स्वागत गर्न Xygeni Malicious Code Digest को जुन संस्करण। यस महिना, हाम्रो सुरक्षा अनुसन्धान टोलीले भन्दा बढी पुष्टि गर्यो १३५ दुर्भावनापूर्ण प्याकेजहरू npm, PyPI, र (पहिलो पटक) VSCode एक्सटेन्सन बजारमा।
जुन महिनालाई तीन अभिसरण प्रवृत्तिहरूद्वारा परिभाषित गरिएको थियो: ब्लकलिस्टहरूलाई पछाडि पार्न डिजाइन गरिएको निरन्तर संस्करण-फ्लडिङ अभियानहरू, एआई टूलिङ र एजेन्टिक विकास कार्यप्रवाहहरूलाई लक्षित गर्ने आक्रमणहरूमा तीव्र गति, र आन्तरिक मोनोरेपो नेमस्पेसहरू विरुद्ध समन्वित निर्भरता भ्रम आक्रमणहरू।
यस महिनामा अभिलेख गरिएका सबैभन्दा उल्लेखनीय अभियानहरू मध्ये:
- संवेदनशीलता २.५.x दायरामा ७० भन्दा बढी संस्करणहरूले npm भरियो, टेकडाउनहरू अगाडि रहन निरन्तर पुन: प्रकाशन भइरहेको एक निरन्तर चोरी अभियान।
- A दुई-तरंग सोलाना टाइपोस्क्वाट अभियान (जुन ७-८) ले प्रतिरूपण गर्दै १५ प्याकेजहरू प्रकाशित गरे
@solana-labsवेब३ र डिफाइ विकासकर्ताहरूलाई सिधै लक्षित गर्दै इकोसिस्टम टूलिङ। - हौजिदावाङ८०६ एकै दिनमा (जुन १३) २५ भन्दा बढी संस्करणहरू बनाइयो, जसमा सामेल भयो मेट्रिक्स-pipeline-d8k2 जुन १५-१८ को बीचमा २१ संस्करणहरूमा पुन: प्रकाशित।
- यो CryptoDAO भ्रम अभियान (जुन १७) ले संस्करण ९९.९९.९९ मा ११ प्याकेजहरू प्रकाशित गर्यो, प्रत्येकमा उस्तै पोस्टइन्स्टल पेलोड स्वीपिङ थियो। CI/CD टोकनहरू, क्लाउड प्रमाणहरू, र क्रिप्टो वालेट गोप्यहरू।
- जुन २०-२६ को हप्ताले महिनाको सबैभन्दा केन्द्रित एआई टूलिङ लक्ष्यीकरण ल्यायो: ओलामा-सहयोगीहरू (२३ संस्करणहरू), ओपनई-एजेन्ट-सहायकहरू (२३ संस्करणहरू), मोनोक्लाउड, एआई-एसडीके-सहायकहरू, र @langgraphjs/टूलकिट, सबै एकै हप्तामा पुष्टि भयो, प्रत्यक्ष रूपमा ओल्लामा, ओपनएआई एजेन्टहरू SDK, ल्याङ्गग्राफ, र क्लाउड एपीआई एकीकरणहरूलाई लक्षित गर्दै।
- दुई पुष्टि भए दुर्भावनापूर्ण VSCode एक्सटेन्सनहरू यस महिना देखा पर्यो, जसले आक्रमणकारीहरू प्याकेज रजिस्ट्रीहरूभन्दा बाहिर विकासकर्ता वातावरणमा विस्तार भइरहेको संकेत गर्दछ।
जुन महिनाको परिभाषित ढाँचा: आक्रमणहरू IDE एक्सटेन्सनहरू, AI एजेन्ट टुलिङहरू, र एजेन्टिक कार्यप्रवाहहरूमा सर्दैछन् जहाँ स्वायत्त रूपमा स्थापित मालिसियस प्याकेजमा संक्रमण र कार्यान्वयनको बीचमा कुनै मानव समीक्षक हुँदैन।
यो मासिक अपडेट Xygeni को चलिरहेको मालवेयर र आपूर्ति श्रृंखला खतरा अनुसन्धान पहलको अंश हो। यस महिना पुष्टि गरिएको प्रत्येक मालिसियस प्याकेजको पूर्ण सन्दर्भको लागि, Xygeni सुरक्षा टोलीबाट पूर्ण जून मालिसियस कोड डाइजेस्ट र सम्बन्धित अनुसन्धान अन्वेषण गर्नुहोस्।
हप्ता १: ५० भन्दा बढी प्याकेजहरू पत्ता लागे
| पारिस्थितिकी तंत्र | प्याकेज | मिति |
|---|---|---|
| जुन 20, 2026 | ||
| npm | प्यान राउटर: ६.४.२ जुन २२ सम्म ५.x–६.x दायरामा + ३० संस्करणहरू — हप्ताको प्रमुख अभियान | जुन 20, 2026 |
| npm | ट्रिम्पप्रम्प्ट: १.०.१७ + ४ संस्करणहरू — अघिल्लो हप्ताको निरन्तरता, अझै सक्रिय | जुन 20, 2026 |
| npm | मोनोक्लाउड: १.०.३ + २ संस्करणहरू — क्लाउड एपीआई टूलिङ प्रतिरूपण | जुन 20, 2026 |
| vscode | सानो कुराकानीको लागि अर्बिट-एजेन्टिक-जोडी-प्रोग्रामिङ:१.२११.० + १ संस्करण — एजेन्टिक विकासलाई लक्षित गर्ने दुर्भावनापूर्ण VSCode विस्तार | जुन 20, 2026 |
| npm | सिम्प्लिसेफ-ग्याट्सबी:१.०.१ स्मार्ट होम प्लेटफर्म नेमस्पेस प्रतिरूपण | जुन 20, 2026 |
| जुन 21, 2026 | ||
| npm | एटलसोरा-साझेदारी:१.०.० + ६ प्याकेजहरू — समन्वित मोनोरेपो निर्भरता भ्रम: atlasora-api, -client, -sdk, -types, -utils, -config | जुन 21, 2026 |
| npm | एपिन्टरग्रेशनपोस्ट:४.१.० + ६ संस्करणहरू — एकीकरण उपकरणलाई लक्षित गर्दै जानाजानी गलत हिज्जे अभियान | जुन 21, 2026 |
| npm | एलएलएम-ट्रेस-एप: १.०.१ लक्षित LLM अवलोकनयोग्यता उपकरण | जुन 21, 2026 |
| pypi | d0rk3r-टेलिमेट्री:१.०.० PyPI मा अस्पष्ट टेलिमेट्री प्याकेज | जुन 21, 2026 |
| जुन 22, 2026 | ||
| pypi | tm-ai:२.९१.६५ + ७ संस्करणहरू — निरन्तर PyPI संस्करण बाढी अभियान | जुन 22, 2026 |
| pypi | अनुरोध-क्यास-py:१.१.० + ६ संस्करणहरू — PyPI संस्करण फ्लडिङ | जुन 22, 2026 |
| pypi | कोर्भिनोस: ०.१.० + ६ संस्करणहरू — PyPI बल्क दर्ता अभियान | जुन 22, 2026 |
| जुन 23, 2026 | ||
| npm | वेब३-टोकन-सहायक:१.२.० + २ संस्करणहरू — Web3 टोकन उपयोगिता लक्ष्यीकरण | जुन 23, 2026 |
| npm | मोनोक्रस: १.०.३ + १ संस्करण — मोनोक्लाउड र मोनोटाकोससँगै मोनो-* नामकरण क्लस्टर | जुन 23, 2026 |
| जुन 24, 2026 | ||
| npm | ओलामा-सहायकहरू:१.२.१ + १९ संस्करणहरू — महिनाको सबैभन्दा ठूलो एआई टूलिङ अभियान, ओल्लामा स्थानीय एआई रनटाइमलाई लक्षित गर्दै | जुन 24, 2026 |
| npm | ओपनई-एजेन्ट-सहायकहरू: १.३.१ + २२ संस्करणहरू — OpenAI एजेन्टहरू SDK इकोसिस्टमलाई लक्षित गर्दै समन्वित अभियान | जुन 24, 2026 |
| जुन 25, 2026 | ||
| npm | एआई-एसडीके-सहायकहरू: १.४.२ @langgraphjs/toolkit:1.2.11 सँगसँगै लक्षित AI SDK टूलिङ | जुन 25, 2026 |
| npm | साइनअप-एम्बेडर:९९.९९.९९-poc२ + hs-locale-management — HubSpot आन्तरिक नेमस्पेस निर्भरता भ्रम, poc प्रत्ययले सक्रिय अनुसन्धान अभियानलाई पुष्टि गर्छ | जुन 25, 2026 |
| जुन 26, 2026 | ||
| npm | सजिलो-स्ट्रिङ-किट:१.०.८ + ८ संस्करणहरू सहित भेरियन्ट easy-string-kit232 — जेनेरिक उपयोगिता नाम अन्तर्गत थोक दर्ता | जुन 26, 2026 |
| npm | असुरक्षित-दुर्भावनापूर्ण-प्याकेज:१.०.९ + ५ संस्करणहरू — प्याकेजलाई स्पष्ट रूपमा दुर्भावनापूर्ण, पुष्टि गरिएको पेलोड, सम्भावित परीक्षण वा उत्तेजना अभियानको रूपमा नाम दिइएको छ। | जुन 26, 2026 |
| npm | @vpms/डिजाइन-प्रणाली: ०.१.३ + २ संस्करणहरू — डिजाइन प्रणाली नेमस्पेस प्रतिरूपण | जुन 26, 2026 |
हप्ता १: ५० भन्दा बढी प्याकेजहरू पत्ता लागे
| पारिस्थितिकी तंत्र | प्याकेज | मिति |
|---|---|---|
| जुन 13, 2026 | ||
| npm | हौजिदावाङ८०६:१.२.६ १.०.x–१.२.x भरि + २५ संस्करणहरू जसमा भाइबहिनीहरू houzidawang807 र houzidawang808 समावेश छन् — हप्ताको प्रमुख अभियान | जुन 13, 2026 |
| npm | मैत्रीपूर्ण-अभिवादन-डेमो: १.०.१४ + ४ संस्करणहरू — धेरै दिनहरूमा लगातार अभियान पुन: देखा पर्दै | जुन 13, 2026 |
| npm | tsc-ai:१.२.० tsc-* क्लस्टर: tsc-ai, tsc-mesh, tsc-lotl — CI टूलिङ नेमस्पेस प्रतिरूपण | जुन 13, 2026 |
| pypi | न्यूरलब्रिज-एसडीके:५.६.११ ४.५.x–५.१.x भरि + ६ संस्करणहरू — निरन्तर बहु-दिने PyPI अभियान | जुन 13, 2026 |
| जुन 15, 2026 | ||
| npm | टोकन-मूल्य-क्रोन: ९९९.०.० + ६ प्याकेजहरू — आन्तरिक क्रोन र भल्ट टूलिङलाई लक्षित गर्दै DeFi पूर्वाधार निर्भरता भ्रम क्लस्टर | जुन 15, 2026 |
| जुन 16, 2026 | ||
| npm | बोडेगा-एसडीके:९.९.९ + ८ प्याकेजहरू — DeFi ऋण र कार्डानो इकोसिस्टम क्लस्टर: फ्लो-लेन्डिङ, सर्फ-लेन्डिङ, जानुस-*, फ्लोकार्डानो, फ्लोडेफी | जुन 16, 2026 |
| npm | घटना-मेट्रिक्स-q3x7:1.0.0 + ८ संस्करणहरू — बल्क अनुगमन-थीम भएका नामहरू दर्ता गर्ने सामान्य हेक्स-प्रत्यय प्याकेज | जुन 16, 2026 |
| npm | nic-datagov:१.०.० + ३ प्याकेजहरू — सरकारी डेटा प्लेटफर्म नेमस्पेस प्रतिरूपण: ogd-analytics, ogd-platform, dms-backend | जुन 16, 2026 |
| जुन 17, 2026 | ||
| npm | क्रिप्टोडाउ-अनुबंधहरू: ९९.९९.९९ + १० प्याकेजहरू — CryptoDAO निर्भरता भ्रम: कोर, sdk, bot, config, utils, deploy, signer, backend, प्रकारहरू | जुन 17, 2026 |
| pypi | टिमबोट-एआई:१.४८.० PyPI मा लक्षित AI एजेन्ट टूलिङ | जुन 17, 2026 |
| जुन 18, 2026 | ||
| npm | मेट्रिक्स-pipeline-d८k२:१.०.० जुन १८ भरि + २० संस्करणहरू — एक-दिनको चोरी अभियान जारी, ब्लकलिस्टहरूलाई पछि पार्न निरन्तर पुन: प्रकाशन गर्दै | जुन 18, 2026 |
| npm | स्क्यान-मात्र: १.०.० + ६ संस्करणहरू — संस्करण बाढी अभियान | जुन 18, 2026 |
| npm | रङ-उपयोग-डी०:१.०.० + ५ सामान्य हेक्स-प्रत्यय प्याकेजहरू: डेटा-उपयोगिताहरू, स्ट्रिङ-उपकरणहरू, टाइप-चेक, एफएमटी-सहायकहरू, मेट्रिक्स-प्रोब — स्क्रिप्टेड बल्क दर्ता | जुन 18, 2026 |
| npm | @azure-lab-services/ml-ts:९९.०.० Azure ML नेमस्पेस प्रतिरूपण | जुन 18, 2026 |
| जुन 19, 2026 | ||
| npm | ट्रिम्पप्रम्प्ट: १.०.१७ + ट्रिम्प्रोम्प्ट-हब — लक्षित प्रम्प्ट इन्जिनियरिङ टुलिङ | जुन 19, 2026 |
| npm | क्लाउड-कप: ०.८.६ क्लाउड एपीआई टुलिंग प्रतिरूपण | जुन 19, 2026 |
| pypi | एयाडिन-एजेन्ट: ०.१.० PyPI मा लक्षित AI एजेन्ट टूलिङ | जुन 19, 2026 |
| npm | वेब३-क्रिप्टो-ठेगाना-उपयोगहरू: ०.१.० Web3 उपयोगिता लक्ष्यीकरण | जुन 19, 2026 |
हप्ता १: ५० भन्दा बढी प्याकेजहरू पत्ता लागे
| पारिस्थितिकी तंत्र | प्याकेज | मिति |
|---|---|---|
| जुन 7, 2026 | ||
| npm | @सोलाना-ल्याब्स/वेब३.जेएस:१.९८.१०२ + ५ भेरियन्टहरू — सोलाना इकोसिस्टम टाइपोस्क्वाट अभियान, पहिलो लहर | जुन 7, 2026 |
| npm | @jisan901/टिमफोकस:१.०.४ + २ संस्करणहरू | जुन 7, 2026 |
| npm | @sflyinc-न्यापस्याक/शटरफ्लाइ-प्रतिक्रिया:९९९.०.० निर्भरता भ्रम, बढाइएको संस्करण | जुन 7, 2026 |
| जुन 8, 2026 | ||
| npm | @सोलाना-ल्याब्स/वेब३.जेएस:१.९८.१०२ + ९ भेरियन्टहरू — सोलाना इकोसिस्टम टाइपोस्क्वाट अभियान, दोस्रो लहर | जुन 8, 2026 |
| pypi | हेलिक्साजेन्टाई: ०.१.३ PyPI मा लक्षित AI एजेन्ट टूलिङ | जुन 8, 2026 |
| जुन 9, 2026 | ||
| npm | @nstrlabs/sdk:९९.०.० + ७ प्याकेजहरू — आन्तरिक मोनोरेपो नेमस्पेस विरुद्ध निर्भरता भ्रम | जुन 9, 2026 |
| npm | @क्ल्याप-login-प्लेटफर्म/नेटिभ-एसडीके: ९९.०.० + ९ प्याकेजहरू — धेरै klapp नेमस्पेसहरूमा प्रमाणीकरण प्लेटफर्म प्रतिरूपण | जुन 9, 2026 |
| npm | ब्लकचेन-सहायक-०:१.०.० + ७ प्याकेजहरू — Web3 विकासकर्ताहरूलाई लक्षित गर्दै क्रिप्टो/DeFi उपयोगिता क्लस्टर | जुन 9, 2026 |
| npm | @card-pci-data/store:99.0.0 लक्षित भुक्तानी कार्ड डेटा नेमस्पेस | जुन 9, 2026 |
| जुन 10, 2026 | ||
| npm | morningstar-डिजाइन-प्रणाली:९९.०.० + २ संस्करणहरू — वित्तीय डिजाइन प्रणाली प्रतिरूपण | जुन 10, 2026 |
| जुन 11, 2026 | ||
| npm | पोष्टसेप्सन:१.०.१ + ५ संस्करणहरू एकै दिन प्रकाशित भए | जुन 11, 2026 |
| npm | @coze-common/च्याट-एरिया:९९.१.१ एआई च्याट प्लेटफर्म नेमस्पेस प्रतिरूपण | जुन 11, 2026 |
| pypi | टेलिग्रामलाइट: १.०.० + १ संस्करण — PyPI मा मेसेजिङ प्लेटफर्मको प्रतिरूपण | जुन 11, 2026 |
| जुन 12, 2026 | ||
| npm | एक्टो-कोर्सेयर-व्हिस्पर-६एफ३बी९:१.०.१४ + ७ ecto-* भेरियन्टहरू — अस्पष्ट नाम समूह | जुन 12, 2026 |
| npm | इन्टरनललिब_भि३४६:१.०.९ + internallib_v557 क्लस्टर — आन्तरिक पुस्तकालय इम्पोस्टरहरूको १३ संस्करणहरू | जुन 12, 2026 |
| npm | भोएजर-वेब: ९९९.०.० निर्भरता भ्रम, बढाइएको संस्करण | जुन 12, 2026 |
| pypi | cdjeez: ०.३२.० | जुन 12, 2026 |
हप्ता १: ५० भन्दा बढी प्याकेजहरू पत्ता लागे
| पारिस्थितिकी तंत्र | प्याकेज | मिति |
|---|---|---|
| 30 सक्छ, 2026 | ||
| npm | @क्लाउडप्लेटफर्म-एकल-स्पा/प्रशासन:९९.९९.१०० निर्भरता भ्रम, बढाइएको संस्करण | 30 सक्छ, 2026 |
| vscode | xampp-प्रबन्धक: ५.१.३ VSCode एक्सटेन्सन — विकासकर्ता उपकरण प्रतिरूपण | 30 सक्छ, 2026 |
| जुन 1, 2026 | ||
| npm | @tse-डिजिटल/कोर: ९९.०.० निर्भरता भ्रम — @telenor-se र @ownit पनि प्रभावित भए | जुन 1, 2026 |
| npm | cms-storehub:१.३.६ + २ संस्करणहरू, CMS नेमस्पेस क्लस्टर | जुन 1, 2026 |
| npm | @antoncallahan/aws-प्रयोगकर्ता-सहायक:६७६७.६७.३ + ६ संस्करणहरू, AWS प्रमाणहरू लक्षित गर्दै बढाइएको संस्करण संख्याहरू | जुन 1, 2026 |
| npm | बिरामी कागजातहरू: ७५.०.० स्वास्थ्य सेवा नामस्थान लक्ष्य | जुन 1, 2026 |
| npm | @emcd-vue/auth: ६.४.९ क्रिप्टो एक्सचेन्ज नेमस्पेस प्रतिरूपण | जुन 1, 2026 |
| pypi | सिमटूरियल-क्लाइन्ट: ०.३.० | जुन 1, 2026 |
| जुन 2, 2026 | ||
| npm | संवेदनशीलता: २.५.६९ २.५.x दायरामा + ७० संस्करणहरू, जुन २–५ — अवधिको प्रमुख अभियान | जुन 2, 2026 |
| npm | @langgraphjs/टूलकिट:१.२.१० ल्याङ्गग्राफ टुलिङ लक्षित | जुन 2, 2026 |
| जुन 4, 2026 | ||
| npm | @सेन्ट्री-ब्राउजर-एसडीके/प्रोफाइलिङ-नोड: १.०.५ + २ संस्करणहरू, सेन्ट्री नेमस्पेस प्रतिरूपण | जुन 4, 2026 |
| npm | इन्टरनललिब_भि३४६:१.०.९ + २ संस्करणहरू, आन्तरिक पुस्तकालयको पाखण्डी | जुन 4, 2026 |
| npm | एआई-एसडीके-सहायकहरू: १.४.२ + ७ संस्करणहरू, AI SDK टूलिङलाई लक्षित गर्दै | जुन 4, 2026 |
तपाईंको फोनमा पुग्नु अघि नै दुर्भावनापूर्ण कोड रोक्नुहोस् Pipeline
सफ्टवेयर आपूर्ति श्रृंखला खतराहरू सैद्धान्तिक भन्दा धेरै अगाडि बढेका छन्। निर्भरता भ्रम आक्रमणहरू, प्रमाणपत्र चोरी गर्नेहरू, एआई-लक्षित मालवेयर, र विषाक्त विकासकर्ता उपकरणहरूले वास्तविक टोलीहरूलाई वास्तविक रूपमा प्रहार गरिरहेका छन्। SDLCहरेक हप्ता।
जाइगेनीको मालवेयर पत्ता लगाउने र आपूर्ति श्रृंखला सुरक्षा प्लेटफर्म संस्थाहरूलाई विकासकर्ता मेसिनमा कार्यान्वयन गर्नु अघि, निर्माण प्रणालीमा प्रवेश गर्नु अघि, वा उत्पादनमा पुग्नु अघि दुर्भावनापूर्ण निर्भरताहरू समात्न दृश्यता दिन्छ। कभरेज npm, PyPI, VSCode, र त्यसभन्दा बाहिर फैलिएको छ, शंकास्पद प्रकाशन ढाँचाहरू, नेमस्पेस दुरुपयोग, टाइपोस्क्वाटिंग, र AI-नेटिभ आक्रमण प्रविधिहरू देखा पर्दा तिनीहरूको निगरानी गर्दै।
प्रत्येक खोजलाई स्वचालित रूपमा शोषणयोग्यता, पहुँचयोग्यता, र व्यावसायिक प्रभावद्वारा प्राथमिकता दिइन्छ, त्यसैले तपाईंको टोलीले वास्तवमा के समाधान गर्न आवश्यक छ भन्ने कुरामा ध्यान केन्द्रित गर्छ, आवाजमा होइन।
चाहे त्यो दुर्भावनापूर्ण खुला-स्रोत प्याकेज होस्, सम्झौता गरिएको विकासकर्ता उपकरण होस्, वा एआई-उत्पन्न कोड जोखिम होस्, जाइजेनीले सुरक्षा र इन्जिनियरिङ टोलीहरूलाई आपूर्ति श्रृंखला खतरा परिदृश्यभन्दा एक कदम अगाडि राख्छ।
Xygeni सुरक्षा टोली द्वारा प्रमाणित प्रत्येक दुर्भावनापूर्ण प्याकेज र अभियान अन्वेषण गर्नुहोस् दुर्भावनापूर्ण कोड डाइजेस्ट.
सुरक्षित रहनुहोस्। छिटो रहनुहोस्। Xygeni सँग नियन्त्रणमा रहनुहोस्।




