สรุปข่าวโค้ดที่เป็นอันตรายประจำเดือนมิถุนายน

สรุปข่าวจาก Malicious Code Digest ประจำเดือนมิถุนายน

ยินดีต้อนรับเข้าสู่ วารสาร Xygeni Malicious Code Digest ฉบับเดือนมิถุนายนในเดือนนี้ ทีมวิจัยด้านความปลอดภัยของเราได้ยืนยันข้อมูลมากกว่า แพ็คเกจที่เป็นอันตราย 645 รายการ ผ่านทาง npm, PyPI และ (เป็นครั้งแรก) ตลาดส่วนขยายของ VSCode

เดือนมิถุนายนโดดเด่นด้วยแนวโน้มที่มาบรรจบกันสามประการ ได้แก่ การโจมตีด้วยการปล่อยเวอร์ชันซอฟต์แวร์อย่างต่อเนื่องซึ่งออกแบบมาให้มีประสิทธิภาพมากกว่าการถูกบล็อก การเร่งตัวอย่างรวดเร็วของการโจมตีที่มุ่งเป้าไปที่เครื่องมือ AI และเวิร์กโฟลว์การพัฒนาเอเจนต์ และการโจมตีแบบประสานงานเพื่อสร้างความสับสนในการพึ่งพาอาศัยกันในเนมสเปซของโมโนเรโพภายในองค์กร

แคมเปญที่โดดเด่นที่สุดที่ได้รับการบันทึกไว้ในเดือนนี้ ได้แก่:

  • ความไว มีการเผยแพร่เวอร์ชันต่างๆ กว่า 70 เวอร์ชันในช่วง 2.5.x ลงใน npm อย่างต่อเนื่อง เพื่อหลีกเลี่ยงการถูกลบออก
  • A แคมเปญ Solana typosquat สองคลื่น (7-8 มิถุนายน) เผยแพร่แพ็กเกจปลอมแปลง 15 แพ็กเกจ @solana-labs เครื่องมือสำหรับระบบนิเวศน์ โดยมุ่งเป้าไปที่นักพัฒนา Web3 และ DeFi โดยตรง
  • houzidawang806 มีการเผยแพร่มากกว่า 25 เวอร์ชันในวันเดียว (13 มิถุนายน) โดยมีผู้ร่วมเผยแพร่รายอื่นๆ ร่วมด้วย ตัวชี้วัด-pipeline-d8k2 ตีพิมพ์ซ้ำใน 21 ฉบับ ระหว่างวันที่ 15-18 มิถุนายน
  • การขอ ความสับสนของ CryptoDAO แคมเปญ (17 มิถุนายน) เผยแพร่แพ็กเกจ 11 รายการในเวอร์ชัน 99.99.99 โดยแต่ละรายการมีเพย์โหลดหลังการติดตั้งที่เหมือนกัน ซึ่งทำการกวาดล้าง CI/CD โทเค็น ข้อมูลประจำตัวระบบคลาวด์ และความลับของกระเป๋าเงินคริปโต 
  • สัปดาห์ระหว่างวันที่ 20-26 มิถุนายน เป็นช่วงที่มีการใช้งานเครื่องมือ AI อย่างหนาแน่นที่สุดในเดือนนั้น: ผู้ช่วยโอลามา (20 รุ่น), openai-agents-helpers (23 รุ่น), โมโนคลอด, ตัวช่วย ai-sdkและ @langgraphjs/toolkitซึ่งได้รับการยืนยันทั้งหมดภายในสัปดาห์เดียว โดยมุ่งเป้าไปที่การผสานรวม Ollama, OpenAI agents SDK, LangGraph และ Claude API โดยตรง
  • ยืนยันแล้ว 2 ราย ส่วนขยาย VSCode ที่เป็นอันตราย ปรากฏขึ้นในเดือนนี้ ซึ่งบ่งชี้ว่าผู้โจมตีได้ขยายขอบเขตการโจมตีจากเพียงแค่รีจิสทรีแพ็กเกจ ไปสู่สภาพแวดล้อมการพัฒนาซอฟต์แวร์เองแล้ว

รูปแบบที่โดดเด่นของเดือนมิถุนายนคือ การโจมตีเริ่มขยายไปยังส่วนขยาย IDE เครื่องมือเอเจนต์ AI และเวิร์กโฟลว์ของเอเจนต์ โดยที่แพ็กเกจที่เป็นอันตรายจะถูกติดตั้งโดยอัตโนมัติโดยไม่มีผู้ตรวจสอบจากมนุษย์อยู่ระหว่างการติดเชื้อและการทำงาน

การอัปเดตรายเดือนนี้เป็นส่วนหนึ่งของโครงการวิจัยภัยคุกคามมัลแวร์และห่วงโซ่อุปทานอย่างต่อเนื่องของ Xygeni สำหรับข้อมูลบริบทที่ครบถ้วนเกี่ยวกับแพ็กเกจมัลแวร์ทั้งหมดที่ได้รับการยืนยันในเดือนนี้ โปรดดูรายงานสรุปโค้ดมัลแวร์ประจำเดือนมิถุนายนฉบับเต็มและงานวิจัยที่เกี่ยวข้องจากทีมรักษาความปลอดภัยของ Xygeni

สัปดาห์ที่ 4: พบพัสดุมากกว่า 201 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ วันที่
มิถุนายน 20, 2026
NPMpanrouter:5.0.2 + มีการเผยแพร่มากกว่า 30 เวอร์ชันในช่วง 5.x–6.x จนถึงวันที่ 22 มิถุนายน — แคมเปญที่โดดเด่นที่สุดของสัปดาห์มิถุนายน 20, 2026
NPMtrimprompt:1.0.5 + 4 เวอร์ชัน — ต่อเนื่องจากสัปดาห์ก่อน ยังคงใช้งานอยู่มิถุนายน 20, 2026
NPMโมโนคลอด:1.0.1 + 2 เวอร์ชัน — การปลอมตัวเป็นเครื่องมือ API ของ Claudeมิถุนายน 20, 2026
vscodeorbit-agentic-pair-programming-for-smalltalk:1.206.0 + 1 เวอร์ชัน — ส่วนขยาย VSCode ที่เป็นอันตรายซึ่งมุ่งเป้าไปที่การพัฒนาเอเจนต์มิถุนายน 20, 2026
NPMsimplisafe-gatsby:1.0.1 การปลอมแปลงเนมสเปซของแพลตฟอร์มบ้านอัจฉริยะมิถุนายน 20, 2026
มิถุนายน 21, 2026
NPMatlasora-shared:1.0.0 + 6 แพ็กเกจ — ความสับสนในการพึ่งพาของ monorepo ที่ประสานงานกัน: atlasora-api, -client, -sdk, -types, -utils, -configมิถุนายน 21, 2026
NPMapintergerationpost:4.0.2 + 6 เวอร์ชัน — แคมเปญการสะกดคำผิดโดยเจตนาเพื่อกำหนดเป้าหมายเครื่องมือบูรณาการมิถุนายน 21, 2026
NPMllm-traces-app:1.0.1 เครื่องมือตรวจสอบ LLM ที่กำหนดเป้าหมายมิถุนายน 21, 2026
ปิปิd0rk3r-telemetry:1.0.0 แพ็คเกจ telemetry ที่ถูกเข้ารหัสใน PyPIมิถุนายน 21, 2026
มิถุนายน 22, 2026
ปิปิtm-ai:2.91.75 + 7 เวอร์ชัน — แคมเปญการเผยแพร่เวอร์ชัน PyPI อย่างต่อเนื่องมิถุนายน 22, 2026
ปิปิrequest-cache-py:1.0.4 + 6 เวอร์ชัน — ปัญหาการเผยแพร่เวอร์ชันจำนวนมากบน PyPIมิถุนายน 22, 2026
ปิปิคอร์วิโนส:0.17.0 + 6 เวอร์ชัน — แคมเปญลงทะเบียน PyPI จำนวนมากมิถุนายน 22, 2026
มิถุนายน 23, 2026
NPMweb3-token-helper:1.1.1 + 2 เวอร์ชัน — การกำหนดเป้าหมายยูทิลิตี้โทเค็น Web3มิถุนายน 23, 2026
NPMโมโนครอส:1.0.1 + 1 เวอร์ชัน — กลุ่มการตั้งชื่อ mono-* ควบคู่ไปกับ monoclaude และ monotacosมิถุนายน 23, 2026
มิถุนายน 24, 2026
NPMollama-helpers:0.1.0 + 19 เวอร์ชัน — แคมเปญเครื่องมือ AI ที่ใหญ่ที่สุดของเดือนนี้ โดยมุ่งเป้าไปที่รันไทม์ AI ในเครื่องของ Ollamaมิถุนายน 24, 2026
NPMopenai-agents-helpers:0.1.1 + 22 เวอร์ชัน — แคมเปญที่ประสานงานกันโดยมุ่งเป้าไปที่ระบบนิเวศ SDK ของเอเจนต์ OpenAIมิถุนายน 24, 2026
มิถุนายน 25, 2026
NPMai-sdk-helpers:1.4.3 เครื่องมือ AI SDK ที่กำหนดเป้าหมายควบคู่ไปกับ @langgraphjs/toolkit:1.2.11มิถุนายน 25, 2026
NPMsignup-embedder:99.99.99-poc3 + hs-locale-management — ความสับสนในการพึ่งพาเนมสเปซภายในของ HubSpot คำต่อท้าย poc ยืนยันว่ามีแคมเปญวิจัยที่ใช้งานอยู่มิถุนายน 25, 2026
มิถุนายน 26, 2026
NPMeasy-string-kit:1.0.1 + 8 เวอร์ชัน รวมถึงเวอร์ชัน easy-string-kit232 — การลงทะเบียนจำนวนมากภายใต้ชื่อยูทิลิตี้ทั่วไปมิถุนายน 26, 2026
NPMแพ็กเกจที่เป็นอันตรายที่ไม่ปลอดภัย: 1.0.0 + 5 เวอร์ชัน — แพ็กเกจที่ระบุอย่างชัดเจนว่าเป็นอันตราย มีเพย์โหลดที่ได้รับการยืนยันแล้ว น่าจะเป็นแคมเปญทดสอบหรือยั่วยุมิถุนายน 26, 2026
NPM@vpms/design-system:1.1.2 + 2 เวอร์ชัน — การปลอมแปลงเนมสเปซของระบบการออกแบบมิถุนายน 26, 2026

สัปดาห์ที่ 3: พบพัสดุมากกว่า 200 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ วันที่
มิถุนายน 13, 2026
NPMhouzidawang806:1.0.0 + 25 เวอร์ชันในเวอร์ชัน 1.0.x–1.2.x รวมถึงเวอร์ชันพี่น้อง houzidawang807 และ houzidawang808 — แคมเปญเด่นประจำสัปดาห์มิถุนายน 13, 2026
NPMfriendly-greeter-demo:1.0.2 + 4 เวอร์ชัน — แคมเปญต่อเนื่องที่ปรากฏขึ้นซ้ำในหลายวันมิถุนายน 13, 2026
NPMtsc-ai:1.2.0 คลัสเตอร์ tsc-*: tsc-ai, tsc-mesh, tsc-lotl — การปลอมแปลงเนมสเปซของเครื่องมือ CIมิถุนายน 13, 2026
ปิปิneuralbridge-sdk:4.5.4 + 6 เวอร์ชันในช่วง 4.5.x–5.1.x — แคมเปญ PyPI ที่ดำเนินต่อเนื่องหลายวันมิถุนายน 13, 2026
มิถุนายน 15, 2026
NPMราคาโทเค็น-ครอน:999.0.0 + 6 แพ็กเกจ — กลุ่มความสับสนในการพึ่งพาโครงสร้างพื้นฐาน DeFi ที่มุ่งเป้าไปที่เครื่องมือ cron และ vault ภายในมิถุนายน 15, 2026
มิถุนายน 16, 2026
NPMbodega-sdk:9.9.9 + 8 แพ็กเกจ — กลุ่มระบบนิเวสการให้กู้ยืม DeFi และ Cardano: flow-lending, surf-lending, janus-*, flowcardano, flowdefiมิถุนายน 16, 2026
NPMevent-metrics-q3x7:1.0.0 + 8 เวอร์ชัน — แพ็กเกจคำต่อท้ายเลขฐานสิบหกทั่วไปสำหรับการลงทะเบียนชื่อที่เกี่ยวข้องกับการตรวจสอบจำนวนมากมิถุนายน 16, 2026
NPMnic-datagov:1.0.0 + 3 แพ็กเกจ — การปลอมแปลงชื่อเนมสเปซของแพลตฟอร์มข้อมูลภาครัฐ: ogd-analytics, ogd-platform, dms-backendมิถุนายน 16, 2026
มิถุนายน 17, 2026
NPMสัญญาคริปโตเคอเรดโอ:99.99.99 + 10 แพ็กเกจ — ความสับสนในการพึ่งพาของ CryptoDAO: core, sdk, bot, config, utils, deploy, signer, backend, typesมิถุนายน 17, 2026
ปิปิteambot-ai:1.48.0 เครื่องมือสำหรับเอเจนต์ AI ที่กำหนดเป้าหมายใน PyPIมิถุนายน 17, 2026
มิถุนายน 18, 2026
NPMตัวชี้วัด-pipeline-d8k2:1.0.0 + 20 เวอร์ชันตลอด 18 มิถุนายน — แคมเปญหลบเลี่ยงอย่างต่อเนื่องในวันเดียว โดยเผยแพร่ซ้ำอย่างต่อเนื่องเพื่อให้อยู่รอดจากการถูกบล็อกมิถุนายน 18, 2026
NPMสแกนอย่างเดียว: 0.4.5 + 6 เวอร์ชัน — แคมเปญปล่อยเวอร์ชันจำนวนมากมิถุนายน 18, 2026
NPMcolor-utils-dee0:1.0.0 + 5 แพ็กเกจคำต่อท้ายเลขฐานสิบหกทั่วไป: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — การลงทะเบียนจำนวนมากด้วยสคริปต์มิถุนายน 18, 2026
NPM@azure-lab-services/ml-ts:99.0.0 การปลอมแปลงเนมสเปซ Azure MLมิถุนายน 18, 2026
มิถุนายน 19, 2026
NPMtrimprompt:1.0.2 + trimprompt-hub — เครื่องมือวิศวกรรมสำหรับการแจ้งเตือนแบบกำหนดเป้าหมายมิถุนายน 19, 2026
NPMคลอดด์-คัพ:0.8.6 การปลอมตัวเป็นเครื่องมือ API ของ Claudeมิถุนายน 19, 2026
ปิปิเอเจนต์ aiaddin:0.1.0 เครื่องมือสำหรับเอเจนต์ AI ที่กำหนดเป้าหมายใน PyPIมิถุนายน 19, 2026
NPMweb3-crypto-address-utils:0.1.0 การกำหนดเป้าหมายยูทิลิตี้ Web3มิถุนายน 19, 2026

สัปดาห์ที่ 2: พบพัสดุมากกว่า 135 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ วันที่
มิถุนายน 7, 2026
NPM@solana-labs/web3.js:1.0.0 + 5 รูปแบบ — แคมเปญ typosquat ระบบนิเวศ Solana คลื่นลูกแรกมิถุนายน 7, 2026
NPM@jisan901/teamfocus:1.0.0 + 2 เวอร์ชันมิถุนายน 7, 2026
NPM@sflyinc-knapsack/shutterfly-react:999.0.0 ความสับสนในการพึ่งพา เวอร์ชันที่ขยายใหญ่ขึ้นมิถุนายน 7, 2026
มิถุนายน 8, 2026
NPM@solana-labs/web3.js:1.98.102 + 9 รูปแบบ — แคมเปญ typosquat ระบบนิเวศ Solana ระลอกที่สองมิถุนายน 8, 2026
ปิปิhelixagentai:0.1.3 เครื่องมือสำหรับเอเจนต์ AI ที่กำหนดเป้าหมายใน PyPIมิถุนายน 8, 2026
มิถุนายน 9, 2026
NPM@nstrlabs/sdk:99.0.0 + 7 แพ็กเกจ — ความสับสนในการพึ่งพาอาศัยกันกับเนมสเปซ monorepo ภายในมิถุนายน 9, 2026
NPM@klapp-login-platform/native-sdk:99.0.0 + 9 แพ็กเกจ — การปลอมตัวเป็นแพลตฟอร์มการตรวจสอบสิทธิ์ข้ามเนมสเปซ klapp หลายแห่งมิถุนายน 9, 2026
NPMblockchain-helper-0:1.0.0 + 7 แพ็กเกจ — คลัสเตอร์ยูทิลิตี้คริปโต/DeFi ที่มุ่งเป้าไปที่นักพัฒนา Web3มิถุนายน 9, 2026
NPM@card-pci-data/store:99.0.0 เนมสเปซข้อมูลบัตรชำระเงินที่กำหนดเป้าหมายมิถุนายน 9, 2026
มิถุนายน 10, 2026
NPMระบบการออกแบบ Morningstar:99.0.0 + 2 เวอร์ชัน — การปลอมแปลงระบบการออกแบบทางการเงินมิถุนายน 10, 2026
มิถุนายน 11, 2026
NPMpocteszep:1.0.1 + มีการเผยแพร่ 5 เวอร์ชันในวันเดียวกันมิถุนายน 11, 2026
NPM@coze-common/chat-area:99.1.1 การปลอมแปลงเนมสเปซของแพลตฟอร์มแชท AIมิถุนายน 11, 2026
ปิปิTelegramlite:1.0.0 + 1 เวอร์ชัน — การปลอมตัวเป็นแพลตฟอร์มการส่งข้อความใน PyPIมิถุนายน 11, 2026
มิถุนายน 12, 2026
NPMecto-corsair-whisper-6f3b9:1.0.18 + 7 รูปแบบ ecto-* — กลุ่มชื่อที่ซ่อนเร้นมิถุนายน 12, 2026
NPMinternallib_v984:1.0.3 + กลุ่ม internallib_v557 — ตัวปลอมไลบรารีภายใน 13 เวอร์ชันมิถุนายน 12, 2026
NPMvoyager-web:999.0.0 ความสับสนในการพึ่งพา เวอร์ชันที่ขยายใหญ่ขึ้นมิถุนายน 12, 2026
ปิปิcdjeez:0.32.0มิถุนายน 12, 2026

สัปดาห์ที่ 1: พบพัสดุมากกว่า 118 ชิ้น

ระบบนิเวศ (Ecosystem) แพ็คเกจ วันที่
May 30, 2026
NPM@cloudplatform-single-spa/administration:99.99.100 ความสับสนในการพึ่งพา เวอร์ชันที่ขยายใหญ่ขึ้นMay 30, 2026
vscodexampp-manager:5.1.3 ส่วนขยาย VSCode — การปลอมตัวเป็นเครื่องมือสำหรับนักพัฒนาMay 30, 2026
มิถุนายน 1, 2026
NPM@tse-digital/core:99.0.0 ความสับสนเรื่องการพึ่งพา — @telenor-se และ @ownit ก็ประสบปัญหาเช่นกันมิถุนายน 1, 2026
NPMcms-storehub:1.3.4 + 2 เวอร์ชัน, คลัสเตอร์เนมสเปซ CMSมิถุนายน 1, 2026
NPM@antoncallahan/aws-user-helper:6767.67.69 + 6 เวอร์ชัน หมายเลขเวอร์ชันที่สูงเกินจริงโดยมุ่งเป้าไปที่ข้อมูลรับรองของ AWSมิถุนายน 1, 2026
NPMเอกสารผู้ป่วย:75.0.0 เป้าหมายเนมสเปซด้านการดูแลสุขภาพมิถุนายน 1, 2026
NPM@emcd-vue/auth:6.4.9 การปลอมแปลงเนมสเปซของตลาดแลกเปลี่ยนคริปโตมิถุนายน 1, 2026
ปิปิsimtooreal-cli:0.3.0มิถุนายน 1, 2026
มิถุนายน 2, 2026
NPMความไว: 2.5.8 + 70 เวอร์ชันในซีรีส์ 2.5.x ระหว่างวันที่ 2-5 มิถุนายน — แคมเปญที่โดดเด่นที่สุดในช่วงเวลานั้นมิถุนายน 2, 2026
NPM@langgraphjs/toolkit:1.2.10 เครื่องมือ LangGraph ที่กำหนดเป้าหมายมิถุนายน 2, 2026
มิถุนายน 4, 2026
NPM@sentry-browser-sdk/profiling-node:1.0.1 + 2 เวอร์ชัน, การปลอมแปลงเนมสเปซ Sentryมิถุนายน 4, 2026
NPMinternallib_v346:1.0.3 + 2 เวอร์ชัน, ตัวปลอมแปลงไลบรารีภายในมิถุนายน 4, 2026
NPMai-sdk-helpers:0.2.1 + 7 เวอร์ชัน โดยมุ่งเน้นที่เครื่องมือ AI SDKมิถุนายน 4, 2026

หยุดยั้งมัลแวร์ก่อนที่จะเข้าถึงระบบของคุณ Pipeline

ภัยคุกคามต่อห่วงโซ่อุปทานซอฟต์แวร์ได้ก้าวข้ามขอบเขตทางทฤษฎีไปไกลแล้ว การโจมตีด้วยการสับสนเรื่องการพึ่งพา การขโมยข้อมูลประจำตัว มัลแวร์ที่มุ่งเป้าไปที่ AI และเครื่องมือสำหรับนักพัฒนาที่ถูกปนเปื้อน กำลังโจมตีทีมงานจริง ๆ ในสถานการณ์จริง SDLCทุกสัปดาห์

ของไซเกนี การตรวจจับมัลแวร์ และ แพลตฟอร์มความปลอดภัยของห่วงโซ่อุปทาน ช่วยให้องค์กรมองเห็นภาพรวมเพื่อตรวจจับการพึ่งพาที่เป็นอันตรายก่อนที่จะทำงานบนเครื่องของนักพัฒนา เข้าสู่ระบบการสร้าง หรือเข้าสู่ขั้นตอนการผลิต ครอบคลุมถึง npm, PyPI, VSCode และอื่นๆ อีกมากมาย โดยตรวจสอบรูปแบบการเผยแพร่ที่น่าสงสัย การใช้ชื่อโดเมนในทางที่ผิด การจดทะเบียนชื่อโดเมนโดยไม่ได้รับอนุญาต และเทคนิคการโจมตีที่ใช้ AI โดยเฉพาะ

ทุกข้อค้นพบจะได้รับการจัดลำดับความสำคัญโดยอัตโนมัติตามความสามารถในการนำไปใช้ประโยชน์ ความสามารถในการเข้าถึง และผลกระทบต่อธุรกิจ เพื่อให้ทีมของคุณมุ่งเน้นไปที่สิ่งที่จำเป็นต้องแก้ไขจริง ๆ ไม่ใช่ข้อมูลที่ไม่สำคัญ

ไม่ว่าจะเป็นแพ็กเกจโอเพนซอร์สที่เป็นอันตราย เครื่องมือสำหรับนักพัฒนาที่ถูกบุกรุก หรือความเสี่ยงจากโค้ดที่สร้างโดย AI Xygeni ช่วยให้ทีมรักษาความปลอดภัยและวิศวกรรมก้าวล้ำหน้าภัยคุกคามในห่วงโซ่อุปทานอยู่เสมอ

ตรวจสอบแพ็กเกจและแคมเปญที่เป็นอันตรายทั้งหมดที่ได้รับการตรวจสอบยืนยันโดยทีมรักษาความปลอดภัยของ Xygeni ใน บทสรุปโค้ดที่เป็นอันตราย.

รักษาความปลอดภัย รวดเร็ว และควบคุมทุกสิ่งได้ด้วย Xygeni

sca-tools-software-composition-analysis-tools
จัดลำดับความสำคัญ แก้ไข และรักษาความปลอดภัยความเสี่ยงด้านซอฟต์แวร์ของคุณ
สมัครบัญชีฟรีได้เลย
ไม่ต้องใช้บัตรเครดิต

รักษาความปลอดภัยให้กับการพัฒนาและส่งมอบซอฟต์แวร์ของคุณ

ด้วยชุดผลิตภัณฑ์ Xygeni