Node Package Manager (npm) और Python Package Index (PyPI) पर प्रकाशित 17 नकली SDK पैकेजों ने Paysafe, Skrill और Neteller के उपयोगकर्ताओं के टोकन, पासवर्ड और API कुंजियों को चुरा लिया। ये पैकेज AWS‑आधारित कमांड‑एंड‑कंट्रोल सर्वर को डेटा एक्सफ़िल्ट्रेट करते हैं, जिससे वैश्विक भुगतान इकोसिस्टम को गंभीर जोखिम में डाल दिया गया।
सुरक्षा शोधकर्ताओं ने हाल ही में दो प्रमुख ओपन‑सोर्स रजिस्ट्री—npm और PyPI—पर 17 कूट‑बद्ध पैकेजों की पहचान की, जो Paysafe, Skrill और Neteller जैसी डिजिटल भुगतान प्लेटफ़ॉर्म के SDK के रूप में वितरित होते हैं। इन पैकेजों को एक ही समय में प्रकाशित किया गया, और प्रत्येक पैकेज का मुख्य कार्य है संवेदनशील क्रेडेंशियल, API कुंजियाँ और टोकन को अमेज़न वेब सर्विसेज (AWS) पर स्थित कमांड‑एंड‑कंट्रोल (C2) सर्वर को भेजना।
कैसे काम करते हैं ये नकली SDK
पैकेजों की सूची में npm/paysafe-checkout, npm/skrill-payments, pypi/paysafe-sdk आदि शामिल हैं। अधिकांश npm पैकेज चार संस्करण (1.0.0‑1.0.3) के रूप में प्रकाशित हुए, जबकि PyPI पैकेज केवल एक ही संस्करण (1.0.0) में उपलब्ध था। इन पैकेजों ने वैध API इंटरफ़ेस का अनुकरण किया, लेकिन वास्तविक बैक‑एंड सर्वर के बजाय तुरंत “सफल” प्रतिक्रिया लौटाते हैं, जिससे डेवलपर को यह विश्वास हो जाता है कि लेन‑देन सही ढंग से प्रोसेस हो गया। वास्तविक लक्ष्य है क्रेडेंशियल चोरी—कोड इंस्टॉल किए गए पर्यावरण में टोकन, पासवर्ड, AWS कुंजी, GitHub टोकन, npm टोकन और मशीन‑विशिष्ट मेटाडाटा की खोज कर उन्हें C2 सर्वर पर भेजना।
तकनीकी विश्लेषण और एंटी‑एनालिसिस तंत्र
Socket की रिपोर्ट के अनुसार, मालिशियस कोड में बुनियादी एंटी‑एनालिसिस सुविधाएँ शामिल हैं। यदि प्रक्रिया दो से कम CPU कोर देखती है या होस्टनेम/यूज़रनेम में वर्चुअल मशीन की पहचान होती है, तो पैकेज निष्पादन को रोक देता है। यह तकनीक दुर्भावनापूर्ण कोड को साधारण एंटी‑वायरस स्कैन से बचाने के लिए प्रयोग की गई है। npm‑आधारित पैकेज केवल तब डेटा एक्सफ़िल्ट्रेट करता है जब Paysafe API कुंजी मौजूद होती है, जबकि PyPI पैकेज इंस्टैंसिएशन के समय ही चोरी का मोड सक्रिय कर देता है, जिससे लक्ष्य प्रणाली में पहले से मौजूद कोई भी कुंजी चुराना संभव हो जाता है।
व्यापारिक प्रभाव और संभावित जोखिम
Paysafe, Skrill और Neteller के SDK कई ई‑कॉमर्स साइट, गेमिंग प्लेटफ़ॉर्म, यात्रा एजेंसी और फ़िनटेक SaaS समाधान में एकीकृत होते हैं। इन SDK को प्रभावित करने वाले पैकेजों को एक बार भी इम्पोर्ट करने पर, सॉफ्टवेयर सप्लाई चेन में गुप्त कुंजियों का रिसाव हो सकता है, जिससे फ़िशिंग, अनधिकृत लेन‑देन और बड़े पैमाने पर वित्तीय धोखाधड़ी की संभावना बढ़ जाती है। विशेष रूप से CI/CD पाइपलाइन में स्वचालित डिपेंडेंसी इंस्टॉलेशन को देखते हुए, यह हमला कई विकास टीमों को बिना चेतावनी के प्रभावित कर सकता है।
निवारक उपाय और सिफ़ारिशें
Socket ने प्रभावित पैकेजों की इंस्टॉलेशन का पता चलते ही सभी संबंधित सीक्रेट को तुरंत रोटेट करने की सलाह दी है। डेवलपर्स को अपने प्रोजेक्ट की डिपेंडेंसी ट्री में इन पैकेज नामों की खोज करनी चाहिए और रजिस्ट्री प्रॉक्सी स्तर पर इन अनुरोधों को ब्लॉक करना चाहिए। साथ ही, CI लॉग में PAYSAFE_API_KEY के साथ उल्लिखित पैकेज नामों की जाँच आवश्यक है। अंत में, सुरक्षा टीमों को बहु‑इकोसिस्टम दृश्यता स्थापित करनी चाहिए ताकि एक ही रजिस्ट्री में छिपे हुए खतरों को पहचाना जा सके।