Përmbledhje e Kodit të Dëmshëm në Qershor

Përmbledhje mujore e përmbledhjes së kodit keqdashës: Qershor

Mirë se vini në Edicioni i qershorit i Xygeni Malicious Code DigestKëtë muaj, ekipi ynë i kërkimit të sigurisë konfirmoi më shumë se 645 paketa dashakeqe në të gjithë npm, PyPI dhe (për herë të parë) tregun e zgjerimeve VSCode.

Qershori u përcaktua nga tre tendenca konvergjente: fushata të vazhdueshme të përmbytjes së versioneve të dizajnuara për të tejkaluar listat e bllokimit, një përshpejtim i ndjeshëm i sulmeve që synojnë mjetet e inteligjencës artificiale dhe rrjedhat e punës së zhvillimit agjentik, si dhe sulme të koordinuara të konfuzionit të varësisë kundër hapësirave të emrave monorepo të brendshme.

Ndër fushatat më të shquara të dokumentuara këtë muaj:

  • ndjeshmëri e përmbyti npm me mbi 70 versione në gamën 2.5.x, një fushatë e vazhdueshme shmangieje që ribotohej vazhdimisht për të qëndruar një hap përpara heqjeve të aplikacioneve.
  • A fushata me dy valë për typosquat të Solanës (7–8 qershor) publikoi 15 paketa që imitonin @solana-labs mjetet e ekosistemit, duke synuar drejtpërdrejt zhvilluesit e Web3 dhe DeFi.
  • houzidawang806 përbënte mbi 25 versione në një ditë të vetme (13 qershor), të shoqëruara nga metrika-pipeline-d8k2 ribotuar në 21 versione midis 15–18 qershorit.
  • La Konfuzioni i CryptoDAO fushata (17 qershor) publikoi 11 paketa në versionin 99.99.99, secila prej të cilave mbante një ngarkesë të njëjtë pas instalimit. CI/CD tokenët, kredencialet në cloud dhe sekretet e portofolit kripto. 
  • Java e 20-26 qershorit solli synimin më të përqendruar të mjeteve të inteligjencës artificiale të muajit: ndihmësit e ollama-s (20 versione), ndihmësit e agjentëve-të-openai-së (23 versione), monoklaudë, ndihmësit e ai-sdkdhe @langgraphjs/toolkit, të gjitha të konfirmuara brenda një jave të vetme, duke synuar drejtpërdrejt integrimet e Ollama-s, SDK-së së agjentëve OpenAI, LangGraph dhe Claude API.
  • Dy të konfirmuar zgjerime të dëmshme të VSCode u shfaq këtë muaj, duke sinjalizuar se sulmuesit po zgjerohen përtej regjistrave të paketave në vetë mjedisin e zhvilluesve.

Modeli përcaktues i qershorit: sulmet po zhvendosen në zgjerimet IDE, mjetet e agjentëve të IA-së dhe rrjedhat e punës agjentike ku një paketë keqdashëse e instaluar në mënyrë autonome nuk ka rishikues njerëzor midis infeksionit dhe ekzekutimit.

Ky përditësim mujor është pjesë e iniciativës së vazhdueshme të Xygeni-t për kërkimin e programeve keqdashëse dhe kërcënimeve të zinxhirit të furnizimit. Për kontekstin e plotë të çdo pakete keqdashëse të konfirmuar këtë muaj, eksploroni përmbledhjen e plotë të kodit keqdashës të qershorit dhe kërkimet përkatëse nga Ekipi i Sigurisë Xygeni.

Java 4: Mbi 201 Paketa të Zbuluara

ekosistemit paketë data
Qershor 20, 2026
NPMpanrouter:5.0.2 + 30 versione në gamën 5.x–6.x deri më 22 qershor — fushata dominuese e javësQershor 20, 2026
NPMtrimprompt:1.0.5 + 4 versione — vazhdim nga java e kaluar, ende aktivQershor 20, 2026
NPMmonoklaudë: 1.0.1 + 2 versione — Imitim i mjeteve të Claude APIQershor 20, 2026
vscodeprogramimi-i-çiftit-të-agjentëve-orbitë-për-smalltalk:1.206.0 + 1 version — zgjerim keqdashës VSCode që synon zhvillimin e agjentëveQershor 20, 2026
NPMthjeshtsafe-gatsby:1.0.1 Imitimi i hapësirës së emrave të platformës së shtëpisë inteligjenteQershor 20, 2026
Qershor 21, 2026
NPMatlasora-e ndarë: 1.0.0 + 6 paketa — ngatërrim i varësisë së koordinuar të monorepos: atlasora-api, -client, -sdk, -types, -utils, -configQershor 21, 2026
NPMpostimi i integrimit të apinterit: 4.0.2 + 6 versione — fushatë e qëllimshme me gabime drejtshkrimore që synon mjetet e integrimitQershor 21, 2026
NPMllm-traces-app:1.0.1 Mjetet e vëzhgueshmërisë së LLM-së të synuaraQershor 21, 2026
pypid0rk3r-telemetri:1.0.0 Paketa e telemetrisë e turbullt në PyPIQershor 21, 2026
Qershor 22, 2026
pypitm-ai:2.91.75 + 7 versione — fushatë e vazhdueshme përmbytjeje të versioneve PyPIQershor 22, 2026
pypikërkesë-cache-py:1.0.4 + 6 versione — Versioni PyPI përmbytetQershor 22, 2026
pypikorvinos:0.17.0 + 6 versione — Fushata e regjistrimit masiv PyPIQershor 22, 2026
Qershor 23, 2026
NPMweb3-token-helper:1.1.1 + 2 versione — Targetimi i shërbimit të tokenit Web3Qershor 23, 2026
NPMmonokros: 1.0.1 + 1 version — grumbull emërtimi mono-* së bashku me monoclaude dhe monotacosQershor 23, 2026
Qershor 24, 2026
NPMndihmësit e ollama-s: 0.1.0 + 19 versione — fushata më e madhe e mjeteve të IA-së për këtë muaj, që synon kohën lokale të ekzekutimit të IA-së në OllamaQershor 24, 2026
NPMndihmësit-e-agjentëve-openai:0.1.1 + 22 versione — fushatë e koordinuar që synon ekosistemin SDK të agjentëve OpenAIQershor 24, 2026
Qershor 25, 2026
NPMndihmësit-e-sdk-së: 1.4.3 Mjetet SDK të IA-së të synuara së bashku me @langgraphjs/toolkit:1.2.11Qershor 25, 2026
NPMregjistrim-i-embedder:99.99.99-poc3 + hs-locale-management — Ngatërresa e varësisë së hapësirës së emrave të brendshëm të HubSpot, prapashtesa poc konfirmon fushatën aktive të kërkimitQershor 25, 2026
Qershor 26, 2026
NPMkomplet-i-lehtë-me-tela:1.0.1 + 8 versione duke përfshirë variantin easy-string-kit232 — regjistrim në masë nën emrin e përgjithshëm të shërbimitQershor 26, 2026
NPMpaketë-e-pa-pasigurt-e-keqe:1.0.0 + 5 versione — paketë e emëruar në mënyrë të qartë si dashakeqe, ngarkesë e konfirmuar, fushatë e mundshme testimi ose provokimiQershor 26, 2026
NPM@vpms/sistemi-i-dizajnit:1.1.2 + 2 versione — dizajn i imitimit të hapësirës së emrave të sistemitQershor 26, 2026

Java 3: Mbi 200 Paketa të Zbuluara

ekosistemit paketë data
Qershor 13, 2026
NPMhouzidawang806:1.0.0 + 25 versione në të gjithë versionet 1.0.x–1.2.x duke përfshirë vëllezërit e motrat houzidawang807 dhe houzidawang808 — fushata dominuese e javësQershor 13, 2026
NPMdemo-e-përshëndetësve-miqësorë:1.0.2 + 4 versione — fushatë e vazhdueshme që rishfaqet gjatë disa ditëveQershor 13, 2026
NPMtsc-ai:1.2.0 klasteri tsc-*: tsc-ai, tsc-mesh, tsc-lotl — imitim i hapësirës së emrave të mjeteve CIQershor 13, 2026
pypineuralbridge-sdk:4.5.4 + 6 versione në 4.5.x–5.1.x — fushatë e vazhdueshme shumëditore PyPIQershor 13, 2026
Qershor 15, 2026
NPMçmimet-e-token-it-cron:999.0.0 + 6 paketa — Grupi i konfuzionit të varësisë së infrastrukturës DeFi që synon mjetet e brendshme të cron dhe vaultQershor 15, 2026
Qershor 16, 2026
NPMbodega-sdk:9.9.9 + 8 paketa — Huadhënie DeFi dhe grupimi i ekosistemit Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefiQershor 16, 2026
NPMmetrika-e-ngjarjeve-q3x7:1.0.0 + 8 versione — paketë gjenerike me prapashtesë heksadecale që regjistron emra me temë monitorimi masivQershor 16, 2026
NPMnic-datagov:1.0.0 + 3 paketa — imitim i hapësirës së emrave të platformës së të dhënave qeveritare: ogd-analytics, ogd-platform, dms-backendQershor 16, 2026
Qershor 17, 2026
NPMkontratat-kriptodao: 99.99.99 + 10 paketa — Konfuzion i varësisë CryptoDAO: bërthama, sdk, bot, konfigurim, utils, vendosje, signer, backend, llojeQershor 17, 2026
pypiteambot-ai:1.48.0 Mjetet e agjentëve të inteligjencës artificiale të synuara në PyPIQershor 17, 2026
Qershor 18, 2026
NPMmetrika-pipeline-d8k2:1.0.0 + 20 versione gjatë 18 qershorit — fushatë e vazhdueshme njëditore për shmangie, duke ribotuar vazhdimisht për të tejkaluar listat e bllokimitQershor 18, 2026
NPMvetëm skanim: 0.4.5 + 6 versione — fushatë përmbytjeje versioneshQershor 18, 2026
NPMcolor-utils-dee0:1.0.0 + 5 paketa gjenerike me prapashtesa heksadecale: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — regjistrim masiv i skriptuarQershor 18, 2026
NPM@azure-lab-services/ml-ts:99.0.0 Imitimi i hapësirës së emrave Azure MLQershor 18, 2026
Qershor 19, 2026
NPMtrimprompt:1.0.2 + trimprompt-hub — mjete inxhinierike të shpejta të synuaraQershor 19, 2026
NPMclaude-cup: 0.8.6 Imitimi i mjeteve të Claude APIQershor 19, 2026
pypiagjenti-i-aiaddin:0.1.0 Mjetet e agjentëve të inteligjencës artificiale të synuara në PyPIQershor 19, 2026
NPMweb3-crypto-address-utils:0.1.0 Synimi i shërbimeve Web3Qershor 19, 2026

Java 2: Mbi 135 Paketa të Zbuluara

ekosistemit paketë data
Qershor 7, 2026
NPM@solana-labs/web3.js:1.0.0 + 5 variante — Fushata e typosquat-it të ekosistemit Solana, vala e parëQershor 7, 2026
NPM@jisan901/teamfocus:1.0.0 + 2 versioneQershor 7, 2026
NPM@sflyinc-knapsack/shutterfly-react:999.0.0 Konfuzion varësie, version i fryrëQershor 7, 2026
Qershor 8, 2026
NPM@solana-labs/web3.js:1.98.102 + 9 variante — Fushata e typosquat-it të ekosistemit Solana, vala e dytëQershor 8, 2026
pypihelixagentai:0.1.3 Mjetet e agjentëve të inteligjencës artificiale të synuara në PyPIQershor 8, 2026
Qershor 9, 2026
NPM@nstrlabs/sdk:99.0.0 + 7 paketa — konfuzion varësie kundrejt hapësirës së emrave të monorepo-s së brendshmeQershor 9, 2026
NPM@klapp-login-platformë/sdk-native:99.0.0 + 9 paketa — imitim i platformës së autentifikimit nëpër hapësira të shumta emrash klappQershor 9, 2026
NPMndihmës-blockchain-0:1.0.0 + 7 paketa — klaster i shërbimeve kripto/DeFi që synon zhvilluesit e Web3Qershor 9, 2026
NPM@card-pci-data/store:99.0.0 Hapësira e emrave të të dhënave të kartave të pagesës e synuarQershor 9, 2026
Qershor 10, 2026
NPMsistemi-i-dizajnit-morningstar:99.0.0 + 2 versione — imitim i sistemit të dizajnit financiarQershor 10, 2026
Qershor 11, 2026
NPMpocteszep:1.0.1 + 5 versione të publikuara në të njëjtën ditëQershor 11, 2026
NPM@coze-common/chat-area:99.1.1 Imitimi i hapësirës së emrave të platformës së bisedës me inteligjencën artificialeQershor 11, 2026
pypitelegramlite:1.0.0 + 1 version — imitim i platformës së mesazheve në PyPIQershor 11, 2026
Qershor 12, 2026
NPMecto-corsair-whisper-6f3b9:1.0.18 + 7 variante ekto-* — grumbull emrash i turbulltQershor 12, 2026
NPMinternallib_v984:1.0.3 + klasteri internallib_v557 — 13 versione të mashtruesve të bibliotekave të brendshmeQershor 12, 2026
NPMvoyager-web:999.0.0 Konfuzion varësie, version i fryrëQershor 12, 2026
pypicdjeez:0.32.0Qershor 12, 2026

Java 1: Mbi 118 Paketa të Zbuluara

ekosistemit paketë data
Mund 30, 2026
NPM@cloudplatform-single-spa/administration:99.99.100 Konfuzion varësie, version i fryrëMund 30, 2026
vscodemenaxheri-xampp:5.1.3 Zgjerimi VSCode — imitim i mjetit të zhvilluesitMund 30, 2026
Qershor 1, 2026
NPM@tse-digital/core:99.0.0 Konfuzion varësie — @telenor-se dhe @ownit gjithashtu goditënQershor 1, 2026
NPMcms-storehub:1.3.4 + 2 versione, grumbulli i hapësirës së emrave CMSQershor 1, 2026
NPM@antoncallahan/aws-user-helper:6767.67.69 + 6 versione, numra të fryrë versionesh që synojnë kredencialet e AWSQershor 1, 2026
NPMdokumentet e pacientit: 75.0.0 Objektivi i hapësirës së emrave të kujdesit shëndetësorQershor 1, 2026
NPM@emcd-vue/auth:6.4.9 Imitimi i hapësirës së emrave të bursës së kriptovalutaveQershor 1, 2026
pypisimtooreal-cli:0.3.0Qershor 1, 2026
Qershor 2, 2026
NPMndjeshmëria: 2.5.8 + 70 versione në gamën 2.5.x, 2–5 qershor — fushata dominuese e periudhësQershor 2, 2026
NPM@langgraphjs/toolkit:1.2.10 Mjetet LangGraph të synuaraQershor 2, 2026
Qershor 4, 2026
NPM@sentry-browser-sdk/profiling-node:1.0.1 + 2 versione, imitim i hapësirës së emrave SentryQershor 4, 2026
NPMinternallib_v346:1.0.3 + 2 versione, mashtrues i bibliotekës së brendshmeQershor 4, 2026
NPMndihmësit-e-sdk-së: 0.2.1 + 7 versione, që synojnë mjetet AI SDKQershor 4, 2026

Ndalo kodin keqdashës përpara se të arrijë në kompjuterin tënd Pipeline

Kërcënimet e zinxhirit të furnizimit me softuer kanë kaluar shumë përtej teorisë. Sulmet e ngatërrimit të varësisë, vjedhësit e kredencialeve, programet keqdashëse të synuara nga inteligjenca artificiale dhe mjetet e helmuara të zhvilluesve po godasin ekipet reale në realitet. SDLCs çdo javë.

Xygeni's zbulimi i malware-it platformë sigurie të zinxhirit të furnizimit u jep organizatave mundësinë për të kapur varësitë keqdashëse përpara se ato të ekzekutohen në një makinë zhvilluese, të hyjnë në një sistem ndërtimi ose të arrijnë prodhimin. Mbulimi përfshin npm, PyPI, VSCode dhe më gjerë, duke monitoruar për modele të dyshimta publikimi, abuzim me hapësirën e emrave, shtypjen e të dhënave dhe teknikat e sulmit të bazuara në AI ndërsa ato shfaqen.

Çdo gjetje prioritizohet automatikisht sipas shfrytëzueshmërisë, arritshmërisë dhe ndikimit në biznes, kështu që ekipi juaj përqendrohet në atë që në të vërtetë ka nevojë për riparim, jo ​​në zhurmë.

Qoftë një paketë me burim të hapur dhe dashakeqe, një mjet zhvilluesi i kompromentuar apo një rrezik kodi i gjeneruar nga inteligjenca artificiale, Xygeni i mban ekipet e sigurisë dhe inxhinierisë një hap përpara peizazhit të kërcënimeve të zinxhirit të furnizimit.

Eksploroni çdo paketë dhe fushatë keqdashëse të validuar nga Ekipi i Sigurisë Xygeni në Përmbledhje e Kodit të Dëmshëm.

Qëndroni të sigurt. Qëndroni të shpejtë. Qëndroni në kontroll me Xygeni.

mjetet-e-për-përbërjes-së-softuerit-sca-tools
Përparësoni, korrigjoni dhe siguroni rreziqet e softuerit tuaj
Merrni Llogarinë tuaj Falas.
Nuk kërkohet kartë krediti.

Siguroni Zhvillimin dhe Ofrimin e Softuerit tuaj

me Xygeni Product Suite