Kenkėjiško kodo santrauka birželio mėn.

Kenkėjiško kodo santraukos mėnesio apžvalga: birželis

Sveiki atvykę į Birželio mėnesio „Xygeni“ kenkėjiško kodo santraukos numerisŠį mėnesį mūsų saugumo tyrimų komanda patvirtino daugiau nei 645 kenkėjiškų paketų npm, PyPI ir (pirmą kartą) VSCode plėtinių prekyvietėje.

Birželį apibrėžė trys sutampančios tendencijos: nuolatinės versijų srauto kampanijos, skirtos ilgiau išlaikyti blokuojamuosius sąrašus, staigus atakų, nukreiptų prieš dirbtinio intelekto įrankius ir agentų kūrimo darbo eigas, padažnėjimas ir koordinuotos priklausomybių painiavos atakos prieš vidines monorepo vardų erdves.

Tarp žymiausių šį mėnesį užfiksuotų kampanijų:

  • jautrumas „npm“ užtvindė daugiau nei 70 versijų iš 2.5.x diapazono – tai nuolatinė vengimo kampanija, nuolat perpublikuojanti žaidimus, siekiant aplenkti pašalinimus.
  • A dviejų bangų „Solana“ tipo pritūpimų kampanija (birželio 7–8 d.) paskelbė 15 siuntinių, kuriuose buvo apsimetinėjama @solana-labs ekosistemos įrankiai, tiesiogiai skirti „Web3“ ir „DeFi“ kūrėjams.
  • houzidawang806 per vieną dieną (birželio 13 d.) sudarė daugiau nei 25 versijas, prie kurių prisijungė metrikospipeline-d8k2 perpublikuotas 21 versija birželio 15–18 d.
  • Geriausios KriptoDAO painiava kampanijos (birželio 17 d.) metu buvo išleisti 11 paketų, kurių versija buvo 99.99.99, ir kiekvienas iš jų turėjo identišką poįdiegimo atliekamą naudingosios apkrovos valymą. CI/CD žetonai, debesijos prisijungimo duomenys ir kriptovaliutų piniginių paslaptys. 
  • Birželio 20–26 d. savaitė buvo labiausiai koncentruota dirbtinio intelekto įrankių taikymui per mėnesį: ollama-helpers (20 versijos), „Openai“ agentai-pagalbininkai (23 versijos), monokladas, ai-sdk-helpersir @langgraphjs/toolkit, visi patvirtinti per vieną savaitę, tiesiogiai nukreipti į „Ollama“, „OpenAI“ agentų SDK, „LangGraph“ ir „Claude API“ integracijas.
  • Du patvirtino kenkėjiški VSCode plėtiniai pasirodė šį mėnesį, signalizuodamas, kad užpuolikai plečiasi ne tik paketų registruose, bet ir pačioje kūrėjo aplinkoje.

Būdingas birželio mėnesio modelis: atakos persikelia į IDE plėtinius, dirbtinio intelekto agentų įrankius ir agentinius darbo eigą, kur kenkėjiškas paketas, įdiegtas automatiškai, neturi žmogaus peržiūros tarp užkrėtimo ir vykdymo.

Šis mėnesinis atnaujinimas yra „Xygeni“ vykdomos kenkėjiškų programų ir tiekimo grandinės grėsmių tyrimų iniciatyvos dalis. Norėdami gauti išsamų kontekstą apie kiekvieną šį mėnesį patvirtintą kenkėjišką paketą, peržiūrėkite išsamų birželio mėnesio kenkėjiško kodo santrauką ir susijusius „Xygeni“ saugumo komandos tyrimus.

4 savaitė: Aptikta daugiau nei 201 siuntiniai

ekosistema Paketas Data
Birželio 20, 2026
npmpanrouter: 5.0.2 + 30 versijų nuo 5.x iki 6.x iki birželio 22 d. – dominuojanti savaitės kampanijaBirželis 20, 2026
npmtrimprompt:1.0.5 + 4 versijos — tęsinys iš praėjusios savaitės, vis dar aktyvusBirželis 20, 2026
npmmonoclaude:1.0.1 + 2 versijos — Claude API įrankių imitacijaBirželis 20, 2026
vscodeorbitinių agentų porų programavimas „Smalltalk“: 1.206.0 + 1 versija — kenkėjiškas VSCode plėtinys, skirtas agentų kūrimuiBirželis 20, 2026
npmsimplisafe-gatsby:1.0.1 Išmaniųjų namų platformos vardų srities imitacijaBirželis 20, 2026
Birželio 21, 2026
npmatlasora-shared:1.0.0 + 6 paketai — koordinuota monorepo priklausomybių painiava: atlasora-api, -client, -sdk, -types, -utils, -configBirželis 21, 2026
npmintegracijos įrašas: 4.0.2 + 6 versijos – tyčinės rašybos klaidos kampanijos taikymo integravimo įrankiuoseBirželis 21, 2026
npmllm-traces-app:1.0.1 LLM stebėjimo įrankių taikymasBirželis 21, 2026
pypid0rk3r-telemetrija: 1.0.0 Užmaskuotas telemetrijos paketas PyPIBirželis 21, 2026
Birželio 22, 2026
pypitm-ai:2.91.75 + 7 versijos – nuolatinė „PyPI“ versijų užtvindymo kampanijaBirželis 22, 2026
pypiužklausos-cache-py:1.0.4 + 6 versijos — PyPI versijų srautasBirželis 22, 2026
pypikorvinos: 0.17.0 + 6 versijos — PyPI masinės registracijos kampanijaBirželis 22, 2026
Birželio 23, 2026
npmweb3-token-helper:1.1.1 + 2 versijos — „Web3“ žetonų taikymas pagal įrankįBirželis 23, 2026
npmmonokrosas: 1.0.1 + 1 versija — mono-* pavadinimų klasteris kartu su monoclaude ir monotacosBirželis 23, 2026
Birželio 24, 2026
npmollama-helpers:0.1.0 + 19 versijų – didžiausia mėnesio dirbtinio intelekto įrankių kampanija, skirta „Ollama“ vietiniam dirbtinio intelekto vykdymo aplinkaiBirželis 24, 2026
npmopenai-agents-helpers:0.1.1 + 22 versijos – koordinuota kampanija, skirta „OpenAI“ agentų SDK ekosistemaiBirželis 24, 2026
Birželio 25, 2026
npmai-sdk-helpers:1.4.3 Dirbtinio intelekto SDK įrankiai, skirti kartu su @langgraphjs/toolkit:1.2.11Birželis 25, 2026
npmregistracijos įterpėjas: 99.99.99-poc3 + hs-locale-management — „HubSpot“ vidinės vardų srities priklausomybės painiava, poc priesaga patvirtina aktyvią tyrimų kampanijąBirželis 25, 2026
Birželio 26, 2026
npm„easy-string-kit“: 1.0.1 + 8 versijos, įskaitant variantą „easy-string-kit232“ — masinė registracija bendriniu programos pavadinimuBirželis 26, 2026
npmnesaugus-kenkėjiškas-paketas:1.0.0 + 5 versijos – paketas aiškiai įvardytas kaip kenkėjiškas, patvirtintas naudingasis krūvis, tikėtinas testas arba provokacinė kampanijaBirželis 26, 2026
npm@vpms/dizaino-sistem:1.1.2 + 2 versijos — projektavimo sistemos vardų erdvės imitacijaBirželis 26, 2026

3 savaitė: Aptikta daugiau nei 200 siuntiniai

ekosistema Paketas Data
Birželio 13, 2026
npmhouzidawang806:1.0.0 + 25 versijos nuo 1.0.x iki 1.2.x, įskaitant giminingas versijas „houzidawang807“ ir „houzidawang808“ – dominuojanti savaitės kampanijaBirželis 13, 2026
npmdraugiško pasisveikinimo demonstracinė versija: 1.0.2 + 4 versijos – nuolatinė kampanija, kartojama kelias dienasBirželis 13, 2026
npmtsc-ai:1.2.0 tsc-* klasteris: tsc-ai, tsc-mesh, tsc-lotl — CI įrankių vardų erdvės imitacijaBirželis 13, 2026
pypineuralbridge-sdk:4.5.4 + 6 versijos 4.5.x–5.1.x versijose — ilgalaikė kelių dienų PyPI kampanijaBirželis 13, 2026
Birželio 15, 2026
npmtoken-prices-cron:999.0.0 + 6 paketai — DeFi infrastruktūros priklausomybių painiavos klasteris, skirtas vidiniams „cron“ ir „vault“ įrankiamsBirželis 15, 2026
Birželio 16, 2026
npmbodega-sdk:9.9.9 + 8 paketai – DeFi skolinimas ir Cardano ekosistemos klasteris: srauto skolinimas, bangos skolinimas, janus-*, flowcardano, flowdefiBirželis 16, 2026
npmįvykių metrikos-q3x7:1.0.0 + 8 versijos — bendras šešioliktainių priesagų paketas, registruojantis masinius stebėjimo tematikos pavadinimusBirželis 16, 2026
npmnic-datagov:1.0.0 + 3 paketai — vyriausybės duomenų platformos vardų erdvės imitacija: ogd-analytics, ogd-platform, dms-backendBirželis 16, 2026
Birželio 17, 2026
npmkriptovaliutų sutartys: 99.99.99 + 10 paketų — „CryptoDAO“ priklausomybių painiava: branduolys, SDK, botas, konfigūracija, įrankiai, diegimas, pasirašantysis, vidinė sistema, tipaiBirželis 17, 2026
pypiteambot-ai:1.48.0 Dirbtinio intelekto agentų įrankiai, skirti PyPIBirželis 17, 2026
Birželio 18, 2026
npmmetrikospipeline-d8k2:1.0.0 + 20 versijų birželio 18 d. – nuolatinė vienos dienos vengimo kampanija, nuolat perleidžiant, kad būtų ilgiau nei blokuojamųjų sąrašų atvejuBirželis 18, 2026
npmtik nuskaitymui: 0.4.5 + 6 versijos – versijų srauto kampanijaBirželis 18, 2026
npmcolor-utils-dee0:1.0.0 + 5 bendriniai šešioliktainių priesagų paketai: „data-utils“, „string-tools“, „type-check“, „fmt-helpers“, „metrics-probe“ — scenarijinis masinis registravimasBirželis 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 „Azure ML“ vardų srities imitavimasBirželis 18, 2026
Birželio 19, 2026
npmtrimprompt:1.0.2 + trimprompt-hub — greitas inžinerinių įrankių taikymasBirželis 19, 2026
npmClaude-cup: 0.8.6 Claude API įrankių imitavimasBirželis 19, 2026
pypiaiaddin-agent:0.1.0 Dirbtinio intelekto agentų įrankiai, skirti PyPIBirželis 19, 2026
npmweb3-crypto-address-utils:0.1.0 „Web3“ paslaugų taikymasBirželis 19, 2026

2 savaitė: Aptikta daugiau nei 135 siuntiniai

ekosistema Paketas Data
Birželio 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 variantai — Solanos ekosistemos typosquat kampanija, pirmoji bangaBirželis 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 versijosBirželis 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 Priklausomybės painiava, išpūsta versijaBirželis 7, 2026
Birželio 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 variantai — Solanos ekosistemos typosquat kampanija, antroji bangaBirželis 8, 2026
pypihelixagentai:0.1.3 Dirbtinio intelekto agentų įrankiai, skirti PyPIBirželis 8, 2026
Birželio 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 paketai — priklausomybės painiava dėl vidinės monorepo vardų erdvėsBirželis 9, 2026
npm@klapp-login-platform/native-sdk:99.0.0 + 9 paketai — autentifikavimo platformos imitacija keliose klapp vardų erdvėseBirželis 9, 2026
npmblockchain-helper-0:1.0.0 + 7 paketai — kriptovaliutų/DeFi paslaugų klasteris, skirtas Web3 kūrėjamsBirželis 9, 2026
npm@card-pci-data/store:99.0.0 Mokėjimo kortelių duomenų vardų erdvė, skirta tikslinei kategorijaiBirželis 9, 2026
Birželio 10, 2026
npm„morningstar“ dizaino sistema: 99.0.0 + 2 versijos — finansinio dizaino sistemos imitacijaBirželis 10, 2026
Birželio 11, 2026
npmpocketszep:1.0.1 + 5 versijos, išleistos tą pačią dienąBirželis 11, 2026
npm@coze-common/chat-area:99.1.1 Dirbtinio intelekto pokalbių platformos vardų srities imitacijaBirželis 11, 2026
pypitelegramlite: 1.0.0 + 1 versija – pranešimų platformos imitacija PyPIBirželis 11, 2026
Birželio 12, 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* variantai — užmaskuotų pavadinimų grupėBirželis 12, 2026
npminternallib_v984:1.0.3 + internallib_v557 klasteris — 13 vidinių bibliotekų apgavikų versijųBirželis 12, 2026
npmvoyager-web:999.0.0 Priklausomybės painiava, išpūsta versijaBirželis 12, 2026
pypicdjeez:0.32.0Birželis 12, 2026

1 savaitė: Aptikta daugiau nei 118 siuntiniai

ekosistema Paketas Data
Gegužės 30, 2026
npm@cloudplatform-single-spa/administration:99.99.100 Priklausomybės painiava, išpūsta versijaGegužės 30, 2026
vscodexampp-manager:5.1.3 VSCode plėtinys – kūrėjo įrankio imitacijaGegužės 30, 2026
Birželio 1, 2026
npm@tse-digital/core:99.0.0 Priklausomybių painiava – @telenor-se ir @ownit taip pat paveikėBirželis 1, 2026
npmcms-storehub:1.3.4 + 2 versijos, TVS vardų erdvės klasterisBirželis 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 versijos, išpūsti versijų numeriai, skirti AWS kredencialamsBirželis 1, 2026
npmpaciento dokumentai: 75.0.0 Sveikatos priežiūros vardų erdvės tikslasBirželis 1, 2026
npm@emcd-vue/auth:6.4.9 Kriptovaliutų biržos vardų erdvės imitacijaBirželis 1, 2026
pypisimpooreal-cli:0.3.0Birželis 1, 2026
Birželio 2, 2026
npmjautrumas: 2.5.8 + 70 versijų 2.5.x serijoje, birželio 2–5 d. – dominuojanti to laikotarpio kampanijaBirželis 2, 2026
npm@langgraphjs/toolkit:1.2.10 LangGraph įrankiai skirti tikslinei auditorijaiBirželis 2, 2026
Birželio 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + 2 versijos, „Sentry“ vardų erdvės imitacijaBirželis 4, 2026
npminternallib_v346:1.0.3 + 2 versijos, vidinė bibliotekos apgaulėBirželis 4, 2026
npmai-sdk-helpers:0.2.1 + 7 versijos, orientuotos į AI SDK įrankiusBirželis 4, 2026

Sustabdykite kenkėjišką kodą, kol jis nepasiekė jūsų Pipeline

Programinės įrangos tiekimo grandinės grėsmės gerokai peržengė teorinį lygį. Priklausomybių painiavos atakos, kredencialų vagys, dirbtinio intelekto kenkėjiškos programos ir užkrėsti kūrėjų įrankiai realiose komandose smogia realiomis sąlygomis. SDLCs kiekvieną savaitę.

Ksigenis kenkėjiškų programų aptikimas bei tiekimo grandinės saugumo platforma Suteikia organizacijoms matomumą, leidžiantį aptikti kenkėjiškas priklausomybes prieš joms paleidžiant programas kūrėjo kompiuteryje, patenkant į kūrimo sistemą ar pasiekiant gamybos aplinką. Aprėptis apima npm, PyPI, VSCode ir kitus metodus, stebint įtartinus publikavimo modelius, vardų sričių piktnaudžiavimą, rašybos klaidų taisymą ir dirbtinio intelekto pagrindu sukurtas atakų technikas joms atsirandant.

Kiekvienas radinys automatiškai suskirstomas pagal panaudojimo galimybes, pasiekiamumą ir poveikį verslui, todėl jūsų komanda sutelkia dėmesį į tai, ką iš tikrųjų reikia taisyti, o ne į triukšmą.

Nesvarbu, ar tai kenkėjiškas atvirojo kodo paketas, pažeistas kūrėjo įrankis, ar dirbtinio intelekto sugeneruoto kodo rizika, „Xygeni“ leidžia saugumo ir inžinerijos komandoms būti vienu žingsniu priekyje tiekimo grandinės grėsmių.

Ištirkite kiekvieną kenkėjišką paketą ir kampaniją, kurią patvirtino „Xygeni“ saugumo komanda. Kenkėjiško kodo santrauka.

Išlikite saugūs. Išlikite greiti. Išlaikykite kontrolę su „Xygeni“.

sca-tools-software-composition-analyses-tools
Prioritetizuoti, pašalinti ir apsaugoti savo programinės įrangos rizikas
Gaukite nemokamą paskyrą.
Nebūtina kreditinės kortelės.

Apsaugokite savo programinės įrangos kūrimą ir tiekimą

su „Xygeni“ produktų rinkiniu