Xush kelibsiz Xygeni zararli kod dayjestining iyun soniBu oyda bizning xavfsizlik bo'yicha tadqiqot guruhimiz ... dan ko'proq narsani tasdiqladi. 645 ta zararli paket npm, PyPI va (birinchi marta) VSCode kengaytmasi bozori bo'ylab.
Iyun oyi uchta yaqinlashib kelayotgan tendentsiya bilan belgilandi: blok ro'yxatlaridan oshib ketishga mo'ljallangan versiyalarni to'ldirish bo'yicha doimiy kampaniyalar, AI vositalari va agentlarni ishlab chiqish ish oqimlariga qaratilgan hujumlarning keskin tezlashishi va ichki monorepo nom maydonlariga qarshi muvofiqlashtirilgan qaramlik chalkashlik hujumlari.
Ushbu oyda hujjatlashtirilgan eng diqqatga sazovor kampaniyalar orasida:
- sezgirlik 2.5.x diapazonida 70 dan ortiq versiyalari bilan npm ni to'ldirdi, olib tashlashlardan oldinda bo'lish uchun doimiy ravishda qayta nashr etilayotgan uzoq muddatli qochish kampaniyasi.
- A ikki to'lqinli Solana typosquat kampaniyasi (7–8 iyun) oʻzini taqlid qiluvchi 15 ta paketni nashr etdi
@solana-labsWeb3 va DeFi dasturchilarini to'g'ridan-to'g'ri nishonga olgan holda ekotizim vositalari. - houzidawang806 bir kunda (13-iyun) 25 dan ortiq versiyani tashkil etdi, unga qo'shildi metrikalar-pipeline-d8k2 15-18 iyun kunlari orasida 21 ta versiyada qayta nashr etildi.
- The CryptoDAO chalkashligi kampaniyasi (17-iyun) 99.99.99 versiyasida 11 ta paketni nashr etdi, ularning har biri bir xil postinstall yuklamasini olib yuradi. CI/CD tokenlar, bulutli hisob ma'lumotlari va kripto hamyon sirlari.
- 20-26 iyun haftasi oyning eng diqqat markazida bo'lgan sun'iy intellekt vositalarini nishonga olishni olib keldi: ollama-yordamchilari (20 ta versiya), openai-agentlari-yordamchilari (23 ta versiya), monoklaud, ai-sdk-yordamchilariva @langgraphjs/toolkit, barchasi bir hafta ichida tasdiqlandi, to'g'ridan-to'g'ri Ollama, OpenAI agentlari SDK, LangGraph va Claude API integratsiyalariga qaratilgan.
- Ikkita tasdiqlandi zararli VSCode kengaytmalari shu oyda paydo bo'ldi, bu hujumchilar paket registrlaridan tashqari ishlab chiquvchi muhitining o'ziga ham kengayib borayotganidan dalolat beradi.
Iyun oyining asosiy tendentsiyasi: hujumlar IDE kengaytmalariga, AI agent vositalariga va agent ish oqimlariga o'tmoqda, bu yerda zararli paket avtonom ravishda o'rnatilganda, infeksiya va ishga tushirish o'rtasida inson tekshiruvchisi bo'lmaydi.
Ushbu oylik yangilanish Xygeni kompaniyasining zararli dasturlar va ta'minot zanjiri tahdidlarini tadqiq qilish tashabbusining bir qismidir. Ushbu oyda tasdiqlangan har bir zararli paket bo'yicha to'liq ma'lumot olish uchun Xygeni xavfsizlik guruhining iyun oyidagi to'liq zararli kod dayjestini va unga tegishli tadqiqotlarni ko'rib chiqing.
4-hafta: 201 dan ortiq posilka topildi
| Ekosistema | To'plam | sana |
|---|---|---|
| Iyun 20, 2026 | ||
| npm | Panrouter: 5.0.2 5.x–6.x versiyalari bo'yicha + 30 ta versiya 22-iyungacha — haftaning eng yaxshi kampaniyasi | Jun 20, 2026 |
| npm | trimprompt:1.0.5 + 4 ta versiya — oldingi haftadan davomi, hali ham faol | Jun 20, 2026 |
| npm | monoklaud: 1.0.1 + 2 versiya — Claude API vositalarini taqlid qilish | Jun 20, 2026 |
| vscode | kichik suhbat uchun orbita-agent juftligi dasturlash: 1.206.0 + 1 versiya — agentlarni ishlab chiqishga qaratilgan zararli VSCode kengaytmasi | Jun 20, 2026 |
| npm | soddalashtirilgan-gatsby:1.0.1 Aqlli uy platformasi nom maydonini taqlid qilish | Jun 20, 2026 |
| Iyun 21, 2026 | ||
| npm | atlasora-shared:1.0.0 + 6 ta paket — muvofiqlashtirilgan monorepo qaramlik chalkashligi: atlasora-api, -client, -sdk, -types, -utils, -config | Jun 21, 2026 |
| npm | apintergrationpost:4.0.2 + 6 versiya — integratsiya vositalariga qaratilgan qasddan xato yozish kampaniyasi | Jun 21, 2026 |
| npm | llm-izlari-ilovasi:1.0.1 LLM kuzatuvchanlik vositalari maqsadli | Jun 21, 2026 |
| pypi | d0rk3r-telemetriya:1.0.0 PyPI da telemetriya paketi chalkashtirib yuborildi | Jun 21, 2026 |
| Iyun 22, 2026 | ||
| pypi | tm-ai:2.91.75 + 7 versiya — PyPI versiyasini doimiy ravishda suv bosishi kampaniyasi | Jun 22, 2026 |
| pypi | so'rov-kesh-py:1.0.4 + 6 versiya — PyPI versiyasining suv bosishi | Jun 22, 2026 |
| pypi | corvinos:0.17.0 + 6 versiya — PyPI ommaviy ro'yxatdan o'tish kampaniyasi | Jun 22, 2026 |
| Iyun 23, 2026 | ||
| npm | web3-token-yordamchisi: 1.1.1 + 2 versiya — Web3 token yordamchi dasturini nishonga olish | Jun 23, 2026 |
| npm | monokross: 1.0.1 + 1 versiya — monoklaud va monotakoslar bilan birga mono-* nomlash klasteri | Jun 23, 2026 |
| Iyun 24, 2026 | ||
| npm | ollama-yordamchilari:0.1.0 + 19 ta versiya — Ollama mahalliy AI ish vaqtiga qaratilgan oyning eng katta AI vositalarini qo'llash kampaniyasi | Jun 24, 2026 |
| npm | openai-agentlari-yordamchilari:0.1.1 + 22 ta versiya — OpenAI agentlari SDK ekotizimiga qaratilgan muvofiqlashtirilgan kampaniya | Jun 24, 2026 |
| Iyun 25, 2026 | ||
| npm | ai-sdk-yordamchilari: 1.4.3 AI SDK vositalari @langgraphjs/toolkit:1.2.11 bilan bir qatorda maqsad qilingan | Jun 25, 2026 |
| npm | ro'yxatdan o'tish-joylashtiruvchi: 99.99.99-poc3 + hs-locale-management — HubSpot ichki nom maydoniga bog'liqlik chalkashligi, poc qo'shimchasi faol tadqiqot kampaniyasini tasdiqlaydi | Jun 25, 2026 |
| Iyun 26, 2026 | ||
| npm | oson torli to'plam: 1.0.1 + 8 ta versiya, jumladan, easy-string-kit232 varianti — umumiy yordamchi nomi ostida ommaviy ro'yxatdan o'tish | Jun 26, 2026 |
| npm | xavfli-zararli-paket: 1.0.0 + 5 versiya — paket aniq zararli deb nomlangan, tasdiqlangan foydali yuklama, ehtimoliy sinov yoki provokatsiya kampaniyasi | Jun 26, 2026 |
| npm | @vpms/dizayn-tizimi:1.1.2 + 2 versiya — dizayn tizimi nom maydoni taqlidi | Jun 26, 2026 |
3-hafta: 200 dan ortiq posilka topildi
| Ekosistema | To'plam | sana |
|---|---|---|
| Iyun 13, 2026 | ||
| npm | houzidawang806:1.0.0 1.0.x–1.2.x versiyalarida + 25 ta versiya, jumladan, houzidawang807 va houzidawang808 aka-uka versiyalari — haftaning eng yaxshi kampaniyasi | Jun 13, 2026 |
| npm | do'stona-tabriklash-demo: 1.0.2 + 4 ta versiya — bir necha kun ichida doimiy kampaniya qayta paydo bo'ladi | Jun 13, 2026 |
| npm | tsc-ai:1.2.0 tsc-* klasteri: tsc-ai, tsc-mesh, tsc-lotl — CI vositalari nom maydonini taqlid qilish | Jun 13, 2026 |
| pypi | neuralbridge-sdk:4.5.4 4.5.x–5.1.x versiyalarida + 6 ta versiya — ko'p kunlik PyPI kampaniyasi | Jun 13, 2026 |
| Iyun 15, 2026 | ||
| npm | token-narxlari-cron:999.0.0 + 6 ta paket — DeFi infratuzilmasiga bog'liqlik chalkashlik klasteri ichki cron va ombor vositalarini maqsad qilib oladi | Jun 15, 2026 |
| Iyun 16, 2026 | ||
| npm | bodega-sdk:9.9.9 + 8 ta paket — DeFi kreditlash va Cardano ekotizim klasteri: oqim-kreditlash, surf-kreditlash, janus-*, flowcardano, flowdefi | Jun 16, 2026 |
| npm | voqea-metrikalari-q3x7:1.0.0 + 8 ta versiya — ommaviy monitoring mavzusidagi nomlarni ro'yxatdan o'tkazuvchi umumiy hex-suffix paketi | Jun 16, 2026 |
| npm | nic-datagov:1.0.0 + 3 ta paket — hukumat ma'lumotlar platformasi nom maydonini taqlid qilish: ogd-analytics, ogd-platform, dms-backend | Jun 16, 2026 |
| Iyun 17, 2026 | ||
| npm | kriptodao-shartnomalar: 99.99.99 + 10 ta paket — CryptoDAO qaramligidagi chalkashliklar: yadro, sdk, bot, konfiguratsiya, utilizatsiya, joylashtirish, imzolovchi, orqa qism, turlari | Jun 17, 2026 |
| pypi | teambot-ai:1.48.0 PyPIda sun'iy intellekt agenti vositalari nishonga olingan | Jun 17, 2026 |
| Iyun 18, 2026 | ||
| npm | metrikalar-pipeline-d8k2:1.0.0 18-iyun kuni + 20 ta versiya — blok ro'yxatlaridan oshib ketish uchun doimiy ravishda qayta nashr etiladigan bir kunlik qochish kampaniyasi | Jun 18, 2026 |
| npm | faqat skanerlash: 0.4.5 + 6 versiya — versiyalarni to'ldirish kampaniyasi | Jun 18, 2026 |
| npm | rang-utils-dee0:1.0.0 + 5 ta umumiy hex-suffix paketlari: data-utils, string-tools, type-check, fmt-helpers, metrics-probe — skriptlangan ommaviy ro'yxatdan o'tish | Jun 18, 2026 |
| npm | @azure-laboratoriya-xizmatlari/ml-ts:99.0.0 Azure ML nom maydonini taqlid qilish | Jun 18, 2026 |
| Iyun 19, 2026 | ||
| npm | trimprompt:1.0.2 + trimprompt-hub — maqsadli tezkor muhandislik vositalari | Jun 19, 2026 |
| npm | klod-kubok:0.8.6 Claude API vositalarini taqlid qilish | Jun 19, 2026 |
| pypi | aiaddin-agent:0.1.0 PyPIda sun'iy intellekt agenti vositalari nishonga olingan | Jun 19, 2026 |
| npm | web3-kripto-manzil-utils:0.1.0 Web3 yordamchi dasturini maqsadli ravishda belgilash | Jun 19, 2026 |
2-hafta: 135 dan ortiq posilka topildi
| Ekosistema | To'plam | sana |
|---|---|---|
| Iyun 7, 2026 | ||
| npm | @solana-labs/web3.js:1.0.0 + 5 ta variant — Solana ekosistemasi typosquat kampaniyasi, birinchi to'lqin | Jun 7, 2026 |
| npm | @jisan901/teamfocus:1.0.0 + 2 versiya | Jun 7, 2026 |
| npm | @sflyinc-knapsack/shutterfly-reaksiya:999.0.0 Bog'liqlik chalkashligi, shishirilgan versiya | Jun 7, 2026 |
| Iyun 8, 2026 | ||
| npm | @solana-labs/web3.js:1.98.102 + 9 ta variant — Solana ekosistemasining typosquat kampaniyasi, ikkinchi to'lqin | Jun 8, 2026 |
| pypi | helixagentai:0.1.3 PyPIda sun'iy intellekt agenti vositalari nishonga olingan | Jun 8, 2026 |
| Iyun 9, 2026 | ||
| npm | @nstrlabs/sdk:99.0.0 + 7 ta paket — ichki monorepo nom maydoniga qaramlik chalkashligi | Jun 9, 2026 |
| npm | @klapp-login-platforma/mahalliy-sdk:99.0.0 + 9 ta paket — bir nechta klapp nom maydonlarida autentifikatsiya platformasining taqlidi | Jun 9, 2026 |
| npm | blokcheyn-yordamchisi-0:1.0.0 + 7 ta paket — Web3 dasturchilariga qaratilgan kripto/DeFi yordamchi klasteri | Jun 9, 2026 |
| npm | @card-pci-data/store:99.0.0 To'lov kartasi ma'lumotlari nom maydoni maqsadli | Jun 9, 2026 |
| Iyun 10, 2026 | ||
| npm | morningstar-dizayn-tizimi: 99.0.0 + 2 versiya — moliyaviy dizayn tizimining taqlidi | Jun 10, 2026 |
| Iyun 11, 2026 | ||
| npm | pocteszep:1.0.1 + 5 ta versiya bir kunda nashr etilgan | Jun 11, 2026 |
| npm | @coze-common/chat-area:99.1.1 Sun'iy intellekt chat platformasi nom maydonini taqlid qilish | Jun 11, 2026 |
| pypi | telegramlite:1.0.0 + 1 versiya — PyPI’da xabar almashish platformasining taqlidi | Jun 11, 2026 |
| Iyun 12, 2026 | ||
| npm | ecto-corsair-whisper-6f3b9:1.0.18 + 7 ta ekto-* variantlari — chalkash nomlar klasteri | Jun 12, 2026 |
| npm | internallib_v984:1.0.3 + internallib_v557 klasteri — ichki kutubxona firibgarlarining 13 ta versiyasi | Jun 12, 2026 |
| npm | sayohatchi-veb:999.0.0 Bog'liqlik chalkashligi, shishirilgan versiya | Jun 12, 2026 |
| pypi | cdjeez:0.32.0 | Jun 12, 2026 |
1-hafta: 118 dan ortiq posilka topildi
| Ekosistema | To'plam | sana |
|---|---|---|
| , 30 2026 mumkin | ||
| npm | @cloudplatform-single-spa/administration: 99.99.100 Bog'liqlik chalkashligi, shishirilgan versiya | , 30 2026 mumkin |
| vscode | xampp-menejeri: 5.1.3 VSCode kengaytmasi — ishlab chiquvchi vositasining taqlidi | , 30 2026 mumkin |
| Iyun 1, 2026 | ||
| npm | @tse-raqamli/yadro:99.0.0 Bog'liqlik chalkashligi — @telenor-se va @ownit ham urildi | Jun 1, 2026 |
| npm | cms-storehub:1.3.4 + 2 versiya, CMS nom maydoni klasteri | Jun 1, 2026 |
| npm | @antoncallahan/aws-user-helper:6767.67.69 + 6 ta versiya, AWS hisob ma'lumotlarini nishonga olgan holda shishirilgan versiya raqamlari | Jun 1, 2026 |
| npm | bemor hujjatlari: 75.0.0 Sog'liqni saqlash nom maydoni maqsadi | Jun 1, 2026 |
| npm | @emcd-vue/auth:6.4.9 Kripto birjasi nom maydonini taqlid qilish | Jun 1, 2026 |
| pypi | simtooreal-cli:0.3.0 | Jun 1, 2026 |
| Iyun 2, 2026 | ||
| npm | sezgirlik: 2.5.8 2.5.x diapazonida + 70 ta versiya, 2–5 iyun — davrning eng kuchli kampaniyasi | Jun 2, 2026 |
| npm | @langgraphjs/toolkit:1.2.10 LangGraph vositalari maqsadli | Jun 2, 2026 |
| Iyun 4, 2026 | ||
| npm | @sentry-browser-sdk/profiling-node:1.0.1 + 2 ta versiya, Sentry nom maydoni taqlidi | Jun 4, 2026 |
| npm | internallib_v346:1.0.3 + 2 versiya, ichki kutubxona firibgarligi | Jun 4, 2026 |
| npm | ai-sdk-yordamchilari: 0.2.1 + 7 ta versiya, AI SDK vositalariga qaratilgan | Jun 4, 2026 |
Zararli kod sizga yetib borishidan oldin uni to'xtating Pipeline
Dasturiy ta'minot ta'minoti zanjiri tahdidlari nazariy jihatdan ancha oldinga siljidi. Bog'liqlik chalkashliklari hujumlari, ma'lumotnomalarni o'g'irlash, AIga qaratilgan zararli dasturlar va zaharlangan dasturchilar vositalari haqiqiy jamoalarga real vaqtda zarba bermoqda. SDLChar hafta.
Xygeni's zararli dasturlarni aniqlash va ta'minot zanjiri xavfsizligi platformasi tashkilotlarga zararli bog'liqliklarni ishlab chiquvchi mashinasida ishga tushirishdan, tuzish tizimiga kirishdan yoki ishlab chiqarishga kirishdan oldin aniqlash imkonini beradi. Qamrov npm, PyPI, VSCode va undan keyingi sohalarni qamrab oladi, shubhali nashr qilish naqshlari, nom maydonini suiiste'mol qilish, matn terish xatolari va AIga xos hujum usullari paydo bo'lganda ularni kuzatib boradi.
Har bir topilma avtomatik ravishda foydalanish imkoniyati, kirish imkoniyati va biznesga ta'siri bo'yicha ustuvorlik beradi, shuning uchun sizning jamoangiz shovqinga emas, balki aslida tuzatish kerak bo'lgan narsalarga e'tibor qaratadi.
Zararli ochiq kodli paket, buzilgan ishlab chiquvchi vositasi yoki AI tomonidan yaratilgan kod xavfi bo'ladimi, Xygeni xavfsizlik va muhandislik guruhlarini ta'minot zanjiri tahdidlari manzarasidan bir qadam oldinda ushlab turadi.
Xygeni xavfsizlik guruhi tomonidan tasdiqlangan har bir zararli paket va kampaniyani o'rganing Zararli kod dayjesti.
Xavfsiz bo'ling. Tez bo'ling. Xygeni bilan nazoratni saqlang.




