خراب ڪوڊ ڊائجسٽ جون

خراب ڪوڊ ڊائجسٽ جو ماهوار خلاصو: جون

ڀلي ڪري آيا زائيگيني ميليشيئس ڪوڊ ڊائجسٽ جو جون ايڊيشن. هن مهيني، اسان جي سيڪيورٽي ريسرچ ٽيم کان وڌيڪ تصديق ڪئي 645 خراب پيڪيجز npm، PyPI، ۽ (پهريون ڀيرو) VSCode ايڪسٽينشن مارڪيٽ ۾.

جون جي تعريف ٽن ڪنورجنگ رجحانن جي ذريعي ڪئي وئي: مسلسل ورزن-فلڊنگ مهمون جيڪي بلاڪ لسٽن کي ختم ڪرڻ لاءِ ٺهيل هيون، اي آءِ ٽولنگ ۽ ايجنٽ ڊولپمينٽ ورڪ فلو کي نشانو بڻائيندڙ حملن ۾ تيز تيزي، ۽ اندروني مونوريپو نيم اسپيسز جي خلاف مربوط انحصار مونجهاري جا حملا.

هن مهيني ۾ دستاويز ڪيل سڀ کان وڌيڪ قابل ذڪر مهمن مان:

  • حساسيت 2.5.x رينج ۾ 70 کان وڌيڪ ورزن سان npm کي ڀريو ويو، هڪ مسلسل چوري مهم جيڪا مسلسل ٻيهر شايع ٿي رهي آهي ته جيئن ٽيڪ ڊائون کان اڳتي رهي سگهجي.
  • A ٻن لهرن واري سولانا ٽائيپوسڪواٽ مهم (جون 7-8) 15 پيڪيجز شايع ڪيا جيڪي نقل ڪري رهيا آهن @solana-labs ايڪو سسٽم ٽولنگ، سڌو سنئون ويب 3 ۽ ڊي فائي ڊولپرز کي نشانو بڻائيندي.
  • هوزيداونگ 806 هڪ ڏينهن ۾ 25 کان وڌيڪ نسخا (جون 13) شامل ٿيا، جن ۾ شامل ٿيا ميٽرڪس-pipeline-ڊي 8 ڪ 2 15-18 جون جي وچ ۾ 21 نسخن ۾ ٻيهر شايع ڪيو ويو.
  • هن CryptoDAO مونجهارو مهم (جون 17) ورجن 99.99.99 تي 11 پيڪيجز شايع ڪيا، هر هڪ ۾ هڪجهڙو پوسٽ انسٽال پيل لوڊ سوئيپنگ هو. CI/CD ٽوڪن، ڪلائوڊ سندون، ۽ ڪرپٽو والٽ راز. 
  • جون 20-26 جو هفتو مهيني جو سڀ کان وڌيڪ مرڪوز AI ٽولنگ ٽارگيٽنگ کڻي آيو: اولما-مددگار (20 نسخا)، اوپنائي ايجنٽ مددگار (23 نسخا)، مونوڪلاڊ, اي آءِ-ايس ڊي ڪي-مددگار، ۽ @langgraphjs/ٽول ڪِٽ، سڀ هڪ ئي هفتي ۾ تصديق ٿيل، سڌو سنئون Ollama، OpenAI ايجنٽ SDK، LangGraph، ۽ Claude API انٽيگريشن کي نشانو بڻايو.
  • ٻه تصديق ٿيل خراب وي ايس ڪوڊ ايڪسٽينشن هن مهيني ظاهر ٿيو، اهو اشارو ڏئي ٿو ته حملي آور پيڪيج رجسٽري کان ٻاهر ڊولپر ماحول ۾ ئي وڌي رهيا آهن.

جون جو وضاحتي نمونو: حملا IDE ايڪسٽينشن، AI ايجنٽ ٽولنگ، ۽ ايجنٽ ورڪ فلو ۾ منتقل ٿي رهيا آهن جتي هڪ خراب پيڪيج جيڪو خودمختيار طور تي نصب ڪيو ويو آهي ان ۾ انفيڪشن ۽ عملدرآمد جي وچ ۾ ڪو به انساني جائزو وٺندڙ ناهي.

هي ماهوار اپڊيٽ زائيگيني جي جاري مالويئر ۽ سپلائي چين خطري جي تحقيق جي شروعات جو حصو آهي. هن مهيني تصديق ٿيل هر خراب پيڪيج جي مڪمل حوالي لاءِ، مڪمل جون خراب ڪوڊ ڊائجسٽ ۽ زائيگيني سيڪيورٽي ٽيم جي لاڳاپيل تحقيق کي ڳولهيو.

هفتو پهريون: 201 کان وڌيڪ پيڪيجز دريافت ٿيا

ماحولياتي نظام پئڪيج تاريخ
جون 20، 2026
نيٺپين روٽر: 5.0.2 + 22 جون تائين 5.x–6.x رينج ۾ 30 ورجن - هفتي جي غالب مهمجلباڻي 20، 2026
نيٺٽرم پرامپٽ: 1.0.5 + 4 ورجن — گذريل هفتي کان تسلسل، اڃا تائين سرگرمجلباڻي 20، 2026
نيٺمونوڪلاڊ: 1.0.1 + 2 ورجن — ڪلاڊ API ٽولنگ جي نقاليجلباڻي 20، 2026
vscodeننڍي ڳالهه لاءِ مدار-ايجنٽڪ-جوڙو-پروگرامنگ: 1.206.0 + 1 ورجن — ايجنٽ ڊولپمينٽ کي نشانو بڻائيندڙ خراب VSCode ايڪسٽينشنجلباڻي 20، 2026
نيٺسمپلي سيف-گيٽسبي: 1.0.1 سمارٽ هوم پليٽ فارم نيم اسپيس جي نقاليجلباڻي 20، 2026
جون 21، 2026
نيٺاٽلاسورا-شيئرڊ: 1.0.0 + 6 پيڪيجز — هم آهنگ مونوريپو انحصار مونجهارو: atlasora-api، -client، -sdk، -types، -utils، -configجلباڻي 21، 2026
نيٺايپينٽرگريشن پوسٽ: 4.0.2 + 6 ورجن — جان بوجھ ڪري غلط اسپيلنگ مهم کي نشانو بڻائيندي انٽيگريشن ٽولنگجلباڻي 21، 2026
نيٺايل ايل ايم-ٽريس-ايپ: 1.0.1 ايل ايل ايم مشاهدي جي اوزار کي نشانو بڻايو ويوجلباڻي 21، 2026
پائيپيd0rk3r-ٽيليميٽري: 1.0.0 PyPI ۾ مبهم ٽيلي ميٽري پيڪيججلباڻي 21، 2026
جون 22، 2026
پائيپيٽي ايم-اي: 2.91.75 + 7 ورجن — مسلسل PyPI ورجن فلڊنگ مهمجلباڻي 22، 2026
پائيپيدرخواست-ڪيش-پي: 1.0.4 + 6 ورجن — PyPI ورجن فلڊنگجلباڻي 22، 2026
پائيپيڪورونيس: 0.17.0 + 6 ورجن — PyPI بلڪ رجسٽريشن مهمجلباڻي 22، 2026
جون 23، 2026
نيٺويب 3-ٽوڪن-مددگار: 1.1.1 + 2 ورجن — ويب 3 ٽوڪن يوٽيلٽي ٽارگيٽنگجلباڻي 23، 2026
نيٺمونوڪراس: 1.0.1 + 1 نسخو — مونو-* نالي جو ڪلسٽر مونوڪلوڊ ۽ مونوٽيڪوس سان گڏجلباڻي 23، 2026
جون 24، 2026
نيٺاولما-مددگار: 0.1.0 + 19 ورجن — مهيني جي سڀ کان وڏي AI ٽولنگ مهم، اولما مقامي AI رن ٽائم کي نشانو بڻائينديجلباڻي 24، 2026
نيٺاوپنائي-ايجنٽ-مددگار: 0.1.1 + 22 ورجن — اوپن اي آءِ ايجنٽن جي ايس ڊي ڪي ايڪو سسٽم کي نشانو بڻائيندڙ مربوط مهمجلباڻي 24، 2026
جون 25، 2026
نيٺاي آءِ-ايس ڊي ڪي-هيلپرز: 1.4.3 @langgraphjs/toolkit:1.2.11 سان گڏ AI SDK ٽولنگ کي نشانو بڻايو ويوجلباڻي 25، 2026
نيٺسائن اپ-ايمبيڊر: 99.99.99-poc3 + hs-locale-management — HubSpot اندروني نالي جي جڳهه جي انحصار جي مونجهارو، poc لاحقو فعال تحقيق مهم جي تصديق ڪري ٿوجلباڻي 25، 2026
جون 26، 2026
نيٺآسان-اسٽرنگ-ڪٽ: 1.0.1 + 8 ورجن جن ۾ ويريئنٽ ايزي-سٽرنگ-ڪٽ 232 شامل آهن — عام يوٽيلٽي نالي هيٺ بلڪ رجسٽريشنجلباڻي 26، 2026
نيٺغير محفوظ-بدنيتي وارو-پيڪيج: 1.0.0 + 5 ورجن - پيڪيج کي واضح طور تي خراب، تصديق ٿيل پيل لوڊ، امڪاني ٽيسٽ يا اشتعال انگيز مهم جي طور تي رکيو ويو آهي.جلباڻي 26، 2026
نيٺ@vpms/ڊيزائن-سسٽم: 1.1.2 + 2 ورجن — ڊيزائن سسٽم نيم اسپيس جي نقاليجلباڻي 26، 2026

هفتو پهريون: 200 کان وڌيڪ پيڪيجز دريافت ٿيا

ماحولياتي نظام پئڪيج تاريخ
جون 13، 2026
نيٺهوزيداوانگ 806:1.0.0 + 1.0.x–1.2.x تي 25 ورجن، جن ۾ ڀائر houzidawang807 ۽ houzidawang808 شامل آهن - هفتي جي غالب مهمجلباڻي 13، 2026
نيٺدوستانه-سلام-ڊيمو: 1.0.2 + 4 ورجن - مسلسل مهم ڪيترن ئي ڏينهن تائين ٻيهر ظاهر ٿي رهي آهي.جلباڻي 13، 2026
نيٺٽي ايس سي-اي آءِ: 1.2.0 tsc-* ڪلسٽر: tsc-ai، tsc-mesh، tsc-lotl — CI ٽولنگ نيم اسپيس جي نقاليجلباڻي 13، 2026
پائيپينيورل برج-ايس ڊي ڪي: 4.5.4 + 4.5.x–5.1.x ۾ 6 ورجن — مسلسل گھڻن ڏينهن جي PyPI مهمجلباڻي 13، 2026
جون 15، 2026
نيٺٽوڪن-قيمتون-ڪرون: 999.0.0 + 6 پيڪيجز — اندروني ڪرون ۽ والٽ ٽولنگ کي نشانو بڻائيندڙ ڊي فائي انفراسٽرڪچر انحصار مونجهارو ڪلسٽرجلباڻي 15، 2026
جون 16، 2026
نيٺبوڊيگا-ايس ڊي ڪي: 9.9.9 + 8 پيڪيجز — ڊي فائي لينڊنگ ۽ ڪارڊانو ايڪو سسٽم ڪلسٽر: فلو-لينڊنگ، سرف-لينڊنگ، جانس-*، فلو ڪارڊانو، فلو ڊي فائيجلباڻي 16، 2026
نيٺايونٽ-ميٽرڪس-q3x7:1.0.0 + 8 ورجن — عام هيڪس-سفڪس پيڪيج جيڪو بلڪ مانيٽرنگ-ٿيمڊ نالن کي رجسٽر ڪري ٿوجلباڻي 16، 2026
نيٺنف-ڊيٽاگوو: 1.0.0 + 3 پيڪيجز — سرڪاري ڊيٽا پليٽ فارم نيم اسپيس جي نقالي: ogd-analytics، ogd-platform، dms-backendجلباڻي 16، 2026
جون 17، 2026
نيٺڪرپٽوڊائو-معاهدا: 99.99.99 + 10 پيڪيجز — CryptoDAO انحصار مونجهارو: ڪور، ايس ڊي ڪي، بوٽ، ڪنفگ، يوٽيلز، ڊيپلائي، سائنر، بيڪ اينڊ، قسمجلباڻي 17، 2026
پائيپيٽيم بوٽ-اي: 1.48.0 PyPI ۾ AI ايجنٽ ٽولنگ کي نشانو بڻايو ويوجلباڻي 17، 2026
جون 18، 2026
نيٺميٽرڪس-pipeline-ڊي 8 ڪ 2: 1.0.0 + 18 جون تائين 20 ورجن - هڪ ڏينهن جي چوري مهم جاري، بلاڪ لسٽن کي ختم ڪرڻ لاءِ مسلسل ٻيهر شايع ڪرڻجلباڻي 18، 2026
نيٺصرف اسڪين: 0.4.5 + 6 ورجن — ورجن فلڊنگ مهمجلباڻي 18، 2026
نيٺرنگ-استعمال-ڊي0:1.0.0 + 5 عام هيڪس-سفڪس پيڪيجز: ڊيٽا-يوٽيلز، اسٽرنگ-ٽولز، ٽائيپ-چيڪ، ايف ايم ٽي-هيلپرز، ميٽرڪس-پروب — اسڪرپٽ ٿيل بلڪ رجسٽريشنجلباڻي 18، 2026
نيٺ@azure-lab-services/ml-ts: 99.0.0 ايزور ايم ايل نيم اسپيس جي نقاليجلباڻي 18، 2026
جون 19، 2026
نيٺٽرم پرامپٽ: 1.0.2 + ٽرمپرامپٽ-هب — فوري انجنيئرنگ ٽولنگ کي نشانو بڻايو ويوجلباڻي 19، 2026
نيٺڪلاڊ-ڪپ: 0.8.6 ڪلاڊ API ٽولنگ جي نقاليجلباڻي 19، 2026
پائيپيآئيڊين ايجنٽ: 0.1.0 PyPI ۾ AI ايجنٽ ٽولنگ کي نشانو بڻايو ويوجلباڻي 19، 2026
نيٺويب 3-ڪرپٽو-پتو-استعمال: 0.1.0 Web3 يوٽيلٽي ٽارگيٽنگجلباڻي 19، 2026

هفتو پهريون: 135 کان وڌيڪ پيڪيجز دريافت ٿيا

ماحولياتي نظام پئڪيج تاريخ
جون 7، 2026
نيٺ@سولانا-ليبز/ويب 3.js: 1.0.0 + 5 قسمون — سولانا ايڪو سسٽم ٽائيپوسڪوٽ مهم، پهرين لهرجلباڻي 7، 2026
نيٺ@jisan901/ٽيم فوڪس: 1.0.0 + 2 ورجنجلباڻي 7، 2026
نيٺ@sflyinc-نيپسيڪ/شٽر فلائي-ري ايڪٽ: 999.0.0 انحصار جي مونجهارو، وڌايل نسخوجلباڻي 7، 2026
جون 8، 2026
نيٺ@سولانا-ليبز/ويب 3.js: 1.98.102 + 9 قسمون — سولانا ايڪو سسٽم ٽائيپوسڪواٽ مهم، ٻي لهرجلباڻي 8، 2026
پائيپيهيليڪساجنٽائي: 0.1.3 PyPI ۾ AI ايجنٽ ٽولنگ کي نشانو بڻايو ويوجلباڻي 8، 2026
جون 9، 2026
نيٺ@nstrlabs/sdk: 99.0.0 + 7 پيڪيجز — اندروني مونوريپو نيم اسپيس جي خلاف انحصار جي مونجهاروجلباڻي 9، 2026
نيٺ@ڪلپ-login-پليٽ فارم/نيٽيو-ايس ڊي ڪي: 99.0.0 + 9 پيڪيجز — ڪيترن ئي ڪليپ نيم اسپيسز ۾ تصديق پليٽ فارم جي نقاليجلباڻي 9، 2026
نيٺبلاڪچين مددگار-0:1.0.0 + 7 پيڪيجز — crypto/DeFi يوٽيلٽي ڪلسٽر جيڪو Web3 ڊولپرز کي نشانو بڻائي ٿوجلباڻي 9، 2026
نيٺ@card-pci-ڊيٽا/اسٽور:99.0.0 ادائيگي ڪارڊ ڊيٽا نالي جي جڳهه کي نشانو بڻايو ويوجلباڻي 9، 2026
جون 10، 2026
نيٺمارننگ اسٽار ڊيزائن سسٽم: 99.0.0 + 2 ورجن - مالي ڊيزائن سسٽم جي نقاليجلباڻي 10، 2026
جون 11، 2026
نيٺپوسٽ: 1.0.1 + 5 نسخا ساڳئي ڏينهن شايع ٿياجلباڻي 11، 2026
نيٺ@coze-common/چيٽ-ايريا: 99.1.1 AI چيٽ پليٽ فارم نيم اسپيس جي نقاليجلباڻي 11، 2026
پائيپيٽيليگرام لائيٽ: 1.0.0 + 1 ورجن — PyPI ۾ پيغام رسائيندڙ پليٽ فارم جي نقاليجلباڻي 11، 2026
جون 12، 2026
نيٺايڪٽو-ڪورسيئر-وسپر-6f3b9:1.0.18 + 7 ايڪٽو-* قسم — مبهم نالو ڪلسٽرجلباڻي 12، 2026
نيٺاندروني_v984:1.0.3 + internallib_v557 ڪلسٽر — اندروني لائبريري امپوسٽرز جا 13 ورجنجلباڻي 12، 2026
نيٺوائجر ويب: 999.0.0 انحصار جي مونجهارو، وڌايل نسخوجلباڻي 12، 2026
پائيپيسي ڊي جيز: 0.32.0جلباڻي 12، 2026

هفتو پهريون: 118 کان وڌيڪ پيڪيجز دريافت ٿيا

ماحولياتي نظام پئڪيج تاريخ
مئي 30، 2026
نيٺ@ ڪلائوڊ پليٽ فارم-سنگل-اسپا/انتظاميه: 99.99.100 انحصار جي مونجهارو، وڌايل نسخومئي 30، 2026
vscodexampp-مينيجر: 5.1.3 وي ايس ڪوڊ ايڪسٽينشن — ڊولپر ٽول جي نقاليمئي 30، 2026
جون 1، 2026
نيٺ@tse-ڊجيٽل/ڪور: 99.0.0 انحصار جي مونجهارو — @telenor-se ۽ @ownit پڻ متاثر ٿياجلباڻي 1، 2026
نيٺسي ايم ايس-اسٽور هب: 1.3.4 + 2 ورجن، سي ايم ايس نيم اسپيس ڪلسٽرجلباڻي 1، 2026
نيٺ@antoncallahan/aws-صارف-مددگار: 6767.67.69 + 6 ورجن، وڌايل ورجن نمبر جيڪي AWS سندون کي نشانو بڻائين ٿاجلباڻي 1، 2026
نيٺمريض دستاويز: 75.0.0 صحت جي سار سنڀال جي نالي جي جڳهه جو هدفجلباڻي 1، 2026
نيٺ@emcd-vue/auth: 6.4.9 ڪرپٽو ايڪسچينج نيم اسپيس جي نقاليجلباڻي 1، 2026
پائيپيسمٽوريئل-ڪلائي: 0.3.0جلباڻي 1، 2026
جون 2، 2026
نيٺحساسيت: 2.5.8 + 2.5.x رينج ۾ 70 ورجن، جون 2-5 — دور جي غالب مهمجلباڻي 2، 2026
نيٺ@langgraphjs/ٽول ڪِٽ: 1.2.10 لينگ گراف ٽولنگ کي نشانو بڻايو ويوجلباڻي 2، 2026
جون 4، 2026
نيٺ@سينٽري-برائوزر-ايس ڊي ڪي/پروفائيلنگ-نوڊ: 1.0.1 + 2 ورجن، سينٽري نيم اسپيس جي نقاليجلباڻي 4، 2026
نيٺاندروني_v346:1.0.3 + 2 ورجن، اندروني لائبريري جو جعلسازجلباڻي 4، 2026
نيٺاي آءِ-ايس ڊي ڪي-هيلپرز: 0.2.1 + 7 ورجن، AI SDK ٽولنگ کي نشانو بڻائي رهيا آهنجلباڻي 4، 2026

خراب ڪوڊ کي روڪيو ان کان اڳ جو اهو توهان تائين پهچي Pipeline

سافٽ ويئر سپلائي چين جا خطرا نظرياتي کان گهڻو اڳتي نڪري ويا آهن. انحصار جي مونجهاري جا حملا، سند چوري ڪندڙ، AI-هدف ٿيل مالويئر، ۽ زهر ٿيل ڊولپر ٽولنگ حقيقي طور تي حقيقي ٽيمن کي ماري رهيا آهن. SDLCهر هفتي.

زائيگيني جو مالويئر جي ڳولا ۽ سپلائي چين سيڪيورٽي پليٽ فارم تنظيمن کي ڊولپر مشين تي عمل ڪرڻ، بلڊ سسٽم ۾ داخل ٿيڻ، يا پيداوار تائين پهچڻ کان اڳ خراب انحصار کي پڪڙڻ جي نمائش ڏئي ٿي. ڪوريج npm، PyPI، VSCode، ۽ ان کان ٻاهر تائين پکڙيل آهي، مشڪوڪ اشاعت جي نمونن جي نگراني، نالي جي جڳهه جي غلط استعمال، ٽائپوسڪوٽنگ، ۽ AI-مقامي حملي جي ٽيڪنڪ جيئن اهي ظاهر ٿين ٿيون.

هر ڳولا کي خود بخود استحصال، رسائي، ۽ ڪاروباري اثر جي لحاظ کان ترجيح ڏني ويندي آهي، تنهنڪري توهان جي ٽيم ان ڳالهه تي ڌيان ڏئي ٿي ته اصل ۾ ڪهڙي شيءِ کي درست ڪرڻ جي ضرورت آهي، شور جي نه.

ڇا اهو هڪ خراب اوپن سورس پيڪيج هجي، هڪ سمجهوتو ٿيل ڊولپر ٽول هجي، يا هڪ AI-جنريٽڊ ڪوڊ رسڪ هجي، زائيگيني سيڪيورٽي ۽ انجنيئرنگ ٽيمن کي سپلائي چين خطري جي منظرنامي کان هڪ قدم اڳتي رکي ٿو.

زائيگيني سيڪيورٽي ٽيم پاران تصديق ٿيل هر خراب پيڪيج ۽ مهم جي ڳولا ڪريو خراب ڪوڊ ڊائجسٽ.

محفوظ رهو. تيز رهو. زائيگيني سان ڪنٽرول ۾ رهو.

اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان