მოგესალმებით Xygeni-ის მავნე კოდის დაიჯესტის ივნისის გამოცემაამ თვეში, ჩვენმა უსაფრთხოების კვლევის ჯგუფმა დაადასტურა, რომ 645 მავნე პაკეტი npm-ზე, PyPI-ზე და (პირველად) VSCode გაფართოების ბაზარზე.
ივნისი სამი თანმხლები ტენდენციით განისაზღვრა: ბლოკის სიების გადასარჩენად შექმნილი ვერსიების გადავსების მდგრადი კამპანიები, ხელოვნური ინტელექტის ხელსაწყოებისა და აგენტების შემუშავების სამუშაო პროცესების წინააღმდეგ მიმართული შეტევების მკვეთრი აჩქარება და შიდა მონორეპო სახელთა სივრცეების წინააღმდეგ დამოკიდებულების დაბნეულობის გამომწვევი კოორდინირებული შეტევები.
ამ თვეში დოკუმენტირებული ყველაზე აღსანიშნავი კამპანიებიდან:
- მგრძნობელობა npm-მა 2.5.x დიაპაზონის 70-ზე მეტი ვერსიით დატბორა, რაც თავის არიდების კამპანიის სახით განუწყვეტლივ ხელახლა გამოქვეყნებას ნიშნავდა, რათა წაშლის მცდელობებს წინ არ გაევლო.
- A სოლანას ორტალღოვანი ტიპოსკვატის კამპანია (7–8 ივნისი) გამოქვეყნდა 15 პაკეტი, რომლებიც ასახიერებდნენ
@solana-labsეკოსისტემის ინსტრუმენტები, რომელიც პირდაპირ Web3 და DeFi დეველოპერებზეა ორიენტირებული. - ჰოუზიდავანგი806 ერთ დღეში (13 ივნისი) 25-ზე მეტი ვერსია გამოვიდა, მათ შორის მეტრიკა-pipeline-d8k2 ხელახლა გამოქვეყნდა 21 ვერსიით 15-18 ივნისს შორის.
- ის კრიპტოDAO-ს დაბნეულობა კამპანიამ (17 ივნისი) გამოაქვეყნა 11 პაკეტი 99.99.99 ვერსიაში, რომელთაგან თითოეული იდენტური ინსტალაციის შემდგომი დატვირთვის სვინგის შემცველი იყო. CI/CD ტოკენები, ღრუბლოვანი სერთიფიკატები და კრიპტო საფულის საიდუმლოებები.
- 20-26 ივნისის კვირაში თვის განმავლობაში ხელოვნური ინტელექტის ხელსაწყოების ყველაზე კონცენტრირებული ტარგეტირება მოხდა: ოლამა-დამხმარეები (20 ვერსია), openai-აგენტების დამხმარეები (23 ვერსია), მონოკლაუდი, ai-sdk-დამხმარეებიდა @langgraphjs/toolkit, ყველა ერთ კვირაში დადასტურდა და პირდაპირ მიმართული იყო Ollama-ს, OpenAI აგენტების SDK-ის, LangGraph-ის და Claude API ინტეგრაციებისკენ.
- ორი დადასტურებულია მავნე VSCode გაფართოებები ამ თვეში გამოჩნდა, რაც იმაზე მიუთითებს, რომ თავდამსხმელები პაკეტების რეესტრების მიღმა თავად დეველოპერულ გარემოში გაფართოვდებიან.
ივნისის განმსაზღვრელი ტენდენცია: შეტევები გადადის IDE გაფართოებებზე, ხელოვნური ინტელექტის აგენტის ინსტრუმენტებსა და აგენტის სამუშაო პროცესებზე, სადაც ავტონომიურად დაინსტალირებულ მავნე პაკეტს ინფიცირებიდან შესრულებამდე ადამიანური შემმოწმებელი არ ჰყავს.
ეს ყოველთვიური განახლება Xygeni-ის მიმდინარე მავნე პროგრამებისა და მიწოდების ჯაჭვის საფრთხეების კვლევის ინიციატივის ნაწილია. ამ თვეში დადასტურებული ყველა მავნე პაკეტის სრული კონტექსტისთვის, გაეცანით ივნისის მავნე კოდის სრულ დაიჯესტს და Xygeni-ის უსაფრთხოების გუნდის მიერ ჩატარებულ მასთან დაკავშირებულ კვლევას.
კვირა 4: აღმოჩენილია 201-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | თარიღი |
|---|---|---|
| ივნისი 20, 2026 | ||
| npm | პანროუტერი: 5.0.2 + 30 ვერსია 5.x–6.x დიაპაზონში 22 ივნისამდე — კვირის დომინანტური კამპანია | Jun 20, 2026 |
| npm | trimprompt:1.0.5 + 4 ვერსია — წინა კვირის გაგრძელება, კვლავ აქტიური | Jun 20, 2026 |
| npm | მონოკლაუდი: 1.0.1 + 2 ვერსია — Claude API ინსტრუმენტების იმიტაცია | Jun 20, 2026 |
| vscode | ორბიტის აგენტის წყვილების პროგრამირება Smalltalk-ისთვის: 1.206.0 + 1 ვერსია — მავნე VSCode გაფართოება, რომელიც აგენტების განვითარებას ებრძვის | Jun 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 ჭკვიანი სახლის პლატფორმის სახელთა სივრცის იმიტაცია | Jun 20, 2026 |
| ივნისი 21, 2026 | ||
| npm | ატლასორა-გაზიარებული: 1.0.0 + 6 პაკეტი — კოორდინირებული მონორეპო დამოკიდებულების დაბნეულობა: atlasora-api, -client, -sdk, -types, -utils, -config | Jun 21, 2026 |
| npm | აპინტერგრაციის პოსტი: 4.0.2 + 6 ვერსია — განზრახ ორთოგრაფიული შეცდომების კამპანია, რომელიც მიზნად ისახავს ინტეგრაციის ინსტრუმენტებს | Jun 21, 2026 |
| npm | llm-traces-app:1.0.1 LLM-ის დაკვირვების ინსტრუმენტების მიზნობრივი გამოყენება | Jun 21, 2026 |
| პიპი | d0rk3r-ტელემეტრია:1.0.0 PyPI-ში დაბნეული ტელემეტრიული პაკეტი | Jun 21, 2026 |
| ივნისი 22, 2026 | ||
| პიპი | ტმ-აი:2.91.75 + 7 ვერსია — PyPI ვერსიის დატბორვის მდგრადი კამპანია | Jun 22, 2026 |
| პიპი | მოთხოვნა-ქეში-py:1.0.4 + 6 ვერსია — PyPI ვერსიის დატბორვა | Jun 22, 2026 |
| პიპი | კორვინოსი: 0.17.0 + 6 ვერსია — PyPI-ის მასობრივი რეგისტრაციის კამპანია | Jun 22, 2026 |
| ივნისი 23, 2026 | ||
| npm | web3-ტოკენ-დამხმარე:1.1.1 + 2 ვერსია — Web3 ტოკენების უტილიტის ტარგეტირება | Jun 23, 2026 |
| npm | მონოკროსი: 1.0.1 + 1 ვერსია — mono-* დასახელების კლასტერი monoclaude-სა და monotacos-თან ერთად | Jun 23, 2026 |
| ივნისი 24, 2026 | ||
| npm | ოლამა-დამხმარეები: 0.1.0 + 19 ვერსია — თვის უდიდესი ხელოვნური ინტელექტის ხელსაწყოების კამპანია, რომელიც მიზნად ისახავს Ollama-ს ადგილობრივ ხელოვნურ ინტელექტზე მუშაობას. | Jun 24, 2026 |
| npm | openai-აგენტების დამხმარეები:0.1.1 + 22 ვერსია — კოორდინირებული კამპანია, რომელიც მიზნად ისახავს OpenAI აგენტების SDK ეკოსისტემას | Jun 24, 2026 |
| ივნისი 25, 2026 | ||
| npm | ai-sdk-დამხმარეები: 1.4.3 ხელოვნური ინტელექტის SDK ინსტრუმენტები @langgraphjs/toolkit-თან ერთად: 1.2.11 | Jun 25, 2026 |
| npm | რეგისტრაციის ჩამნერგავი:99.99.99-poc3 + hs-locale-management — HubSpot-ის შიდა სახელთა სივრცის დამოკიდებულების დაბნეულობა, poc სუფიქსი ადასტურებს აქტიურ კვლევით კამპანიას | Jun 25, 2026 |
| ივნისი 26, 2026 | ||
| npm | მარტივი სიმებიანი ნაკრები: 1.0.1 + 8 ვერსია, მათ შორის easy-string-kit232 ვარიანტი — ჯგუფური რეგისტრაცია ზოგადი უტილიტის სახელით | Jun 26, 2026 |
| npm | სახიფათო-მავნე-პაკეტი:1.0.0 + 5 ვერსია — პაკეტი აშკარად დასახელებულია, როგორც მავნე, დადასტურებული დატვირთვა, სავარაუდო სატესტო ან პროვოკაციული კამპანია | Jun 26, 2026 |
| npm | @vpms/design-system:1.1.2 + 2 ვერსია — სისტემის სახელთა სივრცის იმპერსონაციის დიზაინი | Jun 26, 2026 |
კვირა 3: აღმოჩენილია 200-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | თარიღი |
|---|---|---|
| ივნისი 13, 2026 | ||
| npm | ჰოუზიდავანგი806:1.0.0 + 25 ვერსია 1.0.x–1.2.x ვერსიებში, მათ შორის და-ძმები houzidawang807 და houzidawang808 — კვირის დომინანტური კამპანია | Jun 13, 2026 |
| npm | მეგობრული-მისალმების-დემო:1.0.2 + 4 ვერსია — მუდმივი კამპანია, რომელიც რამდენიმე დღის განმავლობაში ხელახლა ჩნდება | Jun 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* კლასტერი: tsc-ai, tsc-mesh, tsc-lotl — CI ინსტრუმენტების სახელთა სივრცის იმპერსონაცია | Jun 13, 2026 |
| პიპი | ნეირობრიჯის SDK:4.5.4 + 6 ვერსია 4.5.x–5.1.x ვერსიებში — მდგრადი მრავალდღიანი PyPI კამპანია | Jun 13, 2026 |
| ივნისი 15, 2026 | ||
| npm | ტოკენ-ფასები-კრონი:999.0.0 + 6 პაკეტი — DeFi ინფრასტრუქტურის დამოკიდებულების დაბნეულობის კლასტერი, რომელიც მიზნად ისახავს შიდა cron და vault ინსტრუმენტებს | Jun 15, 2026 |
| ივნისი 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 პაკეტი — DeFi სესხები და Cardano ეკოსისტემის კლასტერი: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Jun 16, 2026 |
| npm | მოვლენების-მეტრიკა-q3x7:1.0.0 + 8 ვერსია — ზოგადი hex-suffix პაკეტი, რომელიც რეგისტრირებს მასობრივი მონიტორინგის თემატიკის სახელებს | Jun 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 პაკეტი — სამთავრობო მონაცემთა პლატფორმის სახელთა სივრცის იმპერსონაცია: ogd-analytics, ogd-platform, dms-backend | Jun 16, 2026 |
| ივნისი 17, 2026 | ||
| npm | კრიპტოდაო-კონტრაქტები: 99.99.99 + 10 პაკეტი — CryptoDAO დამოკიდებულების დაბნეულობა: core, sdk, bot, config, utils, deploy, signer, backend, types | Jun 17, 2026 |
| პიპი | teambot-ai:1.48.0 PyPI-ში მიზნობრივი ხელოვნური ინტელექტის აგენტის ინსტრუმენტები | Jun 17, 2026 |
| ივნისი 18, 2026 | ||
| npm | მეტრიკა-pipeline-d8k2:1.0.0 + 20 ვერსია 18 ივნისის განმავლობაში — ერთდღიანი კამპანიის შედეგად, რომელიც ბლოკირების სიების გადასარჩენად უწყვეტად ხელახლა ქვეყნდებოდა. | Jun 18, 2026 |
| npm | მხოლოდ სკანირება: 0.4.5 + 6 ვერსია — ვერსიების გადატვირთვის კამპანია | Jun 18, 2026 |
| npm | ფერი-utils-dee0:1.0.0 + 5 ზოგადი hex-suffix პაკეტი: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — სკრიპტირებული მასობრივი რეგისტრაცია | Jun 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Azure ML სახელთა სივრცის იმიტაცია | Jun 18, 2026 |
| ივნისი 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — მიზნობრივი სწრაფი საინჟინრო ხელსაწყოები | Jun 19, 2026 |
| npm | კლოდ-თასი: 0.8.6 Claude API ინსტრუმენტების იმიტაცია | Jun 19, 2026 |
| პიპი | აიადდინის აგენტი:0.1.0 PyPI-ში მიზნობრივი ხელოვნური ინტელექტის აგენტის ინსტრუმენტები | Jun 19, 2026 |
| npm | web3-კრიპტო-მისამართის-უტილსი:0.1.0 Web3-ის უტილიტის ტარგეტირება | Jun 19, 2026 |
კვირა 2: აღმოჩენილია 135-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | თარიღი |
|---|---|---|
| ივნისი 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 ვარიანტი — სოლანას ეკოსისტემის ტიპოსკვატის კამპანია, პირველი ტალღა | Jun 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 ვერსია | Jun 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 დამოკიდებულების დაბნეულობა, გაბერილი ვერსია | Jun 7, 2026 |
| ივნისი 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 ვარიანტი — სოლანას ეკოსისტემის ტიპოსკვატის კამპანია, მეორე ტალღა | Jun 8, 2026 |
| პიპი | ჰელიქსაგენტები: 0.1.3 PyPI-ში მიზნობრივი ხელოვნური ინტელექტის აგენტის ინსტრუმენტები | Jun 8, 2026 |
| ივნისი 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 პაკეტი — დამოკიდებულების დაბნეულობა შიდა მონორეპო სახელთა სივრცესთან მიმართებაში | Jun 9, 2026 |
| npm | @klapp-login-პლატფორმა/მშობლიური-sdk:99.0.0 + 9 პაკეტი — ავტორიზაციის პლატფორმის იმპერსონაცია klapp-ის მრავალ სახელთა სივრცეში | Jun 9, 2026 |
| npm | ბლოკჩეინის დამხმარე 0:1.0.0 + 7 პაკეტი — კრიპტო/DeFi უტილიტების კლასტერი, რომელიც Web3 დეველოპერებზეა ორიენტირებული | Jun 9, 2026 |
| npm | @card-pci-data/store:99.0.0 გადახდის ბარათის მონაცემების სახელთა სივრცე მიზნობრივია | Jun 9, 2026 |
| ივნისი 10, 2026 | ||
| npm | მორნინგსტარ-დიზაინის სისტემა: 99.0.0 + 2 ვერსია — ფინანსური დიზაინის სისტემის იმიტაცია | Jun 10, 2026 |
| ივნისი 11, 2026 | ||
| npm | პოქტესზეპი:1.0.1 + 5 ვერსია გამოქვეყნდა იმავე დღეს | Jun 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 ხელოვნური ინტელექტის ჩატის პლატფორმის სახელთა სივრცის იმიტაცია | Jun 11, 2026 |
| პიპი | ტელეგრამელიტი: 1.0.0 + 1 ვერსია — შეტყობინებების პლატფორმის იმიტაცია PyPI-ში | Jun 11, 2026 |
| ივნისი 12, 2026 | ||
| npm | ექტო-კორსაირი-ჩურჩული-6f3b9:1.0.18 + 7 ecto-* ვარიანტი — დაბნეული სახელთა კლასტერი | Jun 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 კლასტერი — შიდა ბიბლიოთეკის იმპოსტორების 13 ვერსია | Jun 12, 2026 |
| npm | voyager-web:999.0.0 დამოკიდებულების დაბნეულობა, გაბერილი ვერსია | Jun 12, 2026 |
| პიპი | cdjeez:0.32.0 | Jun 12, 2026 |
კვირა 1: აღმოჩენილია 118-ზე მეტი პაკეტი
| ეკოსისტემა | პაკეტი | თარიღი |
|---|---|---|
| შეიძლება 30, 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 დამოკიდებულების დაბნეულობა, გაბერილი ვერსია | შეიძლება 30, 2026 |
| vscode | xampp-მენეჯერი:5.1.3 VSCode გაფართოება — დეველოპერის ხელსაწყოს იმიტაცია | შეიძლება 30, 2026 |
| ივნისი 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 დამოკიდებულების დაბნეულობა — @telenor-se და @ownit ასევე გამოჩნდნენ | Jun 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 ვერსია, CMS სახელთა სივრცის კლასტერი | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 ვერსია, გაბერილი ვერსიის რიცხვები, რომლებიც მიზნად ისახავს AWS სერთიფიკატებს | Jun 1, 2026 |
| npm | პაციენტის დოკუმენტები: 75.0.0 ჯანდაცვის სახელთა სივრცის სამიზნე | Jun 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 კრიპტო ბირჟის სახელთა სივრცის იმიტაცია | Jun 1, 2026 |
| პიპი | simtooreal-cli:0.3.0 | Jun 1, 2026 |
| ივნისი 2, 2026 | ||
| npm | მგრძნობელობა: 2.5.8 + 70 ვერსია 2.5.x დიაპაზონში, 2-5 ივნისი — პერიოდის დომინანტური კამპანია | Jun 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph-ის ინსტრუმენტების მიზნობრივი გამოყენება | Jun 2, 2026 |
| ივნისი 4, 2026 | ||
| npm | @sentry-browser-sdk/პროფილირების კვანძი:1.0.1 + 2 ვერსია, Sentry სახელთა სივრცის იმპერსონაცია | Jun 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 ვერსია, შიდა ბიბლიოთეკის იმპოსტორი | Jun 4, 2026 |
| npm | ai-sdk-დამხმარეები: 0.2.1 + 7 ვერსია, რომლებიც ორიენტირებულია AI SDK ინსტრუმენტებზე | Jun 4, 2026 |
შეაჩერეთ მავნე კოდი, სანამ ის თქვენამდე მოხვდება Pipeline
პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის საფრთხეები თეორიულ ჩარჩოებს გასცდა. დამოკიდებულების დაბნეულობის შეტევები, ავტორიზაციის მოპარვები, ხელოვნური ინტელექტის სამიზნე მავნე პროგრამები და დეველოპერების მიერ მოწამლული ხელსაწყოები რეალურ გუნდებს რეალურ ცხოვრებაში აზარალებს. SDLCს ყოველ კვირას.
ქსიგენი მავნე პროგრამების აღმოჩენა მდე მიწოდების ჯაჭვის უსაფრთხოების პლატფორმა ორგანიზაციებს აძლევს შესაძლებლობას, აღმოაჩინონ მავნე დამოკიდებულებები დეველოპერის მანქანაზე გაშვებამდე, აწყობის სისტემაში შესვლამდე ან წარმოებამდე. დაფარვა მოიცავს npm, PyPI, VSCode და სხვა ფუნქციებს, აკონტროლებს საეჭვო გამოქვეყნების ნიმუშებს, სახელთა სივრცის ბოროტად გამოყენებას, typosquatting-ს და ხელოვნური ინტელექტის მიერ შექმნილი შეტევის ტექნიკებს, როდესაც ისინი გამოვლენილია.
ყველა აღმოჩენა ავტომატურად ენიჭება პრიორიტეტს ექსპლუატაციის, ხელმისაწვდომობისა და ბიზნესზე გავლენის მიხედვით, ამიტომ თქვენი გუნდი ყურადღებას ამახვილებს იმაზე, რაც რეალურად საჭიროებს გამოსწორებას და არა ხმაურზე.
იქნება ეს მავნე ღია კოდის პაკეტი, კომპრომეტირებული დეველოპერის ინსტრუმენტი თუ ხელოვნური ინტელექტის მიერ გენერირებული კოდის რისკი, Xygeni უსაფრთხოებისა და ინჟინერიის გუნდებს მიწოდების ჯაჭვის საფრთხეებთან ერთი ნაბიჯით წინ უსწრებს.
გამოიკვლიეთ Xygeni-ის უსაფრთხოების გუნდის მიერ დადასტურებული ყველა მავნე პაკეტი და კამპანია მავნე კოდის დაიჯესტი.
იყავით უსაფრთხოდ. იყავით სწრაფი. იყავით კონტროლის ქვეშ Xygeni-სთან ერთად.




