૧૦ દૂષિત NPM પેકેજો ખુલ્યા: ૨૦૨૪નો કેસ સ્ટડી આજે પણ સુસંગત છે

સામગ્રીનું કોષ્ટક

અવશ્ય વાંચવા જેવી પોસ્ટ્સ

રસપ્રદ નવીનતમ પોસ્ટ્સ


એક જ નબળાઈ, લાખો લોકોમાં છુપાયેલું એક માત્ર દૂષિત પેકેજ, અસંખ્ય એપ્લિકેશનોની સુરક્ષા સાથે ચેડા કરી શકે છે, જે વ્યવસાયિક કામગીરી અને વપરાશકર્તાની ગોપનીયતા બંનેને જોખમમાં મૂકે છે. આ અનિશ્ચિત વાતાવરણમાં જ Xygeni ખાતેની અમારી ટીમે સુરક્ષા કામગીરી શરૂ કરી, એક વાસ્તવિકતા જાહેર કરી જેનો ઘણા લોકો ડરતા હતા પરંતુ થોડા લોકો પુષ્ટિ કરી શક્યા: આપણા ડિજિટલ ઇકોસિસ્ટમની કરોડરજ્જુમાં દૂષિત npm પેકેજોની હાજરી.

૧૩ થી ૧૫ જાન્યુઆરી, ૨૦૨૪ સુધી, અમારા માલિકીના મેલિશિયસ કોડ ડિટેક્શન સ્કેન દ્વારા સામાન્યતાના પડદાને વીંધીને, એક નહીં, પરંતુ દસ કપટી npm પેકેજો બહાર કાઢવામાં આવ્યા. આ ગેરરીતિના રેન્ડમ કૃત્યો નહોતા પરંતુ ઝુંબેશ હતી, દરેક ઇન્ટરનેટના અસ્પષ્ટ ખૂણામાં સંવેદનશીલ ડેટા ફેલાવવા માટે રચાયેલ હતી. આ ખુલાસો ફક્ત જાગૃતિનો કોલ નથી; તે સોફ્ટવેર વિકાસ પ્રક્રિયામાં દરેક હિસ્સેદાર માટે કાર્યવાહી માટે એક સ્પષ્ટ કોલ છે.

તે સમયે, તે વોલ્યુમ હજુ પણ નોંધપાત્ર હતું. 2026 માં, તે હવે રહ્યું નથી. અમારી તાજેતરની આવૃત્તિઓ દૂષિત કોડ ડાયજેસ્ટ ફક્ત npm અને PyPI પર દર અઠવાડિયે 100-200+ દૂષિત પેકેજોની પુષ્ટિ કરો, આજે આ જ ત્રણ દિવસની વિન્ડો વધુ તીવ્રતાનો ક્રમ બહાર આવશે. નીચે દસ્તાવેજીકૃત એક્સફિલ્ટ્રેશન અને ચોરી કરવાની તકનીકો અદૃશ્ય થઈ નથી; તેઓ ફક્ત 2024 ની શરૂઆતમાં કોઈએ અપેક્ષા ન કરી હોય તેવા સ્તરે ઔદ્યોગિકીકરણ પામ્યા છે.

સાયબર સુરક્ષામાં પ્રણેતા તરીકે, ઝાયજેનીનો અનોખો દૃષ્ટિકોણ આપણને ફક્ત આ જોખમોને શોધવાની જ નહીં, પરંતુ તેમના પરિણામોને ઊંડાણપૂર્વક સમજવાની પણ મંજૂરી આપે છે. આ અહેવાલ અમારા commitભવિષ્યના હુમલાઓમાં રૂપાંતર ટાળવા માટે કોડમાં દૂષિત પુરાવા શોધવાની ડિજિટલ સીમાને સુરક્ષિત રાખવાનો હેતુ.

આ ઝુંબેશોની જટિલ વિગતોમાં ઊંડા ઉતરવા, હુમલાખોરોની પદ્ધતિઓનો ખુલાસો કરવા અને સૌથી અગત્યનું, આવા કપટી જોખમો સામે વ્યવસાયો તેમના સંરક્ષણને કેવી રીતે મજબૂત બનાવી શકે છે તેના પર પ્રકાશ પાડવા માટે અમારી સાથે જોડાઓ.

પ્રારંભિક શોધ: ઓરોરા વેબમેલ પ્રો ભંગ

અમારી તપાસમાં શરૂઆતી શોધ એ હતી કે પેકેજ નામનું ઓરોરા-વેબમેલ-પ્રો, જે ઉપનામ ધરાવતા વપરાશકર્તા દ્વારા NPM રજિસ્ટ્રીમાં અપલોડ કરવામાં આવ્યું હતું 0x379 સી. આ શોધ પછી ટૂંક સમયમાં ચાર વધારાના પેકેજોની ઓળખ કરવામાં આવી, જે બધા એક જ લેખક દ્વારા અપલોડ કરવામાં આવ્યા હતા અને રજિસ્ટ્રીના સુરક્ષા પગલાં દ્વારા તેમની પ્રવૃત્તિઓ બંધ કરવામાં આવી હતી.

આ પેકેજોમાં શામેલ છે બ્લોગ_૨૦૨૧@૧.૧.૧, હીટવોલેટ@૧૦.૧.૧, ન્યૂબુકિંગ@1.1.1, અને પેકો@1.0.1. તપાસ કર્યા પછી, દરેક પેકેજમાં આશ્ચર્યજનક રીતે સમાન દૂષિત કોડ હોવાનું જાણવા મળ્યું જેનો હેતુ સંવેદનશીલ વપરાશકર્તા માહિતી ચોરી કરવાનો હતો.

NPM પેકેજો

આ પ્રોગ્રામ યુઝર અને સિસ્ટમ સંબંધિત સંવેદનશીલ સિસ્ટમ માહિતીને પુનઃપ્રાપ્ત કરે છે અને આવા ડેટા સાથે હેક્સડમ્પ બનાવે છે. પછી ડેટાને પુનરાવર્તિત કરવામાં આવે છે અને દરેક ચંક માટે, બાહ્ય સાઇટ પર GET વિનંતી કરવામાં આવે છે, જ્યાં એક્સેસ કરેલ પાથ દરેક બનાવેલા ચંક હોય છે.

ગૌણ અનાવરણ: દૂષિત કોડ સ્પ્રેડમાં વિવિધ યુક્તિઓ

પ્રારંભિક બેચની શોધ સાથે, અમારી તપાસમાં ચાર વધારાના NPM પેકેજો બહાર આવ્યા, જે ત્રણ અલગ-અલગ વપરાશકર્તાઓ દ્વારા રજિસ્ટ્રીમાં વિતરિત કરવામાં આવ્યા હતા. 

આ પેકેજો, જેમ કે સૂચિબદ્ધ કોઈપણ-deps@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2, અને સિનોલોજી-cft@10.0.0, તેમના કોડબેઝમાં એક સામાન્ય થ્રેડ શેર કર્યો - દરેક વપરાશકર્તા માહિતીને દૂર કરવા માટે રચાયેલ હતું. નોંધનીય છે કે, આ કિસ્સાઓમાં ડેટા એક્સફિલ્ટ્રેશન માટે ઉપયોગમાં લેવાતી પદ્ધતિ પહેલા જૂથ કરતા અલગ હતી, જે એક અલગ, જોકે સમાન રીતે ઘૃણાસ્પદ, ઝુંબેશનો સંકેત આપે છે.

ગૌણ અનાવરણ: દૂષિત કોડ સ્પ્રેડમાં વિવિધ યુક્તિઓ

આ બીજા અભિયાનની વ્યૂહરચનામાં સંવેદનશીલ ડેટા એકત્રિત કરવા માટે વધુ સીધો અભિગમ સામેલ હતો. સક્રિય થયા પછી, આ પેકેજોમાં રહેલા દૂષિત કોડે સંપૂર્ણ જાસૂસી મિશન શરૂ કર્યું, જેમાં વપરાશકર્તાના સિસ્ટમ રૂપરેખાંકન, વ્યક્તિગત વપરાશકર્તા ડેટા અને ખાસ કરીને, સિસ્ટમના IP સરનામાં વિશે વિગતવાર માહિતી કાઢવામાં આવી. આ વ્યાપક ડેટા સંગ્રહનો હેતુ પીડિત પર સંપૂર્ણ ડોઝિયરનું સંકલન કરવાનો હતો, જે સંભવિત રીતે ઊંડા ઘૂસણખોરી અથવા લક્ષિત હુમલાઓ માટે સ્ટેજ સેટ કરવાનો હતો.

એ વાત પર ભાર મૂકવો મહત્વપૂર્ણ છે કે આ પેકેજો કાયદેસર સુરક્ષા સંશોધન પ્રવૃત્તિઓના ભાગ રૂપે ઢોંગ કરી શકે છે, જેમ કે ડિપેન્ડન્સી કન્ફ્યુઝન યુક્તિઓ દ્વારા નબળાઈઓને ઉજાગર કરવાનો હેતુ, વાસ્તવિકતા યથાવત છે. આ પેકેજો દૂષિત ઇરાદા સાથે ડિઝાઇન કરી શકાય છે, ગુપ્ત રીતે સંવેદનશીલ ડેટા એકત્રિત કરીને અને અનધિકૃત બાહ્ય એન્ટિટીઓને ટ્રાન્સમિટ કરીને.

ખાસ ચેતવણી: djs13-fetcher અસંગતતા અને સાયબર સુરક્ષા માટે તેની અસરો

ઉપરોક્ત પેકેજોની ચકાસણી વચ્ચે, અમારા પ્લેટફોર્મે એક વધારાની વિસંગતતા દર્શાવી: એક પેકેજ જેનું નામ djs13-ફેચરઆ ચોક્કસ શોધ અગાઉના ઉદાહરણોથી અલગ છે, ફક્ત તેની કામગીરીની પદ્ધતિમાં જ નહીં, પરંતુ તે જે ખતરો ઉભો કરે છે તેના સ્વરૂપમાં પણ. djs13-ફેચર ડિસ્કોર્ડમાંથી જોડાણ માટે ડાઉનલોડ અને અમલ ક્રમ શરૂ કરનાર તરીકે ઓળખવામાં આવી હતી, ખાસ કરીને નામની બાઈનરી ફાઇલ એસ્ટ્રોયા.એક્સી. ઓટોમેટેડ વિશ્લેષણ સેવા દ્વારા નજીકથી તપાસ કર્યા પછી, આ બાઈનરીએ એક મેળવ્યું ૮૫/૧૦૦ નો થ્રેટ સ્કોર, એક રેટિંગ જે તેને સ્પષ્ટપણે માલવેર તરીકે વર્ગીકૃત કરે છે.

ખાસ ચેતવણી: djs13-fetcher અસંગતતા અને સાયબર સુરક્ષા માટે તેની અસરો

djs13-fetcher નું સંચાલન અને astroia.exe નું અનુગામી અમલીકરણ એક સુસંસ્કૃત અને બહુપક્ષીય ધમકી વેક્ટરને રેખાંકિત કરે છે. પ્રશ્નમાં બાઈનરી ઊંડા બેઠેલા દૂષિત ઇરાદાને દર્શાવતી ક્રિયાઓની શ્રેણી કરવા માટે ડિઝાઇન કરવામાં આવી હતી:

  • સ્પાવિંગ સિસ્ટમ પ્રક્રિયાઓ: માલવેર એક્ઝેક્યુશન પછી બહુવિધ સિસ્ટમ પ્રક્રિયાઓ શરૂ કરે છે, આ તકનીકનો ઉપયોગ ઘણીવાર વધુ દૂષિત સ્ક્રિપ્ટો ચલાવવા અથવા વધારાના પેલોડ્સ માટે ચેપગ્રસ્ત સિસ્ટમ પર પગપેસારો કરવા માટે થાય છે.
  • સિસ્ટમ માહિતીની પૂછપરછ કરી રહ્યા છીએ: તે સિસ્ટમ માહિતીની વ્યાપક પૂછપરછ કરે છે. આ ક્રિયાનો હેતુ સામાન્ય રીતે સિસ્ટમ પર્યાવરણ પર ગુપ્ત માહિતી એકત્રિત કરવાનો હોય છે, જેનો ઉપયોગ સિસ્ટમની ચોક્કસ નબળાઈઓ અનુસાર અનુગામી હુમલાઓને અનુરૂપ બનાવવા માટે થઈ શકે છે.
  • ટાળવાના દાવપેચ કરવા: કદાચ સૌથી નોંધપાત્ર બાબત એ છે કે, astroia.exe ને વિન્ડોઝ મેનેજમેન્ટ ઇન્સ્ટ્રુમેન્ટેશન (WMI) ક્વેરીઝ ચલાવવા માટે ડિઝાઇન કરવામાં આવી હતી જેથી તે શોધી શકાય કે શું તે વર્ચ્યુઅલ મશીન (VM) માં ચાલી રહ્યું છે. આ વર્તણૂક એક સ્પષ્ટ ટાળવાની ક્રિયા છે, જેનો હેતુ સાયબર સુરક્ષા વ્યાવસાયિકો અને ઓટોમેટેડ સિસ્ટમો દ્વારા શોધ અને વિશ્લેષણ ટાળવાનો છે જે સામાન્ય રીતે માલવેર વિશ્લેષણ માટે VM નો ઉપયોગ કરે છે.

કી ટેકવેઝ

આ 10 દૂષિત npm પેકેજોની શોધ, djs13-fetcher ના ખાસ કેસ સાથે, એક પેટર્નનો પ્રારંભિક સંકેત હતો જે ત્યારથી જાન્યુઆરી 2024 માં કોઈએ અપેક્ષા રાખી હતી તેનાથી ઘણો આગળ વધી ગયો છે.

આ વાસ્તવિકતાએ, તે પછી પણ, ની અનિવાર્ય ભૂમિકા પર ભાર મૂક્યો ઝીજેનીની પ્રારંભિક ચેતવણી સેવા. નવા npm પેકેજો પ્રકાશિત થતાંની સાથે જ તેમાં સંભવિત જોખમોનું વિશ્લેષણ અને ચેતવણી આપવા માટે રચાયેલ, અમારી સેવા તે સમયે સક્રિય સાયબર સુરક્ષા સંરક્ષણમાં નોંધપાત્ર છલાંગનું પ્રતિનિધિત્વ કરતી હતી, અને વોલ્યુમ વધતાં તેનો તર્ક વધુ જરૂરી બન્યો. દુર્ભાવનાના સૂચક સંકેતોની વહેલી શોધ ઓફર કરીને, ઘણા આગળ standard પ્રક્રિયાઓ, અમે અમારા ગ્રાહકોને તેમના સોફ્ટવેર ઇકોસિસ્ટમને સંભવિત માલવેર ઘૂસણખોરી સામે રક્ષણ આપવા માટે સશક્ત બનાવીએ છીએ તે પહેલાં તે નુકસાન પહોંચાડે છે. આ પ્રકારની શોધ હવે સતત ચાલે છે: અમારા દૂષિત કોડ ડાયજેસ્ટ.

સાયબર વિરોધીઓ દ્વારા ઉપયોગમાં લેવાતી અત્યાધુનિક યુક્તિઓ સામે રક્ષણ આપવા માટે, સંસ્થાઓએ નિયમિત કોડ ઓડિટથી લઈને અત્યાધુનિક શોધ સાધનો સુધી, મજબૂત સુરક્ષા પ્રોટોકોલના અમલીકરણને પ્રાથમિકતા આપવી જોઈએ. ઝીગેની, આપણે રહીએ છીએ commitઆ ચાલુ યુદ્ધમાં નેતૃત્વ કરવા માટે, અમારા ભાગીદારો અને વિશાળ સમુદાયને આ કપટી જોખમોને રોકવા માટે જરૂરી જ્ઞાન અને સાધનોથી સજ્જ કરવા માટે.

FAQ

શું 2026 માં દૂષિત npm પેકેજો હજુ પણ વધતી જતી સમસ્યા છે?

હા, નોંધપાત્ર રીતે. આ પોસ્ટમાં જાન્યુઆરી 2024 માં ત્રણ દિવસમાં મળી આવેલા 10 દૂષિત npm પેકેજોનું દસ્તાવેજીકરણ કરવામાં આવ્યું છે. Xygeni નું દૂષિત કોડ ડાયજેસ્ટ હવે npm અને PyPI પર દર અઠવાડિયે 100-200+ દૂષિત પેકેજોની પુષ્ટિ કરે છે, જે પુરાવા આપે છે કે અહીં ઓળખાયેલી એક્સફિલ્ટ્રેશન અને ચોરીની યુક્તિઓ અદૃશ્ય થવાને બદલે નાટકીય રીતે વધી ગઈ છે.

npm પેકેજ ઇન્સ્ટોલ કરતા પહેલા હું કેવી રીતે તપાસ કરી શકું કે તે દૂષિત છે?

જાળવણીકર્તાનો ઇતિહાસ ચકાસો, પ્રકાશન તારીખો અને અસંગતતાઓ માટે ડાઉનલોડ ગણતરીઓ તપાસો, અને સ્વચાલિત સ્કેનિંગનો ઉપયોગ કરો જે ફક્ત જાણીતા-CVE મેચો જ નહીં, પણ એક્સફિલ્ટ્રેશન પેટર્ન અને છટકી જવાના વર્તનને ફ્લેગ કરે છે, કારણ કે મોટાભાગના દૂષિત પેકેજો, જેમાં અહીં આવરી લેવામાં આવેલા બધા 10 પેકેજો શામેલ છે, શોધ સમયે નવા હતા.

npm પેકેજ ઇન્સ્ટોલ કરતા પહેલા હું કેવી રીતે તપાસ કરી શકું કે તે દૂષિત છે?

જાળવણીકર્તાનો ઇતિહાસ ચકાસો, પ્રકાશન તારીખો અને અસંગતતાઓ માટે ડાઉનલોડ ગણતરીઓ તપાસો, અને સ્વચાલિત સ્કેનિંગનો ઉપયોગ કરો જે ફક્ત જાણીતા-CVE મેચો જ નહીં, પરંતુ એક્સફિલ્ટ્રેશન પેટર્ન અને છટકી જવાના વર્તનને ફ્લેગ કરે છે, કારણ કે આ રિપોર્ટમાંના મોટાભાગના દૂષિત પેકેજો શોધ સમયે નવા હતા.

શું નવા દૂષિત npm પેકેજો હજુ પણ નિયમિતપણે મળી રહ્યા છે?

હા. ઝીજેનીનું દૂષિત કોડ ડાયજેસ્ટ દર અઠવાડિયે નવા પુષ્ટિ થયેલ દૂષિત npm અને PyPI પેકેજો પ્રકાશિત કરે છે; આ 2024 રિપોર્ટમાં દસ્તાવેજીકૃત એક્સફિલ્ટ્રેશન અને VM-ઇવેઝન તકનીકો આજે શોધાયેલા પેકેજોમાં સામાન્ય રહે છે.

સ્કા-ટૂલ્સ-સોફ્ટવેર-રચના-વિશ્લેષણ-ટૂલ્સ
તમારા સોફ્ટવેર જોખમોને પ્રાથમિકતા આપો, સુધારણા કરો અને સુરક્ષિત કરો
તમારું મફત ખાતું મેળવો.
કોઈ ક્રેડિટ કાર્ડ જરૂરી નથી.

તમારા સોફ્ટવેર ડેવલપમેન્ટ અને ડિલિવરી સુરક્ષિત કરો

ઝાયજેની પ્રોડક્ટ સ્યુટ સાથે