بدنیتی پر مبنی کوڈ ڈائجسٹ جون

بدنیتی پر مبنی کوڈ ڈائجسٹ ماہانہ ریکاپ: جون

میں آپ کا استقبال Xygeni Malicious Code Digest کا جون ایڈیشن. اس ماہ، ہماری سیکیورٹی ریسرچ ٹیم نے اس سے زیادہ تصدیق کی۔ 645 بدنیتی پر مبنی پیکیجز npm، PyPI، اور (پہلی بار) VSCode ایکسٹینشن مارکیٹ پلیس میں۔

جون کی تعریف تین بدلتے ہوئے رجحانات سے کی گئی تھی: بلاک لسٹوں کو ختم کرنے کے لیے ڈیزائن کیے گئے مستقل ورژن کی سیلابی مہم، AI ٹولنگ اور ایجنٹی ترقیاتی کام کے بہاؤ کو نشانہ بنانے والے حملوں میں تیز رفتار، اور اندرونی monorepo نام کی جگہوں کے خلاف مربوط انحصار کنفیوژن حملے۔

اس مہینے کی دستاویزی سب سے قابل ذکر مہمات میں سے:

  • حساسیت 2.5.x رینج میں 70 سے زیادہ ورژنز کے ساتھ سیلاب سے بھرا ہوا npm، ایک مسلسل چوری کی مہم جو ٹیک ڈاؤن سے آگے رہنے کے لیے مسلسل دوبارہ شائع کر رہی ہے۔
  • A دو لہروں والی سولانا ٹائپوسکویٹ مہم (7-8 جون) نے نقالی کرتے ہوئے 15 پیکجز شائع کیے۔ @solana-labs ایکو سسٹم ٹولنگ، ویب 3 اور ڈی فائی ڈویلپرز کو براہ راست نشانہ بنانا۔
  • houzidawang806 ایک ہی دن میں 25 سے زیادہ ورژنز (13 جون) کے ساتھ شامل ہوئے۔ میٹرکس-pipeline-d8k2 15-18 جون کے درمیان 21 ورژنوں میں دوبارہ شائع ہوا۔
  • ۔ CryptoDAO کنفیوژن مہم (17 جون) نے 99.99.99 ورژن پر 11 پیکجز شائع کیے، ہر ایک میں ایک جیسی پوسٹ انسٹال پے لوڈ سویپنگ ہوتی ہے۔ CI/CD ٹوکنز، کلاؤڈ اسناد، اور کرپٹو والیٹ کے راز۔ 
  • 20-26 جون کا ہفتہ اس مہینے کا سب سے زیادہ توجہ دینے والا AI ٹولنگ ٹارگٹنگ لے کر آیا: ollama-مددگار (20 ورژن) openai-agents-helpers (23 ورژن) مونوکلاڈ, ai-sdk-helpers، اور @langgraphjs/toolkitاولاما، OpenAI ایجنٹس SDK، LangGraph، اور Claude API انضمام کو براہ راست نشانہ بناتے ہوئے، سبھی ایک ہی ہفتے میں تصدیق شدہ۔
  • دو تصدیق شدہ بدنیتی پر مبنی VSCode ایکسٹینشنز اس مہینے میں ظاہر ہوا، اس بات کا اشارہ ہے کہ حملہ آور پیکیج رجسٹریوں سے آگے ڈویلپر ماحول میں پھیل رہے ہیں۔

جون کا متعین نمونہ: حملے IDE ایکسٹینشنز، AI ایجنٹ ٹولنگ، اور ایجنٹ ورک فلوز میں منتقل ہو رہے ہیں جہاں خود مختار طور پر نصب ایک بدنیتی پر مبنی پیکیج کا انفیکشن اور عمل درآمد کے درمیان کوئی انسانی جائزہ لینے والا نہیں ہے۔

یہ ماہانہ اپ ڈیٹ Xygeni کے جاری مالویئر اور سپلائی چین کے خطرے سے متعلق تحقیقی اقدام کا حصہ ہے۔ اس مہینے میں تصدیق شدہ ہر بدنیتی پر مبنی پیکج کے مکمل سیاق و سباق کے لیے، Xygeni سیکیورٹی ٹیم کی جانب سے مکمل جون Malicious Code Digest اور متعلقہ تحقیق کو دریافت کریں۔

ہفتہ 4: 201 سے زیادہ پیکیجز دریافت ہوئے۔

ماحولیاتی نظام پیکج تاریخ
جون 20، 2026
npmpanrouter:5.0.2 22 جون تک 5.x–6.x رینج میں + 30 ورژن - ہفتہ کی غالب مہمجون 20، 2026
npmtrimpompt:1.0.5 + 4 ورژن — پچھلے ہفتے سے تسلسل، اب بھی فعال ہے۔جون 20، 2026
npmmonoclaude:1.0.1 + 2 ورژن — کلاڈ API ٹولنگ کی نقالیجون 20، 2026
vscodeorbit-agentic-pair-programming-for-smalltalk:1.206.0 + 1 ورژن — بدنیتی پر مبنی VSCode توسیع ایجنٹ کی ترقی کو نشانہ بناتی ہے۔جون 20، 2026
npmsimplisafe-gatsby:1.0.1 اسمارٹ ہوم پلیٹ فارم نام کی جگہ کی نقالیجون 20، 2026
جون 21، 2026
npmatlasora-shared:1.0.0 + 6 پیکیجز — مربوط monorepo انحصار کنفیوژن: atlasora-api, -client, -sdk, -types, -utils, -configجون 21، 2026
npmapintergrationpost:4.0.2 + 6 ورژن - جان بوجھ کر غلط ہجے کی مہم جو انضمام ٹولنگ کو نشانہ بناتی ہے۔جون 21، 2026
npmllm-traces-app:1.0.1 ایل ایل ایم آبزرویبلٹی ٹولنگ کو نشانہ بنایا گیا۔جون 21، 2026
pypid0rk3r-telemetry:1.0.0 PyPI میں مبہم ٹیلی میٹری پیکیججون 21، 2026
جون 22، 2026
pypitm-ai:2.91.75 + 7 ورژن - پائیدار PyPI ورژن فلڈنگ مہمجون 22، 2026
pypirequest-cache-py:1.0.4 + 6 ورژن — PyPI ورژن فلڈنگجون 22، 2026
pypicorvinos:0.17.0 + 6 ورژن — PyPI بلک رجسٹریشن مہمجون 22، 2026
جون 23، 2026
npmweb3-token-helper:1.1.1 + 2 ورژن — Web3 ٹوکن یوٹیلیٹی ٹارگٹنگجون 23، 2026
npmمونوکراس: 1.0.1 + 1 ورژن — mono-* نام دینے والا کلسٹر مونوکلاڈ اور مونوٹاکوس کے ساتھجون 23، 2026
جون 24، 2026
npmollama-helpers:0.1.0 + 19 ورژن — مہینے کی سب سے بڑی AI ٹولنگ مہم، جس میں اولاما مقامی AI رن ٹائم کو نشانہ بنایا گیا ہے۔جون 24، 2026
npmopenai-agents-helpers:0.1.1 + 22 ورژن - OpenAI ایجنٹوں SDK ماحولیاتی نظام کو نشانہ بنانے والی مربوط مہمجون 24، 2026
جون 25، 2026
npmai-sdk-helpers:1.4.3 @langgraphjs/toolkit:1.2.11 کے ساتھ AI SDK ٹولنگ کو نشانہ بنایا گیاجون 25، 2026
npmسائن اپ ایمبیڈر:99.99.99-poc3 + hs-locale-management — HubSpot اندرونی نام کی جگہ پر انحصار کنفیوژن، poc لاحقہ فعال تحقیقی مہم کی تصدیق کرتا ہےجون 25، 2026
جون 26، 2026
npmایزی سٹرنگ کٹ: 1.0.1 + 8 ورژن بشمول ویرینٹ ایزی سٹرنگ کٹ 232 — عام یوٹیلیٹی نام کے تحت بلک رجسٹریشنجون 26، 2026
npmunsafe-malicious-package:1.0.0 + 5 ورژن - پیکیج کو واضح طور پر بدنیتی پر مبنی، تصدیق شدہ پے لوڈ، ممکنہ ٹیسٹ یا اشتعال انگیزی مہمجون 26، 2026
npm@vpms/design-system:1.1.2 + 2 ورژن — ڈیزائن سسٹم نام کی جگہ کی نقالیجون 26، 2026

ہفتہ 3: 200 سے زیادہ پیکیجز دریافت ہوئے۔

ماحولیاتی نظام پیکج تاریخ
جون 13، 2026
npmhouzidawang806:1.0.0 1.0.x–1.2.x میں + 25 ورژن بشمول بہن بھائی houzidawang807 اور houzidawang808 — ہفتے کی غالب مہمجون 13، 2026
npmدوستانہ-گریٹر-ڈیمو:1.0.2 + 4 ورژن - مسلسل مہم کئی دنوں میں دوبارہ ظاہر ہوتی ہے۔جون 13، 2026
npmtsc-ai:1.2.0 tsc-* کلسٹر: tsc-ai, tsc-mesh, tsc-lotl — CI ٹولنگ نام کی جگہ کی نقالیجون 13، 2026
pypineuralbridge-sdk:4.5.4 4.5.x–5.1.x پر + 6 ورژنز - پائیدار کثیر روزہ PyPI مہمجون 13، 2026
جون 15، 2026
npmtoken-prices-cron:999.0.0 + 6 پیکیجز - ڈی فائی انفراسٹرکچر انحصار کنفیوژن کلسٹر جو اندرونی کرون اور والٹ ٹولنگ کو نشانہ بناتا ہےجون 15، 2026
جون 16، 2026
npmbodega-sdk:9.9.9 + 8 پیکجز — ڈی فائی قرضے اور کارڈانو ایکو سسٹم کلسٹر: فلو-لینڈنگ، سرف-لیڈنگ، جانس-*، فلوکارڈانو، فلو ڈیفیجون 16، 2026
npmevent-metrics-q3x7:1.0.0 + 8 ورژن - عام ہیکس لاحقہ پیکیج بلک مانیٹرنگ تھیمڈ ناموں کا اندراججون 16، 2026
npmnic-datagov:1.0.0 + 3 پیکیجز — سرکاری ڈیٹا پلیٹ فارم نام کی جگہ کی نقالی: ogd-analytics, ogd-platform, dms-backendجون 16، 2026
جون 17، 2026
npmcryptodao-معاہدے:99.99.99 + 10 پیکیجز — کرپٹو ڈی اے او انحصار کنفیوژن: کور، ایس ڈی کے، بوٹ، تشکیل، استعمال، تعینات، دستخط کنندہ، پسدید، اقسامجون 17، 2026
pypiteambot-ai:1.48.0 PyPI میں AI ایجنٹ ٹولنگ کو نشانہ بنایا گیا۔جون 17، 2026
جون 18، 2026
npmمیٹرکس-pipeline-d8k2:1.0.0 18 جون میں + 20 ورژنز - مسلسل ایک دن کی چوری کی مہم، بلاک لسٹوں کو ختم کرنے کے لیے مسلسل دوبارہ شائع کرناجون 18، 2026
npmصرف اسکین:0.4.5 + 6 ورژن - ورژن سیلاب مہمجون 18، 2026
npmcolor-utils-dee0:1.0.0 + 5 عام ہیکس لاحقہ پیکیجز: ڈیٹا یوٹیلز، سٹرنگ ٹولز، ٹائپ چیک، ایف ایم ٹی-ہیلپرز، میٹرکس پروب — اسکرپٹڈ بلک رجسٹریشنجون 18، 2026
npm@azure-lab-services/ml-ts:99.0.0 Azure ML نام کی جگہ کی نقالیجون 18، 2026
جون 19، 2026
npmtrimpompt:1.0.2 + trimprompt-hub — پرامپٹ انجینئرنگ ٹولنگ کو نشانہ بنایا گیا۔جون 19، 2026
npmکلاڈ کپ: 0.8.6 کلاڈ API ٹولنگ کی نقالیجون 19، 2026
pypiامدادی ایجنٹ: 0.1.0 PyPI میں AI ایجنٹ ٹولنگ کو نشانہ بنایا گیا۔جون 19، 2026
npmweb3-crypto-address-utils:0.1.0 Web3 یوٹیلیٹی ٹارگٹنگجون 19، 2026

ہفتہ 2: 135 سے زیادہ پیکیجز دریافت ہوئے۔

ماحولیاتی نظام پیکج تاریخ
جون 7، 2026
npm@solana-labs/web3.js:1.0.0 + 5 مختلف قسمیں — سولانا ایکو سسٹم ٹائپوسکویٹ مہم، پہلی لہرجون 7، 2026
npm@jisan901/teamfocus:1.0.0 + 2 ورژنجون 7، 2026
npm@sflyinc-knapsack/shutterfly-react:999.0.0 انحصار کنفیوژن، فلایا ہوا ورژنجون 7، 2026
جون 8، 2026
npm@solana-labs/web3.js:1.98.102 + 9 مختلف قسمیں — سولانا ایکو سسٹم ٹائپوسکواٹ مہم، دوسری لہرجون 8، 2026
pypihelixagentai:0.1.3 PyPI میں AI ایجنٹ ٹولنگ کو نشانہ بنایا گیا۔جون 8، 2026
جون 9، 2026
npm@nstrlabs/sdk:99.0.0 + 7 پیکیجز - اندرونی monorepo نام کی جگہ کے خلاف انحصار کنفیوژنجون 9، 2026
npm@klapp-login-platform/native-sdk:99.0.0 + 9 پیکیجز - ایک سے زیادہ کلپ نام کی جگہوں پر تصدیقی پلیٹ فارم کی نقالیجون 9، 2026
npmblockchain-helper-0:1.0.0 + 7 پیکیجز — ویب 3 ڈویلپرز کو نشانہ بنانے والے کرپٹو/ڈی فائی یوٹیلیٹی کلسٹرجون 9، 2026
npm@card-pci-data/store:99.0.0 ادائیگی کارڈ ڈیٹا نام کی جگہ کو نشانہ بنایا گیا ہے۔جون 9، 2026
جون 10، 2026
npmmorningstar-design-system:99.0.0 + 2 ورژن — مالیاتی ڈیزائن کے نظام کی نقالیجون 10، 2026
جون 11، 2026
npmpocteszep:1.0.1 5 ورژن اسی دن شائع ہوئے۔جون 11، 2026
npm@coze-common/chat-area:99.1.1 AI چیٹ پلیٹ فارم نام کی جگہ کی نقالیجون 11، 2026
pypiٹیلی گرام لائٹ: 1.0.0 + 1 ورژن — PyPI میں پیغام رسانی کے پلیٹ فارم کی نقالیجون 11، 2026
جون 12، 2026
npmecto-corsair-whisper-6f3b9:1.0.18 + 7 ایکٹو-* متغیرات - نام کا مبہم کلسٹرجون 12، 2026
npmInternallib_v984:1.0.3 +internallib_v557 کلسٹر — اندرونی لائبریری کے 13 ورژنجون 12، 2026
npmvoyager-web:999.0.0 انحصار کنفیوژن، فلایا ہوا ورژنجون 12، 2026
pypicdjeez: 0.32.0جون 12، 2026

ہفتہ 1: 118 سے زیادہ پیکیجز دریافت ہوئے۔

ماحولیاتی نظام پیکج تاریخ
30 فرمائے، 2026
npm@cloudplatform-single-spa/administration:99.99.100 انحصار کنفیوژن، فلایا ہوا ورژن30 فرمائے، 2026
vscodexampp-manager:5.1.3 VSCode توسیع - ڈویلپر ٹول کی نقالی30 فرمائے، 2026
جون 1، 2026
npm@tse-digital/core:99.0.0 انحصار کنفیوژن — @telenor-se اور @ownit بھی مارا گیا۔جون 1، 2026
npmcms-storehub:1.3.4 + 2 ورژن، CMS نام کی جگہ کا کلسٹرجون 1، 2026
npm@antoncallahan/aws-user-helper:6767.67.69 + 6 ورژن، AWS اسناد کو نشانہ بنانے والے ورژن نمبروں میں اضافہجون 1، 2026
npmمریض کے دستاویزات: 75.0.0 صحت کی دیکھ بھال کے نام کی جگہ کا ہدفجون 1، 2026
npm@emcd-vue/auth:6.4.9 کرپٹو ایکسچینج نام کی جگہ کی نقالیجون 1، 2026
pypisimtooreal-cli:0.3.0جون 1، 2026
جون 2، 2026
npmحساسیت: 2.5.8 2.5.x رینج میں + 70 ورژن، جون 2-5 - اس مدت کی غالب مہمجون 2، 2026
npm@langgraphjs/toolkit:1.2.10 لینگ گراف ٹولنگ کو نشانہ بنایا گیا۔جون 2، 2026
جون 4، 2026
npm@sentry-browser-sdk/profiling-node:1.0.1 + 2 ورژن، سنتری نام کی جگہ کی نقالیجون 4، 2026
npmInternallib_v346:1.0.3 + 2 ورژن، اندرونی لائبریری کا دھوکہ بازجون 4، 2026
npmai-sdk-helpers:0.2.1 + 7 ورژن، AI SDK ٹولنگ کو نشانہ بناتے ہوئے۔جون 4، 2026

نقصان دہ کوڈ آپ تک پہنچنے سے پہلے اسے روکیں۔ Pipeline

سافٹ ویئر سپلائی چین کے خطرات نظریاتی طور پر بہت آگے بڑھ چکے ہیں۔ انحصار کنفیوژن حملے، اسناد چوری کرنے والے، AI سے ٹارگٹڈ میلویئر، اور زہر آلود ڈویلپر ٹولنگ حقیقی ٹیموں کو حقیقی طور پر نشانہ بنا رہے ہیں۔ SDLCs ہر ہفتے.

Xygeni کی میلویئر کا پتہ لگانا اور سپلائی چین سیکورٹی پلیٹ فارم تنظیموں کو ایک ڈویلپر مشین پر عمل درآمد کرنے، تعمیراتی نظام میں داخل ہونے، یا پیداوار تک پہنچنے سے پہلے نقصان دہ انحصار کو پکڑنے کی مرئیت فراہم کرتا ہے۔ کوریج npm، PyPI، VSCode، اور اس سے آگے تک پھیلی ہوئی ہے، مشتبہ اشاعت کے نمونوں، نام کی جگہ کے غلط استعمال، ٹائپوسکوٹنگ، اور AI- مقامی حملے کی تکنیکوں کے سامنے آتے ہی ان کی نگرانی کرتا ہے۔

ہر تلاش کو خودکار طور پر استحصال، قابل رسائی، اور کاروباری اثرات کی طرف سے ترجیح دی جاتی ہے، لہذا آپ کی ٹیم اس بات پر توجہ مرکوز کرتی ہے کہ اصل میں کس چیز کو ٹھیک کرنے کی ضرورت ہے، شور نہیں۔

چاہے یہ نقصان دہ اوپن سورس پیکج ہو، سمجھوتہ کرنے والا ڈویلپر ٹول ہو، یا AI سے تیار کردہ کوڈ کا خطرہ ہو، Xygeni سیکیورٹی اور انجینئرنگ ٹیموں کو سپلائی چین کے خطرے کے منظر نامے سے ایک قدم آگے رکھتا ہے۔

میں Xygeni سیکیورٹی ٹیم کے ذریعہ توثیق شدہ ہر بدنیتی پر مبنی پیکیج اور مہم کو دریافت کریں۔ بدنیتی پر مبنی کوڈ ڈائجسٹ.

محفوظ رہیں۔ تیز رہو۔ Xygeni کے ساتھ قابو میں رہیں۔

sca-tools-software-composition-analysis-tools
اپنے سافٹ ویئر کے خطرات کو ترجیح دیں، تدارک کریں اور محفوظ کریں۔
اپنا مفت اکاؤنٹ حاصل کریں۔
کوئی کریڈٹ کارڈ کی ضرورت نہیں ہے.

اپنے سافٹ ویئر ڈویلپمنٹ اور ڈیلیوری کو محفوظ بنائیں

Xygeni پروڈکٹ سویٹ کے ساتھ