दुर्भावनापूर्ण कोड डाइजेस्ट जुन

मालिसियस कोड डाइजेस्ट मासिक सारांश: जुन

विषयसूची

पढ्नै पर्ने पोस्टहरू

रुचिका पछिल्ला पोस्टहरू

स्वागत गर्न Xygeni Malicious Code Digest को जुन संस्करण। यस महिना, हाम्रो सुरक्षा अनुसन्धान टोलीले भन्दा बढी पुष्टि गर्यो १३५ दुर्भावनापूर्ण प्याकेजहरू npm, PyPI, र (पहिलो पटक) VSCode एक्सटेन्सन बजारमा।

जुन महिनालाई तीन अभिसरण प्रवृत्तिहरूद्वारा परिभाषित गरिएको थियो: ब्लकलिस्टहरूलाई पछाडि पार्न डिजाइन गरिएको निरन्तर संस्करण-फ्लडिङ अभियानहरू, एआई टूलिङ र एजेन्टिक विकास कार्यप्रवाहहरूलाई लक्षित गर्ने आक्रमणहरूमा तीव्र गति, र आन्तरिक मोनोरेपो नेमस्पेसहरू विरुद्ध समन्वित निर्भरता भ्रम आक्रमणहरू।

यस महिनामा अभिलेख गरिएका सबैभन्दा उल्लेखनीय अभियानहरू मध्ये:

  • संवेदनशीलता २.५.x दायरामा ७० भन्दा बढी संस्करणहरूले npm भरियो, टेकडाउनहरू अगाडि रहन निरन्तर पुन: प्रकाशन भइरहेको एक निरन्तर चोरी अभियान।
  • A दुई-तरंग सोलाना टाइपोस्क्वाट अभियान (जुन ७-८) ले प्रतिरूपण गर्दै १५ प्याकेजहरू प्रकाशित गरे @solana-labs वेब३ र डिफाइ विकासकर्ताहरूलाई सिधै लक्षित गर्दै इकोसिस्टम टूलिङ।
  • हौजिदावाङ८०६ एकै दिनमा (जुन १३) २५ भन्दा बढी संस्करणहरू बनाइयो, जसमा सामेल भयो मेट्रिक्स-pipeline-d8k2 जुन १५-१८ को बीचमा २१ संस्करणहरूमा पुन: प्रकाशित।
  • यो CryptoDAO भ्रम अभियान (जुन १७) ले संस्करण ९९.९९.९९ मा ११ प्याकेजहरू प्रकाशित गर्‍यो, प्रत्येकमा उस्तै पोस्टइन्स्टल पेलोड स्वीपिङ थियो। CI/CD टोकनहरू, क्लाउड प्रमाणहरू, र क्रिप्टो वालेट गोप्यहरू। 
  • जुन २०-२६ को हप्ताले महिनाको सबैभन्दा केन्द्रित एआई टूलिङ लक्ष्यीकरण ल्यायो: ओलामा-सहयोगीहरू (२३ संस्करणहरू), ओपनई-एजेन्ट-सहायकहरू (२३ संस्करणहरू), मोनोक्लाउड, एआई-एसडीके-सहायकहरू, र @langgraphjs/टूलकिट, सबै एकै हप्तामा पुष्टि भयो, प्रत्यक्ष रूपमा ओल्लामा, ओपनएआई एजेन्टहरू SDK, ल्याङ्गग्राफ, र क्लाउड एपीआई एकीकरणहरूलाई लक्षित गर्दै।
  • दुई पुष्टि भए दुर्भावनापूर्ण VSCode एक्सटेन्सनहरू यस महिना देखा पर्‍यो, जसले आक्रमणकारीहरू प्याकेज रजिस्ट्रीहरूभन्दा बाहिर विकासकर्ता वातावरणमा विस्तार भइरहेको संकेत गर्दछ।

जुन महिनाको परिभाषित ढाँचा: आक्रमणहरू IDE एक्सटेन्सनहरू, AI एजेन्ट टुलिङहरू, र एजेन्टिक कार्यप्रवाहहरूमा सर्दैछन् जहाँ स्वायत्त रूपमा स्थापित मालिसियस प्याकेजमा संक्रमण र कार्यान्वयनको बीचमा कुनै मानव समीक्षक हुँदैन।

यो मासिक अपडेट Xygeni को चलिरहेको मालवेयर र आपूर्ति श्रृंखला खतरा अनुसन्धान पहलको अंश हो। यस महिना पुष्टि गरिएको प्रत्येक मालिसियस प्याकेजको पूर्ण सन्दर्भको लागि, Xygeni सुरक्षा टोलीबाट पूर्ण जून मालिसियस कोड डाइजेस्ट र सम्बन्धित अनुसन्धान अन्वेषण गर्नुहोस्।

हप्ता १: ५० भन्दा बढी प्याकेजहरू पत्ता लागे

पारिस्थितिकी तंत्र प्याकेज मिति
जुन 20, 2026
npmप्यान राउटर: ६.४.२ जुन २२ सम्म ५.x–६.x दायरामा + ३० संस्करणहरू — हप्ताको प्रमुख अभियानजुन 20, 2026
npmट्रिम्पप्रम्प्ट: १.०.१७ + ४ संस्करणहरू — अघिल्लो हप्ताको निरन्तरता, अझै सक्रियजुन 20, 2026
npmमोनोक्लाउड: १.०.३ + २ संस्करणहरू — क्लाउड एपीआई टूलिङ प्रतिरूपणजुन 20, 2026
vscodeसानो कुराकानीको लागि अर्बिट-एजेन्टिक-जोडी-प्रोग्रामिङ:१.२११.० + १ संस्करण — एजेन्टिक विकासलाई लक्षित गर्ने दुर्भावनापूर्ण VSCode विस्तारजुन 20, 2026
npmसिम्प्लिसेफ-ग्याट्सबी:१.०.१ स्मार्ट होम प्लेटफर्म नेमस्पेस प्रतिरूपणजुन 20, 2026
जुन 21, 2026
npmएटलसोरा-साझेदारी:१.०.० + ६ प्याकेजहरू — समन्वित मोनोरेपो निर्भरता भ्रम: atlasora-api, -client, -sdk, -types, -utils, -configजुन 21, 2026
npmएपिन्टरग्रेशनपोस्ट:४.१.० + ६ संस्करणहरू — एकीकरण उपकरणलाई लक्षित गर्दै जानाजानी गलत हिज्जे अभियानजुन 21, 2026
npmएलएलएम-ट्रेस-एप: १.०.१ लक्षित LLM अवलोकनयोग्यता उपकरणजुन 21, 2026
pypid0rk3r-टेलिमेट्री:१.०.० PyPI मा अस्पष्ट टेलिमेट्री प्याकेजजुन 21, 2026
जुन 22, 2026
pypitm-ai:२.९१.६५ + ७ संस्करणहरू — निरन्तर PyPI संस्करण बाढी अभियानजुन 22, 2026
pypiअनुरोध-क्यास-py:१.१.० + ६ संस्करणहरू — PyPI संस्करण फ्लडिङजुन 22, 2026
pypiकोर्भिनोस: ०.१.० + ६ संस्करणहरू — PyPI बल्क दर्ता अभियानजुन 22, 2026
जुन 23, 2026
npmवेब३-टोकन-सहायक:१.२.० + २ संस्करणहरू — Web3 टोकन उपयोगिता लक्ष्यीकरणजुन 23, 2026
npmमोनोक्रस: १.०.३ + १ संस्करण — मोनोक्लाउड र मोनोटाकोससँगै मोनो-* नामकरण क्लस्टरजुन 23, 2026
जुन 24, 2026
npmओलामा-सहायकहरू:१.२.१ + १९ संस्करणहरू — महिनाको सबैभन्दा ठूलो एआई टूलिङ अभियान, ओल्लामा स्थानीय एआई रनटाइमलाई लक्षित गर्दैजुन 24, 2026
npmओपनई-एजेन्ट-सहायकहरू: १.३.१ + २२ संस्करणहरू — OpenAI एजेन्टहरू SDK इकोसिस्टमलाई लक्षित गर्दै समन्वित अभियानजुन 24, 2026
जुन 25, 2026
npmएआई-एसडीके-सहायकहरू: १.४.२ @langgraphjs/toolkit:1.2.11 सँगसँगै लक्षित AI SDK टूलिङजुन 25, 2026
npmसाइनअप-एम्बेडर:९९.९९.९९-poc२ + hs-locale-management — HubSpot आन्तरिक नेमस्पेस निर्भरता भ्रम, poc प्रत्ययले सक्रिय अनुसन्धान अभियानलाई पुष्टि गर्छजुन 25, 2026
जुन 26, 2026
npmसजिलो-स्ट्रिङ-किट:१.०.८ + ८ संस्करणहरू सहित भेरियन्ट easy-string-kit232 — जेनेरिक उपयोगिता नाम अन्तर्गत थोक दर्ताजुन 26, 2026
npmअसुरक्षित-दुर्भावनापूर्ण-प्याकेज:१.०.९ + ५ संस्करणहरू — प्याकेजलाई स्पष्ट रूपमा दुर्भावनापूर्ण, पुष्टि गरिएको पेलोड, सम्भावित परीक्षण वा उत्तेजना अभियानको रूपमा नाम दिइएको छ।जुन 26, 2026
npm@vpms/डिजाइन-प्रणाली: ०.१.३ + २ संस्करणहरू — डिजाइन प्रणाली नेमस्पेस प्रतिरूपणजुन 26, 2026

हप्ता १: ५० भन्दा बढी प्याकेजहरू पत्ता लागे

पारिस्थितिकी तंत्र प्याकेज मिति
जुन 13, 2026
npmहौजिदावाङ८०६:१.२.६ १.०.x–१.२.x भरि + २५ संस्करणहरू जसमा भाइबहिनीहरू houzidawang807 र houzidawang808 समावेश छन् — हप्ताको प्रमुख अभियानजुन 13, 2026
npmमैत्रीपूर्ण-अभिवादन-डेमो: १.०.१४ + ४ संस्करणहरू — धेरै दिनहरूमा लगातार अभियान पुन: देखा पर्दैजुन 13, 2026
npmtsc-ai:१.२.० tsc-* क्लस्टर: tsc-ai, tsc-mesh, tsc-lotl — CI टूलिङ नेमस्पेस प्रतिरूपणजुन 13, 2026
pypiन्यूरलब्रिज-एसडीके:५.६.११ ४.५.x–५.१.x भरि + ६ संस्करणहरू — निरन्तर बहु-दिने PyPI अभियानजुन 13, 2026
जुन 15, 2026
npmटोकन-मूल्य-क्रोन: ९९९.०.० + ६ प्याकेजहरू — आन्तरिक क्रोन र भल्ट टूलिङलाई लक्षित गर्दै DeFi पूर्वाधार निर्भरता भ्रम क्लस्टरजुन 15, 2026
जुन 16, 2026
npmबोडेगा-एसडीके:९.९.९ + ८ प्याकेजहरू — DeFi ऋण र कार्डानो इकोसिस्टम क्लस्टर: फ्लो-लेन्डिङ, सर्फ-लेन्डिङ, जानुस-*, फ्लोकार्डानो, फ्लोडेफीजुन 16, 2026
npmघटना-मेट्रिक्स-q3x7:1.0.0 + ८ संस्करणहरू — बल्क अनुगमन-थीम भएका नामहरू दर्ता गर्ने सामान्य हेक्स-प्रत्यय प्याकेजजुन 16, 2026
npmnic-datagov:१.०.० + ३ प्याकेजहरू — सरकारी डेटा प्लेटफर्म नेमस्पेस प्रतिरूपण: ogd-analytics, ogd-platform, dms-backendजुन 16, 2026
जुन 17, 2026
npmक्रिप्टोडाउ-अनुबंधहरू: ९९.९९.९९ + १० प्याकेजहरू — CryptoDAO निर्भरता भ्रम: कोर, sdk, bot, config, utils, deploy, signer, backend, प्रकारहरूजुन 17, 2026
pypiटिमबोट-एआई:१.४८.० PyPI मा लक्षित AI एजेन्ट टूलिङजुन 17, 2026
जुन 18, 2026
npmमेट्रिक्स-pipeline-d८k२:१.०.० जुन १८ भरि + २० संस्करणहरू — एक-दिनको चोरी अभियान जारी, ब्लकलिस्टहरूलाई पछि पार्न निरन्तर पुन: प्रकाशन गर्दैजुन 18, 2026
npmस्क्यान-मात्र: १.०.० + ६ संस्करणहरू — संस्करण बाढी अभियानजुन 18, 2026
npmरङ-उपयोग-डी०:१.०.० + ५ सामान्य हेक्स-प्रत्यय प्याकेजहरू: डेटा-उपयोगिताहरू, स्ट्रिङ-उपकरणहरू, टाइप-चेक, एफएमटी-सहायकहरू, मेट्रिक्स-प्रोब — स्क्रिप्टेड बल्क दर्ताजुन 18, 2026
npm@azure-lab-services/ml-ts:९९.०.० Azure ML नेमस्पेस प्रतिरूपणजुन 18, 2026
जुन 19, 2026
npmट्रिम्पप्रम्प्ट: १.०.१७ + ट्रिम्प्रोम्प्ट-हब — लक्षित प्रम्प्ट इन्जिनियरिङ टुलिङजुन 19, 2026
npmक्लाउड-कप: ०.८.६ क्लाउड एपीआई टुलिंग प्रतिरूपणजुन 19, 2026
pypiएयाडिन-एजेन्ट: ०.१.० PyPI मा लक्षित AI एजेन्ट टूलिङजुन 19, 2026
npmवेब३-क्रिप्टो-ठेगाना-उपयोगहरू: ०.१.० Web3 उपयोगिता लक्ष्यीकरणजुन 19, 2026

हप्ता १: ५० भन्दा बढी प्याकेजहरू पत्ता लागे

पारिस्थितिकी तंत्र प्याकेज मिति
जुन 7, 2026
npm@सोलाना-ल्याब्स/वेब३.जेएस:१.९८.१०२ + ५ भेरियन्टहरू — सोलाना इकोसिस्टम टाइपोस्क्वाट अभियान, पहिलो लहरजुन 7, 2026
npm@jisan901/टिमफोकस:१.०.४ + २ संस्करणहरूजुन 7, 2026
npm@sflyinc-न्यापस्याक/शटरफ्लाइ-प्रतिक्रिया:९९९.०.० निर्भरता भ्रम, बढाइएको संस्करणजुन 7, 2026
जुन 8, 2026
npm@सोलाना-ल्याब्स/वेब३.जेएस:१.९८.१०२ + ९ भेरियन्टहरू — सोलाना इकोसिस्टम टाइपोस्क्वाट अभियान, दोस्रो लहरजुन 8, 2026
pypiहेलिक्साजेन्टाई: ०.१.३ PyPI मा लक्षित AI एजेन्ट टूलिङजुन 8, 2026
जुन 9, 2026
npm@nstrlabs/sdk:९९.०.० + ७ प्याकेजहरू — आन्तरिक मोनोरेपो नेमस्पेस विरुद्ध निर्भरता भ्रमजुन 9, 2026
npm@क्ल्याप-login-प्लेटफर्म/नेटिभ-एसडीके: ९९.०.० + ९ प्याकेजहरू — धेरै klapp नेमस्पेसहरूमा प्रमाणीकरण प्लेटफर्म प्रतिरूपणजुन 9, 2026
npmब्लकचेन-सहायक-०:१.०.० + ७ प्याकेजहरू — Web3 विकासकर्ताहरूलाई लक्षित गर्दै क्रिप्टो/DeFi उपयोगिता क्लस्टरजुन 9, 2026
npm@card-pci-data/store:99.0.0 लक्षित भुक्तानी कार्ड डेटा नेमस्पेसजुन 9, 2026
जुन 10, 2026
npmmorningstar-डिजाइन-प्रणाली:९९.०.० + २ संस्करणहरू — वित्तीय डिजाइन प्रणाली प्रतिरूपणजुन 10, 2026
जुन 11, 2026
npmपोष्टसेप्सन:१.०.१ + ५ संस्करणहरू एकै दिन प्रकाशित भएजुन 11, 2026
npm@coze-common/च्याट-एरिया:९९.१.१ एआई च्याट प्लेटफर्म नेमस्पेस प्रतिरूपणजुन 11, 2026
pypiटेलिग्रामलाइट: १.०.० + १ संस्करण — PyPI मा मेसेजिङ प्लेटफर्मको प्रतिरूपणजुन 11, 2026
जुन 12, 2026
npmएक्टो-कोर्सेयर-व्हिस्पर-६एफ३बी९:१.०.१४ + ७ ecto-* भेरियन्टहरू — अस्पष्ट नाम समूहजुन 12, 2026
npmइन्टरनललिब_भि३४६:१.०.९ + internallib_v557 क्लस्टर — आन्तरिक पुस्तकालय इम्पोस्टरहरूको १३ संस्करणहरूजुन 12, 2026
npmभोएजर-वेब: ९९९.०.० निर्भरता भ्रम, बढाइएको संस्करणजुन 12, 2026
pypicdjeez: ०.३२.०जुन 12, 2026

हप्ता १: ५० भन्दा बढी प्याकेजहरू पत्ता लागे

पारिस्थितिकी तंत्र प्याकेज मिति
30 सक्छ, 2026
npm@क्लाउडप्लेटफर्म-एकल-स्पा/प्रशासन:९९.९९.१०० निर्भरता भ्रम, बढाइएको संस्करण30 सक्छ, 2026
vscodexampp-प्रबन्धक: ५.१.३ VSCode एक्सटेन्सन — विकासकर्ता उपकरण प्रतिरूपण30 सक्छ, 2026
जुन 1, 2026
npm@tse-डिजिटल/कोर: ९९.०.० निर्भरता भ्रम — @telenor-se र @ownit पनि प्रभावित भएजुन 1, 2026
npmcms-storehub:१.३.६ + २ संस्करणहरू, CMS नेमस्पेस क्लस्टरजुन 1, 2026
npm@antoncallahan/aws-प्रयोगकर्ता-सहायक:६७६७.६७.३ + ६ संस्करणहरू, AWS प्रमाणहरू लक्षित गर्दै बढाइएको संस्करण संख्याहरूजुन 1, 2026
npmबिरामी कागजातहरू: ७५.०.० स्वास्थ्य सेवा नामस्थान लक्ष्यजुन 1, 2026
npm@emcd-vue/auth: ६.४.९ क्रिप्टो एक्सचेन्ज नेमस्पेस प्रतिरूपणजुन 1, 2026
pypiसिमटूरियल-क्लाइन्ट: ०.३.०जुन 1, 2026
जुन 2, 2026
npmसंवेदनशीलता: २.५.६९ २.५.x दायरामा + ७० संस्करणहरू, जुन २–५ — अवधिको प्रमुख अभियानजुन 2, 2026
npm@langgraphjs/टूलकिट:१.२.१० ल्याङ्गग्राफ टुलिङ लक्षितजुन 2, 2026
जुन 4, 2026
npm@सेन्ट्री-ब्राउजर-एसडीके/प्रोफाइलिङ-नोड: १.०.५ + २ संस्करणहरू, सेन्ट्री नेमस्पेस प्रतिरूपणजुन 4, 2026
npmइन्टरनललिब_भि३४६:१.०.९ + २ संस्करणहरू, आन्तरिक पुस्तकालयको पाखण्डीजुन 4, 2026
npmएआई-एसडीके-सहायकहरू: १.४.२ + ७ संस्करणहरू, AI SDK टूलिङलाई लक्षित गर्दैजुन 4, 2026

तपाईंको फोनमा पुग्नु अघि नै दुर्भावनापूर्ण कोड रोक्नुहोस् Pipeline

सफ्टवेयर आपूर्ति श्रृंखला खतराहरू सैद्धान्तिक भन्दा धेरै अगाडि बढेका छन्। निर्भरता भ्रम आक्रमणहरू, प्रमाणपत्र चोरी गर्नेहरू, एआई-लक्षित मालवेयर, र विषाक्त विकासकर्ता उपकरणहरूले वास्तविक टोलीहरूलाई वास्तविक रूपमा प्रहार गरिरहेका छन्। SDLCहरेक हप्ता।

जाइगेनीको मालवेयर पत्ता लगाउनेआपूर्ति श्रृंखला सुरक्षा प्लेटफर्म संस्थाहरूलाई विकासकर्ता मेसिनमा कार्यान्वयन गर्नु अघि, निर्माण प्रणालीमा प्रवेश गर्नु अघि, वा उत्पादनमा पुग्नु अघि दुर्भावनापूर्ण निर्भरताहरू समात्न दृश्यता दिन्छ। कभरेज npm, PyPI, VSCode, र त्यसभन्दा बाहिर फैलिएको छ, शंकास्पद प्रकाशन ढाँचाहरू, नेमस्पेस दुरुपयोग, टाइपोस्क्वाटिंग, र AI-नेटिभ आक्रमण प्रविधिहरू देखा पर्दा तिनीहरूको निगरानी गर्दै।

प्रत्येक खोजलाई स्वचालित रूपमा शोषणयोग्यता, पहुँचयोग्यता, र व्यावसायिक प्रभावद्वारा प्राथमिकता दिइन्छ, त्यसैले तपाईंको टोलीले वास्तवमा के समाधान गर्न आवश्यक छ भन्ने कुरामा ध्यान केन्द्रित गर्छ, आवाजमा होइन।

चाहे त्यो दुर्भावनापूर्ण खुला-स्रोत प्याकेज होस्, सम्झौता गरिएको विकासकर्ता उपकरण होस्, वा एआई-उत्पन्न कोड जोखिम होस्, जाइजेनीले सुरक्षा र इन्जिनियरिङ टोलीहरूलाई आपूर्ति श्रृंखला खतरा परिदृश्यभन्दा एक कदम अगाडि राख्छ।

Xygeni सुरक्षा टोली द्वारा प्रमाणित प्रत्येक दुर्भावनापूर्ण प्याकेज र अभियान अन्वेषण गर्नुहोस् दुर्भावनापूर्ण कोड डाइजेस्ट.

सुरक्षित रहनुहोस्। छिटो रहनुहोस्। Xygeni सँग नियन्त्रणमा रहनुहोस्।

sca-उपकरण-सफ्टवेयर-रचना-विश्लेषण-उपकरणहरू
आफ्नो सफ्टवेयर जोखिमहरूलाई प्राथमिकता दिनुहोस्, सुधार गर्नुहोस् र सुरक्षित गर्नुहोस्
आफ्नो नि:शुल्क खाता पाउनुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

आफ्नो सफ्टवेयर विकास र डेलिभरी सुरक्षित गर्नुहोस्

Xygeni उत्पादन सुइटको साथ