تیرہ npm پیکیجز، 48 سیکنڈ، ایک جعلی والٹ SDK

npm رجسٹری پر ایک منظم حملے کے ذریعے محض 48 سیکنڈ کے اندر Coinbase طرز کے 13 جعلی والٹ SDK پیکیجز اپ لوڈ کر دیے گئے، جو یہ ظاہر کرتا ہے کہ بدنیتی پر مبنی کوڈ کتنی تیزی سے قابل اعتماد ٹولنگ کا روپ دھار سکتا ہے۔ وہ ڈویلپرز جو صرف ایک مانوس نام کی بنیاد پر پیکیج انسٹال کرتے ہیں، وہ نادانستہ طور پر اپنی ایپس میں ایک جعلی SDK شامل کر سکتے ہیں۔

یہ پیکیجز 7 ستمبر 2026 کو 04:54:59 اور 04:55:48 UTC کے درمیان ظاہر ہوئے۔ cb-wallet-http اور scw-core جیسے نام سرکاری @coinbase/wallet-sdk نیم اسپیس (namespace) کی عکاسی کرتے ہیں۔ ٹائپو-اسکوٹنگ (typo-squatting) کے بجائے، حملہ آوروں نے ناموں کے شروع میں مانوس الفاظ لگائے، اس امید کے ساتھ کہ کسی ساتھی کی سفارش یا فورم پوسٹ صارفین کو ان کی اصلیت کے بارے میں قائل کر لے گی۔

تمام 13 ریلیزز میں ایک جیسی بنیادی کنفیگریشن تھی: ورژن 0.0.1-security، مینٹینر (maintainer) کی خالی فہرست، اور پبلش کرنے کے فوراً بعد نظر آنے والا ڈیفالٹ npm میٹا ڈیٹا۔ یہ یکساں سیٹ اپ ایک ہی اسکرپٹ کی طرف اشارہ کرتا ہے جس نے ان پیکیجز کو تیار کیا، جو کہ دستی کوشش کے بجائے خودکار عمل (automation) کی نشانی ہے۔

npm کا اوپن پبلشنگ ماڈل کسی کو بھی پیشگی جائزے کے بغیر پیکیج اپ لوڈ کرنے کی اجازت دیتا ہے، جس سے اس طرح کے حملے ممکن ہو پاتے ہیں۔ ماضی کے سپلائی چین (supply-chain) واقعات نے دکھایا ہے کہ ایک بار جب بدنیتی پر مبنی کوڈ ڈیپینڈینسی ٹری (dependency tree) میں پہنچ جاتا ہے، تو یہ ہر اس مشین پر چلتا ہے جو اسے انسٹال کرتی ہے۔

NPM نے ابھی تک ملزمان کی شناخت نہیں کی ہے اور نہ ہی یہ وضاحت کی ہے کہ کوڈ ابتدائی اپ لوڈز سے آگے کیسے پھیلا۔ یہ بھی واضح نہیں ہے کہ حملہ آوروں کا ہدف خاص طور پر Coinbase صارفین تھے یا انہوں نے محض رجسٹری کو معقول نظر آنے والے ناموں سے بھر دیا، اس امید کے ساتھ کہ کچھ نام اپنا لیے جائیں گے۔

ڈویلپرز اب کیا کر سکتے ہیں

  • پیکیج شامل کرنے سے پہلے اس کے پبلشر کی جانچ کریں؛ سرکاری SDKs تصدیق شدہ آرگنائزیشن اسکوپس (organization scopes) کے تحت ہوتے ہیں۔
  • ایسے ٹولز چلائیں جو ڈیپینڈینسیز کو معلوم بدنیتی پر مبنی سگنیچرز (malicious signatures) کے لیے اسکین کریں۔
  • لاک فائلز (lockfiles) میں مخصوص ورژن مقرر کریں اور بغیر جائزے کے نئے پبلش شدہ پیکیجز ڈاؤن لوڈ کرنے سے گریز کریں۔
  • ایسی رجسٹریاں ترجیح دیں جو مینٹینرز کے لیے ٹو-فیکٹر آتھنٹیکیشن (two-factor authentication) کا تقاضا کرتی ہوں۔

کن چیزوں پر نظر رکھنی چاہیے

  • آیا npm ان پیکیجز کے لیے جانچ پڑتال کو سخت کرتا ہے جو مشہور برانڈز کی نقل کرتے ہیں۔
  • کمیونٹی کے ذریعے چلائی جانے والی بلیک لسٹیں جو جعلی ناموں کی نشاندہی کرتی ہیں۔
  • ان 13 جعلی SDKs کے کسی بھی فعال استحصال (exploitation) کے بارے میں سیکیورٹی محققین کی جانب سے اپ ڈیٹس۔

یہ واقعہ ثابت کرتا ہے کہ ایک مانوس نام سلامتی کی کوئی ضمانت نہیں دیتا۔ اوپن سورس ایکو سسٹم میں سپلائی چین حملوں کے خلاف ہوشیاری اور تصدیق ہی مضبوط ترین دفاع ہیں۔