Mirë se vini në Edicioni i qershorit i Xygeni Malicious Code DigestKëtë muaj, ekipi ynë i kërkimit të sigurisë konfirmoi më shumë se 645 paketa dashakeqe në të gjithë npm, PyPI dhe (për herë të parë) tregun e zgjerimeve VSCode.
Qershori u përcaktua nga tre tendenca konvergjente: fushata të vazhdueshme të përmbytjes së versioneve të dizajnuara për të tejkaluar listat e bllokimit, një përshpejtim i ndjeshëm i sulmeve që synojnë mjetet e inteligjencës artificiale dhe rrjedhat e punës së zhvillimit agjentik, si dhe sulme të koordinuara të konfuzionit të varësisë kundër hapësirave të emrave monorepo të brendshme.
Ndër fushatat më të shquara të dokumentuara këtë muaj:
- ndjeshmëri e përmbyti npm me mbi 70 versione në gamën 2.5.x, një fushatë e vazhdueshme shmangieje që ribotohej vazhdimisht për të qëndruar një hap përpara heqjeve të aplikacioneve.
- A fushata me dy valë për typosquat të Solanës (7–8 qershor) publikoi 15 paketa që imitonin
@solana-labsmjetet e ekosistemit, duke synuar drejtpërdrejt zhvilluesit e Web3 dhe DeFi. - houzidawang806 përbënte mbi 25 versione në një ditë të vetme (13 qershor), të shoqëruara nga metrika-pipeline-d8k2 ribotuar në 21 versione midis 15–18 qershorit.
- La Konfuzioni i CryptoDAO fushata (17 qershor) publikoi 11 paketa në versionin 99.99.99, secila prej të cilave mbante një ngarkesë të njëjtë pas instalimit. CI/CD tokenët, kredencialet në cloud dhe sekretet e portofolit kripto.
- Java e 20-26 qershorit solli synimin më të përqendruar të mjeteve të inteligjencës artificiale të muajit: ndihmësit e ollama-s (20 versione), ndihmësit e agjentëve-të-openai-së (23 versione), monoklaudë, ndihmësit e ai-sdkdhe @langgraphjs/toolkit, të gjitha të konfirmuara brenda një jave të vetme, duke synuar drejtpërdrejt integrimet e Ollama-s, SDK-së së agjentëve OpenAI, LangGraph dhe Claude API.
- Dy të konfirmuar zgjerime të dëmshme të VSCode u shfaq këtë muaj, duke sinjalizuar se sulmuesit po zgjerohen përtej regjistrave të paketave në vetë mjedisin e zhvilluesve.
Modeli përcaktues i qershorit: sulmet po zhvendosen në zgjerimet IDE, mjetet e agjentëve të IA-së dhe rrjedhat e punës agjentike ku një paketë keqdashëse e instaluar në mënyrë autonome nuk ka rishikues njerëzor midis infeksionit dhe ekzekutimit.
Ky përditësim mujor është pjesë e iniciativës së vazhdueshme të Xygeni-t për kërkimin e programeve keqdashëse dhe kërcënimeve të zinxhirit të furnizimit. Për kontekstin e plotë të çdo pakete keqdashëse të konfirmuar këtë muaj, eksploroni përmbledhjen e plotë të kodit keqdashës të qershorit dhe kërkimet përkatëse nga Ekipi i Sigurisë Xygeni.
Java 4: Mbi 201 Paketa të Zbuluara
| ekosistemit | paketë | data |
|---|---|---|
| Qershor 20, 2026 | ||
| NPM | panrouter:5.0.2 + 30 versione në gamën 5.x–6.x deri më 22 qershor — fushata dominuese e javës | Qershor 20, 2026 |
| NPM | trimprompt:1.0.5 + 4 versione — vazhdim nga java e kaluar, ende aktiv | Qershor 20, 2026 |
| NPM | monoklaudë: 1.0.1 + 2 versione — Imitim i mjeteve të Claude API | Qershor 20, 2026 |
| vscode | programimi-i-çiftit-të-agjentëve-orbitë-për-smalltalk:1.206.0 + 1 version — zgjerim keqdashës VSCode që synon zhvillimin e agjentëve | Qershor 20, 2026 |
| NPM | thjeshtsafe-gatsby:1.0.1 Imitimi i hapësirës së emrave të platformës së shtëpisë inteligjente | Qershor 20, 2026 |
| Qershor 21, 2026 | ||
| NPM | atlasora-e ndarë: 1.0.0 + 6 paketa — ngatërrim i varësisë së koordinuar të monorepos: atlasora-api, -client, -sdk, -types, -utils, -config | Qershor 21, 2026 |
| NPM | postimi i integrimit të apinterit: 4.0.2 + 6 versione — fushatë e qëllimshme me gabime drejtshkrimore që synon mjetet e integrimit | Qershor 21, 2026 |
| NPM | llm-traces-app:1.0.1 Mjetet e vëzhgueshmërisë së LLM-së të synuara | Qershor 21, 2026 |
| pypi | d0rk3r-telemetri:1.0.0 Paketa e telemetrisë e turbullt në PyPI | Qershor 21, 2026 |
| Qershor 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 versione — fushatë e vazhdueshme përmbytjeje të versioneve PyPI | Qershor 22, 2026 |
| pypi | kërkesë-cache-py:1.0.4 + 6 versione — Versioni PyPI përmbytet | Qershor 22, 2026 |
| pypi | korvinos:0.17.0 + 6 versione — Fushata e regjistrimit masiv PyPI | Qershor 22, 2026 |
| Qershor 23, 2026 | ||
| NPM | web3-token-helper:1.1.1 + 2 versione — Targetimi i shërbimit të tokenit Web3 | Qershor 23, 2026 |
| NPM | monokros: 1.0.1 + 1 version — grumbull emërtimi mono-* së bashku me monoclaude dhe monotacos | Qershor 23, 2026 |
| Qershor 24, 2026 | ||
| NPM | ndihmësit e ollama-s: 0.1.0 + 19 versione — fushata më e madhe e mjeteve të IA-së për këtë muaj, që synon kohën lokale të ekzekutimit të IA-së në Ollama | Qershor 24, 2026 |
| NPM | ndihmësit-e-agjentëve-openai:0.1.1 + 22 versione — fushatë e koordinuar që synon ekosistemin SDK të agjentëve OpenAI | Qershor 24, 2026 |
| Qershor 25, 2026 | ||
| NPM | ndihmësit-e-sdk-së: 1.4.3 Mjetet SDK të IA-së të synuara së bashku me @langgraphjs/toolkit:1.2.11 | Qershor 25, 2026 |
| NPM | regjistrim-i-embedder:99.99.99-poc3 + hs-locale-management — Ngatërresa e varësisë së hapësirës së emrave të brendshëm të HubSpot, prapashtesa poc konfirmon fushatën aktive të kërkimit | Qershor 25, 2026 |
| Qershor 26, 2026 | ||
| NPM | komplet-i-lehtë-me-tela:1.0.1 + 8 versione duke përfshirë variantin easy-string-kit232 — regjistrim në masë nën emrin e përgjithshëm të shërbimit | Qershor 26, 2026 |
| NPM | paketë-e-pa-pasigurt-e-keqe:1.0.0 + 5 versione — paketë e emëruar në mënyrë të qartë si dashakeqe, ngarkesë e konfirmuar, fushatë e mundshme testimi ose provokimi | Qershor 26, 2026 |
| NPM | @vpms/sistemi-i-dizajnit:1.1.2 + 2 versione — dizajn i imitimit të hapësirës së emrave të sistemit | Qershor 26, 2026 |
Java 3: Mbi 200 Paketa të Zbuluara
| ekosistemit | paketë | data |
|---|---|---|
| Qershor 13, 2026 | ||
| NPM | houzidawang806:1.0.0 + 25 versione në të gjithë versionet 1.0.x–1.2.x duke përfshirë vëllezërit e motrat houzidawang807 dhe houzidawang808 — fushata dominuese e javës | Qershor 13, 2026 |
| NPM | demo-e-përshëndetësve-miqësorë:1.0.2 + 4 versione — fushatë e vazhdueshme që rishfaqet gjatë disa ditëve | Qershor 13, 2026 |
| NPM | tsc-ai:1.2.0 klasteri tsc-*: tsc-ai, tsc-mesh, tsc-lotl — imitim i hapësirës së emrave të mjeteve CI | Qershor 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 + 6 versione në 4.5.x–5.1.x — fushatë e vazhdueshme shumëditore PyPI | Qershor 13, 2026 |
| Qershor 15, 2026 | ||
| NPM | çmimet-e-token-it-cron:999.0.0 + 6 paketa — Grupi i konfuzionit të varësisë së infrastrukturës DeFi që synon mjetet e brendshme të cron dhe vault | Qershor 15, 2026 |
| Qershor 16, 2026 | ||
| NPM | bodega-sdk:9.9.9 + 8 paketa — Huadhënie DeFi dhe grupimi i ekosistemit Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefi | Qershor 16, 2026 |
| NPM | metrika-e-ngjarjeve-q3x7:1.0.0 + 8 versione — paketë gjenerike me prapashtesë heksadecale që regjistron emra me temë monitorimi masiv | Qershor 16, 2026 |
| NPM | nic-datagov:1.0.0 + 3 paketa — imitim i hapësirës së emrave të platformës së të dhënave qeveritare: ogd-analytics, ogd-platform, dms-backend | Qershor 16, 2026 |
| Qershor 17, 2026 | ||
| NPM | kontratat-kriptodao: 99.99.99 + 10 paketa — Konfuzion i varësisë CryptoDAO: bërthama, sdk, bot, konfigurim, utils, vendosje, signer, backend, lloje | Qershor 17, 2026 |
| pypi | teambot-ai:1.48.0 Mjetet e agjentëve të inteligjencës artificiale të synuara në PyPI | Qershor 17, 2026 |
| Qershor 18, 2026 | ||
| NPM | metrika-pipeline-d8k2:1.0.0 + 20 versione gjatë 18 qershorit — fushatë e vazhdueshme njëditore për shmangie, duke ribotuar vazhdimisht për të tejkaluar listat e bllokimit | Qershor 18, 2026 |
| NPM | vetëm skanim: 0.4.5 + 6 versione — fushatë përmbytjeje versionesh | Qershor 18, 2026 |
| NPM | color-utils-dee0:1.0.0 + 5 paketa gjenerike me prapashtesa heksadecale: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — regjistrim masiv i skriptuar | Qershor 18, 2026 |
| NPM | @azure-lab-services/ml-ts:99.0.0 Imitimi i hapësirës së emrave Azure ML | Qershor 18, 2026 |
| Qershor 19, 2026 | ||
| NPM | trimprompt:1.0.2 + trimprompt-hub — mjete inxhinierike të shpejta të synuara | Qershor 19, 2026 |
| NPM | claude-cup: 0.8.6 Imitimi i mjeteve të Claude API | Qershor 19, 2026 |
| pypi | agjenti-i-aiaddin:0.1.0 Mjetet e agjentëve të inteligjencës artificiale të synuara në PyPI | Qershor 19, 2026 |
| NPM | web3-crypto-address-utils:0.1.0 Synimi i shërbimeve Web3 | Qershor 19, 2026 |
Java 2: Mbi 135 Paketa të Zbuluara
| ekosistemit | paketë | data |
|---|---|---|
| Qershor 7, 2026 | ||
| NPM | @solana-labs/web3.js:1.0.0 + 5 variante — Fushata e typosquat-it të ekosistemit Solana, vala e parë | Qershor 7, 2026 |
| NPM | @jisan901/teamfocus:1.0.0 + 2 versione | Qershor 7, 2026 |
| NPM | @sflyinc-knapsack/shutterfly-react:999.0.0 Konfuzion varësie, version i fryrë | Qershor 7, 2026 |
| Qershor 8, 2026 | ||
| NPM | @solana-labs/web3.js:1.98.102 + 9 variante — Fushata e typosquat-it të ekosistemit Solana, vala e dytë | Qershor 8, 2026 |
| pypi | helixagentai:0.1.3 Mjetet e agjentëve të inteligjencës artificiale të synuara në PyPI | Qershor 8, 2026 |
| Qershor 9, 2026 | ||
| NPM | @nstrlabs/sdk:99.0.0 + 7 paketa — konfuzion varësie kundrejt hapësirës së emrave të monorepo-s së brendshme | Qershor 9, 2026 |
| NPM | @klapp-login-platformë/sdk-native:99.0.0 + 9 paketa — imitim i platformës së autentifikimit nëpër hapësira të shumta emrash klapp | Qershor 9, 2026 |
| NPM | ndihmës-blockchain-0:1.0.0 + 7 paketa — klaster i shërbimeve kripto/DeFi që synon zhvilluesit e Web3 | Qershor 9, 2026 |
| NPM | @card-pci-data/store:99.0.0 Hapësira e emrave të të dhënave të kartave të pagesës e synuar | Qershor 9, 2026 |
| Qershor 10, 2026 | ||
| NPM | sistemi-i-dizajnit-morningstar:99.0.0 + 2 versione — imitim i sistemit të dizajnit financiar | Qershor 10, 2026 |
| Qershor 11, 2026 | ||
| NPM | pocteszep:1.0.1 + 5 versione të publikuara në të njëjtën ditë | Qershor 11, 2026 |
| NPM | @coze-common/chat-area:99.1.1 Imitimi i hapësirës së emrave të platformës së bisedës me inteligjencën artificiale | Qershor 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 version — imitim i platformës së mesazheve në PyPI | Qershor 11, 2026 |
| Qershor 12, 2026 | ||
| NPM | ecto-corsair-whisper-6f3b9:1.0.18 + 7 variante ekto-* — grumbull emrash i turbullt | Qershor 12, 2026 |
| NPM | internallib_v984:1.0.3 + klasteri internallib_v557 — 13 versione të mashtruesve të bibliotekave të brendshme | Qershor 12, 2026 |
| NPM | voyager-web:999.0.0 Konfuzion varësie, version i fryrë | Qershor 12, 2026 |
| pypi | cdjeez:0.32.0 | Qershor 12, 2026 |
Java 1: Mbi 118 Paketa të Zbuluara
| ekosistemit | paketë | data |
|---|---|---|
| Mund 30, 2026 | ||
| NPM | @cloudplatform-single-spa/administration:99.99.100 Konfuzion varësie, version i fryrë | Mund 30, 2026 |
| vscode | menaxheri-xampp:5.1.3 Zgjerimi VSCode — imitim i mjetit të zhvilluesit | Mund 30, 2026 |
| Qershor 1, 2026 | ||
| NPM | @tse-digital/core:99.0.0 Konfuzion varësie — @telenor-se dhe @ownit gjithashtu goditën | Qershor 1, 2026 |
| NPM | cms-storehub:1.3.4 + 2 versione, grumbulli i hapësirës së emrave CMS | Qershor 1, 2026 |
| NPM | @antoncallahan/aws-user-helper:6767.67.69 + 6 versione, numra të fryrë versionesh që synojnë kredencialet e AWS | Qershor 1, 2026 |
| NPM | dokumentet e pacientit: 75.0.0 Objektivi i hapësirës së emrave të kujdesit shëndetësor | Qershor 1, 2026 |
| NPM | @emcd-vue/auth:6.4.9 Imitimi i hapësirës së emrave të bursës së kriptovalutave | Qershor 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Qershor 1, 2026 |
| Qershor 2, 2026 | ||
| NPM | ndjeshmëria: 2.5.8 + 70 versione në gamën 2.5.x, 2–5 qershor — fushata dominuese e periudhës | Qershor 2, 2026 |
| NPM | @langgraphjs/toolkit:1.2.10 Mjetet LangGraph të synuara | Qershor 2, 2026 |
| Qershor 4, 2026 | ||
| NPM | @sentry-browser-sdk/profiling-node:1.0.1 + 2 versione, imitim i hapësirës së emrave Sentry | Qershor 4, 2026 |
| NPM | internallib_v346:1.0.3 + 2 versione, mashtrues i bibliotekës së brendshme | Qershor 4, 2026 |
| NPM | ndihmësit-e-sdk-së: 0.2.1 + 7 versione, që synojnë mjetet AI SDK | Qershor 4, 2026 |
Ndalo kodin keqdashës përpara se të arrijë në kompjuterin tënd Pipeline
Kërcënimet e zinxhirit të furnizimit me softuer kanë kaluar shumë përtej teorisë. Sulmet e ngatërrimit të varësisë, vjedhësit e kredencialeve, programet keqdashëse të synuara nga inteligjenca artificiale dhe mjetet e helmuara të zhvilluesve po godasin ekipet reale në realitet. SDLCs çdo javë.
Xygeni's zbulimi i malware-it platformë sigurie të zinxhirit të furnizimit u jep organizatave mundësinë për të kapur varësitë keqdashëse përpara se ato të ekzekutohen në një makinë zhvilluese, të hyjnë në një sistem ndërtimi ose të arrijnë prodhimin. Mbulimi përfshin npm, PyPI, VSCode dhe më gjerë, duke monitoruar për modele të dyshimta publikimi, abuzim me hapësirën e emrave, shtypjen e të dhënave dhe teknikat e sulmit të bazuara në AI ndërsa ato shfaqen.
Çdo gjetje prioritizohet automatikisht sipas shfrytëzueshmërisë, arritshmërisë dhe ndikimit në biznes, kështu që ekipi juaj përqendrohet në atë që në të vërtetë ka nevojë për riparim, jo në zhurmë.
Qoftë një paketë me burim të hapur dhe dashakeqe, një mjet zhvilluesi i kompromentuar apo një rrezik kodi i gjeneruar nga inteligjenca artificiale, Xygeni i mban ekipet e sigurisë dhe inxhinierisë një hap përpara peizazhit të kërcënimeve të zinxhirit të furnizimit.
Eksploroni çdo paketë dhe fushatë keqdashëse të validuar nga Ekipi i Sigurisë Xygeni në Përmbledhje e Kodit të Dëmshëm.
Qëndroni të sigurt. Qëndroni të shpejtë. Qëndroni në kontroll me Xygeni.




