ਐਨਪੀਐਮ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ

ਐਨਪੀਐਮ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ: ਸਭ ਤੋਂ ਵੱਡੀਆਂ ਘਟਨਾਵਾਂ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਕਿਵੇਂ ਰੋਕਿਆ ਜਾਵੇ

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

ਤੁਰੰਤ ਜਵਾਬ: Npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਇੱਕ ਭਰੋਸੇਯੋਗ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ ਖਾਤੇ ਨਾਲ ਸਮਝੌਤਾ ਕਰਕੇ ਕੰਮ ਕਰਦੇ ਹਨ ਜਾਂ ਇੱਕ CI/CD ਟੋਕਨ, ਇੱਕ ਪੈਕੇਜ ਦੇ ਇੱਕ ਖਤਰਨਾਕ ਸੰਸਕਰਣ ਨੂੰ ਪ੍ਰਕਾਸ਼ਤ ਕਰਨਾ ਜਿਸ 'ਤੇ ਡਿਵੈਲਪਰ ਪਹਿਲਾਂ ਹੀ ਭਰੋਸਾ ਕਰਦੇ ਹਨ, ਅਤੇ ਉਸ ਪੈਕੇਜ ਦੀਆਂ ਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟਾਂ ਜਾਂ ਵਰਮ ਲਾਜਿਕ ਨੂੰ ਬਾਕੀ ਕੰਮ ਕਰਨ ਦਿੰਦੇ ਹਨ। ਅਗਸਤ 2025 ਅਤੇ 2026 ਦੇ ਮੱਧ ਦੇ ਵਿਚਕਾਰ, ਇਸ ਪੈਟਰਨ ਨੇ ਰਜਿਸਟਰੀ ਦੇ ਇਤਿਹਾਸ ਵਿੱਚ npm ਪੈਕੇਜ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਦੀ ਸਭ ਤੋਂ ਵੱਡੀ ਲਹਿਰ ਪੈਦਾ ਕੀਤੀ, ਜਿਸ ਵਿੱਚ ਚਾਕ/ਡੀਬੱਗ ਹਾਈਜੈਕ, ਸ਼ਾਈ-ਹੁਲੁਦ ਕੀੜਾ, ਅਤੇ ਹਫ਼ਤੇ ਵਿੱਚ 100 ਮਿਲੀਅਨ ਵਾਰ ਡਾਊਨਲੋਡ ਕੀਤੇ ਜਾਣ ਵਾਲੇ ਪੈਕੇਜ ਵਿੱਚ ਲੁਕਿਆ ਹੋਇਆ ਨੇਸ਼ਨ-ਸਟੇਟ ਮਾਲਵੇਅਰ। ਫਿਕਸ ਕੋਡ ਦੇ ਉਤਰਨ ਤੋਂ ਬਾਅਦ ਸਕੈਨ ਨਹੀਂ ਕਰ ਰਿਹਾ ਹੈ। ਇਹ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਨੂੰ ਸਥਾਪਿਤ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਫੜ ਰਿਹਾ ਹੈ ਅਤੇ ਦੇਖ ਰਿਹਾ ਹੈ pipeline ਇਹਨਾਂ ਹਮਲਿਆਂ ਦੇ ਸਾਂਝੇ ਵਿਵਹਾਰ ਲਈ।

ਹਰ ਇੰਸਟਾਲੇਸ਼ਨ ਭਰੋਸੇ ਦਾ ਕੰਮ ਹੈ, ਅਤੇ ਹਮਲਾਵਰ ਇਸਨੂੰ ਜਾਣਦੇ ਹਨ।

ਇੱਕ ਡਿਵੈਲਪਰ ਚੱਲਦਾ ਹੈ npm ਇੰਸਟਾਲ. ਉਸ ਇੱਕ ਕਮਾਂਡ ਦੇ ਪਿੱਛੇ ਇੱਕ ਨਿਰਭਰਤਾ ਰੁੱਖ ਹੈ ਜਿਸ ਵਿੱਚ ਸੈਂਕੜੇ, ਕਈ ਵਾਰ ਹਜ਼ਾਰਾਂ, ਪੈਕੇਜ ਹਨ, ਜਿਨ੍ਹਾਂ ਵਿੱਚੋਂ ਜ਼ਿਆਦਾਤਰ ਉਹਨਾਂ ਲੋਕਾਂ ਦੁਆਰਾ ਲਿਖੇ ਅਤੇ ਸੰਭਾਲੇ ਜਾਂਦੇ ਹਨ ਜਿਨ੍ਹਾਂ ਨੂੰ ਡਿਵੈਲਪਰ ਕਦੇ ਨਹੀਂ ਮਿਲਣਗੇ। ਕੋਈ ਵੀ ਉਸ ਰੁੱਖ ਦੀ ਲਾਈਨ-ਦਰ-ਲਾਈਨ ਸਮੀਖਿਆ ਨਹੀਂ ਕਰਦਾ। ਕਿਸੇ ਕੋਲ ਸਮਾਂ ਨਹੀਂ ਹੈ।

ਉਹ ਭਰੋਸਾ ਹੀ ਨਿਸ਼ਾਨਾ ਹੈ। ਇੱਕ ਹਮਲਾਵਰ ਲਈ 2.6 ਬਿਲੀਅਨ ਹਫਤਾਵਾਰੀ ਡਾਊਨਲੋਡਸ ਵਾਲੇ ਇੱਕ npm ਮੇਨਟੇਨਰ ਨੂੰ ਫਸਾ ਲੈਣਾ Fortune 500 ਫਾਇਰਵਾਲ ਵਿੱਚ ਇੱਕ ਜ਼ੀਰੋ-ਡੇ ਲੱਭਣ ਨਾਲੋਂ ਸਸਤਾ ਹੈ। Npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਬਿਲਕੁਲ ਇਸ ਅਸਮਾਨਤਾ ਦਾ ਸ਼ੋਸ਼ਣ ਕਰਦੇ ਹਨ, ਅਤੇ 2025-2026 ਦੀ ਲਹਿਰ ਦਰਸਾਉਂਦੀ ਹੈ ਕਿ ਉਹ ਸ਼ੋਸ਼ਣ ਕਿੰਨੀ ਦੂਰ ਤੱਕ ਫੈਲਿਆ ਹੈ: ਤੋਂ ਸਵੈ-ਪ੍ਰਸਾਰਣ ਵਾਲੇ ਕੀੜਿਆਂ ਲਈ ਅਲੱਗ-ਥਲੱਗ ਟਾਈਪੋਸਕੈਟਿੰਗ ਜੋ ਕਿਸੇ ਵੀ ਮਨੁੱਖ ਦੀ ਪ੍ਰਤੀਕਿਰਿਆ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਆਪਣੇ ਖਤਰਨਾਕ ਪੈਕੇਜ ਪ੍ਰਕਾਸ਼ਤ ਕਰਦੇ ਹਨ।

ਐਨਪੀਐਮ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਵਜੋਂ ਕੀ ਗਿਣਿਆ ਜਾਂਦਾ ਹੈ

ਇੱਕ npm ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ ਕੋਈ ਵੀ ਘਟਨਾ ਹੈ ਜਿੱਥੇ ਇੱਕ ਹਮਲਾਵਰ npm ਵੰਡ ਵਿੱਚ ਖਤਰਨਾਕ ਕੋਡ ਪਾਉਂਦਾ ਹੈ। pipeline ਕਿਸੇ ਟਾਰਗੇਟ ਦੇ ਆਪਣੇ ਕੋਡਬੇਸ ਵਿੱਚ ਜਾਣ ਦੀ ਬਜਾਏ, ਤਾਂ ਜੋ ਮਾਲਵੇਅਰ ਇੱਕ ਰੁਟੀਨ ਨਿਰਭਰਤਾ ਅਪਡੇਟ ਦੇ ਭੇਸ ਵਿੱਚ ਆ ਜਾਵੇ। ਐਂਟਰੀ ਪੁਆਇੰਟ ਆਮ ਤੌਰ 'ਤੇ ਤਿੰਨ ਚੀਜ਼ਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੁੰਦਾ ਹੈ: ਇੱਕ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ ਦੇ ਚੋਰੀ ਹੋਏ ਪ੍ਰਮਾਣ ਪੱਤਰ, ਇੱਕ ਚੋਰੀ ਹੋਇਆ ਪ੍ਰਕਾਸ਼ਨ ਜਾਂ CI/CD ਟੋਕਨ, ਜਾਂ ਇੱਕ ਸਮਝੌਤਾ ਕੀਤਾ ਬਿਲਡ pipeline ਜਿਸਨੂੰ ਹਮਲਾਵਰ ਵੱਲੋਂ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਨ ਲਈ ਧੋਖਾ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ। ਕਿਉਂਕਿ npm ਪੈਕੇਜ ਆਪਣੇ ਆਪ ਹੀ ਟ੍ਰਾਂਜਿਟਿਵ ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਖਿੱਚਦੇ ਹਨ, ਇੱਕ ਸਿੰਗਲ ਸਮਝੌਤਾ ਕੀਤਾ ਪੈਕੇਜ ਉਹਨਾਂ ਐਪਲੀਕੇਸ਼ਨਾਂ ਤੱਕ ਪਹੁੰਚ ਸਕਦਾ ਹੈ ਜਿਨ੍ਹਾਂ ਨੇ ਇਸਨੂੰ ਕਦੇ ਵੀ ਸਿੱਧੀ ਨਿਰਭਰਤਾ ਵਜੋਂ ਘੋਸ਼ਿਤ ਨਹੀਂ ਕੀਤਾ।

ਸਮਾਂਰੇਖਾ: 2025-2026 ਦੇ ਸਭ ਤੋਂ ਵੱਡੇ npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ

ਐਨਪੀਐਮ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਦੀ ਸਮਾਂਰੇਖਾ
ਸਭ ਤੋਂ ਵੱਡੇ ਐਨਪੀਐਮ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਦੀ ਸਮਾਂਰੇਖਾ, 2025-2026 ਅਗਸਤ 2025 ਤੋਂ ਜੂਨ 2026 ਤੱਕ ਅੱਠ npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ। ਸੰਤਰੀ ਚਿੰਨ੍ਹ ਸਵੈ-ਪ੍ਰਸਾਰਿਤ ਕੀੜੇ ਮੁਹਿੰਮਾਂ; ਸਲੇਟੀ ਚਿੰਨ੍ਹ ਪ੍ਰਮਾਣ ਪੱਤਰ ਜਾਂ ਟੋਕਨ ਸਮਝੌਤੇ। ਅਗਸਤ ਨੂੰ 26, 2025 Nx / s1ngularity ਸਮਝੌਤਾ ਪ੍ਰਕਾਸ਼ਨ ਟੋਕਨ ਚੋਰੀ ਹੋ ਗਿਆ ਸਤੰਬਰ ਨੂੰ 8, 2025 ਚਾਕ/ਡੀਬੱਗ ਹਾਈਜੈਕ ਫਿਸ਼ਡ ਮੇਨਟੇਨਰ ਖਾਤਾ ਸਤੰਬਰ ਨੂੰ 14, 2025 ਸ਼ਾਈ-ਹੁਲੁਦ ਕੀੜਾ ਪਹਿਲਾ ਸਵੈ-ਪ੍ਰਸਾਰਣ ਵਾਲਾ ਕੀੜਾ ਨਵੰਬਰ ਨੂੰ 24, 2025 ਸ਼ਾਈ-ਹੁਲੁਦ 2.0 ਹੋਰ ਟਾਲ-ਮਟੋਲ ਕਰਨ ਵਾਲਾ ਕੀੜਾ ਰੂਪ Mar 2026 ਐਕਸੀਓਸ ਨੇਸ਼ਨ-ਸਟੇਟ ਮਾਲਵੇਅਰ ਸਟੇਟ ਮਾਲਵੇਅਰ, 100 ਮਿਲੀਅਨ ਡੈਸਲ ਲੀਟਰ/ਹਫ਼ਤਾ ਅਪਰੈਲ 2026 SAP npm ਸਮਝੌਤਾ Enterprise-ਸਕੇਲ ਕੀੜਾ ਪੈਟਰਨ 11 ਮਈ, 2026 ਟੈਨਸਟੈਕ CI/CD ਸਮਝੌਤਾ ਸੀਆਈ ਟੋਕਨ ਚੋਰੀ, 84 ਸੰਸਕਰਣ Jun 1, 2026 ਰੈੱਡ ਹੈੱਟ ਨੇਮਸਪੇਸ ਸਮਝੌਤਾ ਵੈਧ SLSA, ਅਜੇ ਵੀ ਖਤਰਨਾਕ ਸਵੈ-ਪ੍ਰਸਾਰਣ ਵਾਲਾ ਕੀੜਾ ਪ੍ਰਮਾਣ ਪੱਤਰ ਜਾਂ ਟੋਕਨ ਸਮਝੌਤਾ
ਅੱਠ npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ, ਅਗਸਤ 2025 ਤੋਂ ਜੂਨ 2026। ਔਰੇਂਜ ਸਵੈ-ਪ੍ਰਸਾਰਿਤ ਕੀੜੇ ਮੁਹਿੰਮਾਂ ਦੀ ਨਿਸ਼ਾਨਦੇਹੀ ਕਰਦਾ ਹੈ।

ਹਰ npm ਪੈਕੇਜ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਪਿੱਛੇ ਪੈਟਰਨ

ਵੇਰਵੇ ਨੂੰ ਦੂਰ ਕਰੋ, ਅਤੇ ਉੱਪਰ ਦਿੱਤੀ ਲਗਭਗ ਹਰ ਘਟਨਾ ਉਹੀ ਚਾਰ ਕਦਮਾਂ ਦੀ ਪਾਲਣਾ ਕਰਦੀ ਹੈ:

  • ਕਿਸੇ ਪਛਾਣ ਨਾਲ ਸਮਝੌਤਾ ਕਰੋ, ਕਿਸੇ ਸਿਸਟਮ ਨਾਲ ਨਹੀਂ। ਇੱਕ ਫਿਸ਼ਡ ਮੇਨਟੇਨਰ, ਇੱਕ ਲੀਕ ਹੋਇਆ npm ਟੋਕਨ, ਇੱਕ ਚੋਰੀ ਹੋਇਆ GitHub PAT, ਜਾਂ ਇੱਕ OIDC ਟੋਕਨ ਜਿਸ ਤੋਂ ਲਿਆ ਗਿਆ ਹੈ CI/CD ਰਨਰ ਮੈਮੋਰੀ। ਹਮਲਾਵਰ ਰਜਿਸਟਰੀ ਨਹੀਂ ਤੋੜਦਾ। ਉਹ ਇਸਦੀ ਚਾਬੀ ਕਿਸੇ ਤੋਂ ਉਧਾਰ ਲੈਂਦੇ ਹਨ।
  • ਇੱਕ ਨਾਮ ਹੇਠ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰੋ ਜਿਸ 'ਤੇ ਡਿਵੈਲਪਰ ਪਹਿਲਾਂ ਹੀ ਭਰੋਸਾ ਕਰਦੇ ਹਨ। ਜਦੋਂ ਅਸਲੀ ਪੈਕੇਜ ਨਾਮ ਕੰਮ ਕਰਦਾ ਹੈ ਤਾਂ ਕਿਸੇ ਟਾਈਪੋਸਕਵੇਟਿੰਗ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ। ਇਹੀ ਕਾਰਨ ਹੈ ਕਿ ਇਹਨਾਂ ਹਮਲਿਆਂ ਨੂੰ ਆਟੋਮੇਟਿਡ ਅੱਪਡੇਟ ਦੇ ਵਿਰੁੱਧ ਇੰਨਾ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਬਣਾਇਆ ਗਿਆ ਹੈ। pipelines: ਅੱਪਡੇਟ ਪੂਰੀ ਤਰ੍ਹਾਂ ਜਾਇਜ਼ ਜਾਪਦਾ ਹੈ।
  • ਕਿਸੇ ਦੇ ਸਮੀਖਿਆ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਦੌੜੋ। ਖਤਰਨਾਕ ਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟਾਂ, ਅਸਪਸ਼ਟ ਪੇਲੋਡ, ਜਾਂ ਸਲੀਪਰ ਕੋਡ ਜੋ ਸਿਰਫ਼ ਖਾਸ ਸਥਿਤੀਆਂ ਵਿੱਚ ਹੀ ਕਿਰਿਆਸ਼ੀਲ ਹੁੰਦੇ ਹਨ, ਪਲ ਨੂੰ ਐਗਜ਼ੀਕਿਊਟ ਕਰੋ npm ਇੰਸਟਾਲ ਇਹ ਅਕਸਰ ਡਿਵੈਲਪਰ ਦੇ ਲੈਪਟਾਪ 'ਤੇ ਚੱਲਦਾ ਹੈ, ਇੱਕ ਸ਼ਡਿਊਲ ਕੀਤੇ ਸੁਰੱਖਿਆ ਸਕੈਨ ਦੁਆਰਾ ਇਸਨੂੰ ਦੇਖਣ ਤੋਂ ਬਹੁਤ ਪਹਿਲਾਂ।
  • ਜਾਰੀ ਰੱਖੋ ਅਤੇ, ਵਧਦੀ ਹੋਈ, ਪ੍ਰਸਾਰ ਕਰੋ। ਸ਼ਾਈ-ਹੁਲੁਦ ਅਤੇ ਇਸਦੇ ਉੱਤਰਾਧਿਕਾਰੀ ਆਪਣੇ ਆਪ ਹੀ ਅਗਲੇ ਜ਼ਹਿਰੀਲੇ ਪੈਕੇਜ ਨੂੰ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਨ ਲਈ ਚੋਰੀ ਕੀਤੇ ਗਏ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ, ਇੱਕ ਸਿੰਗਲ ਸਮਝੌਤਾ ਨੂੰ ਨਿਰਭਰਤਾ ਗ੍ਰਾਫ ਵਿੱਚ ਇੱਕ ਚੇਨ ਪ੍ਰਤੀਕ੍ਰਿਆ ਵਿੱਚ ਬਦਲ ਦਿੰਦੇ ਹਨ।

ਆਮ ਬਚਾਅ ਪੱਖ ਇਸ ਤੋਂ ਕਿਉਂ ਖੁੰਝ ਜਾਂਦੇ ਹਨ

ਜ਼ਿਆਦਾਤਰ ਐਪਸੇਕ ਟੂਲਿੰਗ ਰਿਪੋਜ਼ਟਰੀ ਵਿੱਚ ਪਹਿਲਾਂ ਤੋਂ ਮੌਜੂਦ ਚੀਜ਼ਾਂ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਨ ਲਈ ਬਣਾਈ ਗਈ ਸੀ: ਜਾਣੇ-ਪਛਾਣੇ CVE, ਸਥਿਰ ਕੋਡ ਪੈਟਰਨ, ਲਾਇਸੈਂਸ ਮੁੱਦੇ। ਇਹ ਜ਼ਰੂਰੀ ਹੈ, ਪਰ ਇਹ ਇਸ ਹਮਲੇ ਦੀ ਕਲਾਸ ਲਈ ਢਾਂਚਾਗਤ ਤੌਰ 'ਤੇ ਬਹੁਤ ਦੇਰ ਨਾਲ ਪਹੁੰਚਦਾ ਹੈ। ਜਦੋਂ ਤੱਕ ਇੱਕ ਸਕੈਨਰ ਇੱਕ ਨਿਰਭਰਤਾ ਦੇਖਦਾ ਹੈ, ਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟ ਪਹਿਲਾਂ ਹੀ ਇੱਕ ਡਿਵੈਲਪਰ ਦੀ ਮਸ਼ੀਨ 'ਤੇ ਚੱਲ ਚੁੱਕੀ ਹੋ ਸਕਦੀ ਹੈ। ਰਵਾਇਤੀ ਐਂਟੀਵਾਇਰਸ ਅਤੇ EDR ਓਪਰੇਟਿੰਗ ਸਿਸਟਮ ਨੂੰ ਦੇਖਦੇ ਹਨ, ਪੈਕੇਜ ਰਜਿਸਟਰੀਆਂ ਨੂੰ ਨਹੀਂ, ਇਸ ਲਈ ਉਹਨਾਂ ਕੋਲ ਜੋਖਮ ਦੀ ਇਕਾਈ ਵਜੋਂ "ਨਵੀਂ npm ਰੀਲੀਜ਼" ਦੀ ਕੋਈ ਧਾਰਨਾ ਨਹੀਂ ਹੈ। ਅਤੇ ਜਿਵੇਂ ਕਿ ਟੈਨਸਟੈਕ ਅਤੇ ਰੈੱਡ ਹੈਟ ਘਟਨਾਵਾਂ ਦਿਖਾਉਂਦੀਆਂ ਹਨ, ਬਿਲਡ-ਇੰਟੀਗ੍ਰੇਟੀ ਪ੍ਰਮਾਣੀਕਰਨ ਵੀ ਜਿਵੇਂ ਕਿ SLSA provenance ਜਦੋਂ ਹਮਲਾਵਰ ਨੇ ਉਸ ਪਛਾਣ ਨੂੰ ਜਾਇਜ਼ ਤੌਰ 'ਤੇ ਹਾਸਲ ਕਰ ਲਿਆ ਹੋਵੇ ਜੋ ਉਨ੍ਹਾਂ 'ਤੇ ਦਸਤਖਤ ਕਰਦੀ ਹੈ ਤਾਂ ਮਦਦ ਨਾ ਕਰੋ: ਦਸਤਖਤ ਵੈਧ ਹੈ, ਪੈਕੇਜ ਅਜੇ ਵੀ ਖਤਰਨਾਕ ਹੈ।

ਇਹਨਾਂ npm ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਦੁਆਰਾ ਵਰਤਿਆ ਜਾਣ ਵਾਲਾ ਪਾੜਾ ਖਾਸ ਤੌਰ 'ਤੇ ਪ੍ਰਕਾਸ਼ਨ ਅਤੇ ਇੰਸਟਾਲੇਸ਼ਨ ਸਮੇਂ, ਮਾਲਵੇਅਰ ਲਈ ਦਸਤਖਤ ਦੇ ਮੌਜੂਦ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਅਤੇ ਪੈਕੇਜ ਦੇ ਕਿਸੇ ਵੀ ਥਾਂ 'ਤੇ ਚੱਲਣ ਤੋਂ ਪਹਿਲਾਂ ਜਿੱਥੇ ਇੱਕ ਰਵਾਇਤੀ ਸਕੈਨਰ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ, ਬੈਠਦਾ ਹੈ।

ਅਗਲੇ npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਨੂੰ ਕਿਵੇਂ ਰੋਕਿਆ ਜਾਵੇ

ਇਹਨਾਂ ਵਿੱਚੋਂ ਕੁਝ ਪ੍ਰਕਿਰਿਆ ਅਨੁਸ਼ਾਸਨ ਹੈ ਜਿਸਨੂੰ ਹਰ ਇੰਜੀਨੀਅਰਿੰਗ ਟੀਮ ਅੱਜ ਅਪਣਾ ਸਕਦੀ ਹੈ:

  • ਪਿੰਨ ਨਿਰਭਰਤਾਵਾਂ ਅਤੇ commit ਲਾਕਫਾਈਲਾਂ, ਇਸ ਲਈ ਇੱਕ ਆਟੋਮੈਟਿਕ ਅੱਪਡੇਟ ਚੁੱਪਚਾਪ ਹੁਣੇ-ਹੁਣੇ ਪ੍ਰਕਾਸ਼ਿਤ ਹੋਏ ਖਤਰਨਾਕ ਸੰਸਕਰਣ ਨੂੰ ਅੰਦਰ ਨਹੀਂ ਖਿੱਚ ਸਕਦਾ।
  • ਇੰਸਟਾਲ ਤੋਂ ਬਾਅਦ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਅਯੋਗ ਜਾਂ ਸੈਂਡਬੌਕਸ ਕਰੋ ਡਿਫਾਲਟ ਰੂਪ ਵਿੱਚ; ਜ਼ਿਆਦਾਤਰ ਪੈਕੇਜਾਂ ਨੂੰ ਇੰਸਟਾਲ ਸਮੇਂ ਮਨਮਾਨੇ ਕੋਡ ਨੂੰ ਚਲਾਉਣ ਦੀ ਜ਼ਰੂਰਤ ਨਹੀਂ ਹੁੰਦੀ।
  • npm ਪ੍ਰਕਾਸ਼ਨ ਖਾਤਿਆਂ ਲਈ ਹਾਰਡਵੇਅਰ-ਸਮਰਥਿਤ MFA ਲਾਗੂ ਕਰੋ, ਬਿਲਕੁਲ ਉਸੇ ਫਿਸ਼ਿੰਗ ਮਾਰਗ ਨੂੰ ਬੰਦ ਕਰਨਾ ਜਿਸਨੇ ਚਾਕ, ਡੀਬੱਗ, ਅਤੇ ਕਿਊਕਸ ਦੇ ਖਾਤੇ ਨਾਲ ਸਮਝੌਤਾ ਕੀਤਾ ਸੀ।
  • ਸਕੋਪ ਅਤੇ ਘੁੰਮਾਓ CI/CD ਹਮਲਾਵਰ ਤਰੀਕੇ ਨਾਲ ਟੋਕਨ, ਅਤੇ ਰਨਰ ਮੈਮੋਰੀ ਵਿੱਚ OIDC ਟੋਕਨਾਂ ਨੂੰ ਇੱਕ ਪ੍ਰਮਾਣ ਪੱਤਰ ਵਜੋਂ ਮੰਨਦੇ ਹਨ ਜੋ ਸੁਰੱਖਿਅਤ ਰੱਖਣ ਦੇ ਯੋਗ ਹੈ, ਨਾ ਕਿ ਇੱਕ ਲਾਗੂਕਰਨ ਵੇਰਵੇ ਦੇ ਤੌਰ 'ਤੇ।
  • ਅਨਲੌਕ-ਇੰਜੈਕਟ-ਰੀਲਾਕ ਪੈਟਰਨ 'ਤੇ ਨਜ਼ਰ ਰੱਖੋ। in CI/CD: ਇੱਕ ਸ਼ਾਖਾ ਸੁਰੱਖਿਆ ਨਿਯਮ ਅਯੋਗ, a commit ਧੱਕਿਆ ਗਿਆ, ਨਿਯਮ ਦੁਬਾਰਾ ਸਮਰੱਥ ਬਣਾਇਆ ਗਿਆ, ਸਭ ਕੁਝ ਇੱਕ ਤੰਗ ਵਿੰਡੋ ਵਿੱਚ। ਇਹ ਇੱਕ ਆਵਰਤੀ ਦਸਤਖਤ ਹੈ pipeline- ਸਪਲਾਈ ਚੇਨ ਦੇ ਪੱਧਰ ਵਿੱਚ ਸਮਝੌਤਾ।

ਜਿੱਥੇ ਪ੍ਰਕਿਰਿਆ ਅਨੁਸ਼ਾਸਨ ਖਤਮ ਹੋ ਜਾਂਦਾ ਹੈ

ਪ੍ਰਕਿਰਿਆ ਅਨੁਸ਼ਾਸਨ ਐਕਸਪੋਜਰ ਨੂੰ ਘਟਾਉਂਦਾ ਹੈ। ਇਹ ਪ੍ਰਕਾਸ਼ਿਤ ਹੁੰਦੇ ਹੀ ਕਿਸੇ ਖਤਰਨਾਕ ਪੈਕੇਜ ਨੂੰ ਨਹੀਂ ਫੜਦਾ, ਅਤੇ ਇਹ ਕਿਸੇ ਅਜਿਹੇ ਕੀੜੇ ਨੂੰ ਨਹੀਂ ਫੜਦਾ ਜੋ ਪਹਿਲਾਂ ਹੀ ਗ੍ਰਾਫ ਰਾਹੀਂ ਮਨੁੱਖ ਦੁਆਰਾ ਟ੍ਰਾਈਜ ਕਰਨ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਫੈਲ ਰਿਹਾ ਹੈ। ਇਹੀ ਉਹ ਪਰਤ ਹੈ ਜਿਸ ਲਈ Xygeni ਦੀ ਸਪਲਾਈ ਚੇਨ ਸੁਰੱਖਿਆ ਬਣਾਈ ਗਈ ਹੈ।

ਜ਼ਾਇਗੇਨੀ ਦਾ MEW (ਮਾਲਵੇਅਰ ਸ਼ੁਰੂਆਤੀ ਚੇਤਾਵਨੀ) npm, PyPI, ਅਤੇ Maven ਵਿੱਚ ਪ੍ਰਕਾਸ਼ਿਤ ਨਵੇਂ ਪੈਕੇਜਾਂ ਦਾ ਲਗਾਤਾਰ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦਾ ਹੈ, ਦਸਤਖਤ ਮੌਜੂਦ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਮਾਲਵੇਅਰ ਨੂੰ ਫੜਦਾ ਹੈ, ਨਾ ਕਿ ਬਾਅਦ ਵਿੱਚ, ਅਤੇ ਪੁਸ਼ਟੀ ਕੀਤੇ ਖਤਰਿਆਂ ਨੂੰ ਵਾਪਸ ਫੀਡ ਕਰਦਾ ਹੈ। ਜ਼ਾਇਗੇਨੀ ਦਾ ਆਪਣਾ ਖੋਜ ਇੰਜਣ। ਨਿਰਭਰਤਾ ਫਾਇਰਵਾਲ npm, PyPI, Maven, NuGet, ਅਤੇ RubyGems ਨੂੰ ਰੀਅਲ ਟਾਈਮ ਵਿੱਚ ਸਕੈਨ ਕਰਦਾ ਹੈ ਅਤੇ ਖਤਰਨਾਕ ਇੰਸਟਾਲੇਸ਼ਨਾਂ ਨੂੰ ਡਿਵੈਲਪਰ ਦੀ ਮਸ਼ੀਨ ਜਾਂ ਬਿਲਡ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਬਲੌਕ ਕਰਦਾ ਹੈ। CI/CD ਵਿਗਾੜ ਖੋਜ ਪਹਿਰ pipelineਟੈਨਸਟੈਕ ਸਮਝੌਤਾ ਵਰਗੀਆਂ ਘਟਨਾਵਾਂ ਦੇ ਪਿੱਛੇ ਵਿਵਹਾਰਕ ਪੈਟਰਨ ਲਈ ਬਿਲਕੁਲ ਸਹੀ, ਜਿਸ ਵਿੱਚ ਅਨਲੌਕ-ਇੰਜੈਕਟ-ਰੀਲੌਕ ਕ੍ਰਮ ਸ਼ਾਮਲ ਹੈ, ਇੱਕ ਪੂਰੇ ਆਡਿਟ ਟ੍ਰੇਲ ਦੇ ਨਾਲ। ਅਤੇ ਕਿਉਂਕਿ ਜ਼ਾਈਜੇਨੀ ਦਾ ਏਆਈ-ਸੰਚਾਲਿਤ ਟ੍ਰਾਈਏਜ ਅਤੇ ਉਪਚਾਰ ਤੀਜੀ-ਧਿਰ ਸਕੈਨਰਾਂ ਤੋਂ ਪ੍ਰਾਪਤ ਨਤੀਜਿਆਂ 'ਤੇ ਵੀ ਲਾਗੂ ਕਰੋ, ਟੀਮਾਂ ਨੂੰ ਇਸ ਪਾੜੇ ਨੂੰ ਪੂਰਾ ਕਰਨ ਲਈ ਮੌਜੂਦਾ ਟੂਲਸ ਨੂੰ ਬਾਹਰ ਕੱਢਣ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ।

ਅਕਸਰ ਪੁੱਛੇ ਜਾਣ ਵਾਲੇ ਸਵਾਲ: npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ

ਐਨਪੀਐਮ ਸਪਲਾਈ ਚੇਨ ਅਟੈਕ ਕੀ ਹੈ?

ਇਹ ਇੱਕ ਅਜਿਹਾ ਹਮਲਾ ਹੈ ਜਿੱਥੇ ਖਤਰਨਾਕ ਕੋਡ ਟਾਰਗੇਟ ਐਪਲੀਕੇਸ਼ਨ ਤੱਕ ਇੱਕ ਭਰੋਸੇਯੋਗ npm ਨਿਰਭਰਤਾ ਰਾਹੀਂ ਪਹੁੰਚਦਾ ਹੈ ਨਾ ਕਿ ਟਾਰਗੇਟ ਦੇ ਆਪਣੇ ਕੋਡ ਰਾਹੀਂ, ਆਮ ਤੌਰ 'ਤੇ ਕਿਉਂਕਿ ਇੱਕ ਹਮਲਾਵਰ ਨੇ ਇੱਕ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ ਦੇ ਖਾਤੇ, ਇੱਕ ਪ੍ਰਕਾਸ਼ਨ ਟੋਕਨ, ਜਾਂ ਇੱਕ ਨਾਲ ਸਮਝੌਤਾ ਕੀਤਾ ਹੁੰਦਾ ਹੈ। CI/CD pipelineਦੀ ਪਛਾਣ

ਸਭ ਤੋਂ ਵੱਡਾ ਐਨਪੀਐਮ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ ਕੀ ਸੀ?

ਧਮਾਕੇ ਦੇ ਘੇਰੇ ਦੇ ਹਿਸਾਬ ਨਾਲ, ਸਤੰਬਰ 2025 ਦਾ ਚਾਕ/ਡੀਬੱਗ ਹਾਈਜੈਕ ਸਭ ਤੋਂ ਵੱਡਾ ਹੈ: 2.6 ਬਿਲੀਅਨ ਹਫਤਾਵਾਰੀ ਡਾਊਨਲੋਡਾਂ ਵਾਲੇ 18 ਪੈਕੇਜਾਂ ਨੂੰ ਇੱਕ ਸਿੰਗਲ ਫਿਸ਼ਡ ਮੇਨਟੇਨਰ ਖਾਤੇ ਰਾਹੀਂ ਧੋਖਾ ਦਿੱਤਾ ਗਿਆ ਸੀ। ਤਕਨੀਕੀ ਨਵੀਨਤਾ ਦੁਆਰਾ, ਸ਼ਾਈ-ਹੁਲੁਦ ਵਧੇਰੇ ਮਹੱਤਵਪੂਰਨ ਮੋੜ ਸੀ, ਕਿਉਂਕਿ ਇਹ npm ਦੇ ਇਤਿਹਾਸ ਵਿੱਚ ਪਹਿਲਾ ਸਵੈ-ਪ੍ਰਸਾਰ ਕਰਨ ਵਾਲਾ ਕੀੜਾ ਸੀ।

ਇੱਕ npm ਪੈਕੇਜ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ ਆਮ ਤੌਰ 'ਤੇ ਕਿਵੇਂ ਸ਼ੁਰੂ ਹੁੰਦਾ ਹੈ?

ਲਗਭਗ ਹਮੇਸ਼ਾ ਇੱਕ ਚੋਰੀ ਹੋਈ ਪਛਾਣ ਦੇ ਨਾਲ: ਇੱਕ ਫਿਸ਼ਡ ਮੇਨਟੇਨਰ, ਇੱਕ ਲੀਕ ਹੋਇਆ ਪ੍ਰਕਾਸ਼ਨ ਟੋਕਨ, ਜਾਂ ਇੱਕ ਚੋਰੀ ਹੋਇਆ CI/CD ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਜਿਵੇਂ ਕਿ ਇੱਕ OIDC ਟੋਕਨ ਜੋ ਇੱਕ ਦੌੜਾਕ ਦੀ ਯਾਦਦਾਸ਼ਤ ਤੋਂ ਲਿਆ ਗਿਆ ਹੈ, ਨਾ ਕਿ npm ਵਿੱਚ ਇੱਕ ਤਕਨੀਕੀ ਬ੍ਰੇਕ-ਇਨ।

ਕੀ ਐਂਟੀਵਾਇਰਸ ਜਾਂ EDR npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਨੂੰ ਰੋਕ ਸਕਦੇ ਹਨ?

ਭਰੋਸੇਯੋਗ ਨਹੀਂ। EDR ਓਪਰੇਟਿੰਗ ਸਿਸਟਮ ਦੀ ਨਿਗਰਾਨੀ ਕਰਦਾ ਹੈ ਅਤੇ ਪੈਕੇਜ ਰਜਿਸਟਰੀਆਂ ਨੂੰ ਨਹੀਂ ਸਮਝਦਾ, ਅਤੇ ਐਂਟੀਵਾਇਰਸ ਦਸਤਖਤ-ਅਧਾਰਤ ਹੈ, ਜੋ ਕਿਸੇ ਵੀ ਦਸਤਖਤ ਦੇ ਮੌਜੂਦ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਪ੍ਰਕਾਸ਼ਿਤ ਮਾਲਵੇਅਰ ਦੇ ਵਿਰੁੱਧ ਅਸਫਲ ਰਹਿੰਦਾ ਹੈ। ਇਸ ਹਮਲੇ ਦੀ ਸ਼੍ਰੇਣੀ ਨੂੰ ਰੋਕਣ ਲਈ ਪ੍ਰਕਾਸ਼ਨ ਅਤੇ ਸਥਾਪਨਾ ਦੇ ਬਿੰਦੂ 'ਤੇ ਨਿਗਰਾਨੀ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ, ਨਾ ਕਿ ਸਿਰਫ਼ ਅੰਤਮ ਬਿੰਦੂ 'ਤੇ।

ਕੀ SLSA provenance ਜਾਂ ਬਿਲਡ ਅਟੈਸਟੇਸ਼ਨ ਇਸ ਨੂੰ ਰੋਕਦਾ ਹੈ?

ਇਹ ਸਾਬਤ ਕਰਦਾ ਹੈ ਕਿ pipeline ਬਿਲਡ ਦੌਰਾਨ ਖੁਦ ਨਾਲ ਛੇੜਛਾੜ ਨਹੀਂ ਕੀਤੀ ਗਈ ਸੀ। ਇਹ ਸਾਬਤ ਨਹੀਂ ਕਰਦਾ ਕਿ ਬਿਲਡ ਨੂੰ ਚਾਲੂ ਕਰਨ ਵਾਲੀ ਪਛਾਣ ਨਾਲ ਸਮਝੌਤਾ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਸੀ, ਕਿਉਂਕਿ ਟੈਨਸਟੈਕ ਅਤੇ ਰੈੱਡ ਹੈਟ ਦੋਵਾਂ ਘਟਨਾਵਾਂ ਨੇ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਨਾਲ ਜੁੜੇ ਵੈਧ ਤਸਦੀਕਾਂ ਨਾਲ ਦਿਖਾਇਆ ਹੈ।

ਇੱਕ ਟੀਮ ਇੱਕ ਖਤਰਨਾਕ npm ਪੈਕੇਜ ਨੂੰ ਇੰਸਟਾਲ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਕਿਵੇਂ ਖੋਜ ਸਕਦੀ ਹੈ?

ਨਵੇਂ ਪ੍ਰਕਾਸ਼ਿਤ ਪੈਕੇਜਾਂ 'ਤੇ ਨਿਰੰਤਰ, ਪੂਰਵ-ਸਿਗਨੇਚਰ ਮਾਲਵੇਅਰ ਵਿਸ਼ਲੇਸ਼ਣ ਚਲਾ ਕੇ, ਜੋ ਕਿ ਇੱਕ ਮਾਲਵੇਅਰ ਸ਼ੁਰੂਆਤੀ-ਚੇਤਾਵਨੀ ਸਿਸਟਮ ਅਤੇ ਇੱਕ ਨਿਰਭਰਤਾ ਫਾਇਰਵਾਲ ਨੂੰ ਕਰਨ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ, ਇੱਕ ਰਿਪੋਜ਼ਟਰੀ ਵਿੱਚ ਪਹਿਲਾਂ ਤੋਂ ਹੀ ਕੋਡ ਦੀ ਪੋਸਟ-ਹਾਕ ਕਮਜ਼ੋਰੀ ਸਕੈਨਿੰਗ 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਦੀ ਬਜਾਏ।

ਕਿੱਥੇ ਸ਼ੁਰੂ ਕਰਨਾ ਹੈ

Npm ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਹੌਲੀ ਨਹੀਂ ਹੋ ਰਹੇ ਹਨ, ਅਤੇ ਸ਼ਾਈ-ਹੁਲੁਦ ਤੋਂ ਬਾਅਦ ਰੁਝਾਨ ਲਾਈਨ ਵਧੇਰੇ ਆਟੋਮੇਸ਼ਨ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦੀ ਹੈ, ਘੱਟ ਨਹੀਂ। ਅਗਲੀ ਮੁਹਿੰਮ ਲਈ ਸਭ ਤੋਂ ਵਧੀਆ ਸਥਿਤੀ ਵਾਲੀਆਂ ਟੀਮਾਂ ਉਹ ਹਨ ਜਿਨ੍ਹਾਂ ਨੇ ਹਰ npm ਇੰਸਟਾਲ ਨੂੰ ਇੱਕ ਰੁਟੀਨ ਘਟਨਾ ਵਜੋਂ ਮੰਨਣਾ ਬੰਦ ਕਰ ਦਿੱਤਾ ਅਤੇ ਰਜਿਸਟਰੀ ਦੇਖਣਾ ਸ਼ੁਰੂ ਕਰ ਦਿੱਤਾ, pipeline, ਅਤੇ ਇੱਕ ਜੁੜੇ ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਦੇ ਰੂਪ ਵਿੱਚ ਅੰਤਮ ਬਿੰਦੂ।

Xygeni ਦੇ ਡਿਵੈਲਪਰ ਪਲਾਨ ਵਿੱਚ MEW ਅਤੇ ਡਿਪੈਂਡੈਂਸੀ ਫਾਇਰਵਾਲ ਕਵਰੇਜ ਸ਼ਾਮਲ ਹੈ। ਬਿਨਾਂ ਕਿਸੇ ਕੀਮਤ ਦੇ 25 ਰਿਪੋਜ਼ਟਰੀਆਂ ਲਈ। ਇਹ ਇੱਕ ਵਾਜਬ ਜਗ੍ਹਾ ਹੈ ਇਹ ਦੇਖਣ ਲਈ ਕਿ ਇੱਕ ਨਿਰਭਰਤਾ ਟ੍ਰੀ ਵਿੱਚ ਪਹਿਲਾਂ ਹੀ ਕੀ ਬੈਠਾ ਹੈ।

sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ