Jscrambler ने बताया कि एक अनधिकृत अभिनेता ने उसके npm पैकेज के कई संस्करणों में इन्फोस्टीलर मालवेयर डाला, जिससे लगभग 1,500 डेवलपर्स प्रभावित हुए। कंपनी ने दो घंटे बाद पैकेज को हटाकर सुरक्षित संस्करण जारी किया।
मुख्य बिंदु (Key Takeaways)
- Jscrambler का npm पैकेज दो घंटे में 1,479 बार डाउनलोड हुआ
- मालवेयर ने कोड, क्लाउड क्रेडेंशियल, क्रिप्टो वॉलेट आदि चुराए
- प्रकाशन क्रेडेंशियल्स को रद्द करने और अतिरिक्त सुरक्षा उपायों को लागू किया गया
Jscrambler, जो क्लाइंट‑साइड वेब सुरक्षा के लिए जावास्क्रिप्ट को एन्क्रिप्ट करता है, ने शनिवार को एक चेतावनी जारी की कि उसके npm पैकेज के चार संस्करण (8.14, 8.16, 8.17, 8.20) में दुर्भावनापूर्ण कोड मिल गया था। यह कोड ‘preinstall’ हुक के दौरान सक्रिय होकर डेवलपर के स्रोत कोड, क्लाउड क्रेडेंशियल, और क्रिप्टो वॉलेट जैसे संवेदनशील डेटा को चोरी करता है।
विस्तृत हमला और प्रभाव
नोड पैकेज मैनेजर (npm) के आँकड़ों के अनुसार, इस मालवेयर‑संकुलित पैकेज को दो घंटे के छोटे टाइम‑विंडो में 1,479 बार डाउनलोड किया गया। इस अवधि में, चार अन्य Jscrambler पैकेज भी इस दूषित पैकेज को निर्भरता के रूप में शामिल कर रहे थे, जिन्हें बाद में निरस्त कर सुरक्षित संस्करण जारी किए गए।
मालवेयर की तकनीकी विशिष्टताएँ
सुरक्षा फर्म Socket की रिपोर्ट के अनुसार, इस इन्फोस्टीलर ने ChaCha20‑Poly1305 एन्क्रिप्शन एल्गोरिद्म का उपयोग करके स्ट्रिंग‑स्तर पर अत्यधिक ओबफ़स्केशन किया था, जिससे रिवर्स‑इंजीनियरिंग चुनौतीपूर्ण बन गई। यह मालवेयर स्रोत कोड, Git/SSH टोकन, AWS‑Azure‑GCP क्रेडेंशियल, AI कोडिंग टूल कॉन्फ़िगरेशन, MetaMask जैसे क्रिप्टो वॉलेट, ब्राउज़र कुकीज़, और Slack‑Discord‑Telegram जैसी मैसेजिंग एप्लिकेशन तक पहुँचता है।
Jscrambler की प्रतिक्रिया
जांच के बाद, Jscrambler ने पुष्टि की कि केवल प्रभावित npm पैकेज ही दुष्ट था, बाकी सभी प्रोडक्ट्स जैसे Webpage Integrity सुरक्षित रहे। कंपनी ने तुरंत प्रकाशित क्रेडेंशियल्स को रद्द किया, प्रकाशन पाइपलाइन में अतिरिक्त सुरक्षा परतें जोड़ दीं, और सभी ग्राहकों को नवीनतम संस्करण 8.22 में अपग्रेड करने का निर्देश दिया।
डिवेलपर्स के लिए सिफ़ारिशें
जो डेवलपर्स इस दूषित पैकेज को इंस्टॉल कर चुके हैं, उन्हें अपने पर्यावरण को समझौता माना जाना चाहिए। सभी सीक्रेट्स को रोटेट करें, संभावित बैकअप से पुनर्स्थापित करें, और सुनिश्चित करें कि CI/CD टोकन और क्लाउड एक्सेस कुंजियाँ अब सुरक्षित हैं। इस घटना ने npm सप्लाई‑चेन सुरक्षा की पुनरावृत्ति और निरंतर निगरानी की आवश्यकता को उजागर किया।