ਤੇਰਾਂ npm ਪੈਕੇਜ, 48 ਸਕਿੰਟ, ਇੱਕ ਫਰਜ਼ੀ ਵੈਲੇਟ SDK
npm ਰਜਿਸਟਰੀ 'ਤੇ ਇੱਕ ਤਾਲਮੇਲ ਵਾਲੇ ਹਮਲੇ ਵਿੱਚ ਸਿਰਫ਼ 48 ਸਕਿੰਟਾਂ ਵਿੱਚ 13 ਜਾਅਲੀ Coinbase-ਸ਼ੈਲੀ ਦੇ ਵੈਲੇਟ SDK ਪੈਕੇਜ ਡਾਊਨਲੋਡ ਕੀਤੇ ਗਏ, ਜੋ ਇਹ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਕਿਵੇਂ ਮਾਲੀਸ਼ੀਅਸ ਕੋਡ (malicious code) ਭਰੋਸੇਯੋਗ ਟੂਲਿੰਗ ਵਜੋਂ ਆਪਣਾ ਰੂਪ ਬਦਲ ਸਕਦਾ ਹੈ। ਉਹ ਡਿਵੈਲਪਰ ਜੋ ਸਿਰਫ਼ ਇੱਕ ਜਾਣੇ-ਪਛਾਣੇ ਨਾਮ ਦੇ ਅਧਾਰ 'ਤੇ ਪੈਕੇਜ ਇੰਸਟਾਲ ਕਰਦੇ ਹਨ, ਉਹ ਅਣਜਾਣੇ ਵਿੱਚ ਆਪਣੇ ਐਪਸ ਵਿੱਚ ਇੱਕ ਫਰਜ਼ੀ SDK ਸ਼ਾਮਲ ਕਰ ਸਕਦੇ ਹਨ।
ਇਹ ਪੈਕੇਜ 7 ਸਤੰਬਰ 2026 ਨੂੰ 04:54:59 ਅਤੇ 04:55:48 UTC ਦੇ ਵਿਚਕਾਰ ਦਿਖਾਈ ਦਿੱਤੇ। cb-wallet-http ਅਤੇ scw-core ਵਰਗੇ ਨਾਮ ਅਧਿਕਾਰਤ @coinbase/wallet-sdk namespace ਦੀ ਯਾਦ ਦਿਵਾਉਂਦੇ ਹਨ। Typo-squatting ਕਰਨ ਦੀ ਬਜਾਏ, ਹਮਲਾਵਰਾਂ ਨੇ ਨਾਮਾਂ ਦੇ ਅੱਗੇ ਜਾਣੇ-ਪਛਾਣੇ ਸ਼ਬਦ ਲਗਾ ਦਿੱਤੇ, ਇਸ ਉਮੀਦ ਵਿੱਚ ਕਿ ਕਿਸੇ ਸਾਥੀ ਦੀ ਸਿਫਾਰਸ਼ ਜਾਂ ਫੋਰਮ ਦੀ ਪੋਸਟ ਉਪਭੋਗਤਾਵਾਂ ਨੂੰ ਉਹਨਾਂ ਦੀ ਜਾਇਜ਼ਤਾ ਬਾਰੇ ਯਕੀਨ ਦਿਵਾ ਦੇਵੇਗੀ।
ਸਾਰੀਆਂ 13 ਰਿਲੀਜ਼ਾਂ ਵਿੱਚ ਇੱਕੋ ਜਿਹੀ ਬੁਨਿਆਦੀ ਕੌਂਫਿਗਰੇਸ਼ਨ ਸੀ: ਵਰਜ਼ਨ 0.0.1-security, ਇੱਕ ਖਾਲੀ ਮੇਨਟੇਨਰ ਲਿਸਟ, ਅਤੇ ਪਬਲਿਸ਼ ਹੋਣ ਤੋਂ ਤੁਰੰਤ ਬਾਅਦ ਦਿਖਾਈ ਦੇਣ ਵਾਲਾ ਡਿਫੌਲਟ npm ਮੈਟਾਡਾਟਾ। ਇਹ ਇੱਕੋ ਜਿਹੀ ਸੈੱਟਅੱਪ ਇੱਕ ਸਿੰਗਲ ਸਕ੍ਰਿਪਟ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦੀ ਹੈ ਜਿਸਨੇ ਇਹ ਪੈਕੇਜ ਤਿਆਰ ਕੀਤੇ ਸਨ, ਜੋ ਕਿ ਮੈਨੂਅਲ ਕੋਸ਼ਿਸ਼ ਦੀ ਬਜਾਏ ਆਟੋਮੇਸ਼ਨ ਦੀ ਨਿਸ਼ਾਨੀ ਹੈ।
npm ਦਾ ਓਪਨ ਪਬਲਿਸ਼ਿੰਗ ਮਾਡਲ ਕਿਸੇ ਨੂੰ ਵੀ ਪਹਿਲਾਂ ਤੋਂ ਰਿਵਿਊ ਕੀਤੇ ਬਿਨਾਂ ਪੈਕੇਜ ਅਪਲੋਡ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਇਸ ਤਰ੍ਹਾਂ ਦੇ ਹਮਲੇ ਸੰਭਵ ਹੋ ਜਾਂਦੇ ਹਨ। ਪਿਛਲੀਆਂ ਸਪਲਾਈ-ਚੇਨ ਘਟਨਾਵਾਂ ਨੇ ਦਿਖਾਇਆ ਹੈ ਕਿ ਇੱਕ ਵਾਰ ਜਦੋਂ ਮਾਲੀਸ਼ੀਅਸ ਕੋਡ ਕਿਸੇ ਡਿਪੈਂਡੈਂਸੀ ਟ੍ਰੀ (dependency tree) ਵਿੱਚ ਆ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਇਹ ਹਰ ਉਸ ਮਸ਼ੀਨ 'ਤੇ ਚੱਲਦਾ ਹੈ ਜੋ ਇਸਨੂੰ ਇੰਸਟਾਲ ਕਰਦੀ ਹੈ।
NPM ਨੇ ਅਜੇ ਤੱਕ ਦੋਸ਼ੀਆਂ ਦੀ ਪਛਾਣ ਨਹੀਂ ਕੀਤੀ ਹੈ ਜਾਂ ਇਹ ਨਹੀਂ ਦੱਸਿਆ ਹੈ ਕਿ ਕੋਡ ਸ਼ੁਰੂਆਤੀ ਅਪਲੋਡਾਂ ਤੋਂ ਬਾਅਦ ਕਿਵੇਂ ਫੈਲਿਆ। ਇਹ ਵੀ ਅਸਪਸ਼ਟ ਹੈ ਕਿ ਕੀ ਹਮਲਾਵਰਾਂ ਦਾ ਉਦੇਸ਼ ਖਾਸ ਤੌਰ 'ਤੇ Coinbase ਉਪਭੋਗਤਾਵਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਣਾ ਸੀ ਜਾਂ ਉਹਨਾਂ ਨੇ ਸਿਰਫ਼ ਰਜਿਸਟਰੀ ਨੂੰ ਭਰੋਸੇਯੋਗ ਲੱਗਣ ਵਾਲੇ ਨਾਮਾਂ ਨਾਲ ਭਰ ਦਿੱਤਾ, ਇਸ ਉਮੀਦ ਵਿੱਚ ਕਿ ਕੁਝ ਨੂੰ ਅਪਣਾਇਆ ਜਾਵੇਗਾ।
ਡਿਵੈਲਪਰ ਹੁਣ ਕੀ ਕਰ ਸਕਦੇ ਹਨ
- ਪੈਕੇਜ ਨੂੰ ਜੋੜਨ ਤੋਂ ਪਹਿਲਾਂ ਉਸਦੇ ਪ੍ਰਕਾਸ਼ਕ (publisher) ਦੀ ਜਾਂਚ ਕਰੋ; ਅਧਿਕਾਰਤ SDKs ਵੈਰੀਫਾਈਡ ਆਰਗੇਨਾਈਜ਼ੇਸ਼ਨ ਸਕੋਪਸ (verified organization scopes) ਦੇ ਅਧੀਨ ਹੁੰਦੇ ਹਨ।
- ਅਜਿਹੇ ਟੂਲ ਚਲਾਓ ਜੋ ਜਾਣੇ-ਪਛਾਣੇ ਮਾਲੀਸ਼ੀਅਸ ਸਿਗਨੇਚਰਾਂ ਲਈ ਡਿਪੈਂਡੈਂਸੀਜ਼ ਦੀ ਜਾਂਚ ਕਰਦੇ ਹਨ।
- ਲੌਕਫਾਈਲਾਂ (lockfiles) ਵਿੱਚ ਸਹੀ ਵਰਜ਼ਨ ਫਿਕਸ ਕਰੋ ਅਤੇ ਰਿਵਿਊ ਤੋਂ ਬਿਨਾਂ ਨਵੇਂ ਪਬਲਿਸ਼ ਕੀਤੇ ਪੈਕੇਜਾਂ ਨੂੰ ਡਾਊਨਲੋਡ ਕਰਨ ਤੋਂ ਬਚੋ।
- ਉਹਨਾਂ ਰਜਿਸਟਰੀਆਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ ਜੋ ਮੇਨਟੇਨਰਾਂ ਲਈ ਟੂ-ਫੈਕਟਰ ਅਥੈਂਟੀਕੇਸ਼ਨ (two-factor authentication) ਦੀ ਮੰਗ ਕਰਦੀਆਂ ਹਨ।
ਕਿਸ ਚੀਜ਼ 'ਤੇ ਨਜ਼ਰ ਰੱਖਣੀ ਹੈ
- ਕੀ npm ਉਹਨਾਂ ਪੈਕੇਜਾਂ ਲਈ ਜਾਂਚ (vetting) ਸਖ਼ਤ ਕਰਦਾ ਹੈ ਜੋ ਮਸ਼ਹੂਰ ਬ੍ਰਾਂਡਾਂ ਦੀ ਨਕਲ ਕਰਦੇ ਹਨ।
- ਕਮਿਊਨਿਟੀ-ਡ੍ਰਿਵਨ ਬਲੈਕਲਿਸਟਾਂ ਜੋ ਨਕਲੀ ਨਾਮਾਂ ਨੂੰ ਫਲੈਗ ਕਰਦੀਆਂ ਹਨ।
- 13 ਫਰਜ਼ੀ SDKs ਦੇ ਕਿਸੇ ਵੀ ਸਰਗਰਮ ਐਕਸਪਲੋਇਟੇਸ਼ਨ (exploitation) ਬਾਰੇ ਸੁਰੱਖਿਆ ਖੋਜਕਰਤਾਵਾਂ ਤੋਂ ਅਪਡੇਟਸ।
ਇਹ ਘਟਨਾ ਸਾਬਤ ਕਰਦੀ ਹੈ ਕਿ ਜਾਣਿਆ-ਪਛਾਣਿਆ ਲੱਗਣ ਵਾਲਾ ਨਾਮ ਸੁਰੱਖਿਆ ਦੀ ਕੋਈ ਗਾਰੰਟੀ ਨਹੀਂ ਦਿੰਦਾ। ਓਪਨ-ਸੋਰਸ ਈਕੋਸਿਸਟਮ ਵਿੱਚ ਸਪਲਾਈ-ਚੇਨ ਹਮਲਿਆਂ ਵਿਰੁੱਧ ਸੁਚੇਤ ਰਹਿਣਾ ਅਤੇ ਪੁਸ਼ਟੀ ਕਰਨਾ ਸਭ ਤੋਂ ਮਜ਼ਬੂਤ ਰੱਖਿਆ ਹੈ।
