பதிமூன்று npm தொகுப்புகள், 48 வினாடிகள், ஒரு போலி வாலட் SDK
npm registry மீதான ஒருங்கிணைந்தத் தாக்குதலில், வெறும் 48 வினாடிகளில் Coinbase பாணியிலான 13 போலி வாலட் SDK தொகுப்புகள் வெளியிடப்பட்டன. இது தீங்கிழைக்கும் குறியீடுகள் (malicious code) எவ்வளவு விரைவாக நம்பகமான கருவிகளாகத் தங்களை மறைத்துக் கொள்ள முடியும் என்பதைக் காட்டுகிறது. ஒரு தொகுப்பின் பெயரை மட்டும் பார்த்து அதை நிறுவும் டெவலப்பர்கள், அறியாமலேயே தங்கள் செயலிகளில் ஒரு போலி SDK-ஐச் சேர்த்துவிடக்கூடும்.
இந்தத் தொகுப்புகள் 7 செப்டம்பர் 2026 அன்று 04:54:59 மற்றும் 04:55:48 UTC ஆகிய நேரங்களுக்கு இடையில் தோன்றின. cb-wallet-http மற்றும் scw-core போன்ற பெயர்கள் அதிகாரப்பூர்வமான @coinbase/wallet-sdk namespace-ஐப் போலவே உள்ளன. 'typo-squatting' (பெயரில் சிறு பிழையைச் செய்தல்) செய்வதற்குப் பதிலாக, தாக்குதலாளிகள் பெயர்களுக்கு முன்னால் தெரிந்த வார்த்தைகளைச் சேர்த்தனர். ஒரு குழுத் தோழரின் பரிந்துரையோ அல்லது ஒரு மன்றப் பதிவோ (forum post) பயனர்களைத் தங்களின் நம்பகத்தன்மையை நம்ப வைக்கும் என்று அவர்கள் எதிர்பார்த்தனர்.
வெளியிடப்பட்ட 13 தொகுப்புகளுமே ஒரே மாதிரியான அடிப்படை அமைப்பைக் கொண்டிருந்தன: பதிப்பு (version) 0.0.1-security, காலியான பராமரிப்பாளர் (maintainer) பட்டியல் மற்றும் பதிவிறக்கம் செய்தவுடன் காட்டப்படும் இயல்பான npm metadata. இந்த ஒரே மாதிரியான அமைப்பு, இவை அனைத்தும் கைமுறையாகச் செய்யப்படாமல், ஒரு தானியங்கி ஸ்கிரிப்ட் (automation script) மூலம் உருவாக்கப்பட்டன என்பதைக் காட்டுகிறது.
npm-ன் திறந்த வெளியீட்டு முறை (open publishing model), முன்கூட்டிய ஆய்வின்றி எவரும் ஒரு தொகுப்பைப் பதிவேற்ற அனுமதிக்கிறது, இது இத்தகைய தாக்குதல்களுக்கு வழிவகுக்கிறது. கடந்த கால விநியோகச் சங்கிலித் தாக்குதல்கள் (supply-chain incidents) மூலம், தீங்கிழைக்கும் குறியீடு ஒரு dependency tree-க்குள் நுழைந்துவிட்டால், அதை நிறுவும் ஒவ்வொரு கணினியிலும் அது இயங்கும் என்பது தெரியவந்துள்ளது.
இந்தத் தாக்குதல்களைச் செய்தவர்களை NPM இன்னும் அடையாளம் காணவில்லை அல்லது அந்த குறியீடு ஆரம்பப் பதிவுகளுக்கு அப்பால் எவ்வாறு பரவியது என்பதை விளக்கவில்லை. தாக்குதலாளிகள் குறிப்பாக Coinbase பயனர்களை இலக்கு வைத்தார்களா அல்லது நம்பகமான பெயர்களைக் கொண்டு registry-ஐ நிரப்பி, அவற்றில் ஏதேனும் ஒன்று பயன்படுத்தப்படும் என்று எதிர்பார்த்தார்களா என்பதும் தெளிவாகத் தெரியவில்லை.
டெவலப்பர்கள் இப்போது என்ன செய்யலாம்
- ஒரு தொகுப்பைப் பயன்படுத்துவதற்கு முன் அதன் வெளியீட்டாளரைச் சரிபார்க்கவும்; அதிகாரப்பூர்வ SDK-கள் சரிபார்க்கப்பட்ட (verified) organization scopes-களின் கீழ் இருக்கும்.
- அறியப்பட்ட தீங்கிழைக்கும் குறியீடுகளைக் கண்டறிய dependencies-களை ஸ்கேன் செய்யும் கருவிகளைப் பயன்படுத்தவும்.
- lockfiles-களில் துல்லியமான பதிப்புகளை (exact versions) நிர்ணயிக்கவும் மற்றும் ஆய்வின்றி புதிதாக வெளியிடப்பட்ட தொகுப்புகளைப் பதிவிறக்குவதைத் தவிர்க்கவும்.
- பராமரிப்பாளர்களிடம் இரண்டு காரணி அங்கீகாரத்தை (two-factor authentication) கோரும் registries-களைத் தேர்ந்தெடுக்கவும்.
எவற்றைக் கவனிக்க வேண்டும்
- பிரபலமான பிராண்டுகளைப் போலவே இருக்கும் தொகுப்புகளுக்கான ஆய்வை (vetting) npm கடுமையாக்குமா என்பதைப் பார்க்கவும்.
- போலியான பெயர்களைக் கண்டறிந்து எச்சரிக்கும் சமூகத்தால் இயக்கப்படும் கருப்புப் பட்டியல்களைக் (blacklists) கவனிக்கவும்.
- அந்த 13 போலி SDK-களைப் பயன்படுத்தி ஏதேனும் தாக்குதல்கள் நடக்கிறதா என்பது குறித்த பாதுகாப்பு ஆராய்ச்சியாளர்களின் அறிவிப்புகளைக் கவனிக்கவும்.
தெரிந்த பெயரில் இருப்பதால் மட்டுமே ஒரு தொகுப்பு பாதுகாப்பானது என்று சொல்ல முடியாது என்பதை இந்தச் சம்பவம் நிரூபிக்கிறது. திறந்த மூலச் சூழலில் (open-source ecosystem) விநியோகச் சங்கிலித் தாக்குதல்களுக்கு எதிரான மிக வலிமையான பாதுகாப்பு முறைகளாக விழிப்புணர்வும் சரிபார்ப்பும் மட்டுமே உள்ளன.
