میں آپ کا استقبال Xygeni Malicious Code Digest کا جون ایڈیشن. اس ماہ، ہماری سیکیورٹی ریسرچ ٹیم نے اس سے زیادہ تصدیق کی۔ 645 بدنیتی پر مبنی پیکیجز npm، PyPI، اور (پہلی بار) VSCode ایکسٹینشن مارکیٹ پلیس میں۔
جون کی تعریف تین بدلتے ہوئے رجحانات سے کی گئی تھی: بلاک لسٹوں کو ختم کرنے کے لیے ڈیزائن کیے گئے مستقل ورژن کی سیلابی مہم، AI ٹولنگ اور ایجنٹی ترقیاتی کام کے بہاؤ کو نشانہ بنانے والے حملوں میں تیز رفتار، اور اندرونی monorepo نام کی جگہوں کے خلاف مربوط انحصار کنفیوژن حملے۔
اس مہینے کی دستاویزی سب سے قابل ذکر مہمات میں سے:
- حساسیت 2.5.x رینج میں 70 سے زیادہ ورژنز کے ساتھ سیلاب سے بھرا ہوا npm، ایک مسلسل چوری کی مہم جو ٹیک ڈاؤن سے آگے رہنے کے لیے مسلسل دوبارہ شائع کر رہی ہے۔
- A دو لہروں والی سولانا ٹائپوسکویٹ مہم (7-8 جون) نے نقالی کرتے ہوئے 15 پیکجز شائع کیے۔
@solana-labsایکو سسٹم ٹولنگ، ویب 3 اور ڈی فائی ڈویلپرز کو براہ راست نشانہ بنانا۔ - houzidawang806 ایک ہی دن میں 25 سے زیادہ ورژنز (13 جون) کے ساتھ شامل ہوئے۔ میٹرکس-pipeline-d8k2 15-18 جون کے درمیان 21 ورژنوں میں دوبارہ شائع ہوا۔
- ۔ CryptoDAO کنفیوژن مہم (17 جون) نے 99.99.99 ورژن پر 11 پیکجز شائع کیے، ہر ایک میں ایک جیسی پوسٹ انسٹال پے لوڈ سویپنگ ہوتی ہے۔ CI/CD ٹوکنز، کلاؤڈ اسناد، اور کرپٹو والیٹ کے راز۔
- 20-26 جون کا ہفتہ اس مہینے کا سب سے زیادہ توجہ دینے والا AI ٹولنگ ٹارگٹنگ لے کر آیا: ollama-مددگار (20 ورژن) openai-agents-helpers (23 ورژن) مونوکلاڈ, ai-sdk-helpers، اور @langgraphjs/toolkitاولاما، OpenAI ایجنٹس SDK، LangGraph، اور Claude API انضمام کو براہ راست نشانہ بناتے ہوئے، سبھی ایک ہی ہفتے میں تصدیق شدہ۔
- دو تصدیق شدہ بدنیتی پر مبنی VSCode ایکسٹینشنز اس مہینے میں ظاہر ہوا، اس بات کا اشارہ ہے کہ حملہ آور پیکیج رجسٹریوں سے آگے ڈویلپر ماحول میں پھیل رہے ہیں۔
جون کا متعین نمونہ: حملے IDE ایکسٹینشنز، AI ایجنٹ ٹولنگ، اور ایجنٹ ورک فلوز میں منتقل ہو رہے ہیں جہاں خود مختار طور پر نصب ایک بدنیتی پر مبنی پیکیج کا انفیکشن اور عمل درآمد کے درمیان کوئی انسانی جائزہ لینے والا نہیں ہے۔
یہ ماہانہ اپ ڈیٹ Xygeni کے جاری مالویئر اور سپلائی چین کے خطرے سے متعلق تحقیقی اقدام کا حصہ ہے۔ اس مہینے میں تصدیق شدہ ہر بدنیتی پر مبنی پیکج کے مکمل سیاق و سباق کے لیے، Xygeni سیکیورٹی ٹیم کی جانب سے مکمل جون Malicious Code Digest اور متعلقہ تحقیق کو دریافت کریں۔
ہفتہ 4: 201 سے زیادہ پیکیجز دریافت ہوئے۔
| ماحولیاتی نظام | پیکج | تاریخ |
|---|---|---|
| جون 20، 2026 | ||
| npm | panrouter:5.0.2 22 جون تک 5.x–6.x رینج میں + 30 ورژن - ہفتہ کی غالب مہم | جون 20، 2026 |
| npm | trimpompt:1.0.5 + 4 ورژن — پچھلے ہفتے سے تسلسل، اب بھی فعال ہے۔ | جون 20، 2026 |
| npm | monoclaude:1.0.1 + 2 ورژن — کلاڈ API ٹولنگ کی نقالی | جون 20، 2026 |
| vscode | orbit-agentic-pair-programming-for-smalltalk:1.206.0 + 1 ورژن — بدنیتی پر مبنی VSCode توسیع ایجنٹ کی ترقی کو نشانہ بناتی ہے۔ | جون 20، 2026 |
| npm | simplisafe-gatsby:1.0.1 اسمارٹ ہوم پلیٹ فارم نام کی جگہ کی نقالی | جون 20، 2026 |
| جون 21، 2026 | ||
| npm | atlasora-shared:1.0.0 + 6 پیکیجز — مربوط monorepo انحصار کنفیوژن: atlasora-api, -client, -sdk, -types, -utils, -config | جون 21، 2026 |
| npm | apintergrationpost:4.0.2 + 6 ورژن - جان بوجھ کر غلط ہجے کی مہم جو انضمام ٹولنگ کو نشانہ بناتی ہے۔ | جون 21، 2026 |
| npm | llm-traces-app:1.0.1 ایل ایل ایم آبزرویبلٹی ٹولنگ کو نشانہ بنایا گیا۔ | جون 21، 2026 |
| pypi | d0rk3r-telemetry:1.0.0 PyPI میں مبہم ٹیلی میٹری پیکیج | جون 21، 2026 |
| جون 22، 2026 | ||
| pypi | tm-ai:2.91.75 + 7 ورژن - پائیدار PyPI ورژن فلڈنگ مہم | جون 22، 2026 |
| pypi | request-cache-py:1.0.4 + 6 ورژن — PyPI ورژن فلڈنگ | جون 22، 2026 |
| pypi | corvinos:0.17.0 + 6 ورژن — PyPI بلک رجسٹریشن مہم | جون 22، 2026 |
| جون 23، 2026 | ||
| npm | web3-token-helper:1.1.1 + 2 ورژن — Web3 ٹوکن یوٹیلیٹی ٹارگٹنگ | جون 23، 2026 |
| npm | مونوکراس: 1.0.1 + 1 ورژن — mono-* نام دینے والا کلسٹر مونوکلاڈ اور مونوٹاکوس کے ساتھ | جون 23، 2026 |
| جون 24، 2026 | ||
| npm | ollama-helpers:0.1.0 + 19 ورژن — مہینے کی سب سے بڑی AI ٹولنگ مہم، جس میں اولاما مقامی AI رن ٹائم کو نشانہ بنایا گیا ہے۔ | جون 24، 2026 |
| npm | openai-agents-helpers:0.1.1 + 22 ورژن - OpenAI ایجنٹوں SDK ماحولیاتی نظام کو نشانہ بنانے والی مربوط مہم | جون 24، 2026 |
| جون 25، 2026 | ||
| npm | ai-sdk-helpers:1.4.3 @langgraphjs/toolkit:1.2.11 کے ساتھ AI SDK ٹولنگ کو نشانہ بنایا گیا | جون 25، 2026 |
| npm | سائن اپ ایمبیڈر:99.99.99-poc3 + hs-locale-management — HubSpot اندرونی نام کی جگہ پر انحصار کنفیوژن، poc لاحقہ فعال تحقیقی مہم کی تصدیق کرتا ہے | جون 25، 2026 |
| جون 26، 2026 | ||
| npm | ایزی سٹرنگ کٹ: 1.0.1 + 8 ورژن بشمول ویرینٹ ایزی سٹرنگ کٹ 232 — عام یوٹیلیٹی نام کے تحت بلک رجسٹریشن | جون 26، 2026 |
| npm | unsafe-malicious-package:1.0.0 + 5 ورژن - پیکیج کو واضح طور پر بدنیتی پر مبنی، تصدیق شدہ پے لوڈ، ممکنہ ٹیسٹ یا اشتعال انگیزی مہم | جون 26، 2026 |
| npm | @vpms/design-system:1.1.2 + 2 ورژن — ڈیزائن سسٹم نام کی جگہ کی نقالی | جون 26، 2026 |
ہفتہ 3: 200 سے زیادہ پیکیجز دریافت ہوئے۔
| ماحولیاتی نظام | پیکج | تاریخ |
|---|---|---|
| جون 13، 2026 | ||
| npm | houzidawang806:1.0.0 1.0.x–1.2.x میں + 25 ورژن بشمول بہن بھائی houzidawang807 اور houzidawang808 — ہفتے کی غالب مہم | جون 13، 2026 |
| npm | دوستانہ-گریٹر-ڈیمو:1.0.2 + 4 ورژن - مسلسل مہم کئی دنوں میں دوبارہ ظاہر ہوتی ہے۔ | جون 13، 2026 |
| npm | tsc-ai:1.2.0 tsc-* کلسٹر: tsc-ai, tsc-mesh, tsc-lotl — CI ٹولنگ نام کی جگہ کی نقالی | جون 13، 2026 |
| pypi | neuralbridge-sdk:4.5.4 4.5.x–5.1.x پر + 6 ورژنز - پائیدار کثیر روزہ PyPI مہم | جون 13، 2026 |
| جون 15، 2026 | ||
| npm | token-prices-cron:999.0.0 + 6 پیکیجز - ڈی فائی انفراسٹرکچر انحصار کنفیوژن کلسٹر جو اندرونی کرون اور والٹ ٹولنگ کو نشانہ بناتا ہے | جون 15، 2026 |
| جون 16، 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 پیکجز — ڈی فائی قرضے اور کارڈانو ایکو سسٹم کلسٹر: فلو-لینڈنگ، سرف-لیڈنگ، جانس-*، فلوکارڈانو، فلو ڈیفی | جون 16، 2026 |
| npm | event-metrics-q3x7:1.0.0 + 8 ورژن - عام ہیکس لاحقہ پیکیج بلک مانیٹرنگ تھیمڈ ناموں کا اندراج | جون 16، 2026 |
| npm | nic-datagov:1.0.0 + 3 پیکیجز — سرکاری ڈیٹا پلیٹ فارم نام کی جگہ کی نقالی: ogd-analytics, ogd-platform, dms-backend | جون 16، 2026 |
| جون 17، 2026 | ||
| npm | cryptodao-معاہدے:99.99.99 + 10 پیکیجز — کرپٹو ڈی اے او انحصار کنفیوژن: کور، ایس ڈی کے، بوٹ، تشکیل، استعمال، تعینات، دستخط کنندہ، پسدید، اقسام | جون 17، 2026 |
| pypi | teambot-ai:1.48.0 PyPI میں AI ایجنٹ ٹولنگ کو نشانہ بنایا گیا۔ | جون 17، 2026 |
| جون 18، 2026 | ||
| npm | میٹرکس-pipeline-d8k2:1.0.0 18 جون میں + 20 ورژنز - مسلسل ایک دن کی چوری کی مہم، بلاک لسٹوں کو ختم کرنے کے لیے مسلسل دوبارہ شائع کرنا | جون 18، 2026 |
| npm | صرف اسکین:0.4.5 + 6 ورژن - ورژن سیلاب مہم | جون 18، 2026 |
| npm | color-utils-dee0:1.0.0 + 5 عام ہیکس لاحقہ پیکیجز: ڈیٹا یوٹیلز، سٹرنگ ٹولز، ٹائپ چیک، ایف ایم ٹی-ہیلپرز، میٹرکس پروب — اسکرپٹڈ بلک رجسٹریشن | جون 18، 2026 |
| npm | @azure-lab-services/ml-ts:99.0.0 Azure ML نام کی جگہ کی نقالی | جون 18، 2026 |
| جون 19، 2026 | ||
| npm | trimpompt:1.0.2 + trimprompt-hub — پرامپٹ انجینئرنگ ٹولنگ کو نشانہ بنایا گیا۔ | جون 19، 2026 |
| npm | کلاڈ کپ: 0.8.6 کلاڈ API ٹولنگ کی نقالی | جون 19، 2026 |
| pypi | امدادی ایجنٹ: 0.1.0 PyPI میں AI ایجنٹ ٹولنگ کو نشانہ بنایا گیا۔ | جون 19، 2026 |
| npm | web3-crypto-address-utils:0.1.0 Web3 یوٹیلیٹی ٹارگٹنگ | جون 19، 2026 |
ہفتہ 2: 135 سے زیادہ پیکیجز دریافت ہوئے۔
| ماحولیاتی نظام | پیکج | تاریخ |
|---|---|---|
| جون 7، 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 مختلف قسمیں — سولانا ایکو سسٹم ٹائپوسکویٹ مہم، پہلی لہر | جون 7، 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 ورژن | جون 7، 2026 |
| npm | @sflyinc-knapsack/shutterfly-react:999.0.0 انحصار کنفیوژن، فلایا ہوا ورژن | جون 7، 2026 |
| جون 8، 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 مختلف قسمیں — سولانا ایکو سسٹم ٹائپوسکواٹ مہم، دوسری لہر | جون 8، 2026 |
| pypi | helixagentai:0.1.3 PyPI میں AI ایجنٹ ٹولنگ کو نشانہ بنایا گیا۔ | جون 8، 2026 |
| جون 9، 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 پیکیجز - اندرونی monorepo نام کی جگہ کے خلاف انحصار کنفیوژن | جون 9، 2026 |
| npm | @klapp-login-platform/native-sdk:99.0.0 + 9 پیکیجز - ایک سے زیادہ کلپ نام کی جگہوں پر تصدیقی پلیٹ فارم کی نقالی | جون 9، 2026 |
| npm | blockchain-helper-0:1.0.0 + 7 پیکیجز — ویب 3 ڈویلپرز کو نشانہ بنانے والے کرپٹو/ڈی فائی یوٹیلیٹی کلسٹر | جون 9، 2026 |
| npm | @card-pci-data/store:99.0.0 ادائیگی کارڈ ڈیٹا نام کی جگہ کو نشانہ بنایا گیا ہے۔ | جون 9، 2026 |
| جون 10، 2026 | ||
| npm | morningstar-design-system:99.0.0 + 2 ورژن — مالیاتی ڈیزائن کے نظام کی نقالی | جون 10، 2026 |
| جون 11، 2026 | ||
| npm | pocteszep:1.0.1 5 ورژن اسی دن شائع ہوئے۔ | جون 11، 2026 |
| npm | @coze-common/chat-area:99.1.1 AI چیٹ پلیٹ فارم نام کی جگہ کی نقالی | جون 11، 2026 |
| pypi | ٹیلی گرام لائٹ: 1.0.0 + 1 ورژن — PyPI میں پیغام رسانی کے پلیٹ فارم کی نقالی | جون 11، 2026 |
| جون 12، 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ایکٹو-* متغیرات - نام کا مبہم کلسٹر | جون 12، 2026 |
| npm | Internallib_v984:1.0.3 +internallib_v557 کلسٹر — اندرونی لائبریری کے 13 ورژن | جون 12، 2026 |
| npm | voyager-web:999.0.0 انحصار کنفیوژن، فلایا ہوا ورژن | جون 12، 2026 |
| pypi | cdjeez: 0.32.0 | جون 12، 2026 |
ہفتہ 1: 118 سے زیادہ پیکیجز دریافت ہوئے۔
| ماحولیاتی نظام | پیکج | تاریخ |
|---|---|---|
| 30 فرمائے، 2026 | ||
| npm | @cloudplatform-single-spa/administration:99.99.100 انحصار کنفیوژن، فلایا ہوا ورژن | 30 فرمائے، 2026 |
| vscode | xampp-manager:5.1.3 VSCode توسیع - ڈویلپر ٹول کی نقالی | 30 فرمائے، 2026 |
| جون 1، 2026 | ||
| npm | @tse-digital/core:99.0.0 انحصار کنفیوژن — @telenor-se اور @ownit بھی مارا گیا۔ | جون 1، 2026 |
| npm | cms-storehub:1.3.4 + 2 ورژن، CMS نام کی جگہ کا کلسٹر | جون 1، 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 ورژن، AWS اسناد کو نشانہ بنانے والے ورژن نمبروں میں اضافہ | جون 1، 2026 |
| npm | مریض کے دستاویزات: 75.0.0 صحت کی دیکھ بھال کے نام کی جگہ کا ہدف | جون 1، 2026 |
| npm | @emcd-vue/auth:6.4.9 کرپٹو ایکسچینج نام کی جگہ کی نقالی | جون 1، 2026 |
| pypi | simtooreal-cli:0.3.0 | جون 1، 2026 |
| جون 2، 2026 | ||
| npm | حساسیت: 2.5.8 2.5.x رینج میں + 70 ورژن، جون 2-5 - اس مدت کی غالب مہم | جون 2، 2026 |
| npm | @langgraphjs/toolkit:1.2.10 لینگ گراف ٹولنگ کو نشانہ بنایا گیا۔ | جون 2، 2026 |
| جون 4، 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 ورژن، سنتری نام کی جگہ کی نقالی | جون 4، 2026 |
| npm | Internallib_v346:1.0.3 + 2 ورژن، اندرونی لائبریری کا دھوکہ باز | جون 4، 2026 |
| npm | ai-sdk-helpers:0.2.1 + 7 ورژن، AI SDK ٹولنگ کو نشانہ بناتے ہوئے۔ | جون 4، 2026 |
نقصان دہ کوڈ آپ تک پہنچنے سے پہلے اسے روکیں۔ Pipeline
سافٹ ویئر سپلائی چین کے خطرات نظریاتی طور پر بہت آگے بڑھ چکے ہیں۔ انحصار کنفیوژن حملے، اسناد چوری کرنے والے، AI سے ٹارگٹڈ میلویئر، اور زہر آلود ڈویلپر ٹولنگ حقیقی ٹیموں کو حقیقی طور پر نشانہ بنا رہے ہیں۔ SDLCs ہر ہفتے.
Xygeni کی میلویئر کا پتہ لگانا اور سپلائی چین سیکورٹی پلیٹ فارم تنظیموں کو ایک ڈویلپر مشین پر عمل درآمد کرنے، تعمیراتی نظام میں داخل ہونے، یا پیداوار تک پہنچنے سے پہلے نقصان دہ انحصار کو پکڑنے کی مرئیت فراہم کرتا ہے۔ کوریج npm، PyPI، VSCode، اور اس سے آگے تک پھیلی ہوئی ہے، مشتبہ اشاعت کے نمونوں، نام کی جگہ کے غلط استعمال، ٹائپوسکوٹنگ، اور AI- مقامی حملے کی تکنیکوں کے سامنے آتے ہی ان کی نگرانی کرتا ہے۔
ہر تلاش کو خودکار طور پر استحصال، قابل رسائی، اور کاروباری اثرات کی طرف سے ترجیح دی جاتی ہے، لہذا آپ کی ٹیم اس بات پر توجہ مرکوز کرتی ہے کہ اصل میں کس چیز کو ٹھیک کرنے کی ضرورت ہے، شور نہیں۔
چاہے یہ نقصان دہ اوپن سورس پیکج ہو، سمجھوتہ کرنے والا ڈویلپر ٹول ہو، یا AI سے تیار کردہ کوڈ کا خطرہ ہو، Xygeni سیکیورٹی اور انجینئرنگ ٹیموں کو سپلائی چین کے خطرے کے منظر نامے سے ایک قدم آگے رکھتا ہے۔
میں Xygeni سیکیورٹی ٹیم کے ذریعہ توثیق شدہ ہر بدنیتی پر مبنی پیکیج اور مہم کو دریافت کریں۔ بدنیتی پر مبنی کوڈ ڈائجسٹ.
محفوظ رہیں۔ تیز رہو۔ Xygeni کے ساتھ قابو میں رہیں۔




