Малициозен код Digest во јуни

Месечен преглед на Malicious Code Digest: јуни

Добредојдовте на Јунско издание на Xygeni Malicious Code DigestОвој месец, нашиот тим за истражување на безбедноста потврди повеќе од 645 малициозни пакети низ npm, PyPI и (за прв пат) пазарот за екстензии VSCode.

Јуни беше дефиниран од три конвергентни трендови: континуирани кампањи за преплавување на верзии дизајнирани да траат подолго од блок-листите, нагло забрзување на нападите насочени кон алатките за вештачка интелигенција и работните процеси за развој на агенти и координирани напади за конфузија на зависности против внатрешните именски простори на монорепо.

Меѓу најзначајните кампањи документирани овој месец:

  • чувствителност го преплави npm со над 70 верзии низ опсегот 2.5.x, континуирана кампања за избегнување која постојано се објавува за да се остане чекор понапред од отстранувањата.
  • A двобранска кампања за типоскват на Солана (7–8 јуни) објави 15 пакети во кои се претставуваат како лажни @solana-labs алатки за екосистем, директно насочени кон Web3 и DeFi програмерите.
  • хоузидаванг806 сочинуваа над 25 верзии во еден ден (13 јуни), на кои им се придружија метрики-pipeline-d8k2 повторно објавено во 21 верзија помеѓу 15 и 18 јуни.
  • на Конфузија со CryptoDAO кампањата (17 јуни) објави 11 пакети во верзија 99.99.99, секој со идентично оптоварување по инсталацијата CI/CD токени, акредитиви во облак и тајни за крипто паричници. 
  • Неделата од 20 до 26 јуни го донесе најконцентрираното таргетирање на алатките за вештачка интелигенција за овој месец: помошници на олама (20 верзии), помошници-на-агенти-на-Опенај (23 верзии), моноклауд, ai-sdk-помошници, и @langgraphjs/toolkit, сите потврдени во една недела, директно насочени кон интеграциите на Ollama, OpenAI agents SDK, LangGraph и Claude API.
  • Двајца потврдени малициозни екстензии на VSCode се појави овој месец, сигнализирајќи дека напаѓачите се прошируваат надвор од регистрите на пакети во самата средина на развивачите.

Дефинирачкиот модел на јуни: нападите се префрлаат на IDE екстензии, алатки за вештачка интелигенција и работни процеси со агенти каде што малициозен пакет инсталиран автономно нема човечки прегледувач помеѓу инфекцијата и извршувањето.

Ова месечно ажурирање е дел од тековната иницијатива на Xygeni за истражување на малициозен софтвер и закани во синџирот на снабдување. За целосен контекст за секој малициозен пакет потврден овој месец, истражете го комплетниот јунски преглед на малициозен код и сродните истражувања од тимот за безбедност на Xygeni.

Недела 4: Откриени над 201 пакети

Екосистем пакет датум
Јуни 20, 2026
npmпанрутер: 5.0.2 + 30 верзии во опсегот 5.x–6.x до 22 јуни — доминантна кампања на неделатаЈуни 20, 2026
npmтримпромпт:1.0.5 + 4 верзии — продолжение од претходната недела, сè уште активноЈуни 20, 2026
npmмоноклауд: 1.0.1 + 2 верзии — имитирање на алатките на Claude APIЈуни 20, 2026
vscodeпрограмирање-за-пар-на-агенти-на-орбитата-за-мал-разговор:1.206.0 + 1 верзија — злонамерна екстензија VSCode насочена кон развој на агентиЈуни 20, 2026
npmsimplisafe-gatsby:1.0.1 Имитација на именски простор на платформата за паметен домЈуни 20, 2026
Јуни 21, 2026
npmсподелено од атласора: 1.0.0 + 6 пакети — координирана конфузија на зависности од монорепо: atlasora-api, -client, -sdk, -types, -utils, -configЈуни 21, 2026
npmпост за интеграција на пинтери: 4.0.2 + 6 верзии — намерна кампања за правописни грешки насочена кон алатки за интеграцијаЈуни 21, 2026
npmllm-traces-app:1.0.1 Целна алатка за набљудување на LLMЈуни 21, 2026
пипиd0rk3r-телеметрија:1.0.0 Замаглен пакет за телеметрија во PyPIЈуни 21, 2026
Јуни 22, 2026
пипиtm-ai:2.91.75 + 7 верзии — континуирана кампања за поплавување на верзиите на PyPIЈуни 22, 2026
пипибарање-кеш-py:1.0.4 + 6 верзии — преплавување на PyPI верзијатаЈуни 22, 2026
пипикорвинос:0.17.0 + 6 верзии — кампања за масовна регистрација на PyPIЈуни 22, 2026
Јуни 23, 2026
npmпомошник-за-токени-web3:1.1.1 + 2 верзии — Таргетирање на алатката за токени Web3Јуни 23, 2026
npmмонокрос: 1.0.1 + 1 верзија — кластер за именување mono-* заедно со monoclaude и monotacosЈуни 23, 2026
Јуни 24, 2026
npmпомошници на олама: 0.1.0 + 19 верзии — најголемата кампања за алатки за вештачка интелигенција во месецот, насочена кон локалното време на извршување на вештачката интелигенција на OllamaЈуни 24, 2026
npmпомошници-на-агенти-на-openai:0.1.1 + 22 верзии — координирана кампања насочена кон екосистемот SDK на агентите на OpenAIЈуни 24, 2026
Јуни 25, 2026
npmai-sdk-помошници: 1.4.3 Алатки за AI SDK насочени заедно со @langgraphjs/toolkit:1.2.11Јуни 25, 2026
npmвметувач на регистрација: 99.99.99-poc3 + hs-locale-management — Конфузија во зависноста на внатрешниот именски простор на HubSpot, суфиксот poc потврдува активна истражувачка кампањаЈуни 25, 2026
Јуни 26, 2026
npmкомплет за лесно-струење: 1.0.1 + 8 верзии, вклучувајќи ја и варијантата easy-string-kit232 — групна регистрација под генеричко име на алаткаЈуни 26, 2026
npmнебезбеден-малициозен-пакет:1.0.0 + 5 верзии — пакет експлицитно именуван како злонамерен, потврден товар, веројатен тест или провокациска кампањаЈуни 26, 2026
npm@vpms/дизајн-систем:1.1.2 + 2 верзии — дизајн на имитација на именски простор на системотЈуни 26, 2026

Недела 3: Откриени над 200 пакети

Екосистем пакет датум
Јуни 13, 2026
npmхоузидаванг806:1.0.0 + 25 верзии низ 1.0.x–1.2.x, вклучувајќи ги и браќата и сестрите houzidawang807 и houzidawang808 — доминантна кампања на неделатаЈуни 13, 2026
npmпријателски-поздравувач-демо:1.0.2 + 4 верзии — постојана кампања што се појавува повторно во текот на повеќе деновиЈуни 13, 2026
npmtsc-ai:1.2.0 tsc-* кластер: tsc-ai, tsc-mesh, tsc-lotl — имитација на именски простор во CI алаткиЈуни 13, 2026
пипиneuralbridge-sdk:4.5.4 + 6 верзии низ 4.5.x–5.1.x — одржлива повеќедневна PyPI кампањаЈуни 13, 2026
Јуни 15, 2026
npmцени-на-токени-cron:999.0.0 + 6 пакети — Кластер за конфузија на зависности од DeFi инфраструктура насочен кон внатрешни алатки за cron и vaultЈуни 15, 2026
Јуни 16, 2026
npmшведска марка-sdk:9.9.9 + 8 пакети — DeFi кредитирање и екосистемски кластер Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefiЈуни 16, 2026
npmметрика-на-настани-q3x7:1.0.0 + 8 верзии — генерички пакет со хексадецимални наставки што регистрира имиња со тема за масовно следењеЈуни 16, 2026
npmnic-datagov:1.0.0 + 3 пакети — имитација на именски простор на владина платформа за податоци: ogd-analytics, ogd-platform, dms-backendЈуни 16, 2026
Јуни 17, 2026
npmкриптодао-договори: 99.99.99 + 10 пакети — Конфузија со зависностите на CryptoDAO: јадро, SDK, бот, конфигурација, алатки, распоредување, потписник, backend, типовиЈуни 17, 2026
пипиteambot-ai:1.48.0 Алатки за агенти со вештачка интелигенција насочени кон PyPIЈуни 17, 2026
Јуни 18, 2026
npmметрики-pipeline-d8k2:1.0.0 + 20 верзии во текот на 18 јуни — одржлива еднодневна кампања за избегнување, континуирано објавување за да се надминат блокираните листиЈуни 18, 2026
npmсамо за скенирање: 0.4.5 + 6 верзии — кампања за преплавување на верзииЈуни 18, 2026
npmбоја-користење-на-dee0:1.0.0 + 5 генерички пакети со хексадецимални наставки: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — скриптирана масовна регистрацијаЈуни 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 Имитација на именски простор Azure MLЈуни 18, 2026
Јуни 19, 2026
npmтримпромпт:1.0.2 + trimprompt-hub — насочено брзо инженерско алатирањеЈуни 19, 2026
npmКлод-куп: 0.8.6 Имитација на алатки на Claude APIЈуни 19, 2026
пипиaiaddin-agent:0.1.0 Алатки за агенти со вештачка интелигенција насочени кон PyPIЈуни 19, 2026
npmweb3-крипто-адреса-корисни-услови:0.1.0 Таргетирање на алатката Web3Јуни 19, 2026

Недела 2: Откриени над 135 пакети

Екосистем пакет датум
Јуни 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 варијанти — Кампања за типосквот во екосистемот Солана, прв бранЈуни 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 верзииЈуни 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 Конфузија од зависност, надуена верзијаЈуни 7, 2026
Јуни 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 варијанти — Кампања за типосквот во екосистемот Солана, втор бранЈуни 8, 2026
пипихеликсагенти:0.1.3 Алатки за агенти со вештачка интелигенција насочени кон PyPIЈуни 8, 2026
Јуни 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 пакети — конфузија во зависностите против внатрешниот именски простор на монорепоЈуни 9, 2026
npm@klapp-login-платформа/мајчин-sdk:99.0.0 + 9 пакети — имитација на платформа за автентикација низ повеќе именски простори на klappЈуни 9, 2026
npmпомошник-на-блокчејн-0:1.0.0 + 7 пакети — кластер за алатки за крипто/DeFi насочен кон Web3 програмериЈуни 9, 2026
npm@card-pci-data/store:99.0.0 Целен именски простор за податоци за платежни картичкиЈуни 9, 2026
Јуни 10, 2026
npmМорнингстар-дизајн-систем: 99.0.0 + 2 верзии — имитација на систем за финансиски дизајнЈуни 10, 2026
Јуни 11, 2026
npmпоктешеп:1.0.1 + 5 верзии објавени истиот денЈуни 11, 2026
npm@coze-common/chat-area:99.1.1 Имитација на именски простор на платформа за разговор со вештачка интелигенцијаЈуни 11, 2026
пипителеграмелит: 1.0.0 + 1 верзија — имитирање на платформа за пораки во PyPIЈуни 11, 2026
Јуни 12, 2026
npmекто-корсаир-шепот-6f3b9:1.0.18 + 7 екто-* варијанти — замаглен кластер на имињаЈуни 12, 2026
npminternallib_v984:1.0.3 + кластер internallib_v557 — 13 верзии на измамници на интерни библиотекиЈуни 12, 2026
npmvoyager-web:999.0.0 Конфузија од зависност, надуена верзијаЈуни 12, 2026
пипиcdjeez:0.32.0Јуни 12, 2026

Недела 1: Откриени над 118 пакети

Екосистем пакет датум
Може 30, 2026
npm@cloudplatform-single-spa/administration:99.99.100 Конфузија од зависност, надуена верзијаМоже 30, 2026
vscodexampp-менаџер:5.1.3 VSCode екстензија — имитација на алатка за развивачиМоже 30, 2026
Јуни 1, 2026
npm@tse-digital/core:99.0.0 Конфузија околу зависноста — @telenor-se и @ownit исто така се појавијаЈуни 1, 2026
npmcms-storehub:1.3.4 + 2 верзии, кластер на именски простор на CMSЈуни 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 верзии, зголемени броеви на верзии насочени кон AWS акредитивиЈуни 1, 2026
npmдокументи за пациентот: 75.0.0 Цел на именскиот простор во здравствената заштитаЈуни 1, 2026
npm@emcd-vue/auth:6.4.9 Имитација на именски простор за крипто берзаЈуни 1, 2026
пипиsimtooreal-cli:0.3.0Јуни 1, 2026
Јуни 2, 2026
npmчувствителност: 2.5.8 + 70 верзии низ опсегот 2.5.x, 2–5 јуни — доминантна кампања во периодотЈуни 2, 2026
npm@langgraphjs/toolkit:1.2.10 LangGraph алатките се насочени кон целтаЈуни 2, 2026
Јуни 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + 2 верзии, имитација на именски простор SentryЈуни 4, 2026
npminternallib_v346:1.0.3 + 2 верзии, измамник на внатрешна библиотекаЈуни 4, 2026
npmai-sdk-помошници: 0.2.1 + 7 верзии, насочени кон алатки за AI SDKЈуни 4, 2026

Запрете го малициозниот код пред да стигне до вас Pipeline

Заканите од синџирот на снабдување со софтвер далеку ги надминаа теоретските граници. Нападите поврзани со конфузија во зависностите, крадците на акредитиви, малициозниот софтвер насочен кон вештачката интелигенција и алатките за труење на програмерите ги погодуваат вистинските тимови во реалноста. SDLCс секоја недела.

Ксигени откривање на малициозен софтвер платформа за безбедност на синџирот на снабдување им дава на организациите видливост за откривање на малициозни зависности пред да се извршат на машина на развивач, да влезат во систем за градење или да стигнат до производство. Покриеноста опфаќа npm, PyPI, VSCode и пошироко, мониторинг за сомнителни шеми на објавување, злоупотреба на именски простор, заобиколување на типографија и техники на напад со вештачка интелигенција како што се појавуваат.

Секое откритие автоматски се приоритизира според искористливоста, достапноста и влијанието врз бизнисот, така што вашиот тим се фокусира на она што всушност треба да се поправи, а не на бучавата.

Без разлика дали станува збор за злонамерен пакет со отворен код, компромитирана алатка за развивачи или ризик од код генериран од вештачка интелигенција, Xygeni ги држи тимовите за безбедност и инженерство еден чекор понапред од заканите во синџирот на снабдување.

Истражете го секој злонамерен пакет и кампања потврдени од тимот за безбедност на Xygeni во Малициозен код Диџест.

Останете безбедни. Останете брзи. Останете под контрола со Xygeni.

алатки-за-анализа-на-композиции-на-sca-алатки
Дајте приоритет, санирајте и обезбедете ги вашите софтверски ризици
Добијте ја вашата бесплатна сметка.
Не е потребна кредитна картичка.

Обезбедете го вашиот развој и испорака на софтвер

со Xygeni Product Suite