तेरा npm पॅकेजेस, ४८ सेकंद, एक बनावट वॉलेट SDK

npm रजिस्ट्रीवर झालेल्या एका समन्वित हल्ल्यात अवघ्या ४८ सेकंदात Coinbase-शैलीचे १३ बनावट वॉलेट SDK पॅकेजेस टाकण्यात आले, ज्यातून घातक कोड किती वेगाने विश्वासार्ह साधनांच्या रूपात स्वतःला लपवू शकतो हे दिसून आले. केवळ परिचित नावाच्या आधारावर पॅकेज इन्स्टॉल करणारे डेव्हलपर्स अनावधानाने त्यांच्या ॲप्समध्ये बनावट SDK समाविष्ट करू शकतात.

७ सप्टेंबर २०२६ रोजी UTC वेळेनुसार ०४:५४:५९ आणि ०४:५५:४८ च्या दरम्यान ही पॅकेजेस दिसली. cb-wallet-http आणि scw-core सारखी नावे अधिकृत @coinbase/wallet-sdk namespace शी मिळतीजुळती आहेत. typo-squatting करण्याऐवजी, हल्लेखोरांनी नावांच्या सुरुवातीला परिचित स्ट्रिंग्स जोडल्या, जेणेकरून एखाद्या सहकाऱ्याची शिफारस किंवा फोरमवरील पोस्ट वापरकर्त्यांना त्यांच्या वैधतेबद्दल खात्री देईल, अशी त्यांची अपेक्षा होती.

या १३ सर्व रिलीजमध्ये एकच मूलभूत कॉन्फिगरेशन होते: व्हर्जन 0.0.1-security, रिकामी maintainer यादी आणि पब्लिश केल्यावर लगेच दिसणारा डीफॉल्ट npm metadata. हे सारखेच सेटअप दर्शवते की एकाच स्क्रिप्टद्वारे ही पॅकेजेस तयार करण्यात आली होती, जे मानवी प्रयत्नांऐवजी ऑटोमेशनचे लक्षण आहे.

npm च्या मुक्त प्रकाशन मॉडेलमुळे (open publishing model) कोणीही पूर्व तपासणीशिवाय पॅकेज अपलोड करू शकते, ज्यामुळे अशा प्रकारचे हल्ले शक्य होतात. पूर्वीच्या सप्लाय-चेन घटनांमधून असे दिसून आले आहे की, एकदा का घातक कोड dependency tree मध्ये शिरला की, तो इन्स्टॉल करणाऱ्या प्रत्येक मशीनवर चालतो.

NPM ने अद्याप हल्लेखोरांची ओळख पटवलेली नाही किंवा सुरुवातीच्या अपलोडनंतर हा कोड कसा पसरला याचे स्पष्टीकरण दिलेले नाही. हल्लेखोरांचे लक्ष्य विशेषतः Coinbase वापरकर्ते होते की त्यांनी केवळ विश्वासार्ह वाटणाऱ्या नावांनी रजिस्ट्री भरून टाकली, जेणेकरून काही नावे स्वीकारली जातील, हे देखील स्पष्ट नाही.

डेव्हलपर्स आता काय करू शकतात

  • पॅकेज जोडण्यापूर्वी त्याचे पब्लिशर तपासा; अधिकृत SDKs नेहमी सत्यापित (verified) organization scopes अंतर्गत असतात.
  • ज्ञात घातक सिग्नेचरसाठी (malicious signatures) dependencies स्कॅन करणारी टूल्स वापरा.
  • lockfiles मध्ये नेमके व्हर्जन (exact versions) निश्चित करा आणि पूर्व तपासणीशिवाय नवीन पब्लिश केलेली पॅकेजेस घेऊ नका.
  • अशा रजिस्ट्रीला प्राधान्य द्या ज्यामध्ये maintainers साठी टू-फॅक्टर ऑथेंटिकेशन (two-factor authentication) आवश्यक असते.

काय लक्ष ठेवायचे

  • प्रसिद्ध ब्रँड्सची नक्कल करणाऱ्या पॅकेजेससाठी npm तपासणी (vetting) अधिक कडक करते का.
  • समुदायाद्वारे चालवल्या जाणाऱ्या ब्लॅकलिस्ट्स (blacklists) ज्या बनावट नावांना फ्लॅग करतात.
  • या १३ बनावट SDKs च्या कोणत्याही सक्रिय वापराबाबत (exploitation) सुरक्षा संशोधकांकडून मिळणारे अपडेट्स.

ही घटना सिद्ध करते की केवळ परिचित वाटणारे नाव सुरक्षिततेची खात्री देत नाही. ओपन-सोर्स इकोसिस्टममधील सप्लाय-चेन हल्ल्यांविरुद्ध सतर्कता आणि पडताळणी हीच सर्वात मजबूत संरक्षणे आहेत.