పదమూడు npm ప్యాకేజీలు, 48 సెకన్లు, ఒక నకిలీ వాలెట్ SDK
npm రిజిస్ట్రీపై జరిగిన ఒక సమన్వయ దాడిలో, కేవలం 48 సెకన్లలోనే 13 నకిలీ Coinbase-శైలి వాలెట్ SDK ప్యాకేజీలను విడుదల చేశారు. ఇది నమ్మకమైన సాధనంగా (tooling) మాలీషియస్ కోడ్ ఎంత వేగంగా నమ్మబడగలదో చూపుతోంది. కేవలం తెలిసిన పేరును బట్టి ఒక ప్యాకేజీని ఇన్స్టాల్ చేసే డెవలపర్లు, తెలియకుండానే తమ యాప్లలో నకిలీ SDKని చేర్చే ప్రమాదం ఉంది.
ఈ ప్యాకేజీలు 7 సెప్టెంబర్ 2026న 04:54:59 మరియు 04:55:48 UTC మధ్య కనిపించాయి. cb-wallet-http మరియు scw-core వంటి పేర్లు అధికారిక @coinbase/wallet-sdk నేమ్స్పేస్ను పోలి ఉన్నాయి. టైపో-స్క్వాటింగ్ (typo-squatting) చేయడానికి బదులుగా, దాడి చేసేవారు పేర్ల ముందు తెలిసిన పదాలను చేర్చారు. బహుశా ఒక టీమ్ మెంబర్ సిఫార్సు లేదా ఫోరమ్ పోస్ట్ ద్వారా వినియోగదారులు వీటిని నిజమైనవని నమ్ముతారేమోనని వారు ఆశించారు.
ఈ 13 రిలీజ్లన్నీ ఒకే విధమైన ప్రాథమిక కాన్ఫిగరేషన్ను కలిగి ఉన్నాయి: వెర్షన్ 0.0.1-security, ఖాళీ మెయింటైనర్ లిస్ట్, మరియు పబ్లిష్ చేసిన వెంటనే కనిపించే డిఫాల్ట్ npm మెటాడేటా. ఈ ఒకే రకమైన సెటప్, ప్యాకేజీలను తయారు చేయడానికి ఒకే స్క్రిప్ట్ను ఉపయోగించారని సూచిస్తోంది, ఇది మాన్యువల్ ప్రయత్నం కంటే ఆటోమేషన్ యొక్క లక్షణం.
npm యొక్క ఓపెన్ పబ్లిషింగ్ మోడల్ వల్ల ఎవరైనా ముందస్తు సమీక్ష లేకుండా ప్యాకేజీని అప్లోడ్ చేయవచ్చు, ఇది ఇటువంటి దాడులకు దారితీస్తుంది. గతంలో జరిగిన సప్లై-చైన్ (supply-chain) సంఘటనలు చూపిస్తే, ఒకసారి మాలీషియస్ కోడ్ డిపెండెన్సీ ట్రీలోకి ప్రవేశించిన తర్వాత, దానిని ఇన్స్టాల్ చేసే ప్రతి మెషీన్లోనూ అది రన్ అవుతుంది.
NPM ఈ దాడులకు పాల్పడిన వారిని ఇంకా గుర్తించలేదు లేదా కోడ్ ప్రారంభ అప్లోడ్ల నుండి ఎలా వ్యాపించిందో వివరించలేదు. దాడి చేసేవారు ప్రత్యేకంగా Coinbase వినియోగదారులను లక్ష్యంగా చేసుకున్నారా లేదా కేవలం నమ్మదగిన పేర్లతో రిజిస్ట్రీని నింపేసి, వాటిలో కొన్ని వాడబడతాయని ఆశించారా అనేది కూడా స్పష్టంగా లేదు.
డెవలపర్లు ఇప్పుడు ఏమి చేయవచ్చు
- ఒక ప్యాకేజీని జోడించే ముందు దాని పబ్లిషర్ను తనిఖీ చేయండి; అధికారిక SDKలు వెరిఫైడ్ ఆర్గనైజేషన్ స్కోప్ల (verified organization scopes) కింద ఉంటాయి.
- తెలిసిన మాలీషియస్ సిగ్నేచర్ల కోసం డిపెండెన్సీలను స్కాన్ చేసే టూల్స్ను ఉపయోగించండి.
- లాక్ఫైల్స్లో (lockfiles) ఖచ్చితమైన వెర్షన్లను పేర్కొనండి మరియు సమీక్ష లేకుండా కొత్తగా పబ్లిష్ చేయబడిన ప్యాకేజీలను డౌన్లోడ్ చేయడం మానుకోండి.
- మెయింటైనర్ల కోసం టూ-ఫ్యాక్టర్ అథెంటికేషన్ (two-factor authentication) అవసరమయ్యే రిజిస్ట్రీలను ఎంచుకోండి.
గమనించవలసినవి
- ప్రసిద్ధ బ్రాండ్లను అనుకరించే ప్యాకేజీల కోసం npm తనిఖీలను (vetting) కఠినతరం చేస్తుందా లేదా అనేది గమనించాలి.
- నకిలీ పేర్లను గుర్తించే కమ్యూనిటీ ఆధారిత బ్లాక్లిస్ట్లు (blacklists).
- ఈ 13 నకిలీ SDKల వల్ల జరుగుతున్న ఏవైనా యాక్టివ్ ఎక్స్ప్లాయిటేషన్ల (exploitation) గురించి సెక్యూరిటీ రీసెర్చర్ల నుండి వచ్చే అప్డేట్లు.
తెలిసిన పేరు ఉన్నంత మాత్రాన అది సురక్షితమని గ్యారెంటీ ఇవ్వదని ఈ సంఘటన నిరూపిస్తోంది. ఓపెన్-సోర్స్ ఎకోసిస్టమ్లో సప్లై-చైన్ దాడుల నుండి రక్షణ పొందడానికి అప్రమత్తత మరియు వెరిఫికేషన్ మాత్రమే అత్యంత బలమైన మార్గాలు.
