Aicinām Xygeni ļaunprātīgā koda apkopojuma jūnija izdevumsŠomēnes mūsu drošības pētījumu komanda apstiprināja vairāk nekā 645 ļaunprātīgas paketes visā npm, PyPI un (pirmo reizi) VSCode paplašinājumu tirgū.
Jūniju raksturoja trīs konverģējošas tendences: ilgstošas versiju pārpludināšanas kampaņas, kuru mērķis bija pārspēt bloķēšanas sarakstus, straujš uzbrukumu, kas vērsti pret mākslīgā intelekta rīkiem un aģentūru izstrādes darbplūsmām, paātrinājums un koordinēti atkarību apjukuma uzbrukumi iekšējām monorepo vārdtelpām.
Starp ievērojamākajām kampaņām, kas dokumentētas šomēnes:
- jutīgums pārpludināja npm ar vairāk nekā 70 versijām visā 2.5.x diapazonā, kas ir ilgstoša izvairīšanās kampaņa, nepārtraukti pārpublicējot, lai apsteigtu noņemšanas gadījumus.
- A divu viļņu Solanas typosquat kampaņa (7.–8. jūnijā) publicēja 15 paketes, kas uzdevās par kādu citu personu
@solana-labsekosistēmas rīki, kas tieši paredzēti Web3 un DeFi izstrādātājiem. - houzidawang806 vienas dienas laikā (13. jūnijā) tika izveidotas vairāk nekā 25 versijas, kam pievienojās arī metrikaspipeline-d8k2 atkārtoti publicēts 21 versijā laikā no 15. līdz 18. jūnijam.
- The KriptoDAO apjukums kampaņa (17. jūnijā) publicēja 11 pakotnes versijā 99.99.99, katrai no tām bija identiska pēcinstalēšanas lietderīgās slodzes slaucīšana. CI/CD žetoni, mākoņa akreditācijas dati un kriptovalūtu maku noslēpumi.
- 20.–26. jūnija nedēļa nesa mēneša koncentrētāko mākslīgā intelekta rīku mērķauditorijas atlasi: ollama palīgi (20 versijas), openai-aģenti-palīgi (23 versijas), monoklauds, ai-sdk-helpers, un @langgraphjs/toolkit, visi apstiprināti vienas nedēļas laikā, tieši vērsti uz Ollama, OpenAI aģentu SDK, LangGraph un Claude API integrācijām.
- Divi apstiprināti ļaunprātīgi VSCode paplašinājumi parādījās šomēnes, signalizējot, ka uzbrucēji paplašinās ārpus pakotņu reģistriem, iekļaujot arī pašu izstrādātāju vidi.
Jūnija raksturīgākais modelis: uzbrukumi pārceļas uz IDE paplašinājumiem, mākslīgā intelekta aģentu rīkiem un aģentu darbplūsmām, kur ļaunprātīgai pakotnei, kas instalēta automātiski, nav cilvēka pārskatītāja starp inficēšanu un izpildi.
Šis ikmēneša atjauninājums ir daļa no Xygeni notiekošās ļaunprogrammatūras un piegādes ķēdes apdraudējumu izpētes iniciatīvas. Lai iegūtu pilnīgu informāciju par katru šomēnes apstiprināto ļaunprātīgo pakotni, iepazīstieties ar pilno jūnija ļaunprātīgā koda kopsavilkumu un saistītajiem Xygeni drošības komandas pētījumiem.
4. nedēļa: atklātas vairāk nekā 201 pakas
| Ekosistēma | Pakete | datums |
|---|---|---|
| Jūnijs 20, 2026 | ||
| npm | panrouter:5.0.2 + 30 versijas 5.x–6.x diapazonā līdz 22. jūnijam — nedēļas dominējošā kampaņa | Jūnijs 20, 2026 |
| npm | trimprompt:1.0.5 + 4 versijas — turpinājums no iepriekšējās nedēļas, joprojām aktīvas | Jūnijs 20, 2026 |
| npm | monoclaude:1.0.1 + 2 versijas — Claude API rīku imitācija | Jūnijs 20, 2026 |
| vscode | orbītas aģentu pāru programmēšana Smalltalk:1.206.0 + 1 versija — ļaunprātīgs VSCode paplašinājums, kas vērsts pret aģentu izstrādi | Jūnijs 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 Viedās mājas platformas nosaukumtelpas personifikācija | Jūnijs 20, 2026 |
| Jūnijs 21, 2026 | ||
| npm | atlasora-shared:1.0.0 + 6 pakotnes — koordinēta monorepo atkarību apjukums: atlasora-api, -client, -sdk, -types, -utils, -config | Jūnijs 21, 2026 |
| npm | integrācijas ieraksts: 4.0.2 + 6 versijas — apzināta pareizrakstības kļūda kampaņas mērķauditorijas atlases integrācijas rīkos | Jūnijs 21, 2026 |
| npm | llm-traces-lietotne:1.0.1 LLM novērojamības rīku mērķtiecīga izmantošana | Jūnijs 21, 2026 |
| pypi | d0rk3r-telemetrija:1.0.0 Aptumšota telemetrijas pakotne pakalpojumā PyPI | Jūnijs 21, 2026 |
| Jūnijs 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 versijas — ilgstoša PyPI versiju pārpludināšanas kampaņa | Jūnijs 22, 2026 |
| pypi | pieprasījuma-kešatmiņa-py:1.0.4 + 6 versijas — PyPI versiju pārpludināšana | Jūnijs 22, 2026 |
| pypi | korvino:0.17.0 + 6 versijas — PyPI masveida reģistrācijas kampaņa | Jūnijs 22, 2026 |
| Jūnijs 23, 2026 | ||
| npm | web3-token-helper:1.1.1 + 2 versijas — Web3 tokenu utilitātes mērķauditorijas atlase | Jūnijs 23, 2026 |
| npm | monokross: 1.0.1 + 1 versija — mono-* nosaukumu klasteris līdzās monoclaude un monotacos | Jūnijs 23, 2026 |
| Jūnijs 24, 2026 | ||
| npm | ollama-helpers:0.1.0 + 19 versijas — mēneša lielākā mākslīgā intelekta rīku kampaņa, kuras mērķauditorija ir Ollama lokālais mākslīgā intelekta izpildlaiks | Jūnijs 24, 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 versijas — koordinēta kampaņa, kas vērsta uz OpenAI aģentu SDK ekosistēmu | Jūnijs 24, 2026 |
| Jūnijs 25, 2026 | ||
| npm | ai-sdk-helpers:1.4.3 AI SDK rīki, kas paredzēti līdzās @langgraphjs/toolkit:1.2.11 | Jūnijs 25, 2026 |
| npm | reģistrācijas iegulšanas rīks: 99.99.99-poc3 + hs-locale-management — HubSpot iekšējās vārdtelpas atkarību apjukums, poc sufikss apstiprina aktīvu pētniecības kampaņu | Jūnijs 25, 2026 |
| Jūnijs 26, 2026 | ||
| npm | easy-string-kit:1.0.1 + 8 versijas, ieskaitot variantu easy-string-kit232 — masveida reģistrācija ar vispārīgu utilītas nosaukumu | Jūnijs 26, 2026 |
| npm | nedroša-ļaunprātīga-pakotne:1.0.0 + 5 versijas — pakotne skaidri nosaukta kā ļaunprātīga, apstiprināta lietderīgā slodze, iespējama testa vai provokācijas kampaņa | Jūnijs 26, 2026 |
| npm | @vpms/dizaina-sistēma:1.1.2 + 2 versijas — dizaina sistēmas vārdtelpas personifikācija | Jūnijs 26, 2026 |
3. nedēļa: atklātas vairāk nekā 200 pakas
| Ekosistēma | Pakete | datums |
|---|---|---|
| Jūnijs 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 versijas 1.0.x–1.2.x versijās, tostarp brāļi un māsas houzidawang807 un houzidawang808 — nedēļas dominējošā kampaņa | Jūnijs 13, 2026 |
| npm | draudzīgā sveicēja demo:1.0.2 + 4 versijas — pastāvīga kampaņa, kas atkārtojas vairākas dienas | Jūnijs 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* klasteris: tsc-ai, tsc-mesh, tsc-lotl — CI rīku vārdtelpas personifikācija | Jūnijs 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 versijas 4.5.x–5.1.x versijās — ilgstoša vairāku dienu PyPI kampaņa | Jūnijs 13, 2026 |
| Jūnijs 15, 2026 | ||
| npm | token-prices-cron:999.0.0 + 6 pakotnes — DeFi infrastruktūras atkarību apjukuma klasteris, kas vērsts uz iekšējiem cron un vault rīkiem | Jūnijs 15, 2026 |
| Jūnijs 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 paketes — DeFi aizdošana un Cardano ekosistēmas klasteris: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Jūnijs 16, 2026 |
| npm | notikumu metrikas-q3x7:1.0.0 + 8 versijas — vispārīga heksadecimāldaļskaitļa sufiksa pakotne, kas reģistrē masveida uzraudzības tēmu nosaukumus | Jūnijs 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 pakotnes — valdības datu platformas nosaukumtelpas personifikācija: ogd-analytics, ogd-platform, dms-backend | Jūnijs 16, 2026 |
| Jūnijs 17, 2026 | ||
| npm | kriptovalūtu līgumi: 99.99.99 + 10 pakotnes — CryptoDAO atkarību apjukums: kodols, SDK, bots, konfigurācija, utilīti, izvietošana, parakstītājs, aizmugursistēma, tipi | Jūnijs 17, 2026 |
| pypi | teambot-ai:1.48.0 PyPI mērķtiecīgi izstrādāti mākslīgā intelekta aģentu rīki | Jūnijs 17, 2026 |
| Jūnijs 18, 2026 | ||
| npm | metrikaspipeline-d8k2:1.0.0 + 20 versijas 18. jūnijā — ilgstoša vienas dienas izvairīšanās kampaņa, nepārtraukti pārpublicējot, lai pārdzīvotu bloķēšanas sarakstus | Jūnijs 18, 2026 |
| npm | tikai skenēšana: 0.4.5 + 6 versijas — versiju pārpludināšanas kampaņa | Jūnijs 18, 2026 |
| npm | krāsu-utils-dee0:1.0.0 + 5 vispārīgas heksadecimāldaļu sufiksu pakotnes: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptēta masveida reģistrācija | Jūnijs 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Azure ML nosaukumtelpas personifikācija | Jūnijs 18, 2026 |
| Jūnijs 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — mērķtiecīga ātra inženiertehnisko rīku izstrāde | Jūnijs 19, 2026 |
| npm | Kloda-tase: 0.8.6 Claude API rīku imitācija | Jūnijs 19, 2026 |
| pypi | aiaddin-agent:0.1.0 PyPI mērķtiecīgi izstrādāti mākslīgā intelekta aģentu rīki | Jūnijs 19, 2026 |
| npm | web3-crypto-address-utils:0.1.0 Web3 utilītu mērķauditorijas atlase | Jūnijs 19, 2026 |
2. nedēļa: atklātas vairāk nekā 135 pakas
| Ekosistēma | Pakete | datums |
|---|---|---|
| Jūnijs 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 varianti — Solana ekosistēmas typosquat kampaņa, pirmais vilnis | Jūnijs 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 versijas | Jūnijs 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Atkarību apjukums, uzpūsta versija | Jūnijs 7, 2026 |
| Jūnijs 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 varianti — Solana ekosistēmas typosquat kampaņa, otrais vilnis | Jūnijs 8, 2026 |
| pypi | helixagentai:0.1.3 PyPI mērķtiecīgi izstrādāti mākslīgā intelekta aģentu rīki | Jūnijs 8, 2026 |
| Jūnijs 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 pakotnes — atkarību apjukums attiecībā uz iekšējo monorepo vārdtelpu | Jūnijs 9, 2026 |
| npm | @klapp-login-platform/native-sdk:99.0.0 + 9 pakotnes — autentifikācijas platformas personifikācija vairākās klapp vārdtelpās | Jūnijs 9, 2026 |
| npm | blokķēdes-palīdzētājs-0:1.0.0 + 7 pakotnes — kriptovalūtu/DeFi utilītu klasteris, kas paredzēts Web3 izstrādātājiem | Jūnijs 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Mērķēta maksājumu karšu datu nosaukumtelpa | Jūnijs 9, 2026 |
| Jūnijs 10, 2026 | ||
| npm | morningstar-dizaina-sistēma:99.0.0 + 2 versijas — finanšu dizaina sistēmas imitācija | Jūnijs 10, 2026 |
| Jūnijs 11, 2026 | ||
| npm | pocteszep:1.0.1 + 5 versijas publicētas tajā pašā dienā | Jūnijs 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Mākslīgā intelekta tērzēšanas platformas vārdtelpas personifikācija | Jūnijs 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 versija — ziņojumapmaiņas platformas personifikācija PyPI | Jūnijs 11, 2026 |
| Jūnijs 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ekto-* varianti — apmulsinātu nosaukumu klasteris | Jūnijs 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 klasteris — 13 iekšējo bibliotēku viltotāju versijas | Jūnijs 12, 2026 |
| npm | voyager-web:999.0.0 Atkarību apjukums, uzpūsta versija | Jūnijs 12, 2026 |
| pypi | cdjeez:0.32.0 | Jūnijs 12, 2026 |
1. nedēļa: atklātas vairāk nekā 118 pakas
| Ekosistēma | Pakete | datums |
|---|---|---|
| 30. gada 2026. maijs | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 Atkarību apjukums, uzpūsta versija | 30. gada 2026. maijs |
| vscode | xampp-manager:5.1.3 VSCode paplašinājums — izstrādātāja rīka personifikācija | 30. gada 2026. maijs |
| Jūnijs 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Atkarību apjukums — skar arī @telenor-se un @ownit | Jūnijs 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 versijas, CMS vārdtelpas klasteris | Jūnijs 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 versijas, palielināti versiju numuri, kas vērsti uz AWS akreditācijas datiem | Jūnijs 1, 2026 |
| npm | pacienta dokumenti: 75.0.0 Veselības aprūpes nosaukumtelpas mērķis | Jūnijs 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Kriptovalūtu biržas nosaukumtelpas personifikācija | Jūnijs 1, 2026 |
| pypi | simpooreal-cli:0.3.0 | Jūnijs 1, 2026 |
| Jūnijs 2, 2026 | ||
| npm | jutība: 2.5.8 + 70 versijas 2.5.x diapazonā, 2.–5. jūnijs — tā laika dominējošā kampaņa | Jūnijs 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph rīki ir mērķtiecīgi | Jūnijs 2, 2026 |
| Jūnijs 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 versijas, Sentry vārdtelpas personifikācija | Jūnijs 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 versijas, iekšējais bibliotēkas krāpnieks | Jūnijs 4, 2026 |
| npm | ai-sdk-helpers:0.2.1 + 7 versijas, kas paredzētas AI SDK rīkiem | Jūnijs 4, 2026 |
Apturiet ļaunprātīgu kodu, pirms tas sasniedz jūsu Pipeline
Programmatūras piegādes ķēdes apdraudējumi ir krietni pārsnieguši teorētisko līmeni. Atkarību apjukuma uzbrukumi, akreditācijas datu zagļi, mākslīgā intelekta mērķēta ļaunprogrammatūra un saindēti izstrādātāju rīki skar reālas komandas reālos apstākļos. SDLCkatru nedēļu.
Ksigēni ļaunprātīgas programmatūras noteikšana un piegādes ķēdes drošības platforma sniedz organizācijām redzamību, lai pamanītu ļaunprātīgas atkarības, pirms tās tiek izpildītas izstrādātāja datorā, nonāk būvēšanas sistēmā vai nonāk ražošanas vidē. Pārklājums aptver npm, PyPI, VSCode un citus, uzraugot aizdomīgus publicēšanas modeļus, vārdtelpas ļaunprātīgu izmantošanu, drukas kļūdas un mākslīgā intelekta uzbrukumu metodes, tiklīdz tās parādās.
Katram atradumam automātiski tiek piešķirta prioritāte pēc izmantojamības, sasniedzamības un ietekmes uz uzņēmējdarbību, tāpēc jūsu komanda koncentrējas uz to, kas faktiski ir jālabo, nevis uz troksni.
Neatkarīgi no tā, vai tā ir ļaunprātīga atvērtā pirmkoda pakotne, kompromitēts izstrādātāja rīks vai mākslīgā intelekta ģenerēta koda risks, Xygeni nodrošina drošības un inženieru komandām soli priekšā piegādes ķēdes apdraudējumu ainavai.
Izpētiet visas ļaunprātīgās pakotnes un kampaņas, ko apstiprinājusi Xygeni drošības komanda. Ļaunprātīga koda kopsavilkums.
Esiet drošībā. Esiet ātrs. Saglabājiet kontroli ar Xygeni.




