Добредојдовте на Јунско издание на Xygeni Malicious Code DigestОвој месец, нашиот тим за истражување на безбедноста потврди повеќе од 645 малициозни пакети низ npm, PyPI и (за прв пат) пазарот за екстензии VSCode.
Јуни беше дефиниран од три конвергентни трендови: континуирани кампањи за преплавување на верзии дизајнирани да траат подолго од блок-листите, нагло забрзување на нападите насочени кон алатките за вештачка интелигенција и работните процеси за развој на агенти и координирани напади за конфузија на зависности против внатрешните именски простори на монорепо.
Меѓу најзначајните кампањи документирани овој месец:
- чувствителност го преплави npm со над 70 верзии низ опсегот 2.5.x, континуирана кампања за избегнување која постојано се објавува за да се остане чекор понапред од отстранувањата.
- A двобранска кампања за типоскват на Солана (7–8 јуни) објави 15 пакети во кои се претставуваат како лажни
@solana-labsалатки за екосистем, директно насочени кон Web3 и DeFi програмерите. - хоузидаванг806 сочинуваа над 25 верзии во еден ден (13 јуни), на кои им се придружија метрики-pipeline-d8k2 повторно објавено во 21 верзија помеѓу 15 и 18 јуни.
- на Конфузија со CryptoDAO кампањата (17 јуни) објави 11 пакети во верзија 99.99.99, секој со идентично оптоварување по инсталацијата CI/CD токени, акредитиви во облак и тајни за крипто паричници.
- Неделата од 20 до 26 јуни го донесе најконцентрираното таргетирање на алатките за вештачка интелигенција за овој месец: помошници на олама (20 верзии), помошници-на-агенти-на-Опенај (23 верзии), моноклауд, ai-sdk-помошници, и @langgraphjs/toolkit, сите потврдени во една недела, директно насочени кон интеграциите на Ollama, OpenAI agents SDK, LangGraph и Claude API.
- Двајца потврдени малициозни екстензии на VSCode се појави овој месец, сигнализирајќи дека напаѓачите се прошируваат надвор од регистрите на пакети во самата средина на развивачите.
Дефинирачкиот модел на јуни: нападите се префрлаат на IDE екстензии, алатки за вештачка интелигенција и работни процеси со агенти каде што малициозен пакет инсталиран автономно нема човечки прегледувач помеѓу инфекцијата и извршувањето.
Ова месечно ажурирање е дел од тековната иницијатива на Xygeni за истражување на малициозен софтвер и закани во синџирот на снабдување. За целосен контекст за секој малициозен пакет потврден овој месец, истражете го комплетниот јунски преглед на малициозен код и сродните истражувања од тимот за безбедност на Xygeni.
Недела 4: Откриени над 201 пакети
| Екосистем | пакет | датум |
|---|---|---|
| Јуни 20, 2026 | ||
| npm | панрутер: 5.0.2 + 30 верзии во опсегот 5.x–6.x до 22 јуни — доминантна кампања на неделата | Јуни 20, 2026 |
| npm | тримпромпт:1.0.5 + 4 верзии — продолжение од претходната недела, сè уште активно | Јуни 20, 2026 |
| npm | моноклауд: 1.0.1 + 2 верзии — имитирање на алатките на Claude API | Јуни 20, 2026 |
| vscode | програмирање-за-пар-на-агенти-на-орбитата-за-мал-разговор:1.206.0 + 1 верзија — злонамерна екстензија VSCode насочена кон развој на агенти | Јуни 20, 2026 |
| npm | simplisafe-gatsby:1.0.1 Имитација на именски простор на платформата за паметен дом | Јуни 20, 2026 |
| Јуни 21, 2026 | ||
| npm | споделено од атласора: 1.0.0 + 6 пакети — координирана конфузија на зависности од монорепо: atlasora-api, -client, -sdk, -types, -utils, -config | Јуни 21, 2026 |
| npm | пост за интеграција на пинтери: 4.0.2 + 6 верзии — намерна кампања за правописни грешки насочена кон алатки за интеграција | Јуни 21, 2026 |
| npm | llm-traces-app:1.0.1 Целна алатка за набљудување на LLM | Јуни 21, 2026 |
| пипи | d0rk3r-телеметрија:1.0.0 Замаглен пакет за телеметрија во PyPI | Јуни 21, 2026 |
| Јуни 22, 2026 | ||
| пипи | tm-ai:2.91.75 + 7 верзии — континуирана кампања за поплавување на верзиите на PyPI | Јуни 22, 2026 |
| пипи | барање-кеш-py:1.0.4 + 6 верзии — преплавување на PyPI верзијата | Јуни 22, 2026 |
| пипи | корвинос:0.17.0 + 6 верзии — кампања за масовна регистрација на PyPI | Јуни 22, 2026 |
| Јуни 23, 2026 | ||
| npm | помошник-за-токени-web3:1.1.1 + 2 верзии — Таргетирање на алатката за токени Web3 | Јуни 23, 2026 |
| npm | монокрос: 1.0.1 + 1 верзија — кластер за именување mono-* заедно со monoclaude и monotacos | Јуни 23, 2026 |
| Јуни 24, 2026 | ||
| npm | помошници на олама: 0.1.0 + 19 верзии — најголемата кампања за алатки за вештачка интелигенција во месецот, насочена кон локалното време на извршување на вештачката интелигенција на Ollama | Јуни 24, 2026 |
| npm | помошници-на-агенти-на-openai:0.1.1 + 22 верзии — координирана кампања насочена кон екосистемот SDK на агентите на OpenAI | Јуни 24, 2026 |
| Јуни 25, 2026 | ||
| npm | ai-sdk-помошници: 1.4.3 Алатки за AI SDK насочени заедно со @langgraphjs/toolkit:1.2.11 | Јуни 25, 2026 |
| npm | вметувач на регистрација: 99.99.99-poc3 + hs-locale-management — Конфузија во зависноста на внатрешниот именски простор на HubSpot, суфиксот poc потврдува активна истражувачка кампања | Јуни 25, 2026 |
| Јуни 26, 2026 | ||
| npm | комплет за лесно-струење: 1.0.1 + 8 верзии, вклучувајќи ја и варијантата easy-string-kit232 — групна регистрација под генеричко име на алатка | Јуни 26, 2026 |
| npm | небезбеден-малициозен-пакет:1.0.0 + 5 верзии — пакет експлицитно именуван како злонамерен, потврден товар, веројатен тест или провокациска кампања | Јуни 26, 2026 |
| npm | @vpms/дизајн-систем:1.1.2 + 2 верзии — дизајн на имитација на именски простор на системот | Јуни 26, 2026 |
Недела 3: Откриени над 200 пакети
| Екосистем | пакет | датум |
|---|---|---|
| Јуни 13, 2026 | ||
| npm | хоузидаванг806:1.0.0 + 25 верзии низ 1.0.x–1.2.x, вклучувајќи ги и браќата и сестрите houzidawang807 и houzidawang808 — доминантна кампања на неделата | Јуни 13, 2026 |
| npm | пријателски-поздравувач-демо:1.0.2 + 4 верзии — постојана кампања што се појавува повторно во текот на повеќе денови | Јуни 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* кластер: tsc-ai, tsc-mesh, tsc-lotl — имитација на именски простор во CI алатки | Јуни 13, 2026 |
| пипи | neuralbridge-sdk:4.5.4 + 6 верзии низ 4.5.x–5.1.x — одржлива повеќедневна PyPI кампања | Јуни 13, 2026 |
| Јуни 15, 2026 | ||
| npm | цени-на-токени-cron:999.0.0 + 6 пакети — Кластер за конфузија на зависности од DeFi инфраструктура насочен кон внатрешни алатки за cron и vault | Јуни 15, 2026 |
| Јуни 16, 2026 | ||
| npm | шведска марка-sdk:9.9.9 + 8 пакети — DeFi кредитирање и екосистемски кластер Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Јуни 16, 2026 |
| npm | метрика-на-настани-q3x7:1.0.0 + 8 верзии — генерички пакет со хексадецимални наставки што регистрира имиња со тема за масовно следење | Јуни 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 пакети — имитација на именски простор на владина платформа за податоци: ogd-analytics, ogd-platform, dms-backend | Јуни 16, 2026 |
| Јуни 17, 2026 | ||
| npm | криптодао-договори: 99.99.99 + 10 пакети — Конфузија со зависностите на CryptoDAO: јадро, SDK, бот, конфигурација, алатки, распоредување, потписник, backend, типови | Јуни 17, 2026 |
| пипи | teambot-ai:1.48.0 Алатки за агенти со вештачка интелигенција насочени кон PyPI | Јуни 17, 2026 |
| Јуни 18, 2026 | ||
| npm | метрики-pipeline-d8k2:1.0.0 + 20 верзии во текот на 18 јуни — одржлива еднодневна кампања за избегнување, континуирано објавување за да се надминат блокираните листи | Јуни 18, 2026 |
| npm | само за скенирање: 0.4.5 + 6 верзии — кампања за преплавување на верзии | Јуни 18, 2026 |
| npm | боја-користење-на-dee0:1.0.0 + 5 генерички пакети со хексадецимални наставки: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — скриптирана масовна регистрација | Јуни 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Имитација на именски простор Azure ML | Јуни 18, 2026 |
| Јуни 19, 2026 | ||
| npm | тримпромпт:1.0.2 + trimprompt-hub — насочено брзо инженерско алатирање | Јуни 19, 2026 |
| npm | Клод-куп: 0.8.6 Имитација на алатки на Claude API | Јуни 19, 2026 |
| пипи | aiaddin-agent:0.1.0 Алатки за агенти со вештачка интелигенција насочени кон PyPI | Јуни 19, 2026 |
| npm | web3-крипто-адреса-корисни-услови:0.1.0 Таргетирање на алатката Web3 | Јуни 19, 2026 |
Недела 2: Откриени над 135 пакети
| Екосистем | пакет | датум |
|---|---|---|
| Јуни 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 варијанти — Кампања за типосквот во екосистемот Солана, прв бран | Јуни 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 верзии | Јуни 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Конфузија од зависност, надуена верзија | Јуни 7, 2026 |
| Јуни 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 варијанти — Кампања за типосквот во екосистемот Солана, втор бран | Јуни 8, 2026 |
| пипи | хеликсагенти:0.1.3 Алатки за агенти со вештачка интелигенција насочени кон PyPI | Јуни 8, 2026 |
| Јуни 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 пакети — конфузија во зависностите против внатрешниот именски простор на монорепо | Јуни 9, 2026 |
| npm | @klapp-login-платформа/мајчин-sdk:99.0.0 + 9 пакети — имитација на платформа за автентикација низ повеќе именски простори на klapp | Јуни 9, 2026 |
| npm | помошник-на-блокчејн-0:1.0.0 + 7 пакети — кластер за алатки за крипто/DeFi насочен кон Web3 програмери | Јуни 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Целен именски простор за податоци за платежни картички | Јуни 9, 2026 |
| Јуни 10, 2026 | ||
| npm | Морнингстар-дизајн-систем: 99.0.0 + 2 верзии — имитација на систем за финансиски дизајн | Јуни 10, 2026 |
| Јуни 11, 2026 | ||
| npm | поктешеп:1.0.1 + 5 верзии објавени истиот ден | Јуни 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Имитација на именски простор на платформа за разговор со вештачка интелигенција | Јуни 11, 2026 |
| пипи | телеграмелит: 1.0.0 + 1 верзија — имитирање на платформа за пораки во PyPI | Јуни 11, 2026 |
| Јуни 12, 2026 | ||
| npm | екто-корсаир-шепот-6f3b9:1.0.18 + 7 екто-* варијанти — замаглен кластер на имиња | Јуни 12, 2026 |
| npm | internallib_v984:1.0.3 + кластер internallib_v557 — 13 верзии на измамници на интерни библиотеки | Јуни 12, 2026 |
| npm | voyager-web:999.0.0 Конфузија од зависност, надуена верзија | Јуни 12, 2026 |
| пипи | cdjeez:0.32.0 | Јуни 12, 2026 |
Недела 1: Откриени над 118 пакети
| Екосистем | пакет | датум |
|---|---|---|
| Може 30, 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 Конфузија од зависност, надуена верзија | Може 30, 2026 |
| vscode | xampp-менаџер:5.1.3 VSCode екстензија — имитација на алатка за развивачи | Може 30, 2026 |
| Јуни 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Конфузија околу зависноста — @telenor-se и @ownit исто така се појавија | Јуни 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 верзии, кластер на именски простор на CMS | Јуни 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 верзии, зголемени броеви на верзии насочени кон AWS акредитиви | Јуни 1, 2026 |
| npm | документи за пациентот: 75.0.0 Цел на именскиот простор во здравствената заштита | Јуни 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Имитација на именски простор за крипто берза | Јуни 1, 2026 |
| пипи | simtooreal-cli:0.3.0 | Јуни 1, 2026 |
| Јуни 2, 2026 | ||
| npm | чувствителност: 2.5.8 + 70 верзии низ опсегот 2.5.x, 2–5 јуни — доминантна кампања во периодот | Јуни 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph алатките се насочени кон целта | Јуни 2, 2026 |
| Јуни 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 верзии, имитација на именски простор Sentry | Јуни 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 верзии, измамник на внатрешна библиотека | Јуни 4, 2026 |
| npm | ai-sdk-помошници: 0.2.1 + 7 верзии, насочени кон алатки за AI SDK | Јуни 4, 2026 |
Запрете го малициозниот код пред да стигне до вас Pipeline
Заканите од синџирот на снабдување со софтвер далеку ги надминаа теоретските граници. Нападите поврзани со конфузија во зависностите, крадците на акредитиви, малициозниот софтвер насочен кон вештачката интелигенција и алатките за труење на програмерите ги погодуваат вистинските тимови во реалноста. SDLCс секоја недела.
Ксигени откривање на малициозен софтвер платформа за безбедност на синџирот на снабдување им дава на организациите видливост за откривање на малициозни зависности пред да се извршат на машина на развивач, да влезат во систем за градење или да стигнат до производство. Покриеноста опфаќа npm, PyPI, VSCode и пошироко, мониторинг за сомнителни шеми на објавување, злоупотреба на именски простор, заобиколување на типографија и техники на напад со вештачка интелигенција како што се појавуваат.
Секое откритие автоматски се приоритизира според искористливоста, достапноста и влијанието врз бизнисот, така што вашиот тим се фокусира на она што всушност треба да се поправи, а не на бучавата.
Без разлика дали станува збор за злонамерен пакет со отворен код, компромитирана алатка за развивачи или ризик од код генериран од вештачка интелигенција, Xygeni ги држи тимовите за безбедност и инженерство еден чекор понапред од заканите во синџирот на снабдување.
Истражете го секој злонамерен пакет и кампања потврдени од тимот за безбедност на Xygeni во Малициозен код Диџест.
Останете безбедни. Останете брзи. Останете под контрола со Xygeni.




