тавтай морилно уу Xygeni Malicious Code Digest сэтгүүлийн зургадугаар сарын дугаарЭнэ сард манай аюулгүй байдлын судалгааны баг ...-аас илүүг баталсан. 645 хортой багц npm, PyPI болон (анх удаа) VSCode өргөтгөлийн зах зээл дээр.
Зургадугаар сарыг гурван нэгдэж буй чиг хандлагаар тодорхойлсон: блок жагсаалтыг давж гарах зорилготой хувилбарын үерлэлтийн тасралтгүй кампанит ажил, хиймэл оюун ухааны хэрэгсэл болон агентын хөгжүүлэлтийн ажлын урсгалыг чиглүүлсэн халдлагын огцом хурдасалт, мөн дотоод монорепо нэршлийн орон зайн эсрэг зохицуулалттай хамаарлын төөрөгдлийн халдлагууд.
Энэ сард баримтжуулсан хамгийн онцлох кампанит ажлуудын дунд:
- мэдрэг чанар 2.5.x хувилбарын 70 гаруй хувилбараар npm-ийг дүүргэсэн бөгөөд энэ нь устгалаас түрүүлж гарахын тулд тасралтгүй дахин хэвлэгдэж буй бултах кампанит ажил байв.
- A хоёр долгионтой Соланагийн typosquat кампанит ажил (6-р сарын 7-8) дүр эсгэсэн 15 багц нийтэлсэн
@solana-labsэкосистемийн хэрэгсэл, Web3 болон DeFi хөгжүүлэгчдийг шууд чиглүүлэх. - houzidawang806 нэг өдрийн дотор (6-р сарын 13) 25 гаруй хувилбарыг эзэлж, нэгдсэн хэмжүүрүүд-pipeline-d8k2 6-р сарын 15-18-ны хооронд 21 хувилбараар дахин хэвлэгдсэн.
- The CryptoDAO-ийн төөрөгдөл кампанит ажил (6-р сарын 17) нь 99.99.99 хувилбар дээр 11 багц нийтэлсэн бөгөөд тус бүр нь суулгалтын дараах ачааллыг ижил түвшинд авч явдаг. CI/CD жетон, үүлэн итгэмжлэл болон крипто түрийвчний нууцууд.
- Зургадугаар сарын 20-26-ны долоо хоногт энэ сарын хамгийн их төвлөрсөн хиймэл оюун ухааны багаж хэрэгслийн зорилтот түвшин ажиглагдсан: оллама-туслагчид (20 хувилбар), openai-agents-helpers (23 хувилбар), моноклауд, ai-sdk-туслагчБолон @langgraphjs/toolkit, бүгд нэг долоо хоногийн дотор батлагдсан бөгөөд Ollama, OpenAI агентуудын SDK, LangGraph, болон Claude API интеграцийг шууд чиглүүлсэн.
- Хоёр батлагдсан хортой VSCode өргөтгөлүүд энэ сард гарч ирсэн бөгөөд халдагчид багцын бүртгэлээс гадна хөгжүүлэгчийн орчин руу тэлж байгааг илтгэж байна.
Зургадугаар сарын тодорхойлогч хэв маяг: халдлагууд IDE өргөтгөлүүд, хиймэл оюун ухааны агентын хэрэгслүүд болон агентын ажлын урсгалууд руу шилжиж байгаа бөгөөд хортой багцыг бие даан суулгасан тохиолдолд халдвар авах болон ажиллуулах хооронд хүний хянагч байхгүй байна.
Энэхүү сар тутмын шинэчлэлт нь Xygeni-ийн үргэлжилж буй хортой програм хангамж болон хангамжийн сүлжээний аюул заналхийллийн судалгааны санаачилгын нэг хэсэг юм. Энэ сард батлагдсан хортой багц бүрийн талаарх бүрэн мэдээллийг авахын тулд Xygeni Security Team-ийн зургадугаар сарын хортой кодын бүрэн цуглуулга болон холбогдох судалгааг үзнэ үү.
4 дэх долоо хоног: 201 гаруй багц илэрсэн
| Экосистем | Багц | огноо |
|---|---|---|
| June 20, 2026 | ||
| npm | панроутер: 5.0.2 5.x–6.x хувилбаруудын + 30 хувилбар 6-р сарын 22 хүртэл үргэлжилнэ — долоо хоногийн тэргүүлэх кампанит ажил | Jun 20, 2026 |
| npm | trimprompt:1.0.5 + 4 хувилбар — өмнөх долоо хоногийн үргэлжлэл, одоо ч идэвхтэй байна | Jun 20, 2026 |
| npm | моноклауд:1.0.1 + 2 хувилбар — Клод API хэрэгслийн дуураймал байдал | Jun 20, 2026 |
| vscode | жижиг хэлэлцүүлэгт зориулсан тойрог замын агентын хос програмчлал: 1.206.0 + 1 хувилбар — агент хөгжүүлэлтийг чиглүүлсэн хортой VSCode өргөтгөл | Jun 20, 2026 |
| npm | хялбаршуулсан-гейтсби:1.0.1 Ухаалаг гэрийн платформын нэршлийн орон зайг дуурайлган дүрслэх | Jun 20, 2026 |
| June 21, 2026 | ||
| npm | atlasora-shared:1.0.0 + 6 багц — зохицуулалттай монорепо хамаарлын төөрөгдөл: atlasora-api, -client, -sdk, -types, -utils, -config | Jun 21, 2026 |
| npm | apintergrationpost:4.0.2 + 6 хувилбар — интеграцийн хэрэгслийг чиглүүлсэн санаатайгаар буруу бичих кампанит ажил | Jun 21, 2026 |
| npm | llm-ул мөрүүд-апп:1.0.1 LLM ажиглалтын хэрэгсэлд чиглэсэн | Jun 21, 2026 |
| pypi | d0rk3r-телеметр:1.0.0 PyPI дахь телеметрийн багцыг бүдгэрүүлсэн | Jun 21, 2026 |
| June 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 хувилбар — PyPI хувилбарын үерлэлтийн тасралтгүй кампанит ажил | Jun 22, 2026 |
| pypi | хүсэлт-кэш-py:1.0.4 + 6 хувилбар — PyPI хувилбарын үер | Jun 22, 2026 |
| pypi | корвинос:0.17.0 + 6 хувилбар — PyPI бөөнөөр бүртгүүлэх кампанит ажил | Jun 22, 2026 |
| June 23, 2026 | ||
| npm | web3-токен-туслагч:1.1.1 + 2 хувилбар — Web3 токен хэрэгслийн зорилтот түвшин | Jun 23, 2026 |
| npm | монокросс: 1.0.1 + 1 хувилбар — моноклауд болон монотакосуудтай хамт моно-* нэршлийн кластер | Jun 23, 2026 |
| June 24, 2026 | ||
| npm | оллама-туслагчид:0.1.0 + 19 хувилбар — Олламагийн орон нутгийн хиймэл оюун ухааны ажиллах хугацааг чиглүүлсэн сарын хамгийн том хиймэл оюун ухааны хэрэгслийн кампанит ажил | Jun 24, 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 хувилбар — OpenAI агентуудын SDK экосистемд чиглэсэн зохицуулалттай кампанит ажил | Jun 24, 2026 |
| June 25, 2026 | ||
| npm | ai-sdk-туслагч:1.4.3 @langgraphjs/toolkit:1.2.11-тэй зэрэгцэн чиглэсэн хиймэл оюун ухааны SDK хэрэгслүүд | Jun 25, 2026 |
| npm | бүртгүүлэх-оруулагч:99.99.99-poc3 + hs-locale-management — HubSpot-ын дотоод нэршлийн орон зайн хамаарлын төөрөгдөл, poc дагавар нь идэвхтэй судалгааны кампанит ажлыг баталгаажуулж байна | Jun 25, 2026 |
| June 26, 2026 | ||
| npm | хялбар мөрний хэрэгсэл: 1.0.1 easy-string-kit232 хувилбарыг багтаасан + 8 хувилбар — ерөнхий хэрэглээний нэрээр бөөнөөр бүртгүүлэх | Jun 26, 2026 |
| npm | аюултай-хортой-багц: 1.0.0 + 5 хувилбар — хортой, баталгаажсан ашигтай ачаалал, туршилт эсвэл өдөөн хатгалгын кампанит ажил гэж тодорхой нэрлэгдсэн багц | Jun 26, 2026 |
| npm | @vpms/дизайн систем:1.1.2 + 2 хувилбар — дизайны системийн нэршлийн орон зайг дуурайлган хийх | Jun 26, 2026 |
3 дэх долоо хоног: 200 гаруй багц илэрсэн
| Экосистем | Багц | огноо |
|---|---|---|
| June 13, 2026 | ||
| npm | houzidawang806:1.0.0 houzidawang807 болон houzidawang808 гэсэн ах дүүсийг оролцуулаад 1.0.x–1.2.x хувилбарууд дээрх + 25 хувилбар — долоо хоногийн тэргүүлэх кампанит ажил | Jun 13, 2026 |
| npm | нөхөрсөг мэндчилгээний демо: 1.0.2 + 4 хувилбар — олон өдрийн турш тасралтгүй кампанит ажил дахин гарч ирнэ | Jun 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* кластер: tsc-ai, tsc-mesh, tsc-lotl — CI хэрэгслийн нэршлийн орон зайг дуурайх | Jun 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 4.5.x–5.1.x хувилбарууд дээрх + 6 хувилбар — олон өдрийн турш үргэлжилсэн PyPI кампанит ажил | Jun 13, 2026 |
| June 15, 2026 | ||
| npm | токен-үнэ-cron:999.0.0 + 6 багц — Дотоод cron болон vault хэрэгслийг чиглүүлсэн DeFi дэд бүтцийн хамаарлын төөрөгдлийн кластер | Jun 15, 2026 |
| June 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 багц — DeFi зээл болон Cardano экосистемийн кластер: урсгал зээл, серфинг зээл, janus-*, flowcardano, flowdefi | Jun 16, 2026 |
| npm | үйл явдлын хэмжүүр-q3x7:1.0.0 + 8 хувилбар — бөөнөөр нь хянах сэдэвтэй нэрсийг бүртгэдэг ерөнхий hex-suffix багц | Jun 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 багц — засгийн газрын өгөгдлийн платформын нэршлийн орон зайг дуурайлган хийх: ogd-analytics, ogd-platform, dms-backend | Jun 16, 2026 |
| June 17, 2026 | ||
| npm | криптодао-гэрээ: 99.99.99 + 10 багц — CryptoDAO хамаарлын төөрөгдөл: core, sdk, bot, config, utils, deploy, signer, backend, types | Jun 17, 2026 |
| pypi | teambot-ai:1.48.0 PyPI-д чиглэсэн хиймэл оюун ухааны агентын хэрэгслүүд | Jun 17, 2026 |
| June 18, 2026 | ||
| npm | хэмжүүрүүд-pipeline-d8k2:1.0.0 6-р сарын 18-ны турш + 20 хувилбар гарсан — нэг өдрийн турш үргэлжилсэн бултах кампанит ажил, блок жагсаалтыг давахын тулд тасралтгүй дахин нийтлэгдсэн | Jun 18, 2026 |
| npm | зөвхөн скан хийх боломжтой: 0.4.5 + 6 хувилбар — хувилбарыг үерлэх кампанит ажил | Jun 18, 2026 |
| npm | өнгөний хэрэглээний загвар0:1.0.0 + 5 ерөнхий hex-suffix багц: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — скриптчилсэн бөөн бүртгэл | Jun 18, 2026 |
| npm | @azure-лабораторийн үйлчилгээ/мл-ц:99.0.0 Azure ML нэрийн орон зайг дуурайлган хийх | Jun 18, 2026 |
| June 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — зорилтот инженерийн багаж хэрэгсэл | Jun 19, 2026 |
| npm | Клод-кап:0.8.6 Клод API хэрэгслийн дуураймал байдал | Jun 19, 2026 |
| pypi | aiaddin-agent:0.1.0 PyPI-д чиглэсэн хиймэл оюун ухааны агентын хэрэгслүүд | Jun 19, 2026 |
| npm | web3-крипто-хаяг-хэрэгсэл:0.1.0 Web3 хэрэгслийн зорилтот түвшин | Jun 19, 2026 |
2 дэх долоо хоног: 135 гаруй багц илэрсэн
| Экосистем | Багц | огноо |
|---|---|---|
| June 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 хувилбар — Солана экосистемийн typosquat кампанит ажил, эхний давалгаа | Jun 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 хувилбар | Jun 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Хамаарлын төөрөгдөл, хэт өндөр хувилбар | Jun 7, 2026 |
| June 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 хувилбар — Солана экосистемийн typosquat кампанит ажил, хоёр дахь давалгаа | Jun 8, 2026 |
| pypi | helixagentai:0.1.3 PyPI-д чиглэсэн хиймэл оюун ухааны агентын хэрэгслүүд | Jun 8, 2026 |
| June 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 багц — дотоод монорепо нэршлийн орон зайтай холбоотой хамаарлын төөрөгдөл | Jun 9, 2026 |
| npm | @klapp-login-платформ/төрөлх-sdk:99.0.0 + 9 багц — олон klapp нэрийн орон зайд баталгаажуулалтын платформ дуурайлган хийх | Jun 9, 2026 |
| npm | блокчэйн-туслагч-0:1.0.0 + 7 багц — Web3 хөгжүүлэгчдэд чиглэсэн крипто/DeFi хэрэгслийн кластер | Jun 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Төлбөрийн картын өгөгдлийн нэрийн орон зайг чиглүүлэх | Jun 9, 2026 |
| June 10, 2026 | ||
| npm | morningstar-design-system:99.0.0 + 2 хувилбар — санхүүгийн дизайны системийн дуураймал байдал | Jun 10, 2026 |
| June 11, 2026 | ||
| npm | pocteszep:1.0.1 + 5 хувилбарыг нэг өдөр нийтэлсэн | Jun 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Хиймэл оюун ухаанаар чатлах платформын нэрийн орон зайг дуурайлган ашиглах | Jun 11, 2026 |
| pypi | телеграмлайт:1.0.0 + 1 хувилбар — PyPI дээр мессежийн платформыг дуурайлган дүрсэлсэн | Jun 11, 2026 |
| June 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ecto-* хувилбарууд — нэрний бөөгнөрөлтэй | Jun 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 кластер — Дотоод номын сангийн хуурамч програмуудын 13 хувилбар | Jun 12, 2026 |
| npm | voyager-web:999.0.0 Хамаарлын төөрөгдөл, хэт өндөр хувилбар | Jun 12, 2026 |
| pypi | cdjeez:0.32.0 | Jun 12, 2026 |
1 дэх долоо хоног: 118 гаруй багц илэрсэн
| Экосистем | Багц | огноо |
|---|---|---|
| 30 болтугай 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 Хамаарлын төөрөгдөл, хэт өндөр хувилбар | 30 болтугай 2026 |
| vscode | xampp-менежер: 5.1.3 VSCode өргөтгөл — хөгжүүлэгчийн хэрэгслийн дуураймал байдал | 30 болтугай 2026 |
| June 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Хамаарлын төөрөгдөл — @telenor-se болон @ownit мөн нөлөөлсөн | Jun 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 хувилбар, CMS нэршлийн орон зайн кластер | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 хувилбар, AWS итгэмжлэлийг чиглүүлсэн хувилбарын дугаарууд нэмэгдсэн | Jun 1, 2026 |
| npm | өвчтөний баримт бичиг: 75.0.0 Эрүүл мэндийн нэршлийн орон зайн зорилтот түвшин | Jun 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Крипто биржийн нэрийн орон зайг дуурайлган ашиглах | Jun 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Jun 1, 2026 |
| June 2, 2026 | ||
| npm | мэдрэг чанар: 2.5.8 2.5.x хувилбарын 70 гаруй хувилбар, 6-р сарын 2-5 - тухайн үеийн давамгайлсан кампанит ажил | Jun 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph-ийн зорилтот хэрэгслүүд | Jun 2, 2026 |
| June 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 хувилбар, Sentry нэршлийн орон зайг дуурайлган хийсэн | Jun 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 хувилбар, дотоод номын сангийн хуурамч | Jun 4, 2026 |
| npm | ai-sdk-туслагч:0.2.1 + 7 хувилбар, хиймэл оюун ухааны SDK хэрэгслийг чиглүүлсэн | Jun 4, 2026 |
Хортой код танд хүрэхээс өмнө зогсооно уу Pipeline
Програм хангамжийн хангамжийн сүлжээний аюул занал нь онолын хувьд хамаагүй давсан. Хамаарлын төөрөгдлийн халдлага, итгэмжлэл хулгайлах, хиймэл оюун ухаанд чиглэсэн хортой програм хангамж, хөгжүүлэгчдийн хордлого нь бодит багуудад бодитоор нөлөөлж байна. SDLCдолоо хоног бүр.
Xygeni's хортой програм илрүүлэх болон хангамжийн сүлжээний аюулгүй байдлын платформ Хөгжүүлэгчийн машин дээр ажиллуулах, бүтээх системд орох эсвэл үйлдвэрлэлд хүрэхээс өмнө хортой хамаарлыг илрүүлэх боломжийг байгууллагуудад олгодог. Хамрах хүрээ нь npm, PyPI, VSCode болон түүнээс цаашхи бүх хүрээг хамарч, сэжигтэй нийтлэлийн хэв маяг, нэршлийн орон зайг буруу ашиглах, бичгийн алдаа гаргах, хиймэл оюун ухаанд суурилсан халдлагын техникүүдийг гарч ирэх үед нь хянадаг.
Олдвор бүрийг ашиглах боломж, хүртээмж, бизнесийн нөлөөллөөр автоматаар эрэмбэлдэг тул танай баг чимээ шуугиан биш харин засах шаардлагатай зүйл дээр анхаарлаа төвлөрүүлдэг.
Хортой нээлттэй эхийн багц, эвдэрсэн хөгжүүлэгчийн хэрэгсэл эсвэл хиймэл оюун ухаанаар үүсгэгдсэн кодын эрсдэл байсан ч Xygeni нь аюулгүй байдал болон инженерийн багийг нийлүүлэлтийн сүлжээний аюул заналхийллээс нэг алхам түрүүлж байлгадаг.
Xygeni Security Team-ийн баталгаажуулсан хортой багц болон кампанит ажил бүрийг судлаарай. Хортой кодын дайжест.
Аюулгүй байгаарай. Хурдан байгаарай. Xygeni-тэй хамт хяналтаа хадгалаарай.




