పదమూడు npm ప్యాకేజీలు, 48 సెకన్లు, ఒక నకిలీ వాలెట్ SDK

npm రిజిస్ట్రీపై జరిగిన ఒక సమన్వయ దాడిలో, కేవలం 48 సెకన్లలోనే 13 నకిలీ Coinbase-శైలి వాలెట్ SDK ప్యాకేజీలను విడుదల చేశారు. ఇది నమ్మకమైన సాధనంగా (tooling) మాలీషియస్ కోడ్ ఎంత వేగంగా నమ్మబడగలదో చూపుతోంది. కేవలం తెలిసిన పేరును బట్టి ఒక ప్యాకేజీని ఇన్‌స్టాల్ చేసే డెవలపర్లు, తెలియకుండానే తమ యాప్‌లలో నకిలీ SDKని చేర్చే ప్రమాదం ఉంది.

ఈ ప్యాకేజీలు 7 సెప్టెంబర్ 2026న 04:54:59 మరియు 04:55:48 UTC మధ్య కనిపించాయి. cb-wallet-http మరియు scw-core వంటి పేర్లు అధికారిక @coinbase/wallet-sdk నేమ్‌స్పేస్‌ను పోలి ఉన్నాయి. టైపో-స్క్వాటింగ్ (typo-squatting) చేయడానికి బదులుగా, దాడి చేసేవారు పేర్ల ముందు తెలిసిన పదాలను చేర్చారు. బహుశా ఒక టీమ్ మెంబర్ సిఫార్సు లేదా ఫోరమ్ పోస్ట్ ద్వారా వినియోగదారులు వీటిని నిజమైనవని నమ్ముతారేమోనని వారు ఆశించారు.

ఈ 13 రిలీజ్‌లన్నీ ఒకే విధమైన ప్రాథమిక కాన్ఫిగరేషన్‌ను కలిగి ఉన్నాయి: వెర్షన్ 0.0.1-security, ఖాళీ మెయింటైనర్ లిస్ట్, మరియు పబ్లిష్ చేసిన వెంటనే కనిపించే డిఫాల్ట్ npm మెటాడేటా. ఈ ఒకే రకమైన సెటప్, ప్యాకేజీలను తయారు చేయడానికి ఒకే స్క్రిప్ట్‌ను ఉపయోగించారని సూచిస్తోంది, ఇది మాన్యువల్ ప్రయత్నం కంటే ఆటోమేషన్ యొక్క లక్షణం.

npm యొక్క ఓపెన్ పబ్లిషింగ్ మోడల్ వల్ల ఎవరైనా ముందస్తు సమీక్ష లేకుండా ప్యాకేజీని అప్‌లోడ్ చేయవచ్చు, ఇది ఇటువంటి దాడులకు దారితీస్తుంది. గతంలో జరిగిన సప్లై-చైన్ (supply-chain) సంఘటనలు చూపిస్తే, ఒకసారి మాలీషియస్ కోడ్ డిపెండెన్సీ ట్రీలోకి ప్రవేశించిన తర్వాత, దానిని ఇన్‌స్టాల్ చేసే ప్రతి మెషీన్‌లోనూ అది రన్ అవుతుంది.

NPM ఈ దాడులకు పాల్పడిన వారిని ఇంకా గుర్తించలేదు లేదా కోడ్ ప్రారంభ అప్‌లోడ్‌ల నుండి ఎలా వ్యాపించిందో వివరించలేదు. దాడి చేసేవారు ప్రత్యేకంగా Coinbase వినియోగదారులను లక్ష్యంగా చేసుకున్నారా లేదా కేవలం నమ్మదగిన పేర్లతో రిజిస్ట్రీని నింపేసి, వాటిలో కొన్ని వాడబడతాయని ఆశించారా అనేది కూడా స్పష్టంగా లేదు.

డెవలపర్లు ఇప్పుడు ఏమి చేయవచ్చు

  • ఒక ప్యాకేజీని జోడించే ముందు దాని పబ్లిషర్‌ను తనిఖీ చేయండి; అధికారిక SDKలు వెరిఫైడ్ ఆర్గనైజేషన్ స్కోప్‌ల (verified organization scopes) కింద ఉంటాయి.
  • తెలిసిన మాలీషియస్ సిగ్నేచర్ల కోసం డిపెండెన్సీలను స్కాన్ చేసే టూల్స్‌ను ఉపయోగించండి.
  • లాక్‌ఫైల్స్‌లో (lockfiles) ఖచ్చితమైన వెర్షన్‌లను పేర్కొనండి మరియు సమీక్ష లేకుండా కొత్తగా పబ్లిష్ చేయబడిన ప్యాకేజీలను డౌన్‌లోడ్ చేయడం మానుకోండి.
  • మెయింటైనర్ల కోసం టూ-ఫ్యాక్టర్ అథెంటికేషన్ (two-factor authentication) అవసరమయ్యే రిజిస్ట్రీలను ఎంచుకోండి.

గమనించవలసినవి

  • ప్రసిద్ధ బ్రాండ్‌లను అనుకరించే ప్యాకేజీల కోసం npm తనిఖీలను (vetting) కఠినతరం చేస్తుందా లేదా అనేది గమనించాలి.
  • నకిలీ పేర్లను గుర్తించే కమ్యూనిటీ ఆధారిత బ్లాక్‌లిస్ట్‌లు (blacklists).
  • ఈ 13 నకిలీ SDKల వల్ల జరుగుతున్న ఏవైనా యాక్టివ్ ఎక్స్‌ప్లాయిటేషన్ల (exploitation) గురించి సెక్యూరిటీ రీసెర్చర్ల నుండి వచ్చే అప్‌డేట్‌లు.

తెలిసిన పేరు ఉన్నంత మాత్రాన అది సురక్షితమని గ్యారెంటీ ఇవ్వదని ఈ సంఘటన నిరూపిస్తోంది. ఓపెన్-సోర్స్ ఎకోసిస్టమ్‌లో సప్లై-చైన్ దాడుల నుండి రక్షణ పొందడానికి అప్రమత్తత మరియు వెరిఫికేషన్ మాత్రమే అత్యంత బలమైన మార్గాలు.