साइबर अपराधी अब npm रजिस्ट्री और उसके मिरर का उपयोग फ़िशिंग पेज होस्ट करने के लिए कर रहे हैं, जो क्लाउडफ्लेयर (Cloudflare) कैप्चा की नकल करते हैं। यह तकनीक डेवलपर्स को संक्रमित करने के बजाय, वैध डोमेन का उपयोग करके सुरक्षा सॉफ्टवेयर को चकमा देने के लिए डिज़ाइन की गई है।

  • हैकर्स npm को मैलवेयर फैलाने के बजाय फ़िशिंग पेजों के लिए 'फ्री होस्टिंग' के रूप में उपयोग कर रहे हैं।
  • मिरर साइट्स जैसे UNPKG और npmmirror का उपयोग करके हमलावर वैध डोमेन का लाभ उठाते हैं।
  • ये पेज नकली क्लाउडफ्लेयर (Cloudflare) कैप्चा का उपयोग करके उपयोगकर्ताओं को संदिग्ध वेबसाइटों पर भेजते हैं।
  • एक बार हमलावर के पास वैध क्रेडेंशियल आ जाएं, तो सुरक्षा प्रणालियों की प्रभावशीलता काफी कम हो जाती है।

साइबर सुरक्षा जगत में एक नई और चालाकी भरी तकनीक सामने आई है। हमलावर अब npm (Node Package Manager) और इसके विभिन्न मिरर प्लेटफॉर्म्स का दुरुपयोग कर रहे हैं ताकि वे दुर्भावनापूर्ण HTML पेज होस्ट कर सकें। यह हमला पारंपरिक 'सप्लाई-चेन अटैक' से अलग है, जहाँ मुख्य लक्ष्य डेवलपर्स के कंप्यूटर को संक्रमित करना होता है। इसके बजाय, यहाँ npm का उपयोग केवल एक सुरक्षित और विश्वसनीय स्टोरेज के रूप में किया जा रहा है।

कैसे काम करता है यह नया हमला?

सुरक्षा शोधकर्ताओं, विशेष रूप से OX Security ने पाया कि हमलावर npm पैकेज के भीतर साधारण HTML फाइलें अपलोड कर रहे हैं। जब इन पैकेजों को UNPKG या npmmirror जैसे प्लेटफॉर्म द्वारा मिरर किया जाता है, तो वे फाइलें सीधे ब्राउज़र में खोली जा सकती हैं। इससे हमलावर को एक वैध डोमेन (जैसे unpkg.com) के माध्यम से अपना फ़िशिंग पेज चलाने की सुविधा मिल जाती है, जिससे सुरक्षा सॉफ़्टवेयर इसे संदिग्ध नहीं मान पाते।

यह चिंता का विषय क्यों है?

BozokMedia विश्लेषण से पता चलता है कि यह हमला अत्यंत प्रभावी है क्योंकि यह 'ट्रस्टेड इंफ्रास्ट्रक्चर' का लाभ उठाता है। हमलावर ऐसे पेज बनाते हैं जो बिल्कुल Cloudflare Turnstile CAPTCHA जैसे दिखते हैं। जब कोई उपयोगकर्ता इस पर क्लिक करता है, तो भारी रूप से एन्क्रिप्टेड जावास्क्रिप्ट सक्रिय हो जाती है, जो उपयोगकर्ता को किसी अन्य हमलावर-नियंत्रित वेबसाइट या नकली लॉगिन पेज (जैसे माइक्रोसॉफ्ट या चैटजीपीटी के नकली संस्करण) पर भेज देती है।

हैकर्स अब केवल मैलवेयर भेजने के लिए ही नहीं, बल्कि वैध बुनियादी ढांचे का उपयोग अपने हमलों के लिए 'सेफ हाउस' के रूप में करने के लिए नए और नवीन तरीके खोज रहे हैं।

शोध में यह भी पाया गया कि हमलावर api.keyval.org जैसे वैध प्लेटफॉर्म का उपयोग करके रिडायरेक्ट यूआरएल को रिमोटली बदल सकते हैं। इसका मतलब है कि एक बार पैकेज अपलोड होने के बाद, वे बिना पैकेज बदले लक्ष्य बदल सकते हैं।

ऐतिहासिक संदर्भ और सुरक्षा प्रभाव

इससे पहले भी जुलाई में 'china_airlines' जैसे संदिग्ध पैकेजों के माध्यम से इसी तरह की गतिविधियों को देखा गया था। यह प्रवृत्ति दर्शाती है कि जैसे-जैसे सुरक्षा प्रणालियाँ परिष्कृत हो रही हैं, हमलावर 'लीजिट इंफ्रास्ट्रक्चर' की ओर रुख कर रहे हैं। एक महत्वपूर्ण चिंता यह है कि यदि कोई पैकेज आधिकारिक npm रजिस्ट्री से हटा भी दिया जाता है, तो भी वह मिरर साइट्स पर बना रह सकता है।

Did You Know?: हमलावर एक ही पैकेज का उपयोग करके बिना किसी बदलाव के हज़ारों अलग-अलग वेबसाइटों पर उपयोगकर्ताओं को रिडायरेक्ट कर सकते हैं।

Frequently Asked Questions

प्रश्न 1: क्या यह हमला डेवलपर्स के कंप्यूटर को सीधे संक्रमित करता है?
नहीं, यह हमला मुख्य रूप से उन उपयोगकर्ताओं को लक्षित करता है जो इन मिरर लिंक पर क्लिक करते हैं, न कि उन डेवलपर्स को जो पैकेज इंस्टॉल करते हैं।

प्रश्न 2: इससे बचने का सबसे अच्छा तरीका क्या है?
npm मिरर डोमेन (जैसे unpkg.com) से सीधे HTML अनुरोधों को संदिग्ध मानें और अज्ञात लिंक पर क्लिक करने से बचें।