Kötü Amaçlı Kod Özeti Haziran

Kötü Amaçlı Kod Özeti Aylık Özet: Haziran

Hoşgeldiniz Xygeni Kötü Amaçlı Kod Özeti'nin Haziran sayısıBu ay, güvenlik araştırma ekibimiz 100'den fazla vakayı doğruladı. 645 kötü amaçlı paket npm, PyPI ve (ilk kez) VSCode eklenti pazarında.

Haziran ayı, birbiriyle örtüşen üç eğilimle tanımlandı: kara listelerden daha uzun süre dayanacak şekilde tasarlanmış sürekli sürüm yayma kampanyaları, yapay zeka araçlarını ve ajan tabanlı geliştirme iş akışlarını hedef alan saldırılarda keskin bir ivme ve dahili monorepo ad alanlarına yönelik koordineli bağımlılık karışıklığı saldırıları.

Bu ay belgelenen en dikkat çekici kampanyalar arasında şunlar yer alıyor:

  • hassasiyet npm'i 2.5.x serisinde 70'ten fazla sürümle doldurdu, kaldırma girişimlerinin önüne geçmek için sürekli olarak yeniden yayınlayarak sürdürülen bir kaçınma kampanyası yürüttü.
  • A iki dalgalı Solana tipografik işgal kampanyası (7-8 Haziran) tarihinde, taklitçi 15 paket yayınlandı. @solana-labs Web3 ve DeFi geliştiricilerini doğrudan hedefleyen ekosistem araçları.
  • houzidawang806 13 Haziran'da tek bir günde 25'ten fazla versiyonun ortaya çıkmasına katkıda bulundu ve bunlara şunlar katıldı: metrikler-pipeline-d8k2 15-18 Haziran tarihleri ​​arasında 21 farklı versiyonda yeniden yayımlandı.
  • MKS CryptoDAO Karmaşası Kampanya (17 Haziran) 99.99.99 sürümünde, her biri aynı postinstall yükünü taşıyan ve kapsamlı bir tarama yapan 11 paket yayınladı. CI/CD Tokenlar, bulut kimlik bilgileri ve kripto cüzdan sırları. 
  • 20-26 Haziran haftası, ayın en yoğun yapay zeka araçları hedefleme dönemini getirdi: ollama-yardımcıları (20 versiyon), açık yapay zeka-ajanları-yardımcıları (23 versiyon), monoklaud, yapay zeka SDK yardımcıları, ve @langgraphjs/araç setiBunların hepsi tek bir hafta içinde doğrulandı ve doğrudan Ollama, OpenAI ajanları SDK'sı, LangGraph ve Claude API entegrasyonlarını hedef aldı.
  • İki kişi doğrulandı. kötü amaçlı VSCode uzantıları Bu ay ortaya çıkan bu durum, saldırganların paket kayıt defterlerinin ötesine geçerek geliştirici ortamının kendisine doğru genişlediğinin sinyalini veriyor.

Haziran ayının belirleyici özelliği şu oldu: Saldırılar, IDE uzantılarına, yapay zeka aracı araçlarına ve kötü amaçlı bir paketin otonom olarak yüklendiği, enfeksiyon ve yürütme arasında insan denetiminin olmadığı aracı tabanlı iş akışlarına kayıyor.

Bu aylık güncelleme, Xygeni'nin devam eden kötü amaçlı yazılım ve tedarik zinciri tehditleri araştırma girişiminin bir parçasıdır. Bu ay onaylanan her kötü amaçlı paket hakkında tam bilgi edinmek için, Xygeni Güvenlik Ekibinin Haziran ayı Kötü Amaçlı Kod Özeti ve ilgili araştırmalarına göz atın.

4. Hafta: 201'den Fazla Paket Keşfedildi

Ekosistem paket Tarih
Haziran 20, 2026
npmpanrouter:5.0.2 22 Haziran'a kadar 5.x–6.x aralığında 30'dan fazla sürüm — haftanın en etkili kampanyasıHaziran 20, 2026
npmtrimprompt:1.0.5 + 4 versiyon — önceki haftanın devamı, hala aktifHaziran 20, 2026
npmmonoclaude:1.0.1 + 2 sürüm — Claude API araçlarının taklit edilmesiHaziran 20, 2026
vs koduorbit-agent-pair-programming-for-smalltalk:1.206.0 + 1 sürüm — ajan tabanlı geliştirmeyi hedefleyen kötü amaçlı VSCode uzantısıHaziran 20, 2026
npmsimplisafe-gatsby:1.0.1 Akıllı ev platformu ad alanı taklit etmeHaziran 20, 2026
Haziran 21, 2026
npmatlasora-paylaşılan:1.0.0 + 6 paket — koordineli monorepo bağımlılık karmaşası: atlasora-api, -client, -sdk, -types, -utils, -configHaziran 21, 2026
npmapintergrationpost:4.0.2 + 6 versiyon — entegrasyon araçlarını hedefleyen kasıtlı yazım hatası kampanyasıHaziran 21, 2026
npmllm-traces-app:1.0.1 LLM gözlemlenebilirlik araçları hedeflenmiştir.Haziran 21, 2026
pipid0rk3r-telemetri:1.0.0 PyPI'de gizlenmiş telemetri paketiHaziran 21, 2026
Haziran 22, 2026
pipitm-ai:2.91.75 + 7 sürüm — sürekli PyPI sürüm yayma kampanyasıHaziran 22, 2026
pipiistek-önbelleği-py:1.0.4 + 6 sürüm — PyPI sürüm sel baskınıHaziran 22, 2026
pipicorvinos:0.17.0 + 6 sürüm — PyPI toplu kayıt kampanyasıHaziran 22, 2026
Haziran 23, 2026
npmweb3-token-yardımcısı:1.1.1 + 2 sürüm — Web3 token yardımcı programı hedeflemesiHaziran 23, 2026
npmmonokros:1.0.1 + 1 sürüm — monoclaude ve monotacos'un yanında mono-* adlandırma kümesiHaziran 23, 2026
Haziran 24, 2026
npmollama-yardımcıları:0.1.0 +19 sürüm — Ollama yerel yapay zeka çalışma ortamını hedefleyen, ayın en büyük yapay zeka araçları kampanyası.Haziran 24, 2026
npmopenai-agents-helpers:0.1.1 + 22 sürüm — OpenAI ajanları SDK ekosistemini hedefleyen koordineli kampanyaHaziran 24, 2026
Haziran 25, 2026
npmyapay zeka-sdk-yardımcıları:1.4.3 AI SDK araçları, @langgraphjs/toolkit:1.2.11 ile birlikte hedeflenmektedir.Haziran 25, 2026
npmkayıt-gömücü:99.99.99-poc3 + hs-locale-management — HubSpot iç ad alanı bağımlılığı karışıklığı, poc soneki aktif araştırma kampanyasını doğruluyorHaziran 25, 2026
Haziran 26, 2026
npmkolay-tel-kit:1.0.1 + easy-string-kit232 varyantı dahil 8 sürüm — genel yardımcı program adı altında toplu kayıtHaziran 26, 2026
npmgüvenli olmayan kötü amaçlı paket:1.0.0 + 5 sürüm — paket açıkça kötü amaçlı olarak adlandırılmış, doğrulanmış zararlı yazılım içeriyor, muhtemelen test veya provokasyon kampanyası.Haziran 26, 2026
npm@vpms/tasarım-sistemi:1.1.2 + 2 sürüm — tasarım sistemi ad alanı taklitiHaziran 26, 2026

3. Hafta: 200'den Fazla Paket Keşfedildi

Ekosistem paket Tarih
Haziran 13, 2026
npmhouzidawang806:1.0.0 1.0.x–1.2.x sürümlerinde 25'ten fazla versiyon, kardeş kampanyalar houzidawang807 ve houzidawang808 dahil — haftanın en etkili kampanyasıHaziran 13, 2026
npmfriendly-greeter-demo:1.0.2 + 4 versiyon — birden fazla günde tekrar eden kalıcı kampanyaHaziran 13, 2026
npmtsc-ai:1.2.0 tsc-* kümesi: tsc-ai, tsc-mesh, tsc-lotl — CI araçları ad alanı taklitiHaziran 13, 2026
pipineuralbridge-sdk:4.5.4 + 4.5.x–5.1.x sürümlerinde 6 farklı versiyon — çok günlük sürdürülen PyPI kampanyasıHaziran 13, 2026
Haziran 15, 2026
npmtoken-prices-cron:999.0.0 + 6 paket — Dahili cron ve vault araçlarını hedefleyen DeFi altyapısı bağımlılık karmaşası kümesiHaziran 15, 2026
Haziran 16, 2026
npmbodega-sdk:9.9.9 + 8 paket — DeFi kredilendirme ve Cardano ekosistemi kümesi: flow-lending, surf-lending, janus-*, flowcardano, flowdefiHaziran 16, 2026
npmolay-ölçütleri-q3x7:1.0.0 + 8 sürüm — toplu izleme temalı adları kaydeden genel onaltılık sonek paketiHaziran 16, 2026
npmnic-datagov:1.0.0 + 3 paket — devlet veri platformu ad alanı taklit etme: ogd-analytics, ogd-platform, dms-backendHaziran 16, 2026
Haziran 17, 2026
npmcryptodao-contracts:99.99.99 + 10 paket — CryptoDAO bağımlılık karmaşası: core, sdk, bot, config, utils, deploy, signer, backend, typesHaziran 17, 2026
pipiteambot-ai:1.48.0 PyPI'da hedeflenen yapay zeka ajanı araçlarıHaziran 17, 2026
Haziran 18, 2026
npmmetrikler-pipeline-d8k2:1.0.0 18 Haziran'da 20'den fazla sürüm yayınlandı — tek günlük sürekli engelleme kampanyası, engelleme listelerinden kurtulmak için sürekli yeniden yayınlama.Haziran 18, 2026
npmtarama-sadece:0.4.5 + 6 sürüm — sürüm yayma kampanyasıHaziran 18, 2026
npmrenk-araçları-dee0:1.0.0 + 5 genel onaltılık sonek paketi: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — betik tabanlı toplu kayıtHaziran 18, 2026
npm@azure-lab-services/ml-ts:99.0.0 Azure ML ad alanı taklit etmeHaziran 18, 2026
Haziran 19, 2026
npmtrimprompt:1.0.2 + trimprompt-hub — hedefli prompt mühendisliği araçlarıHaziran 19, 2026
npmclaude-cup:0.8.6 Claude API araçlarının taklit edilmesiHaziran 19, 2026
pipiaidaddin-agent:0.1.0 PyPI'da hedeflenen yapay zeka ajanı araçlarıHaziran 19, 2026
npmweb3-crypto-address-utils:0.1.0 Web3 yardımcı programı hedeflemeHaziran 19, 2026

2. Hafta: 135'den Fazla Paket Keşfedildi

Ekosistem paket Tarih
Haziran 7, 2026
npm@solana-labs/web3.js:1.0.0 + 5 varyant — Solana ekosistemi yazım hatasıyla alan adı gaspı kampanyası, ilk dalgaHaziran 7, 2026
npm@jisan901/teamfocus:1.0.0 + 2 versiyonHaziran 7, 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 Bağımlılık karmaşası, şişirilmiş versiyonHaziran 7, 2026
Haziran 8, 2026
npm@solana-labs/web3.js:1.98.102 + 9 varyant — Solana ekosistemi yazım hatasıyla alan adı gaspı kampanyası, ikinci dalgaHaziran 8, 2026
pipihelixagentai:0.1.3 PyPI'da hedeflenen yapay zeka ajanı araçlarıHaziran 8, 2026
Haziran 9, 2026
npm@nstrlabs/sdk:99.0.0 + 7 paket — dahili monorepo ad alanı ile ilgili bağımlılık karışıklığıHaziran 9, 2026
npm@klapp-login-platform/native-sdk:99.0.0 + 9 paket — birden fazla klapp ad alanı genelinde kimlik doğrulama platformu taklit etmeHaziran 9, 2026
npmblockchain-yardımcısı-0:1.0.0 + 7 paket — Web3 geliştiricilerini hedefleyen kripto/DeFi yardımcı program kümesiHaziran 9, 2026
npm@card-pci-data/store:99.0.0 Ödeme kartı verileri ad alanı hedefleniyorHaziran 9, 2026
Haziran 10, 2026
npmmorningstar-tasarım-sistemi:99.0.0 + 2 versiyon — finansal tasarım sistemi taklitiHaziran 10, 2026
Haziran 11, 2026
npmpocteszep:1.0.1 Aynı gün 5 farklı versiyon yayınlandı.Haziran 11, 2026
npm@coze-common/chat-area:99.1.1 Yapay zeka sohbet platformu ad alanı taklit etmeHaziran 11, 2026
pipitelegramlite:1.0.0 + 1 sürüm — PyPI'da mesajlaşma platformu kimliğine bürünmeHaziran 11, 2026
Haziran 12, 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + 7 ecto-* varyantı — gizlenmiş isim kümesiHaziran 12, 2026
npminternallib_v984:1.0.3 + internallib_v557 kümesi — dahili kütüphane taklitçilerinin 13 sürümüHaziran 12, 2026
npmvoyager-web:999.0.0 Bağımlılık karmaşası, şişirilmiş versiyonHaziran 12, 2026
pipicdjeez:0.32.0Haziran 12, 2026

1. Hafta: 118'den Fazla Paket Keşfedildi

Ekosistem paket Tarih
Mayıs 30, 2026
npm@cloudplatform-single-spa/administration:99.99.100 Bağımlılık karmaşası, şişirilmiş versiyonMayıs 30, 2026
vs koduxampp-manager:5.1.3 VSCode eklentisi — geliştirici aracı taklit etmeMayıs 30, 2026
Haziran 1, 2026
npm@tse-digital/core:99.0.0 Bağımlılık karmaşası — @telenor-se ve @ownit de etkilendi.Haziran 1, 2026
npmcms-storehub:1.3.4 + 2 sürüm, CMS ad alanı kümesiHaziran 1, 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 sürüm, AWS kimlik bilgilerini hedefleyen şişirilmiş sürüm numaralarıHaziran 1, 2026
npmhastabelgeleri:75.0.0 Sağlık hizmetleri ad alanı hedefiHaziran 1, 2026
npm@emcd-vue/auth:6.4.9 Kripto para borsası ad alanı taklitçiliğiHaziran 1, 2026
pipisimtooreal-cli:0.3.0Haziran 1, 2026
Haziran 2, 2026
npmhassasiyet: 2.5.8 2-5 Haziran tarihleri ​​arasında 2.5.x serisi genelinde 70'ten fazla sürüm piyasaya sürüldü — dönemin en baskın kampanyası.Haziran 2, 2026
npm@langgraphjs/toolkit:1.2.10 LangGraph araçları hedeflenmiştir.Haziran 2, 2026
Haziran 4, 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + 2 sürüm, Sentry ad alanı taklitiHaziran 4, 2026
npminternallib_v346:1.0.3 + 2 sürüm, dahili kütüphane sahtekarıHaziran 4, 2026
npmyapay zeka-sdk-yardımcıları:0.2.1 + 7 sürüm, yapay zeka SDK araçlarını hedefliyorHaziran 4, 2026

Zararlı kodların size ulaşmasını engelleyin. Pipeline

Yazılım tedarik zinciri tehditleri artık teorik olmaktan çok uzaklaştı. Bağımlılık karışıklığı saldırıları, kimlik bilgisi hırsızları, yapay zekâ hedefli kötü amaçlı yazılımlar ve zehirli geliştirici araçları, gerçek ekipleri gerçek hayatta etkiliyor. SDLCher hafta.

Xygeni'nin kötü amaçlı yazılım algılama hem de tedarik zinciri güvenlik platformu Bu, kuruluşlara kötü amaçlı bağımlılıkları geliştirici makinesinde çalıştırılmadan, derleme sistemine girmeden veya üretime ulaşmadan önce yakalama olanağı sağlar. Kapsam, npm, PyPI, VSCode ve ötesini içerir ve ortaya çıktıkça şüpheli yayınlama kalıplarını, ad alanı kötüye kullanımını, yazım hatasıyla alan adı ele geçirmeyi ve yapay zeka tabanlı saldırı tekniklerini izler.

Her bulgu, kullanılabilirlik, erişilebilirlik ve iş etkisi açısından otomatik olarak önceliklendirilir; böylece ekibiniz gereksiz ayrıntılarla değil, gerçekten düzeltilmesi gerekenlerle ilgilenir.

İster kötü amaçlı bir açık kaynak paketi, ister tehlikeye atılmış bir geliştirici aracı veya yapay zeka tarafından oluşturulan bir kod riski olsun, Xygeni güvenlik ve mühendislik ekiplerini tedarik zinciri tehdit ortamının bir adım önünde tutar.

Xygeni Güvenlik Ekibi tarafından doğrulanmış tüm kötü amaçlı paketleri ve kampanyaları inceleyin. Kötü Amaçlı Kod Özeti.

Xygeni ile güvende kalın. Hızlı kalın. Kontrolü elinizde tutun.

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile