Pakiti 13 za npm, sekunde 48, SDK moja ya pochi feki
Shambulio lililopangwa kwenye rejista ya npm liliingiza pakiti 13 za SDK za pochi bandia za mtindo wa Coinbase ndani ya sekunde 48 tu, likionyesha jinsi msimbo hasidi unavyoweza kujifanya kuwa zana zinazoaminika kwa haraka sana. Watengenezaji wanaosakinisha pakiti kulingana tu na jina linalofahamika wanaweza kuingiza SDK feki kwenye programu zao bila kukusudia.
Pakiti hizo zilitokea kati ya saa 04:54:59 na 04:55:48 UTC mnamo tarehe 7 Septemba 2026. Majina kama cb-wallet-http na scw-core yanafanana na namespace rasmi ya @coinbase/wallet-sdk. Badala ya kutumia mbinu ya typo-squatting, washambuliaji waliongeza maneno yanayofahamika mwanzoni mwa majina hayo, wakitumaini kuwa pendekezo la mfanyakazi mwenzako au chapisho la jukwaa (forum) lingewaaminisha watumiaji kuhusu uhalali wao.
Toleo zote 13 liliwa na mpangilio uleule wa msingi: toleo la 0.0.1-security, orodha tupu ya watunza (maintainers), na metadata ya npm ya kawaida inayoonekana mara baada ya kuchapishwa. Mpangilio huo unaofanana unaashiria matumizi ya skript moja iliyotengeneza pakiti hizo kwa wingi, jambo ambalo ni alama ya otomatiki (automation) badala ya juhudi za kibinadamu.
Mfumo wa wazi wa kuchapisha wa npm unamruhusu mtu yeyote kupakia pakiti bila mapitio ya awali, jambo linalowezesha mashambulio kama haya. Matukio ya awali ya mnyororo wa ugavi (supply-chain) yameonyesha kuwa mara tu msimbo hasidi unapofika kwenye mti wa utegemezi (dependency tree), hufanya kazi kwenye kila mashine inayousakinisha.
NPM haijawahi kuwatambua washambuliaji au kueleza jinsi msimbo huo ulivyosambaa zaidi ya upakiaji wa awali. Pia haijulikani ikiwa washambuliaji walilenga watumiaji wa Coinbase mahususi au walijaza tu rejista kwa majina yanayoonekana kuwa ya kweli, wakitumaini kwamba baadhi yangechukuliwa.
Hatua ambazo watengenezaji wanaweza kuchukua sasa
- Kagua mchapishaji wa pakiti kabla ya kuiongeza; SDK rasmi hupatikana chini ya maeneo (scopes) ya mashirika yaliyothibitishwa.
- Tumia zana zinazokagua utegemezi (dependencies) kwa ajili ya kutambua alama za msimbo hasidi zinazojulikana.
- Weka matoleo mahususi kwenye faili za lock (lockfiles) na epuka kupakua pakiti zilizochapishwa hivi karibuni bila mapitio.
- Pendelea rejista zinazohitaji uthibitishaji wa hatua mbili (two-factor authentication) kwa watunza (maintainers).
Mambo ya kuzingatia
- Ikiwa npm itaimarisha ukaguzi wa pakiti zinazoiga chapa zinazojulikana sana.
- Orodha nyeusi zinazoendeshwa na jamii ambazo huashiria majina yanayojifanya kuwa ya chapa nyingine.
- Taarifa kutoka kwa watafiti wa usalama kuhusu matumizi yoyote ya sasa ya SDK hizo 13 feki.
Tukio hili linathibitisha kuwa jina linalosikika kama la kawaida halitoi dhamana ya usalama. Umakini na uhakiki vinabaki kuwa ulinzi thabiti zaidi dhidi ya mashambulio ya mnyororo wa ugavi (supply-chain attacks) katika mfumo wa chanzo huria (open-source ecosystem).
