साइबर सुरक्षा शोधकर्ताओं ने 18 मालिशियस npm पैकेजों की पहचान की है जो अलीबाबा के डेवलपर टूल्स को लक्ष्य बनाते हुए क्रॉस‑प्लेटफ़ॉर्म रिमोट एक्सेस ट्रोजन (RAT) वितरित करते हैं। यह सोफ़्टवेयर सप्लाई‑चेन हमला विशेष रूप से चीनी‑भाषी वातावरण में लक्षित है।

मुख्य बिंदु

  • 18 दुर्भावनापूर्ण npm पैकेजों की पहचान हुई
  • अलीबाबा डेवलपर टूल्स को लक्ष्य बनाते हुए क्रॉस‑प्लेटफ़ॉर्म RAT वितरित किया गया
  • सप्लाई‑चेन हमले का लक्ष्य चीनी‑भाषी पर्यावरण है

पैकेजों की पहचान और प्रभाव

साइबर सुरक्षा टीमों ने हाल ही में 18 npm पैकेजों की श्रृंखला उजागर की, जो अलीबाबा के लोकप्रिय विकास टूल्स के उपयोगकर्ताओं को लक्षित करती है। इन पैकेजों में एक क्रॉस‑प्लेटफ़ॉर्म रिमोट एक्सेस ट्रोजन (RAT) एम्बेड किया गया है, जिससे हमलावर उपयोगकर्ता के सिस्टम पर पूर्ण नियंत्रण प्राप्त कर सकते हैं।

भ्रामक पैकेज नाम: “lib‑mtop”

सबसे चर्चा योग्य पैकेज lib‑mtop है, जो अलीबाबा के एक निजी पैकेज के समान नाम रखता है। यह नाम समानता अनजाने डेवलपर्स को भरोसा दिलाती है, जिससे वे बिना संदेह के इसे स्थापित कर लेते हैं। स्थापित होने के बाद, RAT बैकएंड सर्वरों से कनेक्ट होकर डेटा चोरी और रिमोट कमांड निष्पादन करता है।

इतिहासिक पृष्ठभूमि

npm रजिस्ट्री पर पहले भी कई सप्लाई‑चेन हमले हुए हैं, जैसे 2020 का event-stream हमला और 2021 का ua-parser-js संक्रमण। इन घटनाओं ने दिखाया कि ओपन‑सोर्स इकोसिस्टम में पैकेज सत्यता की जाँच कितनी महत्वपूर्ण है। अब यह नया हमला विशेष रूप से चीनी‑भाषी डेवलपर्स को निशाना बनाता है, जिससे भाषा‑विशिष्ट टूल्स की सुरक्षा पर नया प्रश्न उठता है।

यह क्यों महत्वपूर्ण है

BozokMedia विश्लेषण दर्शाता है कि इस प्रकार के लक्ष्यित सप्लाई‑चेन हमले न केवल कोड की अखंडता को ख़तरे में डालते हैं, बल्कि विकास समुदाय के भरोसे को भी कमज़ोर करते हैं। जब दुर्भावनापूर्ण कोड व्यापक रूप से उपयोग किए जाने वाले टूल्स में घुस जाता है, तो संभावित नुकसान कई उद्योगों में फैल सकता है।

"इस प्रकार का सप्लाई‑चेन हमला न केवल कोड की अखंडता बल्कि विकास समुदाय के विश्वास को भी खतरे में डालता है," कहते हैं डॉ. अली खान, साइबर सुरक्षा विशेषज्ञ।
क्या आप जानते हैं?: npm रजिस्ट्री में पिछले पाँच वर्षों में 30% से अधिक पैकेजों में सुरक्षा मुद्दे पाए गए हैं।

Frequently Asked Questions

  1. क्या यह हमला केवल अलीबाबा टूल्स तक सीमित है? नहीं, समान तकनीक अन्य जावास्क्रिप्ट‑आधारित विकास वातावरण में भी उपयोग की जा सकती है।
  2. डेवलपर्स कैसे बचाव कर सकते हैं? अनजान स्रोतों से पैकेज इंस्टॉल न करें और npm audit तथा सिग्नेचर वैरिफिकेशन का उपयोग करें।