Npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು

Npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು: ದೊಡ್ಡ ಘಟನೆಗಳು ಮತ್ತು ಅವುಗಳನ್ನು ಹೇಗೆ ನಿಲ್ಲಿಸುವುದು

ಪರಿವಿಡಿ

ಓದಲೇಬೇಕಾದ ಪೋಸ್ಟ್‌ಗಳು

ಇತ್ತೀಚಿನ ಆಸಕ್ತಿಯ ಪೋಸ್ಟ್‌ಗಳು

ತ್ವರಿತ ಉತ್ತರ: Npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು ವಿಶ್ವಾಸಾರ್ಹ ನಿರ್ವಹಣಾ ಖಾತೆಯನ್ನು ರಾಜಿ ಮಾಡಿಕೊಳ್ಳುವ ಮೂಲಕ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತವೆ ಅಥವಾ CI/CD ಟೋಕನ್, ಡೆವಲಪರ್‌ಗಳು ಈಗಾಗಲೇ ನಂಬಿರುವ ಪ್ಯಾಕೇಜ್‌ನ ದುರುದ್ದೇಶಪೂರಿತ ಆವೃತ್ತಿಯನ್ನು ಪ್ರಕಟಿಸುವುದು ಮತ್ತು ಆ ಪ್ಯಾಕೇಜ್‌ನ ಇನ್‌ಸ್ಟಾಲ್ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳು ಅಥವಾ ವರ್ಮ್ ಲಾಜಿಕ್ ಉಳಿದದ್ದನ್ನು ಮಾಡಲು ಬಿಡುವುದು. ಆಗಸ್ಟ್ 2025 ಮತ್ತು 2026 ರ ಮಧ್ಯದ ನಡುವೆ, ಈ ಮಾದರಿಯು ನೋಂದಾವಣೆಯ ಇತಿಹಾಸದಲ್ಲಿ ಚಾಕ್/ಡೀಬಗ್ ಹೈಜಾಕ್ ಸೇರಿದಂತೆ npm ಪ್ಯಾಕೇಜ್ ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಯ ಅತಿದೊಡ್ಡ ಅಲೆಯನ್ನು ಉಂಟುಮಾಡಿತು, ಶೈ-ಹುಲುದ್ ಹುಳು, ಮತ್ತು ವಾರಕ್ಕೆ 100 ಮಿಲಿಯನ್ ಬಾರಿ ಡೌನ್‌ಲೋಡ್ ಮಾಡಲಾದ ಪ್ಯಾಕೇಜ್‌ನಲ್ಲಿ ಅಡಗಿರುವ ರಾಷ್ಟ್ರ-ರಾಜ್ಯ ಮಾಲ್‌ವೇರ್. ಪರಿಹಾರವೆಂದರೆ ಅದು ಇಳಿದ ನಂತರ ಕೋಡ್ ಅನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡುವುದು ಅಲ್ಲ. ಇದು ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಸ್ಥಾಪಿಸುವ ಮೊದಲು ಹಿಡಿಯುತ್ತದೆ ಮತ್ತು ವೀಕ್ಷಿಸುತ್ತದೆ pipeline ಈ ದಾಳಿಗಳು ಹಂಚಿಕೊಳ್ಳುವ ನಿಖರವಾದ ನಡವಳಿಕೆಗಾಗಿ.

ಪ್ರತಿಯೊಂದು ಸ್ಥಾಪನೆಯು ನಂಬಿಕೆಯ ಕ್ರಿಯೆಯಾಗಿದೆ ಮತ್ತು ದಾಳಿಕೋರರಿಗೆ ಅದು ತಿಳಿದಿದೆ.

ಡೆವಲಪರ್ ರನ್ ಆಗುತ್ತಾನೆ npm ಸ್ಥಾಪನೆ. ಆ ಒಂದು ಆಜ್ಞೆಯ ಹಿಂದೆ ನೂರಾರು, ಕೆಲವೊಮ್ಮೆ ಸಾವಿರಾರು ಪ್ಯಾಕೇಜ್‌ಗಳೊಂದಿಗೆ ಒಂದು ಅವಲಂಬನಾ ವೃಕ್ಷ ಇರುತ್ತದೆ, ಅವುಗಳಲ್ಲಿ ಹೆಚ್ಚಿನವು ಡೆವಲಪರ್ ಎಂದಿಗೂ ಭೇಟಿಯಾಗದ ಜನರಿಂದ ಬರೆಯಲ್ಪಟ್ಟ ಮತ್ತು ನಿರ್ವಹಿಸಲ್ಪಡುವವು. ಯಾರೂ ಆ ವೃಕ್ಷಗಳನ್ನು ಒಂದೊಂದಾಗಿ ಪರಿಶೀಲಿಸುವುದಿಲ್ಲ. ಯಾರಿಗೂ ಸಮಯವಿಲ್ಲ.

ಆ ನಂಬಿಕೆಯೇ ಗುರಿ. ಫಾರ್ಚೂನ್ 500 ಫೈರ್‌ವಾಲ್‌ನಲ್ಲಿ ಶೂನ್ಯ-ದಿನವನ್ನು ಕಂಡುಹಿಡಿಯುವುದಕ್ಕಿಂತ 2.6 ಬಿಲಿಯನ್ ವಾರದ ಡೌನ್‌ಲೋಡ್‌ಗಳನ್ನು ಹೊಂದಿರುವ ಒಂದು npm ನಿರ್ವಹಣಾಕಾರನನ್ನು ಫಿಶ್ ಮಾಡುವುದು ದಾಳಿಕೋರನಿಗೆ ಅಗ್ಗವಾಗಿದೆ. Npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು ನಿಖರವಾಗಿ ಈ ಅಸಮತೋಲನವನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತವೆ ಮತ್ತು 2025-2026 ರ ಅಲೆಯು ಆ ಶೋಷಣೆ ಎಷ್ಟು ದೂರದಲ್ಲಿದೆ ಎಂಬುದನ್ನು ತೋರಿಸುತ್ತದೆ: ನಿಂದ ಸ್ವಯಂ-ಪ್ರಸರಣ ಹುಳುಗಳಿಗೆ ಪ್ರತ್ಯೇಕವಾದ ಟೈಪೊಸ್ಕ್ವಾಟಿಂಗ್ ಯಾವುದೇ ಮನುಷ್ಯ ಪ್ರತಿಕ್ರಿಯಿಸುವುದಕ್ಕಿಂತ ವೇಗವಾಗಿ ತಮ್ಮದೇ ಆದ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಪ್ರಕಟಿಸುವವು.

ಯಾವುದನ್ನು npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿ ಎಂದು ಪರಿಗಣಿಸಲಾಗುತ್ತದೆ

npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿ ಎಂದರೆ ಆಕ್ರಮಣಕಾರರು npm ವಿತರಣೆಗೆ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಅನ್ನು ಸೇರಿಸುವ ಯಾವುದೇ ಘಟನೆಯಾಗಿದೆ. pipeline ಗುರಿಯ ಸ್ವಂತ ಕೋಡ್‌ಬೇಸ್‌ಗೆ ಹೋಗುವ ಬದಲು, ಮಾಲ್‌ವೇರ್ ನಿಯಮಿತ ಅವಲಂಬನೆ ನವೀಕರಣದಂತೆ ವೇಷ ಧರಿಸಿ ಬರುತ್ತದೆ. ಪ್ರವೇಶ ಬಿಂದುವು ಸಾಮಾನ್ಯವಾಗಿ ಮೂರು ವಿಷಯಗಳಲ್ಲಿ ಒಂದಾಗಿದೆ: ನಿರ್ವಾಹಕರ ಕದ್ದ ರುಜುವಾತುಗಳು, ಕದ್ದ ಪ್ರಕಟಣೆ ಅಥವಾ CI/CD ಟೋಕನ್, ಅಥವಾ ಅಪಾಯಕ್ಕೀಡಾದ ನಿರ್ಮಾಣ pipeline ಅದು ದಾಳಿಕೋರರ ಪರವಾಗಿ ಪ್ರಕಟಿಸುವಂತೆ ಮೋಸಗೊಳ್ಳುತ್ತದೆ. npm ಪ್ಯಾಕೇಜ್‌ಗಳು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಟ್ರಾನ್ಸಿಟಿವ್ ಅವಲಂಬನೆಗಳನ್ನು ಎಳೆಯುವುದರಿಂದ, ಒಂದೇ ರಾಜಿ ಮಾಡಿಕೊಂಡ ಪ್ಯಾಕೇಜ್ ಎಂದಿಗೂ ನೇರ ಅವಲಂಬನೆ ಎಂದು ಘೋಷಿಸದ ಅಪ್ಲಿಕೇಶನ್‌ಗಳನ್ನು ತಲುಪಬಹುದು.

ಟೈಮ್‌ಲೈನ್: 2025-2026 ರ ಅತಿದೊಡ್ಡ npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು

Npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳ ಟೈಮ್‌ಲೈನ್
2025-2026 ರ ಅತಿದೊಡ್ಡ npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಯ ಕಾಲರೇಖೆ ಆಗಸ್ಟ್ 2025 ರಿಂದ ಜೂನ್ 2026 ರವರೆಗೆ ಎಂಟು npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು. ಕಿತ್ತಳೆ ಬಣ್ಣವು ಸ್ವಯಂ-ಪ್ರಸರಣ ವರ್ಮ್ ಅಭಿಯಾನಗಳನ್ನು ಗುರುತಿಸುತ್ತದೆ; ಬೂದು ಬಣ್ಣವು ರುಜುವಾತು ಅಥವಾ ಟೋಕನ್ ಹೊಂದಾಣಿಕೆಗಳನ್ನು ಗುರುತಿಸುತ್ತದೆ. ಆಗಸ್ಟ್ 26, 2025 Nx / s1ngularity ರಾಜಿ ಪ್ರಕಟಣೆಯ ಟೋಕನ್ ಕದ್ದಿದೆ ಸೆಪ್ಟೆಂಬರ್ 8, 2025 ಚಾಕ್/ಡೀಬಗ್ ಹೈಜಾಕ್ ಫಿಶ್ಡ್ ನಿರ್ವಹಣಾ ಖಾತೆ ಸೆಪ್ಟೆಂಬರ್ 14, 2025 ಶೈ-ಹುಲುದ್ ಹುಳು ಮೊದಲ ಸ್ವಯಂ-ಪ್ರಸರಣ ಹುಳು ನವೆಂಬರ್ 24, 2025 ಶೈ-ಹುಲುದ್ 2.0 ಹೆಚ್ಚು ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ವರ್ಮ್ ರೂಪಾಂತರ ಮಾರ್ಚ್ 2026 ಆಕ್ಸಿಯೋಸ್ ರಾಷ್ಟ್ರ-ರಾಜ್ಯ ಮಾಲ್‌ವೇರ್ ರಾಜ್ಯ ಮಾಲ್‌ವೇರ್, 100M dl/ವಾರ ಏಪ್ರಿ 2026 SAP npm ರಾಜಿ Enterprise- ಸ್ಕೇಲ್ ವರ್ಮ್ ಮಾದರಿ 11 ಮೇ, 2026 ಟ್ಯಾನ್‌ಸ್ಟ್ಯಾಕ್ CI/CD ರಾಜಿ CI ಟೋಕನ್ ಕಳ್ಳತನ, 84 ಆವೃತ್ತಿಗಳು ಜೂನ್ 1, 2026 ರೆಡ್ ಹ್ಯಾಟ್ ನೇಮ್‌ಸ್ಪೇಸ್ ರಾಜಿ ಮಾನ್ಯ SLSA, ಇನ್ನೂ ದುರುದ್ದೇಶಪೂರಿತವಾಗಿದೆ ಸ್ವಯಂ ಸಂತಾನೋತ್ಪತ್ತಿ ಮಾಡುವ ಹುಳು ದೃಢೀಕರಣ ಅಥವಾ ಟೋಕನ್ ರಾಜಿ
ಆಗಸ್ಟ್ 2025 ರಿಂದ ಜೂನ್ 2026 ರವರೆಗೆ ಎಂಟು npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು. ಕಿತ್ತಳೆ ಸ್ವಯಂ-ಪ್ರಸರಣ ಹುಳು ಅಭಿಯಾನಗಳನ್ನು ಸೂಚಿಸುತ್ತದೆ.

ಪ್ರತಿಯೊಂದು npm ಪ್ಯಾಕೇಜ್ ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಯ ಹಿಂದಿನ ಮಾದರಿ

ನಿರ್ದಿಷ್ಟ ವಿವರಗಳನ್ನು ತೆಗೆದುಹಾಕಿ, ಮೇಲೆ ತಿಳಿಸಿದ ಪ್ರತಿಯೊಂದು ಘಟನೆಯೂ ಅದೇ ನಾಲ್ಕು ಹಂತಗಳನ್ನು ಅನುಸರಿಸುತ್ತದೆ:

  • ಒಂದು ವ್ಯವಸ್ಥೆಯನ್ನಲ್ಲ, ಒಂದು ಗುರುತನ್ನು ರಾಜಿ ಮಾಡಿಕೊಳ್ಳಿ. ಫಿಶ್ಡ್ ನಿರ್ವಹಣಾಕಾರ, ಸೋರಿಕೆಯಾದ npm ಟೋಕನ್, ಕದ್ದ GitHub PAT, ಅಥವಾ OIDC ಟೋಕನ್ ನಿಂದ ಪಡೆಯಲಾಗಿದೆ CI/CD ರನ್ನರ್ ಮೆಮೊರಿ. ದಾಳಿಕೋರರು ನೋಂದಾವಣೆಯನ್ನು ಮುರಿಯುವುದಿಲ್ಲ. ಅವರು ಅದಕ್ಕೆ ಯಾರದೋ ಕೀಲಿಯನ್ನು ಎರವಲು ಪಡೆಯುತ್ತಾರೆ.
  • ಡೆವಲಪರ್‌ಗಳು ಈಗಾಗಲೇ ನಂಬಿರುವ ಹೆಸರಿನಲ್ಲಿ ಪ್ರಕಟಿಸಿ. ನಿಜವಾದ ಪ್ಯಾಕೇಜ್ ಹೆಸರು ಕಾರ್ಯನಿರ್ವಹಿಸುವಾಗ ಯಾವುದೇ ಟೈಪೊಸ್ಕ್ವಾಟಿಂಗ್ ಅಗತ್ಯವಿಲ್ಲ. ಸ್ವಯಂಚಾಲಿತ ನವೀಕರಣದ ವಿರುದ್ಧ ಈ ದಾಳಿಗಳು ತುಂಬಾ ಪರಿಣಾಮಕಾರಿಯಾಗಿರುವುದು ಇದೇ ಕಾರಣ. pipelines: ನವೀಕರಣವು ಸಂಪೂರ್ಣವಾಗಿ ಕಾನೂನುಬದ್ಧವಾಗಿ ಕಾಣುತ್ತದೆ.
  • ಯಾರಾದರೂ ವಿಮರ್ಶಿಸುವ ಮೊದಲು ಓಡಿಹೋಗಿ. ದುರುದ್ದೇಶಪೂರಿತ ಇನ್‌ಸ್ಟಾಲ್ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳು, ಅಸ್ಪಷ್ಟ ಪೇಲೋಡ್‌ಗಳು ಅಥವಾ ನಿರ್ದಿಷ್ಟ ಪರಿಸ್ಥಿತಿಗಳಲ್ಲಿ ಮಾತ್ರ ಸಕ್ರಿಯಗೊಳಿಸುವ ಸ್ಲೀಪರ್ ಕೋಡ್ ಕ್ಷಣವನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ npm ಸ್ಥಾಪನೆ ನಿಗದಿತ ಭದ್ರತಾ ಸ್ಕ್ಯಾನ್ ಅದನ್ನು ನೋಡುವ ಮೊದಲೇ, ಡೆವಲಪರ್‌ಗಳ ಲ್ಯಾಪ್‌ಟಾಪ್‌ನಲ್ಲಿ ಇದು ರನ್ ಆಗುತ್ತದೆ.
  • ಮುಂದುವರಿಯಿರಿ ಮತ್ತು ಹೆಚ್ಚೆಚ್ಚು ಪ್ರಚಾರ ಮಾಡಿ. ಶೈ-ಹುಲುದ್ ಮತ್ತು ಅವನ ವಂಶಸ್ಥರು ಮುಂದಿನ ವಿಷಪೂರಿತ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಪ್ರಕಟಿಸಲು ಅವರು ಕದಿಯುವ ರುಜುವಾತುಗಳನ್ನು ಬಳಸುತ್ತಾರೆ, ಒಂದೇ ರಾಜಿಯನ್ನು ಅವಲಂಬನಾ ಗ್ರಾಫ್‌ನಾದ್ಯಂತ ಸರಪಳಿ ಕ್ರಿಯೆಯಾಗಿ ಪರಿವರ್ತಿಸುತ್ತಾರೆ.

ಸಾಮಾನ್ಯ ರಕ್ಷಣೆಗಳು ಅದನ್ನು ಏಕೆ ತಪ್ಪಿಸಿಕೊಳ್ಳುತ್ತವೆ

ಹೆಚ್ಚಿನ AppSec ಪರಿಕರಗಳನ್ನು ಈಗಾಗಲೇ ರೆಪೊಸಿಟರಿಯಲ್ಲಿ ಏನಿದೆ ಎಂಬುದನ್ನು ವಿಶ್ಲೇಷಿಸಲು ನಿರ್ಮಿಸಲಾಗಿದೆ: ತಿಳಿದಿರುವ CVEಗಳು, ಸ್ಥಿರ ಕೋಡ್ ಮಾದರಿಗಳು, ಪರವಾನಗಿ ಸಮಸ್ಯೆಗಳು. ಅದು ಅವಶ್ಯಕ, ಆದರೆ ಈ ದಾಳಿ ವರ್ಗಕ್ಕೆ ಇದು ರಚನಾತ್ಮಕವಾಗಿ ತಡವಾಗಿ ಬರುತ್ತದೆ. ಸ್ಕ್ಯಾನರ್ ಅವಲಂಬನೆಯನ್ನು ನೋಡುವ ಹೊತ್ತಿಗೆ, ಇನ್‌ಸ್ಟಾಲ್ ಸ್ಕ್ರಿಪ್ಟ್ ಡೆವಲಪರ್‌ನ ಯಂತ್ರದಲ್ಲಿ ಈಗಾಗಲೇ ಕಾರ್ಯಗತಗೊಂಡಿರಬಹುದು. ಸಾಂಪ್ರದಾಯಿಕ ಆಂಟಿವೈರಸ್ ಮತ್ತು EDR ಪ್ಯಾಕೇಜ್ ನೋಂದಣಿಗಳಲ್ಲ, ಆಪರೇಟಿಂಗ್ ಸಿಸ್ಟಮ್ ಅನ್ನು ವೀಕ್ಷಿಸುತ್ತವೆ, ಆದ್ದರಿಂದ ಅವುಗಳಿಗೆ ಅಪಾಯದ ಘಟಕವಾಗಿ "ಹೊಸ npm ಬಿಡುಗಡೆ" ಎಂಬ ಪರಿಕಲ್ಪನೆ ಇಲ್ಲ. ಮತ್ತು TanStack ಮತ್ತು Red Hat ಘಟನೆಗಳು ತೋರಿಸಿದಂತೆ, ಬಿಲ್ಡ್-ಇಂಟೆಗ್ರಿಟಿ ದೃಢೀಕರಣಗಳು ಸಹ SLSA provenance ದಾಳಿಕೋರರು ಅವರಿಗೆ ಸಹಿ ಮಾಡುವ ಗುರುತನ್ನು ಕಾನೂನುಬದ್ಧವಾಗಿ ಸೆರೆಹಿಡಿದಿರುವಾಗ ಸಹಾಯ ಮಾಡಬೇಡಿ: ಸಹಿ ಮಾನ್ಯವಾಗಿದೆ, ಪ್ಯಾಕೇಜ್ ಇನ್ನೂ ದುರುದ್ದೇಶಪೂರಿತವಾಗಿದೆ.

ಈ npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು ಬಳಸಿಕೊಳ್ಳುವ ಅಂತರವು ನಿರ್ದಿಷ್ಟವಾಗಿ ಪ್ರಕಟಣೆ ಮತ್ತು ಸ್ಥಾಪನೆಯ ಸಮಯದಲ್ಲಿ, ಮಾಲ್‌ವೇರ್‌ಗೆ ಸಹಿ ಇರುವ ಮೊದಲು ಮತ್ತು ಪ್ಯಾಕೇಜ್ ಸಾಂಪ್ರದಾಯಿಕ ಸ್ಕ್ಯಾನರ್ ಕಾಣುವ ಯಾವುದೇ ಸ್ಥಳದಲ್ಲಿ ಚಾಲನೆಗೊಳ್ಳುವ ಮೊದಲು ಇರುತ್ತದೆ.

ಮುಂದಿನ npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಯನ್ನು ಹೇಗೆ ನಿಲ್ಲಿಸುವುದು

ಇಂದು ಪ್ರತಿಯೊಂದು ಎಂಜಿನಿಯರಿಂಗ್ ತಂಡವು ಅಳವಡಿಸಿಕೊಳ್ಳಬಹುದಾದ ಪ್ರಕ್ರಿಯೆಯ ಶಿಸ್ತುಗಳಲ್ಲಿ ಕೆಲವು ಇಲ್ಲಿವೆ:

  • ಪಿನ್ ಅವಲಂಬನೆಗಳು ಮತ್ತು commit ಲಾಕ್‌ಫೈಲ್‌ಗಳು, ಆದ್ದರಿಂದ ಸ್ವಯಂಚಾಲಿತ ನವೀಕರಣವು ಇದೀಗ ಪ್ರಕಟವಾದ ದುರುದ್ದೇಶಪೂರಿತ ಆವೃತ್ತಿಯನ್ನು ಮೌನವಾಗಿ ಎಳೆಯಲು ಸಾಧ್ಯವಿಲ್ಲ.
  • ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ ಅಥವಾ ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ನಂತರದ ಸ್ಥಾಪನೆ ಪೂರ್ವನಿಯೋಜಿತವಾಗಿ; ಹೆಚ್ಚಿನ ಪ್ಯಾಕೇಜ್‌ಗಳು ಅನುಸ್ಥಾಪನಾ ಸಮಯದಲ್ಲಿ ಅನಿಯಂತ್ರಿತ ಕೋಡ್ ಅನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸುವ ಅಗತ್ಯವಿಲ್ಲ.
  • npm ಪ್ರಕಟಣೆ ಖಾತೆಗಳಿಗಾಗಿ ಹಾರ್ಡ್‌ವೇರ್-ಬೆಂಬಲಿತ MFA ಅನ್ನು ಜಾರಿಗೊಳಿಸಿ, ಚಾಕ್, ಡೀಬಗ್ ಮತ್ತು ಕ್ವಿಕ್ಸ್ ಖಾತೆಗೆ ಧಕ್ಕೆ ತಂದ ನಿಖರವಾದ ಫಿಶಿಂಗ್ ಮಾರ್ಗವನ್ನು ಮುಚ್ಚುವುದು.
  • ವ್ಯಾಪ್ತಿ ಮತ್ತು ತಿರುಗಿಸಿ CI/CD ಆಕ್ರಮಣಕಾರಿಯಾಗಿ ಟೋಕನ್‌ಗಳು, ಮತ್ತು ರನ್ನರ್ ಮೆಮೊರಿಯಲ್ಲಿರುವ OIDC ಟೋಕನ್‌ಗಳನ್ನು ಅನುಷ್ಠಾನದ ವಿವರವಾಗಿ ಅಲ್ಲ, ರಕ್ಷಿಸಲು ಯೋಗ್ಯವಾದ ರುಜುವಾತು ಎಂದು ಪರಿಗಣಿಸಿ.
  • ಅನ್‌ಲಾಕ್-ಇಂಜೆಕ್ಟ್-ರಿಲಾಕ್ ಮಾದರಿಯನ್ನು ಗಮನಿಸಿ. in CI/CD: ಶಾಖೆ ರಕ್ಷಣಾ ನಿಯಮವನ್ನು ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಲಾಗಿದೆ, a commit ತಳ್ಳಲಾಯಿತು, ನಿಯಮವನ್ನು ಮರು-ಸಕ್ರಿಯಗೊಳಿಸಲಾಯಿತು, ಎಲ್ಲವೂ ಬಿಗಿಯಾದ ವಿಂಡೋದಲ್ಲಿ. ಇದು ಪುನರಾವರ್ತಿತ ಸಹಿಯಾಗಿದೆ pipeline- ಮಟ್ಟದ ಪೂರೈಕೆ ಸರಪಳಿ ರಾಜಿ.

ಪ್ರಕ್ರಿಯೆಯ ಶಿಸ್ತು ಮುಗಿದುಹೋದಾಗ

ಪ್ರಕ್ರಿಯೆಯ ಶಿಸ್ತು ಒಡ್ಡಿಕೊಳ್ಳುವಿಕೆಯನ್ನು ಕಡಿಮೆ ಮಾಡುತ್ತದೆ. ಅದು ಪ್ರಕಟವಾದ ಕ್ಷಣದಲ್ಲಿ ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಹಿಡಿಯುವುದಿಲ್ಲ, ಮತ್ತು ಮಾನವನು ಚಿಕಿತ್ಸೆಯ ಸರದಿ ನಿರ್ಧಾರ ಮಾಡುವುದಕ್ಕಿಂತ ವೇಗವಾಗಿ ಗ್ರಾಫ್ ಮೂಲಕ ಈಗಾಗಲೇ ಹರಡುತ್ತಿರುವ ವರ್ಮ್ ಅನ್ನು ಹಿಡಿಯುವುದಿಲ್ಲ. ಕ್ಸಿಜೆನಿಯ ಪೂರೈಕೆ ಸರಪಳಿ ಭದ್ರತೆಯನ್ನು ನಿರ್ಮಿಸಲಾದ ಪದರ ಅದು.

ಕ್ಸಿಜೆನಿ MEW (ಮಾಲ್ವೇರ್ ಮುನ್ನೆಚ್ಚರಿಕೆ) npm, PyPI ಮತ್ತು Maven ಗೆ ಪ್ರಕಟವಾದ ಹೊಸ ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ನಿರಂತರವಾಗಿ ವಿಶ್ಲೇಷಿಸುತ್ತದೆ, ಸಹಿ ಅಸ್ತಿತ್ವದಲ್ಲಿರುವುದಕ್ಕಿಂತ ಮೊದಲು ಮಾಲ್‌ವೇರ್ ಅನ್ನು ಪತ್ತೆಹಚ್ಚುತ್ತದೆ ಮತ್ತು ದೃಢಪಡಿಸಿದ ಬೆದರಿಕೆಗಳನ್ನು ಮತ್ತೆ ಒಳಗೆ ನೀಡುತ್ತದೆ. ಕ್ಸಿಜೆನಿ ಸ್ವಂತ ಪತ್ತೆ ಯಂತ್ರ. ಅವಲಂಬನೆ ಫೈರ್‌ವಾಲ್ npm, PyPI, Maven, NuGet, ಮತ್ತು RubyGems ಗಳನ್ನು ನೈಜ ಸಮಯದಲ್ಲಿ ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ದುರುದ್ದೇಶಪೂರಿತ ಸ್ಥಾಪನೆಗಳು ಡೆವಲಪರ್‌ನ ಯಂತ್ರ ಅಥವಾ ಬಿಲ್ಡ್ ಅನ್ನು ತಲುಪುವ ಮೊದಲು ಅವುಗಳನ್ನು ನಿರ್ಬಂಧಿಸುತ್ತದೆ. CI/CD ಅಸಂಗತತೆ ಪತ್ತೆ ಕೈಗಡಿಯಾರಗಳು pipelineಟ್ಯಾನ್‌ಸ್ಟ್ಯಾಕ್ ರಾಜಿಯಂತಹ ಘಟನೆಗಳ ಹಿಂದಿನ ನಡವಳಿಕೆಯ ಮಾದರಿಗೆ ಇದು ನಿಖರವಾಗಿ ಕಾರಣವಾಗಿದೆ, ಇದರಲ್ಲಿ ಅನ್‌ಲಾಕ್-ಇಂಜೆಕ್ಟ್-ರಿಲಾಕ್ ಅನುಕ್ರಮವೂ ಸೇರಿದೆ, ಇದರಲ್ಲಿ ಪೂರ್ಣ ಆಡಿಟ್ ಟ್ರಯಲ್ ಇದೆ. ಮತ್ತು ಏಕೆಂದರೆ ಕ್ಸಿಜೆನಿ AI-ಚಾಲಿತ ಚಿಕಿತ್ಸೆಯ ಸರದಿ ನಿರ್ಧಾರ ಮತ್ತು ಪರಿಹಾರ ಮೂರನೇ ವ್ಯಕ್ತಿಯ ಸ್ಕ್ಯಾನರ್‌ಗಳಿಂದ ಪಡೆದ ಸಂಶೋಧನೆಗಳಿಗೂ ಅನ್ವಯಿಸುವುದರಿಂದ, ಈ ಅಂತರವನ್ನು ಮುಚ್ಚಲು ತಂಡಗಳು ಅಸ್ತಿತ್ವದಲ್ಲಿರುವ ಪರಿಕರಗಳನ್ನು ಕಿತ್ತುಹಾಕಬೇಕಾಗಿಲ್ಲ.

FAQ: npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು

npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿ ಎಂದರೇನು?

ಇದು ಒಂದು ದಾಳಿಯಾಗಿದ್ದು, ಇದರಲ್ಲಿ ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಗುರಿಯ ಸ್ವಂತ ಕೋಡ್ ಮೂಲಕ ಬದಲಾಗಿ ವಿಶ್ವಾಸಾರ್ಹ npm ಅವಲಂಬನೆಯ ಮೂಲಕ ಗುರಿ ಅಪ್ಲಿಕೇಶನ್ ಅನ್ನು ತಲುಪುತ್ತದೆ, ಸಾಮಾನ್ಯವಾಗಿ ಆಕ್ರಮಣಕಾರರು ನಿರ್ವಹಣಾಕಾರರ ಖಾತೆ, ಪ್ರಕಾಶನ ಟೋಕನ್ ಅಥವಾ CI/CD pipelineನ ಗುರುತು.

ಅತಿದೊಡ್ಡ npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿ ಯಾವುದು?

ಬ್ಲಾಸ್ಟ್ ರೇಡಿಯಸ್ ವಿಷಯದಲ್ಲಿ, ಸೆಪ್ಟೆಂಬರ್ 2025 ರ ಚಾಕ್/ಡೀಬಗ್ ಹೈಜಾಕ್ ಅತಿ ದೊಡ್ಡದಾಗಿದೆ: ಒಟ್ಟು 2.6 ಬಿಲಿಯನ್ ವಾರದ ಡೌನ್‌ಲೋಡ್‌ಗಳನ್ನು ಹೊಂದಿರುವ 18 ಪ್ಯಾಕೇಜ್‌ಗಳು ಒಂದೇ ಫಿಶ್ಡ್ ನಿರ್ವಹಣಾ ಖಾತೆಯ ಮೂಲಕ ರಾಜಿ ಮಾಡಿಕೊಳ್ಳಲ್ಪಟ್ಟವು. ತಾಂತ್ರಿಕ ನವೀನತೆಯ ವಿಷಯದಲ್ಲಿ, ಶೈ-ಹುಲುದ್ npm ನ ಇತಿಹಾಸದಲ್ಲಿ ಮೊದಲ ಸ್ವಯಂ-ಪ್ರಸರಣ ವರ್ಮ್ ಆಗಿ ಹೆಚ್ಚು ಮಹತ್ವದ ತಿರುವು ಪಡೆದಿದೆ.

npm ಪ್ಯಾಕೇಜ್ ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿ ಸಾಮಾನ್ಯವಾಗಿ ಹೇಗೆ ಪ್ರಾರಂಭವಾಗುತ್ತದೆ?

ಬಹುತೇಕ ಯಾವಾಗಲೂ ಕದ್ದ ಗುರುತಿನೊಂದಿಗೆ: ಫಿಶ್ಡ್ ನಿರ್ವಹಣೆ, ಸೋರಿಕೆಯಾದ ಪ್ರಕಾಶನ ಟೋಕನ್, ಅಥವಾ ಕದ್ದ CI/CD npm ಗೆ ತಾಂತ್ರಿಕ ಬ್ರೇಕ್-ಇನ್ ಆಗುವ ಬದಲು, ಓಟಗಾರನ ಸ್ಮರಣೆಯಿಂದ ಪಡೆದ OIDC ಟೋಕನ್‌ನಂತಹ ರುಜುವಾತು.

ಆಂಟಿವೈರಸ್ ಅಥವಾ EDR npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಯನ್ನು ನಿಲ್ಲಿಸಬಹುದೇ?

ವಿಶ್ವಾಸಾರ್ಹವಲ್ಲ. EDR ಆಪರೇಟಿಂಗ್ ಸಿಸ್ಟಮ್ ಅನ್ನು ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡುತ್ತದೆ ಮತ್ತು ಪ್ಯಾಕೇಜ್ ನೋಂದಣಿಗಳನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವುದಿಲ್ಲ, ಮತ್ತು ಆಂಟಿವೈರಸ್ ಸಹಿ ಆಧಾರಿತವಾಗಿದೆ, ಇದು ಯಾವುದೇ ಸಹಿ ಅಸ್ತಿತ್ವದಲ್ಲಿರುವುದಕ್ಕಿಂತ ಮೊದಲೇ ಪ್ರಕಟವಾದ ಮಾಲ್‌ವೇರ್ ವಿರುದ್ಧ ವಿಫಲಗೊಳ್ಳುತ್ತದೆ. ಈ ದಾಳಿ ವರ್ಗವನ್ನು ನಿಲ್ಲಿಸಲು ಪ್ರಕಟಣೆ ಮತ್ತು ಸ್ಥಾಪನೆಯ ಹಂತದಲ್ಲಿ ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡುವ ಅಗತ್ಯವಿದೆ, ಕೇವಲ ಅಂತಿಮ ಹಂತದಲ್ಲಿ ಅಲ್ಲ.

ಡಸ್ SLSA provenance ಅಥವಾ ಇದನ್ನು ತಡೆಯಲು ದೃಢೀಕರಣವನ್ನು ನಿರ್ಮಿಸುವುದೇ?

ಇದು ಸಾಬೀತುಪಡಿಸುತ್ತದೆ pipeline ನಿರ್ಮಾಣದ ಸಮಯದಲ್ಲಿ ಅದನ್ನು ತಿದ್ದುಪಡಿ ಮಾಡಲಾಗಿಲ್ಲ. ಟ್ಯಾನ್‌ಸ್ಟ್ಯಾಕ್ ಮತ್ತು ರೆಡ್ ಹ್ಯಾಟ್ ಘಟನೆಗಳು ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳಿಗೆ ಲಗತ್ತಿಸಲಾದ ಮಾನ್ಯ ದೃಢೀಕರಣಗಳೊಂದಿಗೆ ಪ್ರದರ್ಶಿಸಿದಂತೆ, ನಿರ್ಮಾಣವನ್ನು ಪ್ರಚೋದಿಸಿದ ಗುರುತನ್ನು ರಾಜಿ ಮಾಡಿಕೊಳ್ಳಲಾಗಿಲ್ಲ ಎಂದು ಇದು ಸಾಬೀತುಪಡಿಸುವುದಿಲ್ಲ.

ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸ್ಥಾಪಿಸುವ ಮೊದಲು ತಂಡವು ಅದನ್ನು ಹೇಗೆ ಪತ್ತೆ ಮಾಡಬಹುದು?

ಹೊಸದಾಗಿ ಪ್ರಕಟವಾದ ಪ್ಯಾಕೇಜ್‌ಗಳಲ್ಲಿ ನಿರಂತರ, ಪೂರ್ವ-ಸಹಿ ಮಾಲ್‌ವೇರ್ ವಿಶ್ಲೇಷಣೆಯನ್ನು ನಡೆಸುವ ಮೂಲಕ, ಮಾಲ್‌ವೇರ್ ಮುಂಚಿನ-ಎಚ್ಚರಿಕೆ ವ್ಯವಸ್ಥೆ ಮತ್ತು ಅವಲಂಬಿತ ಫೈರ್‌ವಾಲ್ ಅನ್ನು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ, ಬದಲಿಗೆ ಈಗಾಗಲೇ ರೆಪೊಸಿಟರಿಯಲ್ಲಿರುವ ಕೋಡ್‌ನ ಪೋಸ್ಟ್-ಹಾಕ್ ದುರ್ಬಲತೆ ಸ್ಕ್ಯಾನಿಂಗ್ ಅನ್ನು ಮಾತ್ರ ಅವಲಂಬಿಸಿರುವುದಿಲ್ಲ.

ಎಲ್ಲಿಂದ ಪ್ರಾರಂಭಿಸಬೇಕು

Npm ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳು ನಿಧಾನವಾಗುತ್ತಿಲ್ಲ, ಮತ್ತು ಶೈ-ಹುಲುದ್ ನಂತರದ ಪ್ರವೃತ್ತಿ ರೇಖೆಯು ಕಡಿಮೆಯಲ್ಲ, ಹೆಚ್ಚಿನ ಯಾಂತ್ರೀಕರಣದತ್ತ ಗಮನ ಹರಿಸುತ್ತದೆ. ಮುಂದಿನ ಅಭಿಯಾನಕ್ಕೆ ಉತ್ತಮ ಸ್ಥಾನದಲ್ಲಿರುವ ತಂಡಗಳು ಪ್ರತಿ npm ಸ್ಥಾಪನೆಯನ್ನು ನಿಯಮಿತ ಕಾರ್ಯಕ್ರಮವಾಗಿ ಪರಿಗಣಿಸುವುದನ್ನು ನಿಲ್ಲಿಸಿ ನೋಂದಾವಣೆಯನ್ನು ವೀಕ್ಷಿಸಲು ಪ್ರಾರಂಭಿಸಿದವರು, pipeline, ಮತ್ತು ಎಂಡ್‌ಬಿಂದುವು ಒಂದು ಸಂಪರ್ಕಿತ ದಾಳಿ ಮೇಲ್ಮೈಯಾಗಿ.

ಕ್ಸಿಜೆನಿಯ ಡೆವಲಪರ್ ಯೋಜನೆಯು MEW ಮತ್ತು ಅವಲಂಬನೆ ಫೈರ್‌ವಾಲ್ ವ್ಯಾಪ್ತಿಯನ್ನು ಒಳಗೊಂಡಿದೆ. 25 ರೆಪೊಸಿಟರಿಗಳವರೆಗೆ ಉಚಿತವಾಗಿ ಲಭ್ಯವಿದೆ. ಅವಲಂಬಿತ ಮರದಲ್ಲಿ ಈಗಾಗಲೇ ಏನಿದೆ ಎಂಬುದನ್ನು ನೋಡಲು ಇದು ಒಂದು ಸಮಂಜಸವಾದ ಸ್ಥಳವಾಗಿದೆ.

ಸ್ಕಾ-ಪರಿಕರಗಳು-ಸಾಫ್ಟ್‌ವೇರ್-ಸಂಯೋಜನೆ-ವಿಶ್ಲೇಷಣೆ-ಪರಿಕರಗಳು
ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಪಾಯಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿ, ನಿವಾರಿಸಿ ಮತ್ತು ಸುರಕ್ಷಿತಗೊಳಿಸಿ
ನಿಮ್ಮ ಉಚಿತ ಖಾತೆಯನ್ನು ಪಡೆಯಿರಿ.
ಯಾವುದೇ ಕ್ರೆಡಿಟ್ ಕಾರ್ಡ್ ಅಗತ್ಯವಿಲ್ಲ.

ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಭಿವೃದ್ಧಿ ಮತ್ತು ವಿತರಣೆಯನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸಿ

Xygeni ಉತ್ಪನ್ನ ಸೂಟ್‌ನೊಂದಿಗೆ