Sveiki atvykę į Birželio mėnesio „Xygeni“ kenkėjiško kodo santraukos numerisŠį mėnesį mūsų saugumo tyrimų komanda patvirtino daugiau nei 645 kenkėjiškų paketų npm, PyPI ir (pirmą kartą) VSCode plėtinių prekyvietėje.
Birželį apibrėžė trys sutampančios tendencijos: nuolatinės versijų srauto kampanijos, skirtos ilgiau išlaikyti blokuojamuosius sąrašus, staigus atakų, nukreiptų prieš dirbtinio intelekto įrankius ir agentų kūrimo darbo eigas, padažnėjimas ir koordinuotos priklausomybių painiavos atakos prieš vidines monorepo vardų erdves.
Tarp žymiausių šį mėnesį užfiksuotų kampanijų:
- jautrumas „npm“ užtvindė daugiau nei 70 versijų iš 2.5.x diapazono – tai nuolatinė vengimo kampanija, nuolat perpublikuojanti žaidimus, siekiant aplenkti pašalinimus.
- A dviejų bangų „Solana“ tipo pritūpimų kampanija (birželio 7–8 d.) paskelbė 15 siuntinių, kuriuose buvo apsimetinėjama
@solana-labsekosistemos įrankiai, tiesiogiai skirti „Web3“ ir „DeFi“ kūrėjams. - houzidawang806 per vieną dieną (birželio 13 d.) sudarė daugiau nei 25 versijas, prie kurių prisijungė metrikospipeline-d8k2 perpublikuotas 21 versija birželio 15–18 d.
- Geriausios KriptoDAO painiava kampanijos (birželio 17 d.) metu buvo išleisti 11 paketų, kurių versija buvo 99.99.99, ir kiekvienas iš jų turėjo identišką poįdiegimo atliekamą naudingosios apkrovos valymą. CI/CD žetonai, debesijos prisijungimo duomenys ir kriptovaliutų piniginių paslaptys.
- Birželio 20–26 d. savaitė buvo labiausiai koncentruota dirbtinio intelekto įrankių taikymui per mėnesį: ollama-helpers (20 versijos), „Openai“ agentai-pagalbininkai (23 versijos), monokladas, ai-sdk-helpersir @langgraphjs/toolkit, visi patvirtinti per vieną savaitę, tiesiogiai nukreipti į „Ollama“, „OpenAI“ agentų SDK, „LangGraph“ ir „Claude API“ integracijas.
- Du patvirtino kenkėjiški VSCode plėtiniai pasirodė šį mėnesį, signalizuodamas, kad užpuolikai plečiasi ne tik paketų registruose, bet ir pačioje kūrėjo aplinkoje.
Būdingas birželio mėnesio modelis: atakos persikelia į IDE plėtinius, dirbtinio intelekto agentų įrankius ir agentinius darbo eigą, kur kenkėjiškas paketas, įdiegtas automatiškai, neturi žmogaus peržiūros tarp užkrėtimo ir vykdymo.
Šis mėnesinis atnaujinimas yra „Xygeni“ vykdomos kenkėjiškų programų ir tiekimo grandinės grėsmių tyrimų iniciatyvos dalis. Norėdami gauti išsamų kontekstą apie kiekvieną šį mėnesį patvirtintą kenkėjišką paketą, peržiūrėkite išsamų birželio mėnesio kenkėjiško kodo santrauką ir susijusius „Xygeni“ saugumo komandos tyrimus.
4 savaitė: Aptikta daugiau nei 201 siuntiniai
| ekosistema | Paketas | Data |
|---|---|---|
| Birželio 20, 2026 | ||
| npm | panrouter: 5.0.2 + 30 versijų nuo 5.x iki 6.x iki birželio 22 d. – dominuojanti savaitės kampanija | Birželis 20, 2026 |
| npm | trimprompt:1.0.5 + 4 versijos — tęsinys iš praėjusios savaitės, vis dar aktyvus | Birželis 20, 2026 |
| npm | monoclaude:1.0.1 + 2 versijos — Claude API įrankių imitacija | Birželis 20, 2026 |
| vscode | orbitinių agentų porų programavimas „Smalltalk“: 1.206.0 + 1 versija — kenkėjiškas VSCode plėtinys, skirtas agentų kūrimui | Birželis 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 Išmaniųjų namų platformos vardų srities imitacija | Birželis 20, 2026 |
| Birželio 21, 2026 | ||
| npm | atlasora-shared:1.0.0 + 6 paketai — koordinuota monorepo priklausomybių painiava: atlasora-api, -client, -sdk, -types, -utils, -config | Birželis 21, 2026 |
| npm | integracijos įrašas: 4.0.2 + 6 versijos – tyčinės rašybos klaidos kampanijos taikymo integravimo įrankiuose | Birželis 21, 2026 |
| npm | llm-traces-app:1.0.1 LLM stebėjimo įrankių taikymas | Birželis 21, 2026 |
| pypi | d0rk3r-telemetrija: 1.0.0 Užmaskuotas telemetrijos paketas PyPI | Birželis 21, 2026 |
| Birželio 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 versijos – nuolatinė „PyPI“ versijų užtvindymo kampanija | Birželis 22, 2026 |
| pypi | užklausos-cache-py:1.0.4 + 6 versijos — PyPI versijų srautas | Birželis 22, 2026 |
| pypi | korvinos: 0.17.0 + 6 versijos — PyPI masinės registracijos kampanija | Birželis 22, 2026 |
| Birželio 23, 2026 | ||
| npm | web3-token-helper:1.1.1 + 2 versijos — „Web3“ žetonų taikymas pagal įrankį | Birželis 23, 2026 |
| npm | monokrosas: 1.0.1 + 1 versija — mono-* pavadinimų klasteris kartu su monoclaude ir monotacos | Birželis 23, 2026 |
| Birželio 24, 2026 | ||
| npm | ollama-helpers:0.1.0 + 19 versijų – didžiausia mėnesio dirbtinio intelekto įrankių kampanija, skirta „Ollama“ vietiniam dirbtinio intelekto vykdymo aplinkai | Birželis 24, 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 versijos – koordinuota kampanija, skirta „OpenAI“ agentų SDK ekosistemai | Birželis 24, 2026 |
| Birželio 25, 2026 | ||
| npm | ai-sdk-helpers:1.4.3 Dirbtinio intelekto SDK įrankiai, skirti kartu su @langgraphjs/toolkit:1.2.11 | Birželis 25, 2026 |
| npm | registracijos įterpėjas: 99.99.99-poc3 + hs-locale-management — „HubSpot“ vidinės vardų srities priklausomybės painiava, poc priesaga patvirtina aktyvią tyrimų kampaniją | Birželis 25, 2026 |
| Birželio 26, 2026 | ||
| npm | „easy-string-kit“: 1.0.1 + 8 versijos, įskaitant variantą „easy-string-kit232“ — masinė registracija bendriniu programos pavadinimu | Birželis 26, 2026 |
| npm | nesaugus-kenkėjiškas-paketas:1.0.0 + 5 versijos – paketas aiškiai įvardytas kaip kenkėjiškas, patvirtintas naudingasis krūvis, tikėtinas testas arba provokacinė kampanija | Birželis 26, 2026 |
| npm | @vpms/dizaino-sistem:1.1.2 + 2 versijos — projektavimo sistemos vardų erdvės imitacija | Birželis 26, 2026 |
3 savaitė: Aptikta daugiau nei 200 siuntiniai
| ekosistema | Paketas | Data |
|---|---|---|
| Birželio 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 versijos nuo 1.0.x iki 1.2.x, įskaitant giminingas versijas „houzidawang807“ ir „houzidawang808“ – dominuojanti savaitės kampanija | Birželis 13, 2026 |
| npm | draugiško pasisveikinimo demonstracinė versija: 1.0.2 + 4 versijos – nuolatinė kampanija, kartojama kelias dienas | Birželis 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* klasteris: tsc-ai, tsc-mesh, tsc-lotl — CI įrankių vardų erdvės imitacija | Birželis 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 versijos 4.5.x–5.1.x versijose — ilgalaikė kelių dienų PyPI kampanija | Birželis 13, 2026 |
| Birželio 15, 2026 | ||
| npm | token-prices-cron:999.0.0 + 6 paketai — DeFi infrastruktūros priklausomybių painiavos klasteris, skirtas vidiniams „cron“ ir „vault“ įrankiams | Birželis 15, 2026 |
| Birželio 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 paketai – DeFi skolinimas ir Cardano ekosistemos klasteris: srauto skolinimas, bangos skolinimas, janus-*, flowcardano, flowdefi | Birželis 16, 2026 |
| npm | įvykių metrikos-q3x7:1.0.0 + 8 versijos — bendras šešioliktainių priesagų paketas, registruojantis masinius stebėjimo tematikos pavadinimus | Birželis 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 paketai — vyriausybės duomenų platformos vardų erdvės imitacija: ogd-analytics, ogd-platform, dms-backend | Birželis 16, 2026 |
| Birželio 17, 2026 | ||
| npm | kriptovaliutų sutartys: 99.99.99 + 10 paketų — „CryptoDAO“ priklausomybių painiava: branduolys, SDK, botas, konfigūracija, įrankiai, diegimas, pasirašantysis, vidinė sistema, tipai | Birželis 17, 2026 |
| pypi | teambot-ai:1.48.0 Dirbtinio intelekto agentų įrankiai, skirti PyPI | Birželis 17, 2026 |
| Birželio 18, 2026 | ||
| npm | metrikospipeline-d8k2:1.0.0 + 20 versijų birželio 18 d. – nuolatinė vienos dienos vengimo kampanija, nuolat perleidžiant, kad būtų ilgiau nei blokuojamųjų sąrašų atveju | Birželis 18, 2026 |
| npm | tik nuskaitymui: 0.4.5 + 6 versijos – versijų srauto kampanija | Birželis 18, 2026 |
| npm | color-utils-dee0:1.0.0 + 5 bendriniai šešioliktainių priesagų paketai: „data-utils“, „string-tools“, „type-check“, „fmt-helpers“, „metrics-probe“ — scenarijinis masinis registravimas | Birželis 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 „Azure ML“ vardų srities imitavimas | Birželis 18, 2026 |
| Birželio 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — greitas inžinerinių įrankių taikymas | Birželis 19, 2026 |
| npm | Claude-cup: 0.8.6 Claude API įrankių imitavimas | Birželis 19, 2026 |
| pypi | aiaddin-agent:0.1.0 Dirbtinio intelekto agentų įrankiai, skirti PyPI | Birželis 19, 2026 |
| npm | web3-crypto-address-utils:0.1.0 „Web3“ paslaugų taikymas | Birželis 19, 2026 |
2 savaitė: Aptikta daugiau nei 135 siuntiniai
| ekosistema | Paketas | Data |
|---|---|---|
| Birželio 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 variantai — Solanos ekosistemos typosquat kampanija, pirmoji banga | Birželis 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 versijos | Birželis 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Priklausomybės painiava, išpūsta versija | Birželis 7, 2026 |
| Birželio 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 variantai — Solanos ekosistemos typosquat kampanija, antroji banga | Birželis 8, 2026 |
| pypi | helixagentai:0.1.3 Dirbtinio intelekto agentų įrankiai, skirti PyPI | Birželis 8, 2026 |
| Birželio 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 paketai — priklausomybės painiava dėl vidinės monorepo vardų erdvės | Birželis 9, 2026 |
| npm | @klapp-login-platform/native-sdk:99.0.0 + 9 paketai — autentifikavimo platformos imitacija keliose klapp vardų erdvėse | Birželis 9, 2026 |
| npm | blockchain-helper-0:1.0.0 + 7 paketai — kriptovaliutų/DeFi paslaugų klasteris, skirtas Web3 kūrėjams | Birželis 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Mokėjimo kortelių duomenų vardų erdvė, skirta tikslinei kategorijai | Birželis 9, 2026 |
| Birželio 10, 2026 | ||
| npm | „morningstar“ dizaino sistema: 99.0.0 + 2 versijos — finansinio dizaino sistemos imitacija | Birželis 10, 2026 |
| Birželio 11, 2026 | ||
| npm | pocketszep:1.0.1 + 5 versijos, išleistos tą pačią dieną | Birželis 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Dirbtinio intelekto pokalbių platformos vardų srities imitacija | Birželis 11, 2026 |
| pypi | telegramlite: 1.0.0 + 1 versija – pranešimų platformos imitacija PyPI | Birželis 11, 2026 |
| Birželio 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* variantai — užmaskuotų pavadinimų grupė | Birželis 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 klasteris — 13 vidinių bibliotekų apgavikų versijų | Birželis 12, 2026 |
| npm | voyager-web:999.0.0 Priklausomybės painiava, išpūsta versija | Birželis 12, 2026 |
| pypi | cdjeez:0.32.0 | Birželis 12, 2026 |
1 savaitė: Aptikta daugiau nei 118 siuntiniai
| ekosistema | Paketas | Data |
|---|---|---|
| Gegužės 30, 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 Priklausomybės painiava, išpūsta versija | Gegužės 30, 2026 |
| vscode | xampp-manager:5.1.3 VSCode plėtinys – kūrėjo įrankio imitacija | Gegužės 30, 2026 |
| Birželio 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Priklausomybių painiava – @telenor-se ir @ownit taip pat paveikė | Birželis 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 versijos, TVS vardų erdvės klasteris | Birželis 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 versijos, išpūsti versijų numeriai, skirti AWS kredencialams | Birželis 1, 2026 |
| npm | paciento dokumentai: 75.0.0 Sveikatos priežiūros vardų erdvės tikslas | Birželis 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Kriptovaliutų biržos vardų erdvės imitacija | Birželis 1, 2026 |
| pypi | simpooreal-cli:0.3.0 | Birželis 1, 2026 |
| Birželio 2, 2026 | ||
| npm | jautrumas: 2.5.8 + 70 versijų 2.5.x serijoje, birželio 2–5 d. – dominuojanti to laikotarpio kampanija | Birželis 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph įrankiai skirti tikslinei auditorijai | Birželis 2, 2026 |
| Birželio 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 versijos, „Sentry“ vardų erdvės imitacija | Birželis 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 versijos, vidinė bibliotekos apgaulė | Birželis 4, 2026 |
| npm | ai-sdk-helpers:0.2.1 + 7 versijos, orientuotos į AI SDK įrankius | Birželis 4, 2026 |
Sustabdykite kenkėjišką kodą, kol jis nepasiekė jūsų Pipeline
Programinės įrangos tiekimo grandinės grėsmės gerokai peržengė teorinį lygį. Priklausomybių painiavos atakos, kredencialų vagys, dirbtinio intelekto kenkėjiškos programos ir užkrėsti kūrėjų įrankiai realiose komandose smogia realiomis sąlygomis. SDLCs kiekvieną savaitę.
Ksigenis kenkėjiškų programų aptikimas bei tiekimo grandinės saugumo platforma Suteikia organizacijoms matomumą, leidžiantį aptikti kenkėjiškas priklausomybes prieš joms paleidžiant programas kūrėjo kompiuteryje, patenkant į kūrimo sistemą ar pasiekiant gamybos aplinką. Aprėptis apima npm, PyPI, VSCode ir kitus metodus, stebint įtartinus publikavimo modelius, vardų sričių piktnaudžiavimą, rašybos klaidų taisymą ir dirbtinio intelekto pagrindu sukurtas atakų technikas joms atsirandant.
Kiekvienas radinys automatiškai suskirstomas pagal panaudojimo galimybes, pasiekiamumą ir poveikį verslui, todėl jūsų komanda sutelkia dėmesį į tai, ką iš tikrųjų reikia taisyti, o ne į triukšmą.
Nesvarbu, ar tai kenkėjiškas atvirojo kodo paketas, pažeistas kūrėjo įrankis, ar dirbtinio intelekto sugeneruoto kodo rizika, „Xygeni“ leidžia saugumo ir inžinerijos komandoms būti vienu žingsniu priekyje tiekimo grandinės grėsmių.
Ištirkite kiekvieną kenkėjišką paketą ir kampaniją, kurią patvirtino „Xygeni“ saugumo komanda. Kenkėjiško kodo santrauka.
Išlikite saugūs. Išlikite greiti. Išlaikykite kontrolę su „Xygeni“.




