Software Supply Chain Security पैकेजिंग चरण में खतरे

Software Supply Chain Security पैकेजिंग चरण में खतरे

विषय - सूची

अवश्य पढ़ें पोस्ट

रुचि के नवीनतम पोस्ट

सॉफ्टवेयर सप्लाई चेन लाइफसाइकिल में सॉफ्टवेयर विकास की प्रगति के दौरान, पैकेज चरण एक महत्वपूर्ण मोड़ के रूप में उभरता है, जहां सोर्स कोड को वितरण के लिए तैयार निष्पादन योग्य आर्टिफैक्ट में परिवर्तित किया जाता है। हालांकि, यह महत्वपूर्ण चरण भी कमजोरियों से अछूता नहीं है, जिससे यह सॉफ्टवेयर की अखंडता और सुरक्षा को कमजोर करने की कोशिश करने वाले दुर्भावनापूर्ण तत्वों के लिए एक प्रमुख लक्ष्य बन जाता है। यह ब्लॉग पोस्ट इस चरण के दौरान उत्पन्न होने वाले प्रचलित खतरों की पड़ताल करता है और उन्हें कम करने के लिए प्रभावी रणनीतियों की रूपरेखा प्रस्तुत करता है। यह सामग्री हमारी ब्लॉग श्रृंखला की निरंतरता है जो विभिन्न पहलुओं पर प्रकाश डालती है। software supply chain security के पार SDLC.

सॉफ्टवेयर विकास जीवन चक्र में पैकेज चरण

सॉफ्टवेयर आपूर्ति श्रृंखला जीवनचक्र के पैकेजिंग चरण में सॉफ्टवेयर को उपयोगकर्ताओं तक वितरण के लिए तैयार करने और पैकेजिंग करने की प्रक्रिया शामिल है। इस चरण में इंस्टॉलेशन पैकेज बनाना, निर्भरताओं का प्रबंधन करना और सॉफ्टवेयर के लिए मेटाडेटा उत्पन्न करना शामिल है।

बिल्ड इंटीग्रिटी खतरे ऐसी कमजोरियां हैं जो हमलावरों को पैकेजिंग प्रक्रिया के दौरान सॉफ्टवेयर में अनधिकृत बदलाव करने की अनुमति दे सकती हैं। ये खतरे विभिन्न तरीकों से उत्पन्न हो सकते हैं, जैसे कि पैकेज रजिस्ट्री से समझौता करना, पैकेजिंग टूल में कमजोरियों का फायदा उठाना या तृतीय-पक्ष निर्भरताओं में हेरफेर करना।

आधुनिक सॉफ़्टवेयर में ओपन-सोर्स घटकों पर पूर्ण निर्भरता ने इस चरण को सबसे अधिक बार होने वाला चरण बना दिया।SCA किसी लोकप्रिय ओपन-सोर्स कंपोनेंट में गुप्त मैलवेयर डालना कई साइबर अपराधियों का सपना होता है। यही कारण है कि इससे भी अधिक साइबर अपराधी ऐसा करने का प्रयास करते हैं। 2023 के दौरान 245,000 दुर्भावनापूर्ण पैकेज पाए गए।

के उदाहरण Software Supply Chain Security पैकेजिंग चरण में खतरे

सॉफ्टवेयर सप्लाई चेन सुरक्षा पैकेज हमले सॉफ्टवेयर सप्लाई चेन पैकेज हमले
समझौता किए गए पैकेज का उपयोग करें

इसका तात्पर्य किसी ऐसे सॉफ़्टवेयर पैकेज को तैनात करने या उपयोग करने से है जिसमें किसी विरोधी द्वारा छेड़छाड़ या संशोधन किया गया हो।

यह तब हो सकता है जब पैकेज आधिकारिक पैकेज रजिस्ट्री से बाहर निकल चुका हो, या तो उपयोगकर्ता के सिस्टम तक सीधी पहुँच के माध्यम से या सोशल इंजीनियरिंग युक्तियों के माध्यम से जो उपयोगकर्ता को दुर्भावनापूर्ण पैकेज डाउनलोड या इंस्टॉल करने के लिए बरगलाती हैं। इस प्रकार का एक उदाहरण था... ब्राउज़रिफ़ाई टाइपोसक्वाटिंग हल्ला रे।

लिनक्स और मैक सिस्टम को निशाना बनाने के उद्देश्य से एक हमलावर ने ब्राउज़रिफ़ाई नामक एक लोकप्रिय नोड.जेएस लाइब्रेरी के विकास प्रक्रिया में घुसपैठ की। हमलावर ने प्रोजेक्ट के सोर्स कोड में दुर्भावनापूर्ण कोड डाल दिया, जिसका उद्देश्य इसे एनपीएम पैकेज रजिस्ट्री के माध्यम से वितरित करना था। दूषित ब्राउज़रिफ़ाई पैकेज के एनपीएम पर अपलोड होते ही, अनजान डेवलपर्स इसे वैध संस्करण समझकर डाउनलोड और इंस्टॉल कर लेते थे। पैकेज में एम्बेडेड दुर्भावनापूर्ण कोड चुपचाप चलता रहता था, जिससे संक्रमित सिस्टम की सुरक्षा खतरे में पड़ जाती थी। इससे डेटा चोरी, सिस्टम में अस्थिरता या हमलावर को रिमोट एक्सेस भी मिल सकता था।

समझौता पैकेज रजिस्ट्री

एक समझौताग्रस्त पैकेज रजिस्ट्री एक सॉफ्टवेयर भंडार है जिसमें किसी ऐसे विरोधी ने घुसपैठ की है जिसने रजिस्ट्री के प्रशासनिक इंटरफेस या बुनियादी ढांचे तक अनधिकृत पहुंच प्राप्त कर ली है।

इससे हमलावर वैध सॉफ़्टवेयर पैकेजों को दुर्भावनापूर्ण पैकेजों से संशोधित या प्रतिस्थापित कर सकता है, जिन्हें बाद में अनजाने में इंस्टॉल किए गए उपयोगकर्ताओं तक पहुँचाया जा सकता है। इस प्रकार के खतरे का एक उदाहरण यह था कि... पैकेज मिरर पर हमला: ओपन-सोर्स सॉफ़्टवेयर को बढ़ावा देने के उद्देश्य से एक शोधकर्ता ने मेवन सेंट्रल, एनपीएम और रूबीजेम्स सहित कई लोकप्रिय पैकेज रजिस्ट्रियों को हैक कर लिया। इन रजिस्ट्रियों तक पहुँच प्राप्त करके, शोधकर्ता मूल रिपॉजिटरी की मिरर और प्रतिकृतियाँ बनाने में सक्षम हो गया, जिससे डेवलपर्स को पैकेज डाउनलोड करने का एक सुविधाजनक विकल्प मिल गया।

हालांकि, इन मिरर का एक भयावह उद्देश्य था। इन हैक किए गए मिरर ने शोधकर्ताओं को दुर्भावनापूर्ण पैकेज वितरित करने के लिए माध्यम के रूप में काम किया। इन पैकेजों ने वैध पैकेजों की जगह ले ली, प्राथमिक रजिस्ट्री द्वारा इनका पता नहीं लगाया गया, और अनजान डेवलपर्स ने अनजाने में इन्हें डाउनलोड और इंस्टॉल कर लिया। एक बार इंस्टॉल होने के बाद, इन दुर्भावनापूर्ण पैकेजों ने अपना पेलोड फैला दिया, मनमाना कोड निष्पादित किया, संवेदनशील डेटा चुराया या संचालन को बाधित किया।

संशोधित पैकेज अपलोड करें

एक शत्रुतापूर्ण व्यक्ति दुर्भावनापूर्ण कोड या पेलोड युक्त संशोधित पैकेज को किसी रिपॉजिटरी या वितरण चैनल पर अपलोड करता है। यह पैकेज के स्रोत कोड, पैकेजिंग या मेटाडेटा को संशोधित करके किया जा सकता है।

इस प्रकार के खतरों में से सबसे कुख्यात खतरों में से एक था... 2021 में कोडकोव हमला. एक हमलावर, जो CodeCov का उपयोग करके सॉफ्टवेयर परियोजनाओं को नुकसान पहुँचाने की कोशिश कर रहा है, जो एक लोकप्रिय निरंतर एकीकरण और निरंतर वितरण प्रणाली है।CI/CDएक हमलावर ने लीक हुए क्रेडेंशियल्स का इस्तेमाल करके प्रोजेक्ट के गूगल क्लाउड स्टोरेज (जीसीएस) बकेट तक अनधिकृत पहुंच प्राप्त कर ली। जीसीएस बकेट तक पहुंच प्राप्त करने के बाद, हमलावर ने एक दुर्भावनापूर्ण दस्तावेज़, कोडकोव पैकेज का एक संशोधित संस्करण अपलोड किया, जिसे कोडकोव सेवा के माध्यम से उपयोगकर्ताओं तक पहुंचाया गया। स्वचालित अपडेट सुविधा पर निर्भर रहने वाले अनजान डेवलपर्स ने इस दुर्भावनापूर्ण पैकेज को वैध समझकर डाउनलोड और इंस्टॉल कर लिया। इंस्टॉल होने के बाद, दुर्भावनापूर्ण कोड चुपचाप चलता रहा और संक्रमित सिस्टम की सुरक्षा को खतरे में डाल दिया। इससे डेटा चोरी, सिस्टम अस्थिरता या हमलावर को दूरस्थ पहुंच का खतरा हो सकता था।

पैकेज रजिस्ट्री पर हमले इतने आम हैं कि कुछ हमले के पैटर्न को नाम भी दे दिए गए हैं:

In typosquattingइसमें दुर्भावनापूर्ण तत्व रजिस्ट्री में कई दुर्भावनापूर्ण पैकेज अपलोड करते हैं जिनमें मामूली टाइपिंग की गलतियाँ होती हैं या वैध, लोकप्रिय पैकेजों से मिलते-जुलते नाम होते हैं, इस उम्मीद में कि डेवलपर इच्छित पैकेज का नाम गलती से किसी दुर्भावनापूर्ण नाम से लिख देंगे। अक्सर दुर्भावनापूर्ण पैकेज वैध पैकेज के रूप में छिपा रहता है ताकि उसका पता न चल सके, जिससे स्टारगेज़िंग के कारण पकड़े जाने की संभावना बढ़ जाती है। 

निर्भरता भ्रम यह कुछ पैकेज मैनेजरों द्वारा कई रजिस्ट्रियों से अनुरोधित पैकेजों को प्राप्त करने के तरीके का लाभ उठाता है। जब कोई संगठन आंतरिक रजिस्ट्री में प्रकाशित आंतरिक घटकों का उपयोग करता है, तो इस तथ्य से अवगत हमलावर उसी नाम से एक दुर्भावनापूर्ण घटक को सार्वजनिक रजिस्ट्री में प्रकाशित कर सकता है। यदि आंतरिक घटक के लिए उपयोग किया गया नाम स्कोप नहीं किया गया है, तो कुछ पैकेज मैनेजर आंतरिक घटक के बजाय दुर्भावनापूर्ण घटक को ही प्राप्त कर लेंगे।   

- ट्रोयन पैकेजसाइबर अपराधी मैलवेयर को उपयोगी वैध कोड के बीच छिपा देते हैं। इसका उपयोग असली लेखक या पैकेज को बनाए रखने का दायित्व लेने वाले किसी योगदानकर्ता द्वारा किया जा सकता है। इसे इस नाम से भी जाना जाता है। पैकेज अपहरणहमलावरों ने मौजूदा पैकेज को हाईजैक करने के लिए कई तकनीकों का इस्तेमाल किया, जैसे कि... डोमेन अधिग्रहण जहां हमलावर ने एक परित्यक्त, समाप्त हो चुके डोमेन का फायदा उठाते हुए पुराने मेंटेनर ईमेल को फिर से बनाया और मेंटेनर खाते पर कब्जा करने के लिए पासवर्ड रिकवरी की।

अंतिम टिप्पणी

जैसे-जैसे संगठन स्वचालन और निरंतर वितरण को प्राथमिकता देने वाली सॉफ़्टवेयर विकास पद्धतियों को अपना रहे हैं, सॉफ़्टवेयर पैकेज चरण की सुरक्षा का महत्व पहले से कहीं अधिक बढ़ गया है। इस महत्वपूर्ण चरण में मजबूत सुरक्षा उपायों को लागू करके, संगठन दुर्भावनापूर्ण हमलों के जोखिम को काफी हद तक कम कर सकते हैं जो उनके सॉफ़्टवेयर की अखंडता और सुरक्षा से समझौता कर सकते हैं।

इस ब्लॉग पोस्ट में बताई गई रणनीतियाँ और दिए गए उदाहरण इस बात की स्पष्ट चेतावनी देते हैं कि सॉफ्टवेयर आपूर्ति श्रृंखला में पैकेजिंग चरण एक संवेदनशील बिंदु है। संगठनों को इन खतरों से सावधान रहना चाहिए और अपने सॉफ्टवेयर को हमलों से बचाने के लिए आवश्यक सुरक्षा उपाय लागू करने चाहिए। ऐसा करके वे अपने उपयोगकर्ताओं और ग्राहकों के लिए अपने सॉफ्टवेयर की अखंडता, सुरक्षा और विश्वसनीयता की गारंटी दे सकते हैं।

एक सुरक्षित सॉफ्टवेयर पारिस्थितिकी तंत्र की ओर हमारी यात्रा में शामिल हों

इस क्षेत्र में एक कदम आगे रहने का मौका न चूकें। software supply chain securityआज ही हमारे ब्लॉग को सब्सक्राइब करें और नवीनतम जानकारियों को सबसे पहले प्राप्त करने वालों में शामिल हों, जिससे यह सुनिश्चित हो सके कि आपका संगठन बदलते खतरों के बीच लचीला और सुरक्षित बना रहे। साथ मिलकर, हम सभी के लिए एक अधिक मजबूत और सुरक्षित सॉफ्टवेयर इकोसिस्टम का निर्माण कर सकते हैं।

याद रखें, software supply chain security सुरक्षा एक सतत यात्रा है, मंजिल नहीं। उभरते खतरों से निपटने के लिए सुरक्षा पद्धतियों का लगातार मूल्यांकन और अनुकूलन करके, संगठन अपनी सॉफ्टवेयर आपूर्ति श्रृंखला को सुरक्षित रख सकते हैं और अपने उपयोगकर्ताओं को विश्वसनीय सॉफ्टवेयर प्रदान कर सकते हैं।

Xygeni की विशेषताओं को जानें!
हमारा वीडियो डेमो देखें
एससीए-टूल्स-सॉफ्टवेयर-कंपोजिशन-एनालिसिस-टूल्स
अपने सॉफ़्टवेयर जोखिमों को प्राथमिकता दें, उनका निवारण करें और उन्हें सुरक्षित करें।
अपना निःशुल्क खाता प्राप्त करें।
किसी क्रेडिट कार्ड की आवश्यकता नहीं।

अपने सॉफ़्टवेयर विकास और वितरण को सुरक्षित करें

Xygeni प्रोडक्ट सूट के साथ