ಹದಿಮೂರು npm ಪ್ಯಾಕೇಜ್‌ಗಳು, 48 ಸೆಕೆಂಡುಗಳು, ಒಂದು ನಕಲಿ ವಾಲೆಟ್ SDK

npm ರಿಜಿಸ್ಟ್ರಿಯ ಮೇಲೆ ನಡೆದ ಸಂಘಟಿತ ದಾಳಿಯು ಕೇವಲ 48 ಸೆಕೆಂಡುಗಳಲ್ಲಿ 13 ನಕಲಿ Coinbase-ಶೈಲಿಯ ವಾಲೆಟ್ SDK ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಬಿಡುಗಡೆ ಮಾಡಿತು. ಇದು ದುಷ್ಟ ಕೋಡ್ (malicious code) ಎಷ್ಟು ವೇಗವಾಗಿ ನಂಬಿಕಸ್ತ ಪರಿಕರಗಳಂತೆ (trusted tooling) ವೇಷಧರಿಸಬಲ್ಲದು ಎಂಬುದನ್ನು ತೋರಿಸುತ್ತದೆ. ಕೇವಲ ಪರಿಚಿತ ಹೆಸರಿನ ಆಧಾರದ ಮೇಲೆ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಇನ್‌ಸ್ಟಾಲ್ ಮಾಡುವ ಡೆವಲಪರ್‌ಗಳು, ಅರಿಯದೆಯೇ ತಮ್ಮ ಅಪ್ಲಿಕೇಶನ್‌ಗಳಿಗೆ ನಕಲಿ SDK ಅನ್ನು ಸೇರಿಸಿಕೊಳ್ಳುವ ಅಪಾಯವಿರುತ್ತದೆ.

ಈ ಪ್ಯಾಕೇಜ್‌ಗಳು 7 ಸೆಪ್ಟೆಂಬರ್ 2026 ರಂದು 04:54:59 ಮತ್ತು 04:55:48 UTC ನಡುವೆ ಕಾಣಿಸಿಕೊಂಡವು. cb-wallet-http ಮತ್ತು scw-core ನಂತಹ ಹೆಸರುಗಳು ಅಧಿಕೃತ @coinbase/wallet-sdk ನೇಮ್‌ಸ್ಪೇಸ್ ಅನ್ನು ಹೋಲುತ್ತವೆ. ಟೈಪೋ-ಸ್ಕ್ವಾಟಿಂಗ್ (typo-squatting) ಮಾಡುವ ಬದಲು, ದಾಳಿಕೋರರು ಪರಿಚಿತ ಪದಗಳನ್ನು ಹೆಸರುಗಳ ಮುಂದೆ ಸೇರಿಸಿದರು. ತಂಡದ ಸದಸ್ಯರ ಶಿಫಾರಸು ಅಥವಾ ಫೋರಂ ಪೋಸ್ಟ್ ಮೂಲಕ ಬಳಕೆದಾರರು ಇವುಗಳನ್ನು ನೈಜವೆಂದು ನಂಬಬಹುದು ಎಂಬುದು ಅವರ ಉದ್ದೇಶವಾಗಿತ್ತು.

ಎಲ್ಲಾ 13 ಬಿಡುಗಡೆಗಳು ಒಂದೇ ರೀತಿಯ ಮೂಲ ಸಂರಚನೆಯನ್ನು (skeletal configuration) ಹೊಂದಿದ್ದವು: ವರ್ಷನ್ 0.0.1-security, ಖಾಲಿ ಮೇಂಟೈನರ್ ಪಟ್ಟಿ ಮತ್ತು ಪ್ರಕಟಿಸಿದ ತಕ್ಷಣ ಕಾಣಿಸುವ ಡಿಫಾಲ್ಟ್ npm ಮೆಟಾಡೇಟಾ. ಈ ಒಂದೇ ರೀತಿಯ ಸೆಟಪ್, ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಸೃಷ್ಟಿಸಲು ಒಂದೇ ಸ್ಕ್ರಿಪ್ಟ್ ಅನ್ನು ಬಳಸಲಾಗಿದೆ ಎಂಬುದನ್ನು ಸೂಚಿಸುತ್ತದೆ; ಇದು ಮಾನವ ಪ್ರಯತ್ನಕ್ಕಿಂತ ಹೆಚ್ಚಾಗಿ ಸ್ವಯಂಚಾಲಿತ (automation) ಪ್ರಕ್ರಿಯೆಯ ಲಕ್ಷಣವಾಗಿದೆ.

npm ನ ಮುಕ್ತ ಪ್ರಕಟಣಾ ಮಾದರಿಯು (open publishing model) ಯಾವುದೇ ಪೂರ್ವ ಪರಿಶೀಲನೆಯಿಲ್ಲದೆ ಯಾರು ಬೇಕಾದರೂ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಅಪ್‌ಲೋಡ್ ಮಾಡಲು ಅವಕಾಶ ನೀಡುತ್ತದೆ, ಇದು ಇಂತಹ ದಾಳಿಗಳಿಗೆ ದಾರಿಯಾಗುತ್ತದೆ. ಹಿಂದಿನ ಸಪ್ಲೈ-ಚೈನ್ ಘಟನೆಗಳು ತೋರಿಸಿರುವಂತೆ, ಒಮ್ಮೆ ದುಷ್ಟ ಕೋಡ್ ಡಿಪೆಂಡೆನ್ಸಿ ಟ್ರೀ (dependency tree) ಗೆ ತಲುಪಿದರೆ, ಅದನ್ನು ಇನ್‌ಸ್ಟಾಲ್ ಮಾಡುವ ಪ್ರತಿಯೊಂದು ಯಂತ್ರದಲ್ಲೂ ಅದು ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ.

ದಾಳಿಕೋರರನ್ನು ಗುರುತಿಸಲು ಅಥವಾ ಆರಂಭಿಕ ಅಪ್‌ಲೋಡ್‌ಗಳ ನಂತರ ಕೋಡ್ ಹೇಗೆ ಹರಡಿತು ಎಂಬುದನ್ನು ವಿವರಿಸಲು NPM ಗೆ ಸಾಧ್ಯವಾಗಿಲ್ಲ. ದಾಳಿಕೋರರು ನಿರ್ದಿಷ್ಟವಾಗಿ Coinbase ಬಳಕೆದಾರರನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡಿದ್ದರೇ ಅಥವಾ ಕೇವಲ ನಂಬಲರ್ಹವಾಗಿ ಕಾಣುವ ಹೆಸರುಗಳೊಂದಿಗೆ ರಿಜಿಸ್ಟ್ರಿಯನ್ನು ತುಂಬುವ ಮೂಲಕ ಅವುಗಳಲ್ಲಿ ಯಾವುದಾದರೂ ಬಳಕೆಗೆ ಬರುತ್ತದೆ ಎಂಬ ಆಸೆಯಿಂದ ಮಾಡಿದ್ದರೇ ಎಂಬುದು ಇನ್ನೂ ಸ್ಪಷ್ಟವಾಗಿಲ್ಲ.

ಡೆವಲಪರ್‌ಗಳು ಈಗ ಏನು ಮಾಡಬಹುದು

  • ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸೇರಿಸುವ ಮೊದಲು ಅದರ ಪ್ರಕಾಶಕನನ್ನು (publisher) ಪರಿಶೀಲಿಸಿ; ಅಧಿಕೃತ SDKಗಳು ಪರಿಶೀಲಿಸಿದ (verified) ಆರ್ಗನೈಸೇಶನ್ ಸ್ಕೋಪ್‌ಗಳ ಅಡಿಯಲ್ಲಿರುತ್ತವೆ.
  • ಡಿಪೆಂಡೆನ್ಸಿಗಳಲ್ಲಿ 알려ದ ದುಷ್ಟ ಸಹಿಗಳನ್ನು (malicious signatures) ಸ್ಕ್ಯಾನ್ ಮಾಡುವ ಪರಿಕರಗಳನ್ನು ಬಳಸಿ.
  • ಲಾಕ್‌ಫೈಲ್‌ಗಳಲ್ಲಿ (lockfiles) ನಿಖರವಾದ ವರ್ಷನ್‌ಗಳನ್ನು ಫಿಕ್ಸ್ ಮಾಡಿ ಮತ್ತು ಪರಿಶೀಲನೆಯಿಲ್ಲದೆ ಹೊಸದಾಗಿ ಪ್ರಕಟವಾದ ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಡೌನ್‌ಲೋಡ್ ಮಾಡುವುದನ್ನು ತಪ್ಪಿಸಿ.
  • ಮೇಂಟೈನರ್‌ಗಳಿಗೆ ಟೂ-ಫ್ಯಾಕ್ಟರ್ ಅಥೆಂಟಿಕೇಶನ್ (two-factor authentication) ಅಗತ್ಯವಿರುವ ರಿಜಿಸ್ಟರಿಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿ.

ಗಮನಿಸಬೇಕಾದ ಅಂಶಗಳು

  • ಪ್ರಸಿದ್ಧ ಬ್ರ್ಯಾಂಡ್‌ಗಳನ್ನು ಅನುಕರಿಸುವ ಪ್ಯಾಕೇಜ್‌ಗಳ ಪರಿಶೀಲನೆಯನ್ನು npm ಬಿಗಿಗೊಳಿಸುತ್ತದೆಯೇ ಎಂಬುದು.
  • ನಕಲಿ ಹೆಸರುಗಳನ್ನು ಗುರುತಿಸುವ ಸಮುದಾಯ ಚಾಲಿತ ಬ್ಲ್ಯಾಕ್‌ಲಿಸ್ಟ್‌ಗಳು (blacklists).
  • ಈ 13 ನಕಲಿ SDKಗಳ ಯಾವುದೇ ಸಕ್ರಿಯ ದುರುಪಯೋಗದ ಬಗ್ಗೆ ಭದ್ರತಾ ಸಂಶೋಧಕರಿಂದ ಬರುವ ಅಪ್‌ಡೇಟ್‌ಗಳು.

ಪರಿಚಿತವಾಗಿ ಕೇಳಿಸುವ ಹೆಸರು ಸುರಕ್ಷತೆಯ ಭರವಸೆಯನ್ನು ನೀಡುವುದಿಲ್ಲ ಎಂಬುದನ್ನು ಈ ಘಟನೆಯು ಸಾಬೀತುಪಡಿಸುತ್ತದೆ. ಓಪನ್-ಸೋರ್ಸ್ ಪರಿಸರ ವ್ಯವಸ್ಥೆಯಲ್ಲಿ ಸಪ್ಲೈ-ಚೈನ್ ದಾಳಿಗಳ ವಿರುದ್ಧ ಜಾಗರೂಕತೆ ಮತ್ತು ಪರಿಶೀಲನೆಯೇ ಅತ್ಯಂತ ಬಲವಾದ ರಕ್ಷಣಾತ್ಮಕ ಕ್ರಮಗಳಾಗಿವೆ.