7–8 ივნისი) გამოქვეყნდა 15 პაკეტი, რომლებიც ასახიერებდნენ @solana-labs ეკოსისტემის ინსტრუმენტები, რომელიც პირდაპირ Web3 და DeFi დეველოპერებზეა ორიენტირებული.
  • ჰოუზიდავანგი806 ერთ დღეში (13 ივნისი) 25-ზე მეტი ვერსია გამოვიდა, მათ შორის მეტრიკა-pipeline-d8k2 ხელახლა გამოქვეყნდა 21 ვერსიით 15-18 ივნისს შორის.
  • ის კრიპტოDAO-ს დაბნეულობა კამპანიამ (17 ივნისი) გამოაქვეყნა 11 პაკეტი 99.99.99 ვერსიაში, რომელთაგან თითოეული იდენტური ინსტალაციის შემდგომი დატვირთვის სვინგის შემცველი იყო. CI/CD ტოკენები, ღრუბლოვანი სერთიფიკატები და კრიპტო საფულის საიდუმლოებები. 
  • 20-26 ივნისის კვირაში თვის განმავლობაში ხელოვნური ინტელექტის ხელსაწყოების ყველაზე კონცენტრირებული ტარგეტირება მოხდა: ოლამა-დამხმარეები (20 ვერსია), openai-აგენტების დამხმარეები (23 ვერსია), მონოკლაუდი, ai-sdk-დამხმარეებიდა @langgraphjs/toolkit, ყველა ერთ კვირაში დადასტურდა და პირდაპირ მიმართული იყო Ollama-ს, OpenAI აგენტების SDK-ის, LangGraph-ის და Claude API ინტეგრაციებისკენ.
  • ორი დადასტურებულია მავნე VSCode გაფართოებები ამ თვეში გამოჩნდა, რაც იმაზე მიუთითებს, რომ თავდამსხმელები პაკეტების რეესტრების მიღმა თავად დეველოპერულ გარემოში გაფართოვდებიან.

ივნისის განმსაზღვრელი ტენდენცია: შეტევები გადადის IDE გაფართოებებზე, ხელოვნური ინტელექტის აგენტის ინსტრუმენტებსა და აგენტის სამუშაო პროცესებზე, სადაც ავტონომიურად დაინსტალირებულ მავნე პაკეტს ინფიცირებიდან შესრულებამდე ადამიანური შემმოწმებელი არ ჰყავს.

ეს ყოველთვიური განახლება Xygeni-ის მიმდინარე მავნე პროგრამებისა და მიწოდების ჯაჭვის საფრთხეების კვლევის ინიციატივის ნაწილია. ამ თვეში დადასტურებული ყველა მავნე პაკეტის სრული კონტექსტისთვის, გაეცანით ივნისის მავნე კოდის სრულ დაიჯესტს და Xygeni-ის უსაფრთხოების გუნდის მიერ ჩატარებულ მასთან დაკავშირებულ კვლევას.

კვირა 4: აღმოჩენილია 201-ზე მეტი პაკეტი

ეკოსისტემა პაკეტი თარიღი
ივნისი 20, 2026
npmპანროუტერი: 5.0.2 + 30 ვერსია 5.x–6.x დიაპაზონში 22 ივნისამდე — კვირის დომინანტური კამპანიაJun 20, 2026
npmtrimprompt:1.0.5 + 4 ვერსია — წინა კვირის გაგრძელება, კვლავ აქტიურიJun 20, 2026
npmმონოკლაუდი: 1.0.1 + 2 ვერსია — Claude API ინსტრუმენტების იმიტაციაJun 20, 2026
vscodeორბიტის აგენტის წყვილების პროგრამირება Smalltalk-ისთვის: 1.206.0 + 1 ვერსია — მავნე VSCode გაფართოება, რომელიც აგენტების განვითარებას ებრძვისJun 20, 2026
npmsimplisafe-gatsby:1.0.1 ჭკვიანი სახლის პლატფორმის სახელთა სივრცის იმიტაციაJun 20, 2026
ივნისი 21, 2026
npmატლასორა-გაზიარებული: 1.0.0 + 6 პაკეტი — კოორდინირებული მონორეპო დამოკიდებულების დაბნეულობა: atlasora-api, -client, -sdk, -types, -utils, -configJun 21, 2026
npmაპინტერგრაციის პოსტი: 4.0.2 + 6 ვერსია — განზრახ ორთოგრაფიული შეცდომების კამპანია, რომელიც მიზნად ისახავს ინტეგრაციის ინსტრუმენტებსJun 21, 2026
npmllm-traces-app:1.0.1 LLM-ის დაკვირვების ინსტრუმენტების მიზნობრივი გამოყენებაJun 21, 2026
პიპიd0rk3r-ტელემეტრია:1.0.0 PyPI-ში დაბნეული ტელემეტრიული პაკეტიJun 21, 2026
ივნისი 22, 2026
პიპიტმ-აი:2.91.75 + 7 ვერსია — PyPI ვერსიის დატბორვის მდგრადი კამპანიაJun 22, 2026
პიპიმოთხოვნა-ქეში-py:1.0.4 + 6 ვერსია — PyPI ვერსიის დატბორვაJun 22, 2026
პიპიკორვინოსი: 0.17.0 + 6 ვერსია — PyPI-ის მასობრივი რეგისტრაციის კამპანიაJun 22, 2026
ივნისი 23, 2026
npmweb3-ტოკენ-დამხმარე:1.1.1 + 2 ვერსია — Web3 ტოკენების უტილიტის ტარგეტირებაJun 23, 2026
npmმონოკროსი: 1.0.1 + 1 ვერსია — mono-* დასახელების კლასტერი monoclaude-სა და monotacos-თან ერთადJun 23, 2026
ივნისი 24, 2026
npmოლამა-დამხმარეები: 0.1.0 + 19 ვერსია — თვის უდიდესი ხელოვნური ინტელექტის ხელსაწყოების კამპანია, რომელიც მიზნად ისახავს Ollama-ს ადგილობრივ ხელოვნურ ინტელექტზე მუშაობას.Jun 24, 2026
npmopenai-აგენტების დამხმარეები:0.1.1 + 22 ვერსია — კოორდინირებული კამპანია, რომელიც მიზნად ისახავს OpenAI აგენტების SDK ეკოსისტემასJun 24, 2026
ივნისი 25, 2026
npmai-sdk-დამხმარეები: 1.4.3 ხელოვნური ინტელექტის SDK ინსტრუმენტები @langgraphjs/toolkit-თან ერთად: 1.2.11Jun 25, 2026
npmრეგისტრაციის ჩამნერგავი:99.99.99-poc3 + hs-locale-management — HubSpot-ის შიდა სახელთა სივრცის დამოკიდებულების დაბნეულობა, poc სუფიქსი ადასტურებს აქტიურ კვლევით კამპანიასJun 25, 2026
ივნისი 26, 2026
npmმარტივი სიმებიანი ნაკრები: 1.0.1 + 8 ვერსია, მათ შორის easy-string-kit232 ვარიანტი — ჯგუფური რეგისტრაცია ზოგადი უტილიტის სახელითJun 26, 2026
npmსახიფათო-მავნე-პაკეტი:1.0.0 + 5 ვერსია — პაკეტი აშკარად დასახელებულია, როგორც მავნე, დადასტურებული დატვირთვა, სავარაუდო სატესტო ან პროვოკაციული კამპანიაJun 26, 2026
npm@vpms/design-system:1.1.2 + 2 ვერსია — სისტემის სახელთა სივრცის იმპერსონაციის დიზაინიJun 26, 2026

კვირა 3: აღმოჩენილია 200-ზე მეტი პაკეტი

ეკოსისტემა პაკეტი თარიღი
ივნისი 13, 2026
npmჰოუზიდავანგი806:1.0.0 + 25 ვერსია 1.0.x–1.2.x ვერსიებში, მათ შორის და-ძმები houzidawang807 და houzidawang808 — კვირის დომინანტური კამპანიაJun 13, 2026
npmმეგობრული-მისალმების-დემო:1.0.2 + 4 ვერსია — მუდმივი კამპანია, რომელიც რამდენიმე დღის განმავლობაში ხელახლა ჩნდებაJun 13, 2026
npmtsc-ai:1.2.0 tsc-* კლასტერი: tsc-ai, tsc-mesh, tsc-lotl — CI ინსტრუმენტების სახელთა სივრცის იმპერსონაციაJun 13, 2026
პიპინეირობრიჯის SDK:4.5.4 + 6 ვერსია 4.5.x–5.1.x ვერსიებში — მდგრადი მრავალდღიანი PyPI კამპანიაJun 13, 2026
ივნისი 15, 2026
npmტოკენ-ფასები-კრონი:999.0.0 + 6 პაკეტი — DeFi ინფრასტრუქტურის დამოკიდებულების დაბნეულობის კლასტერი, რომელიც მიზნად ისახავს შიდა cron და vault ინსტრუმენტებსJun 15, 2026
ივნისი 16, 2026
npmbodega-sdk:9.9.9 + 8 პაკეტი — DeFi სესხები და Cardano ეკოსისტემის კლასტერი: flow-lending, surf-lending, janus-*, flowcardano, flowdefiJun 16, 2026
npmმოვლენების-მეტრიკა-q3x7:1.0.0 + 8 ვერსია — ზოგადი hex-suffix პაკეტი, რომელიც რეგისტრირებს მასობრივი მონიტორინგის თემატიკის სახელებსJun 16, 2026
npmnic-datagov:1.0.0 + 3 პაკეტი — სამთავრობო მონაცემთა პლატფორმის სახელთა სივრცის იმპერსონაცია: ogd-analytics, ogd-platform, dms-backendJun 16, 2026
ივნისი 17, 2026
npmკრიპტოდაო-კონტრაქტები: 99.99.99 + 10 პაკეტი — CryptoDAO დამოკიდებულების დაბნეულობა: core, sdk, bot, config, utils, deploy, signer, backend, typesJun 17, 2026
პიპიteambot-ai:1.48.0 PyPI-ში მიზნობრივი ხელოვნური ინტელექტის აგენტის ინსტრუმენტებიJun 17, 2026
ივნისი 18, 2026
npmმეტრიკა-pipeline-d8k2:1.0.0 + 20 ვერსია 18 ივნისის განმავლობაში — ერთდღიანი კამპანიის შედეგად, რომელიც ბლოკირების სიების გადასარჩენად უწყვეტად ხელახლა ქვეყნდებოდა.Jun 18, 2026
npmმხოლოდ სკანირება: 0.4.5 + 6 ვერსია — ვერსიების გადატვირთვის კამპანიაJun 18, 2026
npmფერი-utils-dee0:1.0.0 + 5 ზოგადი hex-suffix პაკეტი: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — სკრიპტირებული მასობრივი რეგისტრაციაJun 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 Azure ML სახელთა სივრცის იმიტაციაJun 18, 2026
ივნისი 19, 2026
npmtrimprompt:1.0.2 + trimprompt-hub — მიზნობრივი სწრაფი საინჟინრო ხელსაწყოებიJun 19, 2026
npmკლოდ-თასი: 0.8.6 Claude API ინსტრუმენტების იმიტაციაJun 19, 2026
პიპიაიადდინის აგენტი:0.1.0 PyPI-ში მიზნობრივი ხელოვნური ინტელექტის აგენტის ინსტრუმენტებიJun 19, 2026
npmweb3-კრიპტო-მისამართის-უტილსი:0.1.0 Web3-ის უტილიტის ტარგეტირებაJun 19, 2026

კვირა 2: აღმოჩენილია 135-ზე მეტი პაკეტი

ეკოსისტემა პაკეტი თარიღი
ივნისი 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 ვარიანტი — სოლანას ეკოსისტემის ტიპოსკვატის კამპანია, პირველი ტალღაJun 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 ვერსიაJun 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 დამოკიდებულების დაბნეულობა, გაბერილი ვერსიაJun 7, 2026
ივნისი 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 ვარიანტი — სოლანას ეკოსისტემის ტიპოსკვატის კამპანია, მეორე ტალღაJun 8, 2026
პიპიჰელიქსაგენტები: 0.1.3 PyPI-ში მიზნობრივი ხელოვნური ინტელექტის აგენტის ინსტრუმენტებიJun 8, 2026
ივნისი 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 პაკეტი — დამოკიდებულების დაბნეულობა შიდა მონორეპო სახელთა სივრცესთან მიმართებაშიJun 9, 2026
npm@klapp-login-პლატფორმა/მშობლიური-sdk:99.0.0 + 9 პაკეტი — ავტორიზაციის პლატფორმის იმპერსონაცია klapp-ის მრავალ სახელთა სივრცეშიJun 9, 2026
npmბლოკჩეინის დამხმარე 0:1.0.0 + 7 პაკეტი — კრიპტო/DeFi უტილიტების კლასტერი, რომელიც Web3 დეველოპერებზეა ორიენტირებულიJun 9, 2026
npm@card-pci-data/store:99.0.0 გადახდის ბარათის მონაცემების სახელთა სივრცე მიზნობრივიაJun 9, 2026
ივნისი 10, 2026
npmმორნინგსტარ-დიზაინის სისტემა: 99.0.0 + 2 ვერსია — ფინანსური დიზაინის სისტემის იმიტაციაJun 10, 2026
ივნისი 11, 2026
npmპოქტესზეპი:1.0.1 + 5 ვერსია გამოქვეყნდა იმავე დღესJun 11, 2026
npm@coze-common/chat-area:99.1.1 ხელოვნური ინტელექტის ჩატის პლატფორმის სახელთა სივრცის იმიტაციაJun 11, 2026
პიპიტელეგრამელიტი: 1.0.0 + 1 ვერსია — შეტყობინებების პლატფორმის იმიტაცია PyPI-შიJun 11, 2026
ივნისი 12, 2026
npmექტო-კორსაირი-ჩურჩული-6f3b9:1.0.18 + 7 ecto-* ვარიანტი — დაბნეული სახელთა კლასტერიJun 12, 2026
npminternallib_v984:1.0.3 + internallib_v557 კლასტერი — შიდა ბიბლიოთეკის იმპოსტორების 13 ვერსიაJun 12, 2026
npmvoyager-web:999.0.0 დამოკიდებულების დაბნეულობა, გაბერილი ვერსიაJun 12, 2026
პიპიcdjeez:0.32.0Jun 12, 2026

კვირა 1: აღმოჩენილია 118-ზე მეტი პაკეტი

ეკოსისტემა პაკეტი თარიღი
შეიძლება 30, 2026
npm@cloudplatform-single-spa/administration:99.99.100 დამოკიდებულების დაბნეულობა, გაბერილი ვერსიაშეიძლება 30, 2026
vscodexampp-მენეჯერი:5.1.3 VSCode გაფართოება — დეველოპერის ხელსაწყოს იმიტაციაშეიძლება 30, 2026
ივნისი 1, 2026
npm@tse-digital/core:99.0.0 დამოკიდებულების დაბნეულობა — @telenor-se და @ownit ასევე გამოჩნდნენJun 1, 2026
npmcms-storehub:1.3.4 + 2 ვერსია, CMS სახელთა სივრცის კლასტერიJun 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 ვერსია, გაბერილი ვერსიის რიცხვები, რომლებიც მიზნად ისახავს AWS სერთიფიკატებსJun 1, 2026
npmპაციენტის დოკუმენტები: 75.0.0 ჯანდაცვის სახელთა სივრცის სამიზნეJun 1, 2026
npm@emcd-vue/auth:6.4.9 კრიპტო ბირჟის სახელთა სივრცის იმიტაციაJun 1, 2026
პიპიsimtooreal-cli:0.3.0Jun 1, 2026
ივნისი 2, 2026
npmმგრძნობელობა: 2.5.8 + 70 ვერსია 2.5.x დიაპაზონში, 2-5 ივნისი — პერიოდის დომინანტური კამპანიაJun 2, 2026
npm@langgraphjs/toolkit:1.2.10 LangGraph-ის ინსტრუმენტების მიზნობრივი გამოყენებაJun 2, 2026
ივნისი 4, 2026
npm@sentry-browser-sdk/პროფილირების კვანძი:1.0.1 + 2 ვერსია, Sentry სახელთა სივრცის იმპერსონაციაJun 4, 2026
npminternallib_v346:1.0.3 + 2 ვერსია, შიდა ბიბლიოთეკის იმპოსტორიJun 4, 2026
npmai-sdk-დამხმარეები: 0.2.1 + 7 ვერსია, რომლებიც ორიენტირებულია AI SDK ინსტრუმენტებზეJun 4, 2026

შეაჩერეთ მავნე კოდი, სანამ ის თქვენამდე მოხვდება Pipeline

პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის საფრთხეები თეორიულ ჩარჩოებს გასცდა. დამოკიდებულების დაბნეულობის შეტევები, ავტორიზაციის მოპარვები, ხელოვნური ინტელექტის სამიზნე მავნე პროგრამები და დეველოპერების მიერ მოწამლული ხელსაწყოები რეალურ გუნდებს რეალურ ცხოვრებაში აზარალებს. SDLCს ყოველ კვირას.

ქსიგენი მავნე პროგრამების აღმოჩენა მდე მიწოდების ჯაჭვის უსაფრთხოების პლატფორმა ორგანიზაციებს აძლევს შესაძლებლობას, აღმოაჩინონ მავნე დამოკიდებულებები დეველოპერის მანქანაზე გაშვებამდე, აწყობის სისტემაში შესვლამდე ან წარმოებამდე. დაფარვა მოიცავს npm, PyPI, VSCode და სხვა ფუნქციებს, აკონტროლებს საეჭვო გამოქვეყნების ნიმუშებს, სახელთა სივრცის ბოროტად გამოყენებას, typosquatting-ს და ხელოვნური ინტელექტის მიერ შექმნილი შეტევის ტექნიკებს, როდესაც ისინი გამოვლენილია.

ყველა აღმოჩენა ავტომატურად ენიჭება პრიორიტეტს ექსპლუატაციის, ხელმისაწვდომობისა და ბიზნესზე გავლენის მიხედვით, ამიტომ თქვენი გუნდი ყურადღებას ამახვილებს იმაზე, რაც რეალურად საჭიროებს გამოსწორებას და არა ხმაურზე.

იქნება ეს მავნე ღია კოდის პაკეტი, კომპრომეტირებული დეველოპერის ინსტრუმენტი თუ ხელოვნური ინტელექტის მიერ გენერირებული კოდის რისკი, Xygeni უსაფრთხოებისა და ინჟინერიის გუნდებს მიწოდების ჯაჭვის საფრთხეებთან ერთი ნაბიჯით წინ უსწრებს.

გამოიკვლიეთ Xygeni-ის უსაფრთხოების გუნდის მიერ დადასტურებული ყველა მავნე პაკეტი და კამპანია მავნე კოდის დაიჯესტი.

იყავით უსაფრთხოდ. იყავით სწრაფი. იყავით კონტროლის ქვეშ Xygeni-სთან ერთად.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად