जैफ़्रॉग के शोध से पता चला कि मई में 148 npm पैकेजों ने छात्रों के प्रॉक्सी के रूप में कार्य करते हुए ब्राउज़र को दो हफ़्तों तक एक वितरित डिनायल‑ऑफ़‑सर्विस बोटनेट में बदल दिया। यह हमला npm रजिस्ट्री को मुफ्त होस्टिंग के रूप में उपयोग करके किया गया।

मुख्य बिंदु (Key Takeaways)

  • 148 npm पैकेजों ने छात्रों के प्रॉक्सी का दिखावा करके DDoS बोटनेट बनाया
  • आक्रमणकर्ता ने npm रजिस्ट्री को मुफ्त होस्टिंग प्लेटफ़ॉर्म के रूप में इस्तेमाल किया
  • विकासकर्ता और अंत‑उपयोगकर्ता दोनों को इस प्रकार की आपूर्ति श्रृंखला जोखिमों से बचने की जरूरत है

जैफ़्रॉग द्वारा प्रकाशित एक विस्तृत रिपोर्ट ने उजागर किया कि मई 2024 में 148 npm (Node Package Manager) पैकेजों ने एक जटिल फिशिंग अभियान चलाया, जिसमें वे खुद को “छात्र वेब प्रॉक्सी” के रूप में प्रस्तुत कर रहे थे। इन पैकेजों को स्थापित करने वाले डेवलपर्स को कोई प्रत्यक्ष हानि नहीं पहुँची, परंतु उन पैकेजों के माध्यम से आने वाले प्रत्येक वेब अनुरोध को एक दुर्भावनापूर्ण प्रॉक्सी सर्वर की ओर मोड़ा गया, जिससे उपयोगकर्ता के ब्राउज़र को DDoS बोटनेट में बदल दिया गया।

पृष्ठभूमि और तकनीकी विवरण

npm रजिस्ट्री विश्वभर के डेवलपर्स के लिए ओपन‑सोर्स कोड का मुख्य भंडार है। इस प्लेटफ़ॉर्म पर प्रकाशित किसी भी पैकेज को लाखों प्रोजेक्ट्स में निर्भरता के रूप में शामिल किया जा सकता है। इस बार हमलावरों ने इस भरोसे का फायदा उठाते हुए, वैध दिखने वाले प्रॉक्सी पैकेजों में एक छिपा जावास्क्रिप्ट स्निपेट डाला, जो उपयोगकर्ता के ब्राउज़र को एक कमांड‑एंड‑कंट्रोल (C2) सर्वर से जोड़ता था। एक बार जुड़ने पर, ब्राउज़र अनजाने में लक्ष्य सर्वर पर बड़ी मात्रा में HTTP अनुरोध भेजता, जिससे सेवा बाधित हो जाती।

पिछले समान हमलों से तुलना

ओपन‑सोर्स सप्लाई चेन हमलों की श्रृंखला में इस घटना को “npm बोटनेट” के रूप में दर्ज किया गया है। 2021 में event-stream पैकेज में मालवेयर डालने वाले हमले और 2022 में ua-parser-js के माध्यम से किए गए DDoS प्रयासों के समान, यह हमला भी मुक्त रजिस्ट्री को हथियार बनाकर किया गया। लेकिन इस बार हमलावरों ने “छात्र प्रॉक्सी” की लोकप्रियता का फायदा उठाया, जिससे कई शैक्षणिक संस्थानों के छात्र और फ्रीलांसर इस जाल में फँसे।

प्रभाव और प्रतिक्रिया

जैफ़्रॉग ने बताया कि इस बोटनेट ने लगभग दो हफ़्तों तक सक्रिय रहा, जिससे कई छोटे‑से‑मध्यम आकार के ऑनलाइन सेवाओं को अस्थायी रूप से डाउन किया गया। npm ने तुरंत प्रभावित पैकेजों को हटाया और सभी डेवलपर्स को प्रभावित पैकेजों को अनइंस्टॉल करने की सलाह दी। सुरक्षा विशेषज्ञों ने कहा कि इस तरह के हमले को रोकने के लिए रजिस्ट्री में दो‑स्तरीय सत्यापन, पैकेज स्कैनिंग और डेवलपर शिक्षा आवश्यक है।

भविष्य की सुरक्षा रणनीति

ओपन‑सोर्स इकोसिस्टम की सुरक्षा को मजबूत करने के लिए कई कदम सुझाए गए हैं: (1) npm जैसे प्लेटफ़ॉर्म पर स्वचालित मालवेयर स्कैनिंग को लागू करना, (2) पैकेज प्रकाशकों के लिए दो‑कारक प्रमाणीकरण अनिवार्य करना, (3) डेवलपर्स को निर्भरता प्रबंधन में “सुरक्षित संस्करण” की अवधारणा अपनाने के लिए जागरूक करना, और (4) अंत‑उपयोगकर्ता ब्राउज़र में एंटी‑बोट सुरक्षा को सक्रिय करना। इन उपायों से भविष्य में समान आपूर्ति श्रृंखला हमलों को रोका जा सकता है।