एक खतरनाक 'ChainDrop' नाम के सेल्फ-प्रोपगेटिंग मालवेयर ने npm रजिस्ट्री पर 1,300 से अधिक पैकेज को संक्रमित कर दिया है, जिससे 2 अरब मासिक डाउनलोड प्रभावित हो सकते हैं। यह हमला डेवलपर्स के संवेदनशील क्रेडेंशियल और क्लाउड एक्सेस चुराने के लिए डिज़ाइन किया गया है।

मुख्य बातें

  • ChainDrop एक सेल्फ-प्रोपगेटिंग वर्म है जो npm पैकेज के माध्यम से फैलता है।
  • 1,300 से अधिक पैकेज संक्रमित हुए हैं, जिनमें Keyv और Cacheable जैसे लोकप्रिय टूल शामिल हैं।
  • यह मालवेयर GitHub, AWS, और Kubernetes जैसे संवेदनशील क्रेडेंशियल चुराता है।
  • हमलावरों ने वैध GitHub Actions वर्कफ़्लो का उपयोग करके इसे और भी खतरनाक बना दिया है।

साइबर सुरक्षा की दुनिया में एक बहुत बड़ा संकट खड़ा हो गया है। 'ChainDrop' नामक एक आत्म-प्रसारक (self-propagating) मालवेयर ने Node Package Manager (npm) रजिस्ट्री के विशाल इकोसिस्टम को निशाना बनाया है। सुरक्षा शोधकर्ताओं के अनुसार, इस हमले ने 1,300 से अधिक ऐसे पैकेज को संक्रमित कर दिया है, जिनका मासिक डाउनलोड आंकड़ा लगभग 2 अरब है।

इस हमले की शुरुआत एक गंभीर सुरक्षा चूक से हुई, जहां हमलावरों ने Keyv के मेंटेनर के GitHub अकाउंट को हैक कर लिया। इसके बाद, यह संक्रमण तेजी से अन्य महत्वपूर्ण पैकेज और बड़ी कंपनियों जैसे Deliveroo, Picsart, और Qlik से जुड़े प्रोजेक्ट्स तक फैल गया। सबसे चौंकाने वाली बात यह है कि चूंकि हमलावरों ने वैध GitHub Actions वर्कफ़्लो का उपयोग करके पैकेज जारी किए, इसलिए इन संक्रमित पैकेजों में वैध 'provenance' जानकारी मौजूद थी, जिससे इन्हें पहचानना बेहद मुश्किल हो गया।

यह क्यों मायने रखता है

BozokMedia विश्लेषण के अनुसार, यह हमला आधुनिक सॉफ्टवेयर डेवलपमेंट की सबसे बड़ी कमजोरी 'सप्लाई-चैन' को उजागर करता है। जब डेवलपर्स npm install कमांड चलाते हैं, तो यह मालवेयर स्वचालित रूप से निष्पादित हो जाता है। यह न केवल डेटा चुराता है, बल्कि एक वर्म की तरह अन्य सुरक्षित पैकेजों को भी संक्रमित करने की क्षमता रखता है, जिससे एक खतरनाक चक्र बन जाता है।

यह हमला दर्शाता है कि केवल कोड सुरक्षित होना काफी नहीं है, बल्कि उस कोड को बनाने वाले मेंटेनर के अकाउंट की सुरक्षा भी उतनी ही महत्वपूर्ण है।

मालवेयर का संचालन काफी जटिल है। यह Bun JavaScript runtime का उपयोग करके Math_Symbol.js नामक स्क्रिप्ट चलाता है, जो डेवलपर के सिस्टम से GitHub PATs, AWS क्रेडेंशियल, Kubernetes सीक्रेट्स और डेटाबेस पासवर्ड जैसे संवेदनशील डेटा को इकट्ठा करती है। इसके बाद, यह डेटा को एन्क्रिप्ट करके एक सार्वजनिक GitHub रिपॉजिटरी पर भेज देता है।

ऐतिहासिक पृष्ठभूमि

सॉफ्टवेयर सप्लाई-चैन हमले पिछले कुछ वर्षों में तेजी से बढ़े हैं। 2021 का SolarWinds हमला और हाल के वर्षों में npm पर होने वाले विभिन्न 'typosquatting' हमले इसी तरह के खतरों के उदाहरण हैं, जहां हमलावर भरोसेमंद टूल्स का उपयोग करके बड़े नेटवर्क में घुसपैठ करते हैं।

अक्सर पूछे जाने वाले प्रश्न (FAQ)

1. यदि मेरा पैकेज संक्रमित है, तो मुझे क्या करना चाहिए?
सिस्टम को सुरक्षित बैकअप से फिर से बनाएं, सभी एक्सेस टोकन (AWS, GitHub, npm) को तुरंत बदलें और लॉग्स की गहन जांच करें।

2. क्या केवल पैकेज हटा देना काफी है?
नहीं, यदि संक्रमित पैकेज चला लिया गया है, तो आपका पूरा वर्कस्टेशन या CI/CD रनर दूषित माना जाना चाहिए।

क्या आप जानते हैं?: इस मालवेयर का नाम 'Shai-Hulud' से प्रेरित है, जो एक प्रसिद्ध साइंस-फिक्शन फ्रैंचाइज़ी का हिस्सा है।