Dobrodošli Junijska izdaja Xygeni Malicious Code DigestaTa mesec je naša ekipa za varnostne raziskave potrdila več kot 645 zlonamernih paketov v npm, PyPI in (prvič) na trgu razširitev VSCode.
Junij so zaznamovali trije prepletajoči se trendi: vztrajne kampanje poplavljanja različic, zasnovane tako, da preživijo blokade, močno pospešitev napadov, usmerjenih na orodja umetne inteligence in poteke dela agentnega razvoja, ter usklajeni napadi zaradi zmede odvisnosti na interne imenske prostore monorepozitorijev.
Med najbolj opaznimi kampanjami, dokumentiranimi ta mesec:
- občutljivost preplavil npm z več kot 70 različicami v razponu 2.5.x, kar je bila vztrajna kampanja izogibanja nenehnemu ponovnemu objavljanju, da bi preprečil odstranitve.
- A dvovalovna Solanova kampanja za tiposquat (7.–8. junij) objavil 15 paketov, ki so se izdajali za
@solana-labsorodja za ekosisteme, ki so neposredno usmerjena na razvijalce Web3 in DeFi. - houzidawang806 v enem samem dnevu (13. junija) je bilo objavljenih več kot 25 različic, pridružilo pa se jim je še meritve-pipeline-d8k2 ponovno objavljeno v 21 različicah med 15. in 18. junijem.
- Naš Zmeda glede CryptoDAO kampanja (17. junija) je objavila 11 paketov različice 99.99.99, od katerih je vsak nosil enak ponamestitveni paket za pregledovanje koristnega tovora. CI/CD žetoni, poverilnice v oblaku in skrivnosti kripto denarnice.
- Teden od 20. do 26. junija je prinesel najbolj koncentrirano ciljanje na orodja umetne inteligence v tem mesecu: ollama-pomočniki (20 različice), openai-agents-helpers (23 različice), monoklavd, pomočniki ai-sdkin @langgraphjs/komplet orodij, vse potrjeno v enem tednu, neposredno usmerjeno na integracije Ollame, SDK-ja za agente OpenAI, LangGrapha in Claude API-ja.
- Dva potrjena zlonamerne razširitve VSCode pojavil ta mesec, kar kaže na to, da napadalci širijo svoj napad onkraj registrov paketov v samo razvijalsko okolje.
Opredeljujoči vzorec junija: napadi se selijo v razširitve IDE, orodja agentov umetne inteligence in agentske delovne procese, kjer zlonamerni paket, nameščen avtonomno, med okužbo in izvajanjem nima človeškega pregledovalca.
Ta mesečna posodobitev je del Xygenijeve stalne raziskovalne pobude na področju zlonamerne programske opreme in groženj v dobavni verigi. Za celoten kontekst vseh zlonamernih paketov, potrjenih ta mesec, si oglejte celoten junijski pregled zlonamerne kode in sorodne raziskave varnostne ekipe Xygeni.
4. teden: Odkritih več kot 201 paketov
| Ekosistem | paket | Datum |
|---|---|---|
| Junij 20, 2026 | ||
| npm | panoramski usmerjevalnik: 5.0.2 + 30 različic v razponu od 5.x do 6.x do 22. junija – prevladujoča kampanja tedna | Junij 20, 2026 |
| npm | trimprompt:1.0.5 + 4 različice — nadaljevanje prejšnjega tedna, še vedno aktivno | Junij 20, 2026 |
| npm | monoklavd:1.0.1 + 2 različici — poosebljanje orodij Claude API | Junij 20, 2026 |
| vscode | orbitalno-agentsko-parno-programiranje-za-smalltalk:1.206.0 + 1 različica — zlonamerna razširitev VSCode, ki cilja na razvoj agentov | Junij 20, 2026 |
| npm | simplisage-gatsby:1.0.1 Poosebljanje imenskega prostora platforme pametnega doma | Junij 20, 2026 |
| Junij 21, 2026 | ||
| npm | atlasora-shared:1.0.0 + 6 paketov — usklajena zmeda glede odvisnosti monorepozitorija: atlasora-api, -client, -sdk, -types, -utils, -config | Junij 21, 2026 |
| npm | integracijapost:4.0.2 + 6 različic – orodja za integracijo ciljanja kampanj z namerno napačnim črkovanjem | Junij 21, 2026 |
| npm | aplikacija-sledi-llm:1.0.1 Ciljno orodje za opazovanje LLM | Junij 21, 2026 |
| pypi | d0rk3r-telemetrija:1.0.0 Zakrit paket telemetrije v PyPI | Junij 21, 2026 |
| Junij 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 različic — trajna kampanja poplavljanja različic PyPI | Junij 22, 2026 |
| pypi | zahtevek-predpomnilnik-py:1.0.4 + 6 različic — poplavljanje različic PyPI | Junij 22, 2026 |
| pypi | korvini:0.17.0 + 6 različic — kampanja za množično registracijo PyPI | Junij 22, 2026 |
| Junij 23, 2026 | ||
| npm | pomočnik-žetonov-web3:1.1.1 + 2 različici – ciljanje na uporabnost žetonov Web3 | Junij 23, 2026 |
| npm | monokros:1.0.1 + 1 različica — poimenovalna gruča mono-* poleg monoclaude in monotacos | Junij 23, 2026 |
| Junij 24, 2026 | ||
| npm | ollama-pomočniki:0.1.0 + 19 različic – največja kampanja za orodja umetne inteligence v mesecu, usmerjena v lokalno izvajalno okolje umetne inteligence Ollama | Junij 24, 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 različic – usklajena kampanja, usmerjena v ekosistem SDK-jev za agente OpenAI | Junij 24, 2026 |
| Junij 25, 2026 | ||
| npm | ai-sdk-pomočniki:1.4.3 Orodja za razvoj umetne inteligence (AI SDK) so bila usmerjena skupaj z @langgraphjs/toolkit:1.2.11 | Junij 25, 2026 |
| npm | prijava-vdelava:99.99.99-poc3 + hs-locale-management — zmeda glede odvisnosti notranjega imenskega prostora HubSpot, pripona poc potrjuje aktivno raziskovalno kampanjo | Junij 25, 2026 |
| Junij 26, 2026 | ||
| npm | easy-string-kit:1.0.1 + 8 različic, vključno z različico easy-string-kit232 – množična registracija pod generičnim imenom pripomočka | Junij 26, 2026 |
| npm | nevaren-zlonameren-paket:1.0.0 + 5 različic – paket je izrecno označen kot zlonameren, potrjen koristni tovor, verjetno testna ali provokativna kampanja | Junij 26, 2026 |
| npm | @vpms/sistem-oblikovanja:1.1.2 + 2 različici — poosebljanje imenskega prostora oblikovalskega sistema | Junij 26, 2026 |
3. teden: Odkritih več kot 200 paketov
| Ekosistem | paket | Datum |
|---|---|---|
| Junij 13, 2026 | ||
| npm | houzidawang806:1.0.0 + 25 različic v različicah 1.0.x–1.2.x, vključno s sorojencema houzidawang807 in houzidawang808 – prevladujoča kampanja tedna | Junij 13, 2026 |
| npm | prijazen-pozdravljalec-demo:1.0.2 + 4 različice – vztrajno ponavljanje kampanje čez več dni | Junij 13, 2026 |
| npm | tsc-ai:1.2.0 grozd tsc-*: tsc-ai, tsc-mesh, tsc-lotl — poosebljanje imenskega prostora orodij CI | Junij 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 različic v različicah od 4.5.x do 5.1.x — trajna večdnevna kampanja PyPI | Junij 13, 2026 |
| Junij 15, 2026 | ||
| npm | cene-žetonov-cron:999.0.0 + 6 paketov – grozd zmede glede odvisnosti infrastrukture DeFi, ki cilja na interna orodja cron in trezor | Junij 15, 2026 |
| Junij 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 paketov – DeFi posojanje in gruča ekosistema Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Junij 16, 2026 |
| npm | metrike-dogodkov-q3x7:1.0.0 + 8 različic — generični paket s šestnajstiško pripono, ki registrira imena s tematiko množičnega spremljanja | Junij 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 paketi – poosebljanje imenskega prostora vladne podatkovne platforme: ogd-analytics, ogd-platform, dms-backend | Junij 16, 2026 |
| Junij 17, 2026 | ||
| npm | pogodbe-kriptodao: 99.99.99 + 10 paketov – zmeda glede odvisnosti CryptoDAO: jedro, sdk, bot, konfiguracija, pripomočki, uvajanje, podpisnik, zaledje, vrste | Junij 17, 2026 |
| pypi | teambot-ai:1.48.0 Orodja za agente umetne inteligence, namenjena PyPI | Junij 17, 2026 |
| Junij 18, 2026 | ||
| npm | meritve-pipeline-d8k2:1.0.0 + 20 različic do 18. junija – vztrajna enodnevna kampanja izogibanja, nenehno ponovno objavljanje, da bi se preživelo več kot le seznamov blokad | Junij 18, 2026 |
| npm | samo skeniranje: 0.4.5 + 6 različic — kampanja poplavljanja različic | Junij 18, 2026 |
| npm | barvne-utils-dee0:1.0.0 + 5 generičnih paketov s šestnajstiškimi priponami: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptna množična registracija | Junij 18, 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Poosebljanje imenskega prostora Azure ML | Junij 18, 2026 |
| Junij 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — ciljno usmerjeno orodje za hitro inženirstvo | Junij 19, 2026 |
| npm | claude-skodelica: 0.8.6 Poosebljanje orodij Claude API | Junij 19, 2026 |
| pypi | aiaddin-agent:0.1.0 Orodja za agente umetne inteligence, namenjena PyPI | Junij 19, 2026 |
| npm | web3-crypto-address-utils:0.1.0 Ciljanje na uporabnost Web3 | Junij 19, 2026 |
2. teden: Odkritih več kot 135 paketov
| Ekosistem | paket | Datum |
|---|---|---|
| Junij 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 različic – kampanja za tiposquat v ekosistemu Solana, prvi val | Junij 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 različici | Junij 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 Zmeda glede odvisnosti, napihnjena različica | Junij 7, 2026 |
| Junij 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 različic – drugi val kampanje za tiposquat v ekosistemu Solana | Junij 8, 2026 |
| pypi | helixagentai:0.1.3 Orodja za agente umetne inteligence, namenjena PyPI | Junij 8, 2026 |
| Junij 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 paketov – zmeda zaradi odvisnosti od notranjega imenskega prostora monorepozitorija | Junij 9, 2026 |
| npm | @klapp-login-platforma/izvorni-SDK:99.0.0 + 9 paketov – poosebljanje platforme za preverjanje pristnosti v več imenskih prostorih klapp | Junij 9, 2026 |
| npm | blockchain-helper-0:1.0.0 + 7 paketov – gruča kripto/DeFi pripomočkov, namenjena razvijalcem Web3 | Junij 9, 2026 |
| npm | @card-pci-data/store:99.0.0 Ciljni imenski prostor podatkov plačilnih kartic | Junij 9, 2026 |
| Junij 10, 2026 | ||
| npm | sistem-oblikovanja-morningstar:99.0.0 + 2 različici – poosebljanje sistema finančnega oblikovanja | Junij 10, 2026 |
| Junij 11, 2026 | ||
| npm | pocteszep:1.0.1 + 5 različic objavljenih isti dan | Junij 11, 2026 |
| npm | @coze-common/klepetalnica:99.1.1 Poosebljanje imenskega prostora platforme za klepet z umetno inteligenco | Junij 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 različica — poosebljanje platforme za sporočanje v PyPI | Junij 11, 2026 |
| Junij 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ecto-* variant — zakrita gruča imen | Junij 12, 2026 |
| npm | internallib_v984:1.0.3 + gruča internallib_v557 — 13 različic notranjih impostorjev knjižnic | Junij 12, 2026 |
| npm | voyager-splet:999.0.0 Zmeda glede odvisnosti, napihnjena različica | Junij 12, 2026 |
| pypi | cdjeez:0.32.0 | Junij 12, 2026 |
1. teden: Odkritih več kot 118 paketov
| Ekosistem | paket | Datum |
|---|---|---|
| Maj 30, 2026 | ||
| npm | @cloudplatform-single-spa/administracija:99.99.100 Zmeda glede odvisnosti, napihnjena različica | Maj 30, 2026 |
| vscode | xampp-manager:5.1.3 Razširitev VSCode – poosebljanje orodja za razvijalce | Maj 30, 2026 |
| Junij 1, 2026 | ||
| npm | @tse-digital/core:99.0.0 Zmeda glede odvisnosti – prizadeneta sta tudi @telenor-se in @ownit | Junij 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 različici, gruča imenskih prostorov CMS | Junij 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 različic, napihnjene številke različic, usmerjene v poverilnice AWS | Junij 1, 2026 |
| npm | dokumenti pacientov: 75.0.0 Ciljni imenski prostor za zdravstveno varstvo | Junij 1, 2026 |
| npm | @emcd-vue/avt:6.4.9 Lažno predstavljanje imenskega prostora kripto borze | Junij 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Junij 1, 2026 |
| Junij 2, 2026 | ||
| npm | občutljivost: 2.5.8 + 70 različic v razponu 2.5.x, 2.–5. junij – prevladujoča kampanja tega obdobja | Junij 2, 2026 |
| npm | @langgraphjs/orodjarnica:1.2.10 Ciljno orodje LangGraph | Junij 2, 2026 |
| Junij 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 različici, poosebljanje imenskega prostora Sentry | Junij 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 različici, notranji prevarant knjižnice | Junij 4, 2026 |
| npm | ai-sdk-pomočniki:0.2.1 + 7 različic, usmerjenih v orodja AI SDK | Junij 4, 2026 |
Ustavite zlonamerno kodo, preden doseže vaš Pipeline
Grožnje dobavne verige programske opreme so že daleč presegle teoretične okvire. Napadi z zmedo odvisnosti, krajo poverilnic, zlonamerno programsko opremo, usmerjeno na umetno inteligenco, in zastrupljena orodja za razvijalce bremenijo resnične ekipe v resničnem okolju. SDLCvsak teden.
Xygeni's odkrivanje zlonamerne programske opreme in platforma za varnost dobavne verige Organizacijam omogoča vpogled v zlonamerne odvisnosti, preden se te izvedejo na razvijalčevem računalniku, vstopijo v sistem za gradnjo ali dosežejo produkcijo. Pokritost zajema npm, PyPI, VSCode in druge tehnologije, spremlja pa sumljive vzorce objavljanja, zlorabo imenskih prostorov, tipografske napake in tehnike napadov, ki temeljijo na umetni inteligenci, ko se pojavijo.
Vsaka ugotovitev je samodejno dodeljena po pomembnosti glede na izkoriščenost, dosegljivost in poslovni vpliv, zato se vaša ekipa osredotoči na to, kaj dejansko je treba popraviti, ne na šum.
Ne glede na to, ali gre za zlonamerni odprtokodni paket, ogroženo orodje za razvijalce ali tveganje kode, ki jo ustvari umetna inteligenca, Xygeni varnostnim in inženirskim ekipam omogoča, da so korak pred grožnjami v dobavni verigi.
Raziščite vse zlonamerne pakete in kampanje, ki jih je potrdila varnostna ekipa Xygeni. Zbirka zlonamerne kode.
Ostanite varni. Ostanite hitri. Ostanite pod nadzorom z Xygeni.




