ਸ਼ਾਈ ਹੁਲੁਦ - ਐਨਪੀਐਮ ਪੈਕੇਜ - ਸਪਲਾਈ ਚੇਨ ਅਟੈਕ

ਸ਼ਾਈ-ਹੁਲੁਦ: ਐਨਪੀਐਮ ਪੈਕੇਜ ਕੀੜੇ ਦੀ ਵਿਆਖਿਆ

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

TL; ਡਾ

14 ਸਤੰਬਰ, 2025 ਨੂੰ, ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਪਛਾਣ ਕੀਤੀ ਸ਼ਾਈ ਹੁਲੁਦ, ਅੰਦਰ ਛੁਪਿਆ ਇੱਕ ਸਵੈ-ਨਕਲ ਕਰਨ ਵਾਲਾ ਕੀੜਾ npm ਪੈਕੇਜ, ਇੱਕ ਰੁਟੀਨ ਨਿਰਭਰਤਾ ਅੱਪਡੇਟ ਨੂੰ ਪੂਰੇ ਪੈਮਾਨੇ ਵਿੱਚ ਬਦਲਣਾ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ. ਪਹਿਲੀ ਵਾਰ ਵਿੱਚ ਦੇਖਿਆ ਗਿਆ @ctrl/ਟਿੰਨੀਕਲਰ ਡੈਨੀਅਲ ਡੌਸ ਸੈਂਟੋਸ ਪਰੇਰਾ ਦੁਆਰਾ ਪੈਕੇਜ, ਸ਼ਾਈ-ਹੁਲੁਦ ਰਾਜ਼ਾਂ ਨੂੰ ਇਕੱਠਾ ਕਰਦਾ ਹੈ, ਉਹਨਾਂ ਨੂੰ GitHub ਰਿਪੋਜ਼ ਅਤੇ ਵਰਕਫਲੋ ਰਾਹੀਂ ਫੈਲਾਉਂਦਾ ਹੈ, ਅਤੇ ਚੋਰੀ ਹੋਏ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਰਜਿਸਟਰੀ ਵਿੱਚ ਆਪਣੇ ਆਪ ਨੂੰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਤ ਕਰਦਾ ਹੈ। ਦਿਨਾਂ ਦੇ ਅੰਦਰ, ਸੰਕਰਮਿਤ ਪੈਕੇਜਾਂ ਦੀ ਗਿਣਤੀ ਦਰਜਨਾਂ ਤੋਂ ਸੈਂਕੜੇ ਹੋ ਗਈ, ਜਿਸ ਨਾਲ ਇਹ ਪੁਸ਼ਟੀ ਹੁੰਦੀ ਹੈ ਕਿ ਸ਼ਾਹਹੁਲੁਦ ਇਹ ਸਿਰਫ਼ ਇੱਕ ਹੋਰ ਟ੍ਰੋਜਨ ਨਹੀਂ ਹੈ ਸਗੋਂ ਇੱਕ ਕੀੜਾ ਹੈ ਜੋ npm ਈਕੋਸਿਸਟਮ ਵਿੱਚ ਆਪਣੇ ਆਪ ਫੈਲਣ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ।

ਅਸਰ: ਕੋਈ ਵੀ ਡਿਵੈਲਪਰ ਜਾਂ CI ਰਨਰ ਜੋ ਪਬਲਿਕ npm ਪੈਕੇਜ ਸਥਾਪਤ ਕਰ ਰਿਹਾ ਹੈ, ਜੋਖਮ ਵਿੱਚ ਹੈ।

ਤੁਰੰਤ ਕਾਰਵਾਈਆਂ: ਜਾਣੇ-ਪਛਾਣੇ ਸੰਸਕਰਣਾਂ ਨੂੰ ਬਲੌਕ ਕਰੋ, ਲਾਕਫਾਈਲ-ਓਨਲੀ ਇੰਸਟਾਲਾਂ 'ਤੇ ਸਵਿੱਚ ਕਰੋ, npm ਅਤੇ GitHub ਟੋਕਨਾਂ ਨੂੰ ਘੁੰਮਾਓ, ਵਰਕਫਲੋ ਦਾ ਆਡਿਟ ਕਰੋ, ਅਤੇ ਸਮਝੌਤਾ ਸੂਚਕਾਂ (IoCs) ਲਈ ਮਾਨੀਟਰ ਕਰੋ।

ਕੀ ਹੋਇਆ?

The ਐਨਪੀਐਮ ਪੈਕੇਜਾਂ ਵਿੱਚ ਸ਼ਾਈ-ਹੁਲੁਦ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ ਇਹ ਹਾਲੀਆ ਯਾਦਾਂ ਵਿੱਚ ਸਭ ਤੋਂ ਵੱਧ ਵਿਘਨ ਪਾਉਣ ਵਾਲੀਆਂ ਘਟਨਾਵਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ। ਅਲੱਗ-ਥਲੱਗ ਟ੍ਰੋਜਨਾਂ ਦੇ ਉਲਟ, ਇਹ ਕੀੜਾ ਮਿਲ ਜਾਂਦਾ ਹੈ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੀ ਚੋਰੀ, ਆਟੋਮੇਟਿਡ ਐਕਸਫਿਲਟਰੇਸ਼ਨ, ਅਤੇ ਸਵੈ-ਨਕਲਨਤੀਜੇ ਵਜੋਂ, ਲਾਗ ਦਾ ਸਮਾਂ ਹਫ਼ਤਿਆਂ ਤੋਂ ਘਟ ਕੇ ਸਿਰਫ਼ ਘੰਟਿਆਂ ਤੱਕ ਰਹਿ ਗਿਆ।

DevOps ਟੀਮਾਂ ਲਈ, ਸਬਕ ਸਪੱਸ਼ਟ ਹੈ: ਜੇਕਰ ਹਰੇਕ ਇੰਸਟਾਲ ਕੋਡ ਨੂੰ ਲਾਗੂ ਕਰ ਸਕਦਾ ਹੈ, ਤਾਂ ਹਰੇਕ ਨਿਰਭਰਤਾ ਅੱਪਡੇਟ ਇੱਕ ਸੰਭਾਵੀ ਉਲੰਘਣਾ ਬਿੰਦੂ ਹੈ।

ਸੰਭਾਵੀ ਸ਼ੁਰੂਆਤੀ ਵੈਕਟਰ ਅਤੇ ਨਿਸ਼ਾਨਾ ਪ੍ਰਮਾਣ ਪੱਤਰ

ਸ਼ੁਰੂਆਤੀ ਵਿਸ਼ਲੇਸ਼ਣ ਇਹ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਹਮਲਾ ਸੰਭਾਵਤ ਤੌਰ 'ਤੇ ਇਸ ਨਾਲ ਸ਼ੁਰੂ ਹੋਇਆ ਸੀ ਚੋਰੀ ਹੋਏ ਪ੍ਰਮਾਣ ਪੱਤਰ. ਉਦਾਹਰਣ ਵਜੋਂ, npm ਨੂੰ ਧੋਖਾ ਦੇਣ ਵਾਲੀਆਂ ਫਿਸ਼ਿੰਗ ਮੁਹਿੰਮਾਂ login ਜਾਂ MFA ਪ੍ਰੋਂਪਟਾਂ ਨੇ ਡਿਵੈਲਪਰ ਟੋਕਨਾਂ ਨੂੰ ਹਾਸਲ ਕਰ ਲਿਆ ਹੋ ਸਕਦਾ ਹੈ। ਇੱਕ ਵਾਰ ਜਦੋਂ ਹਮਲਾਵਰਾਂ ਨੇ ਪਹਿਲੀ ਪਕੜ ਹਾਸਲ ਕਰ ਲਈ, ਤਾਂ ਕੀੜਾ ਆਪਣੇ ਆਪ ਨੂੰ npm ਪੈਕੇਜਾਂ ਵਿੱਚ ਸ਼ਾਮਲ ਕਰਕੇ ਅਤੇ ਹੋਰ ਭੇਦ ਚੋਰੀ ਕਰਕੇ ਫੈਲ ਗਿਆ:

  • npm ਸੰਰਚਨਾ ਫਾਈਲਾਂ ਵਰਗੇ .npmrc, ਜਿਸ ਵਿੱਚ ਅਕਸਰ ਪ੍ਰਕਾਸ਼ਨ ਟੋਕਨ ਹੁੰਦੇ ਹਨ।
  • ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ ਅਤੇ GitHub PATs ਨਾਲ ਸੰਰਚਨਾਵਾਂ ਅਤੇ CI/CD ਭੇਦ
  • ਕਲਾਉਡ ਮੈਟਾਡੇਟਾ ਐਂਡਪੁਆਇੰਟ (AWS, GCP, Azure) ਲੇਟਰਲ ਮੂਵਮੈਂਟ ਲਈ ਥੋੜ੍ਹੇ ਸਮੇਂ ਲਈ ਪ੍ਰਮਾਣ ਪੱਤਰ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਨ।

ਇਸ ਲਈ, ਪ੍ਰਮਾਣ ਪੱਤਰ ਚੋਰੀ ਲਾਂਚਪੈਡ ਬਣ ਗਿਆ। ਵੈਧ npm ਟੋਕਨਾਂ ਅਤੇ GitHub ਸੀਕ੍ਰੇਟਸ ਦੇ ਨਾਲ, ਸ਼ਾਈ-ਹੁਲੁਦ ਵਾਧੂ ਮਨੁੱਖੀ ਕੋਸ਼ਿਸ਼ ਤੋਂ ਬਿਨਾਂ ਕਈ ਪੈਕੇਜਾਂ ਅਤੇ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਸਵੈ-ਨਕਲ ਕਰ ਸਕਦਾ ਹੈ।

ਸ਼ਾਈ-ਹੁਲੁਦ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਦਾ ਕਾਰਜਕਾਰੀ ਪ੍ਰਭਾਵ

ਸ਼ਾਈ-ਹੁਲੁਦ ਅੱਜ ਵੀ ਸਰਗਰਮ ਹੈ। ਇਹ ਕੀੜਾ ਪ੍ਰਭਾਵ ਦੀ ਸਮਾਂ-ਸੀਮਾ ਨੂੰ ਤੇਜ਼ ਕਰਦਾ ਹੈ। ਜੋ ਪਹਿਲਾਂ ਟ੍ਰੋਜਨ ਨਾਲ ਹਫ਼ਤੇ ਲੱਗਦੇ ਸਨ, ਹੁਣ ਘੰਟਿਆਂ ਵਿੱਚ ਪ੍ਰਗਟ ਹੁੰਦਾ ਹੈ। ਨਤੀਜੇ ਵਜੋਂ, ਫੈਲਾਅ ਤੇਜ਼ ਅਤੇ ਰੋਕਣਾ ਔਖਾ ਹੈ। ਇਹ ਅੱਗੇ ਵਧਦਾ ਹੈ:

  • npm ਪਬਲਿਸ਼ ਟੋਕਨ ਅਤੇ GitHub ਦੇ ਭੇਦ ਚੋਰੀ ਕਰਨਾ।
  • ਆਪਣੇ ਆਪ ਨੂੰ ਹੋਰ npm ਪੈਕੇਜਾਂ ਵਿੱਚ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰ ਰਿਹਾ ਹੈ।
  • ਸਥਿਰਤਾ ਲਈ ਖਤਰਨਾਕ GitHub ਐਕਸ਼ਨ ਵਰਕਫਲੋ ਜੋੜਨਾ।

ਕੌਣ ਪ੍ਰਭਾਵਿਤ ਹੁੰਦਾ ਹੈ:

ਕੋਈ ਵੀ ਟੀਮ ਜੋ ਜਨਤਕ npm ਪੈਕੇਜ ਸਥਾਪਤ ਕਰਦੀ ਹੈ, ਉਸਦਾ ਸਾਹਮਣਾ ਕਰਨਾ ਪੈਂਦਾ ਹੈ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਕੈਸ਼ ਕੀਤੇ npm ਜਾਂ GitHub ਟੋਕਨਾਂ ਵਾਲੇ ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਉੱਚ ਜੋਖਮ ਦਾ ਸਾਹਮਣਾ ਕਰਨਾ ਪੈਂਦਾ ਹੈ। CI ਦੌੜਾਕ ਜੋ ਵਿਆਪਕ-ਸਕੋਪ ਵਾਲੇ ਰਾਜ਼ਾਂ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ, ਉਹ ਵੀ ਕਮਜ਼ੋਰ ਹੁੰਦੇ ਹਨ।

ਕਾਰੋਬਾਰੀ ਜੋਖਮ

ਕਾਰੋਬਾਰੀ ਪ੍ਰਭਾਵ ਤੇਜ਼ੀ ਨਾਲ ਵਧਦਾ ਹੈ। ਚੋਰੀ ਹੋਏ ਟੋਕਨ ਖਾਤੇ 'ਤੇ ਕਬਜ਼ਾ ਕਰਨ, ਪੈਕੇਜ ਹਾਈਜੈਕਿੰਗ, ਅਤੇ ਇੱਥੋਂ ਤੱਕ ਕਿ ਕਲਾਉਡ ਦੀ ਦੁਰਵਰਤੋਂ ਦਾ ਕਾਰਨ ਬਣ ਸਕਦੇ ਹਨ। ਇਸ ਤੋਂ ਇਲਾਵਾ, GitHub ਵਰਕਫਲੋ ਵਿੱਚ ਨਿਰੰਤਰਤਾ ਇਸਨੂੰ ਸਾਫ਼ ਕਰਨਾ ਔਖਾ ਬਣਾਉਂਦੀ ਹੈ। ਇਸ ਲਈ, ਟੀਮਾਂ ਨੂੰ ਸ਼ਾਈ-ਹੁਲੁਦ ਨੂੰ ਇੱਕ ਚੱਲ ਰਹੀ ਘਟਨਾ ਵਜੋਂ ਮੰਨਣਾ ਚਾਹੀਦਾ ਹੈ, ਨਾ ਕਿ ਇੱਕ ਬੰਦ ਘਟਨਾ ਵਜੋਂ।

npm ਪੈਕੇਜਾਂ ਵਿੱਚ ਸ਼ਾਈ-ਹੁਲੁਦ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

ਹਮਲਾਵਰ ਦੇ ਉਦੇਸ਼ ਅਤੇ ਮਨੋਰਥ

ਇਹ ਮੁਹਿੰਮ ਤਿੰਨ ਚੀਜ਼ਾਂ ਲਈ ਅਨੁਕੂਲ ਬਣਾਉਂਦੀ ਹੈ:

  • ਪਹਿਲਾ ਉਦੇਸ਼ ਹੈ ਵੱਡੇ ਪੱਧਰ 'ਤੇ ਪ੍ਰਮਾਣ ਪੱਤਰ ਚੋਰੀ ਕਰਨਾ ਡਿਵੈਲਪਰ ਲੈਪਟਾਪਾਂ ਅਤੇ CI ਰਨਰਾਂ ਤੋਂ। ਇਸ ਵਿੱਚ npm ਪਬਲਿਸ਼ ਟੋਕਨ, GitHub ਟੋਕਨ, ਅਤੇ ਕਲਾਉਡ ਕ੍ਰੇਡੇੰਸ਼ਿਅਲ ਸ਼ਾਮਲ ਹਨ। ਦਰਅਸਲ, ਕਈ ਵਿਸ਼ਲੇਸ਼ਣ ਯੋਜਨਾਬੱਧ ਗੁਪਤ ਹਾਰਵੈਸਟਿੰਗ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦੇ ਹਨ, ਜਿਵੇਂ ਕਿ TruffleHog ਚਲਾਉਣਾ ਅਤੇ ਕਲਾਉਡ ਮੈਟਾਡੇਟਾ ਐਂਡਪੁਆਇੰਟਸ ਦੀ ਪੁੱਛਗਿੱਛ ਕਰਨਾ।
  • ਦੂਜਾ ਉਦੇਸ਼ ਹੈ ਆਪਣੇ ਆਪ ਪ੍ਰਸਾਰਿਤ ਕਰੋ ਸਮਝੌਤਾ ਕੀਤੇ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲਿਆਂ ਦੇ ਪ੍ਰਕਾਸ਼ਨ ਅਧਿਕਾਰਾਂ ਦੀ ਦੁਰਵਰਤੋਂ ਕਰਕੇ। ਨਤੀਜੇ ਵਜੋਂ, ਇੱਕ ਪੈਰ ਤੇਜ਼ੀ ਨਾਲ ਕਈਆਂ ਵਿੱਚ ਫੈਲ ਜਾਂਦਾ ਹੈ, ਕਿਉਂਕਿ ਦੂਜੇ ਪੈਕੇਜਾਂ ਦੇ ਨਵੇਂ ਸੰਕਰਮਿਤ ਸੰਸਕਰਣ ਵਾਧੂ ਮਨੁੱਖੀ ਕੋਸ਼ਿਸ਼ਾਂ ਤੋਂ ਬਿਨਾਂ ਪ੍ਰਗਟ ਹੁੰਦੇ ਹਨ।
  • ਤੀਜਾ ਉਦੇਸ਼ ਹੈ ਭਰੋਸੇਯੋਗ ਢੰਗ ਨਾਲ ਕਾਇਮ ਰਹੋ ਅਤੇ ਬਾਹਰ ਕੱਢੋ GitHub ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਰਾਹੀਂ। ਹਮਲਾਵਰ ਡਬਲ ਬੇਸ64 ਦੇ ਨਾਲ "ਸ਼ਾਈ-ਹੁਲੁਦ" ਨਾਮਕ ਇੱਕ ਜਨਤਕ ਰੈਪੋ ਬਣਾਉਂਦੇ ਹਨ। ਡਾਟਾ.ਜੇਸਨ, ਅਤੇ ਇਸ ਤੋਂ ਇਲਾਵਾ ਉਹ ਇੱਕ ਵਰਕਫਲੋ ਲਗਾਉਂਦੇ ਹਨ ਜੋ ਸੀਰੀਅਲਾਈਜ਼ ਕਰਦਾ ਹੈ ${{ ਤੋਂJSON(ਭੇਦ) }} ਅਤੇ ਇਸਨੂੰ ਇੱਕ ਸਥਿਰ ਵੈੱਬਹੁੱਕ 'ਤੇ ਪੋਸਟ ਕਰਦਾ ਹੈ।

ਸੰਭਾਵਿਤ ਲਾਭ ਵਿੱਚ ਰਜਿਸਟਰੀਆਂ ਅਤੇ ਸਰੋਤ ਕੋਡ ਤੱਕ ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਪਹੁੰਚ, ਕਲਾਉਡ ਖਾਤਿਆਂ ਵਿੱਚ ਤੇਜ਼ ਲੇਟਰਲ ਮੂਵਮੈਂਟ, ਅਤੇ ਸਪਲਾਈ ਚੇਨ ਨੂੰ ਹੋਰ ਹਥਿਆਰਬੰਦ ਕਰਨ ਦਾ ਵਿਕਲਪ ਸ਼ਾਮਲ ਹੈ। ਜਨਤਕ ਰਿਪੋਰਟਿੰਗ ਦਰਸਾਉਂਦੀ ਹੈ ਕਿ ਪ੍ਰਾਈਵੇਟ ਰਿਪੋਜ਼ ਨੂੰ ਇੱਕ ਨਾਲ ਜਨਤਕ ਵਿੱਚ ਫਲਿੱਪ ਕੀਤਾ ਗਿਆ ਹੈ "-ਪ੍ਰਵਾਸ" ਪਿਛੇਤਰ, ਜੋ ਡੇਟਾ ਐਕਸਪੋਜ਼ਰ ਅਤੇ ਗਤੀ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ

ਸ਼ਾਈ-ਹੁਲੁਦ ਪੇਲੋਡ ਦੇ ਅੰਦਰ: ਬੰਡਲ.ਜੇਐਸ npm ਪੈਕੇਜਾਂ ਵਿੱਚ

ਸ਼ਾਈ-ਹੁਲੁਦ ਇੱਕ ਦੇ ਰੂਪ ਵਿੱਚ ਭੇਜਦਾ ਹੈ ਵੱਡਾ, ਵੈੱਬਪੈਕ-ਬੰਡਲ ਅਤੇ ਭਾਰੀ ਮਿਨੀਫਾਈਡ ਜਾਵਾ ਸਕ੍ਰਿਪਟ ਫਾਈਲ (ਬੰਡਲ.ਜੇਐਸ, ਲਗਭਗ 3–3.7 MB) ਜੋ ਕਿ ਇੱਕ ਤੋਂ ਚਲਾਇਆ ਜਾਂਦਾ ਹੈ ਪੋਸਟਇੰਸਟਾਲ ਜੁੜੋ ਪੈਕੇਜ.ਜਸਨ. ਸਿੱਟੇ ਵਜੋਂ, ਹਰ ਇੰਸਟਾਲ ਆਪਣੇ ਆਪ ਪੇਲੋਡ ਨੂੰ ਚਾਲੂ ਕਰਦਾ ਹੈ। ਇਹ ਡਿਜ਼ਾਈਨ ਪਛਾਣਕਰਤਾਵਾਂ ਨੂੰ ਲੁਕਾਉਂਦਾ ਹੈ, ਕੰਟਰੋਲ ਪ੍ਰਵਾਹ ਨੂੰ ਸੰਕੁਚਿਤ ਕਰਦਾ ਹੈ, ਅਤੇ ਸਾਰੇ ਤਰਕ ਨੂੰ ਇੱਕ ਸਿੰਗਲ ਆਰਟੀਫੈਕਟ ਵਿੱਚ ਧੱਕਦਾ ਹੈ ਜੋ ਇੰਸਟਾਲੇਸ਼ਨ ਦੌਰਾਨ ਚਲਾਇਆ ਜਾਂਦਾ ਹੈ। ਵਿਸ਼ਲੇਸ਼ਕ ਲਗਾਤਾਰ ਵੈਬਪੈਕ ਬੰਡਲਿੰਗ, ਅਸਾਧਾਰਨ ਫਾਈਲ ਆਕਾਰ, ਅਤੇ ਇੰਸਟਾਲ-ਟਾਈਮ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦੇ ਹਨ।

ਨਮੂਨਿਆਂ ਵਿੱਚ ਤੁਸੀਂ ਜੋ ਔਫਸਕੇਸ਼ਨ ਅਤੇ ਐਂਟੀ-ਵਿਸ਼ਲੇਸ਼ਣ ਗੁਣ ਦੇਖੋਗੇ:

  • ਛੋਟਾ ਮੋਡੀਊਲ ਗ੍ਰਾਫ਼ ਸੰਖਿਆਤਮਕ ਮੋਡੀਊਲ ਆਈਡੀ, ਸਪਾਰਸ ਟਿੱਪਣੀਆਂ, ਅਤੇ ਸਮਤਲ ਨਿਯੰਤਰਣ ਪ੍ਰਵਾਹ ਦੇ ਨਾਲ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਇਹ ਢਾਂਚਾ ਹੱਥੀਂ ਸਮੀਖਿਆ ਨੂੰ ਬਹੁਤ ਔਖਾ ਬਣਾਉਂਦਾ ਹੈ।
  • ਸਤਰ ਲੁਕਾਉਣਾ base64 ਲੇਅਰਾਂ ਅਤੇ ਨਿਰਮਾਣ ਸਹਾਇਕਾਂ ਰਾਹੀਂ। ਉਦਾਹਰਣ ਵਜੋਂ, ਦੁਹਰਾਇਆ ਗਿਆ ਬੇਸ64 ਏਨਕੋਡਿੰਗ ਅਤੇ ਡੀਕੋਡਿੰਗ ਆਮ ਤੌਰ 'ਤੇ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਰੁਟੀਨਾਂ ਦੇ ਆਲੇ-ਦੁਆਲੇ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ।
  • ਗਤੀਸ਼ੀਲ ਡਿਸਪੈਚ ਦੁਆਰਾ eval-ਸਟਾਈਲ ਪੈਟਰਨ ਅਤੇ ਤਿਆਰ ਕੀਤੇ ਫੰਕਸ਼ਨ ਬਾਡੀ, ਇਸ ਲਈ ਕੋਡ ਨੂੰ ਰਨਟਾਈਮ 'ਤੇ ਵਿਵਹਾਰ ਨੂੰ ਬਦਲਣ ਦੇ ਯੋਗ ਬਣਾਉਂਦੇ ਹਨ।
  • OS ਫਿਲਟਰਿੰਗ ਖਾਸ ਕਰਕੇ CI ਰਨਰਸ ਅਤੇ ਡਿਵੈਲਪਰ ਲੈਪਟਾਪਾਂ 'ਤੇ Linux ਅਤੇ macOS ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਨੂੰ ਤਰਜੀਹ ਦੇਣ ਲਈ।

ਕਾਰਜਸ਼ੀਲ ਕੋਣ ਤੋਂ, ਬੰਡਲ ਮਾਡਯੂਲਰ ਹੈ। ਰਾਈਟਅੱਪ OS ਖੋਜ, ਫਾਈਲ ਸਿਸਟਮ ਅਤੇ ਗਿੱਟ ਸੀਕ੍ਰੇਟ ਸਕੈਨ, ਕਲਾਉਡ SDK ਐਕਸੈਸ, GitHub API ਓਪਰੇਸ਼ਨ, ਅਤੇ ਇੱਕ ਪ੍ਰਸਾਰ ਇੰਜਣ ਲਈ ਮਾਡਿਊਲਾਂ ਦਾ ਵਰਣਨ ਕਰਦੇ ਹਨ ਜੋ ਮੇਨਟੇਨਰ ਦੇ ਮਾਲਕੀ ਵਾਲੇ ਹੋਰ ਪੈਕੇਜਾਂ ਨੂੰ ਸੰਪਾਦਿਤ ਕਰਦਾ ਹੈ। ਦਰਅਸਲ, StepSecurity ਅਤੇ ReversingLabs ਦੋਵੇਂ ਇੱਕ ਫੰਕਸ਼ਨ ਨੂੰ ਉਜਾਗਰ ਕਰਦੇ ਹਨ ਜੋ ਖਤਰਨਾਕ ਹੁੱਕ ਨਾਲ ਪੈਕੇਜਾਂ ਨੂੰ ਆਪਣੇ ਆਪ ਅੱਪਡੇਟ ਕਰਦਾ ਹੈ।

ਸ਼ਾਈ-ਹੁਲੁਦ ਵਿੱਚ ਇੰਸਟਾਲ-ਟਾਈਮ ਐਗਜ਼ੀਕਿਊਸ਼ਨ: npm ਪੈਕੇਜ ਕੀੜੇ ਨੂੰ ਕਿਵੇਂ ਚਾਲੂ ਕਰਦੇ ਹਨ

ਹਮਲਾ ਉਦੋਂ ਸ਼ੁਰੂ ਹੁੰਦਾ ਹੈ ਜਦੋਂ ਪੋਸਟਇੰਸਟਾਲ ਨੋਡ ਚਲਾਉਂਦਾ ਹੈ ਬੰਡਲ.ਜੇਐਸ. ਇਸ ਬਿੰਦੂ 'ਤੇ, ਸਕ੍ਰਿਪਟ ਮੈਮੋਰੀ ਵਿੱਚ ਕੰਮ ਕਰਨ ਦੀ ਸਥਿਤੀ ਨੂੰ ਸ਼ੁਰੂ ਕਰਦੀ ਹੈ ਅਤੇ ਅਨਪੈਕ ਕਰਦੀ ਹੈ, ਜੋ ਕਿ ਕੀੜੇ ਦੇ ਪੂਰੇ ਕੰਮਕਾਜ ਲਈ ਪੜਾਅ ਨਿਰਧਾਰਤ ਕਰਦੀ ਹੈ।

ਖੋਜ ਅਤੇ ਵਾਢੀ

  • ਪੇਲੋਡ process.env ਨੂੰ ਡੰਪ ਕਰਦਾ ਹੈ ਅਤੇ ਉੱਚ-ਐਂਟਰੋਪੀ ਸੀਕਰੇਟਸ ਅਤੇ ਟੋਕਨ ਪ੍ਰੀਫਿਕਸ ਲਈ ਸਥਾਨਕ ਫਾਈਲਾਂ ਨੂੰ ਸਕੈਨ ਕਰਦਾ ਹੈ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਇਹ TruffleHog ਚਲਾ ਕੇ ਕਵਰੇਜ ਵਧਾਉਂਦਾ ਹੈ।
  • ਇਹ ਥੋੜ੍ਹੇ ਸਮੇਂ ਦੇ ਪ੍ਰਮਾਣ ਪੱਤਰ ਇਕੱਠੇ ਕਰਨ ਲਈ ਕਲਾਉਡ ਮੈਟਾਡੇਟਾ ਐਂਡਪੁਆਇੰਟਸ ਦੀ ਪੁੱਛਗਿੱਛ ਕਰਦਾ ਹੈ। ਉਦਾਹਰਣ ਦੇ ਲਈ, ਨੂੰ ਕਾਲ ਕਰਦਾ ਹੈ 169.254.169.254 AWS 'ਤੇ ਜਾਂ metadata.google.internal GCP 'ਤੇ ਅਕਸਰ ਸੰਕਰਮਿਤ ਮੇਜ਼ਬਾਨਾਂ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ।
  • ਸਿੱਟੇ ਵਜੋਂ, ਕੋਈ ਵੀ ਪ੍ਰਮਾਣ ਪੱਤਰ ਜੋ ਮਿਲਦਾ ਹੈ, ਨਵੇਂ npm ਪੈਕੇਜ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਨ ਜਾਂ GitHub ਵਰਕਫਲੋ ਨੂੰ ਅੱਗੇ ਵਧਾਉਣ ਲਈ ਤੁਰੰਤ ਵਰਤੋਂ ਯੋਗ ਹੋ ਜਾਂਦਾ ਹੈ।

ਬਾਹਰ ਕੱਢਣਾ

  • ਇਹ ਕੀੜਾ ਇੱਕ ਨਵਾਂ GitHub ਰੈਪੋ ਬਣਾਉਂਦਾ ਹੈ ਜਿਸਦਾ ਨਾਮ ਹੈ ਸ਼ਾਈ ਹੁਲੁਦ ਅਤੇ ਇੱਕ ਡਬਲ ਬੇਸ64-ਏਨਕੋਡਡ ਲਿਖਦਾ ਹੈ data.json ਪਲੇਟਫਾਰਮ ਵੇਰਵਿਆਂ, ਵਾਤਾਵਰਣ ਡੰਪਾਂ ਅਤੇ ਰਾਜ਼ਾਂ ਦੇ ਨਾਲ। ਜਿਵੇਂ ਕਿ ਦੇਖਿਆ ਜਾ ਸਕਦਾ ਹੈ, ਇਸ ਸ਼ੋਰ-ਸ਼ਰਾਬੇ ਵਾਲੇ ਵਿਵਹਾਰ ਨੂੰ ਆਸਾਨੀ ਨਾਲ ਦੇਖਿਆ ਜਾ ਸਕਦਾ ਹੈ ਜੇਕਰ ਡਿਫੈਂਡਰਾਂ ਨੂੰ ਪਤਾ ਹੋਵੇ ਕਿ ਕਿੱਥੇ ਦੇਖਣਾ ਹੈ।
  • ਇਹ ਇੱਕ GitHub ਐਕਸ਼ਨ ਵਰਕਫਲੋ ਵੀ ਲਗਾਉਂਦਾ ਹੈ, ਅਕਸਰ ਇੱਕ ਸ਼ਾਖਾ 'ਤੇ ਜਿਸਦਾ ਨਾਮ ਹੈ ਸ਼ਾਈ-ਹੁਲੁਦ, ਜੋ ਲੜੀਬੱਧ ਕਰਦਾ ਹੈ ${{ toJSON(secrets) }} ਅਤੇ ਡੇਟਾ ਨੂੰ ਇੱਕ ਸਥਿਰ ਵੈੱਬਹੁੱਕ 'ਤੇ ਪੋਸਟ ਕਰਦਾ ਹੈ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਇਹ ਵਰਕਫਲੋ ਉਦੋਂ ਤੱਕ ਜਾਰੀ ਰਹਿੰਦਾ ਹੈ ਜਦੋਂ ਤੱਕ ਕੋਈ ਇਸਨੂੰ ਸਰਗਰਮੀ ਨਾਲ ਨਹੀਂ ਹਟਾਉਂਦਾ।

ਪ੍ਰਸਾਰ

  • ਕਿਸੇ ਵੀ ਖੋਜੇ ਗਏ npm ਟੋਕਨ ਦੇ ਨਾਲ, ਪੇਲੋਡ ਸਮਝੌਤਾ ਕੀਤੇ ਮੇਨਟੇਨਰ ਦੀ ਮਲਕੀਅਤ ਵਾਲੇ ਸਾਰੇ ਪੈਕੇਜਾਂ ਦੀ ਗਿਣਤੀ ਕਰਦਾ ਹੈ। ਫਿਰ, ਇਹ ਹਰੇਕ ਟਾਰਬਾਲ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ, bundle.js ਅਤੇ ਇੱਕ ਪੋਸਟਇੰਸਟਾਲ ਐਂਟਰੀ ਇੰਜੈਕਟ ਕਰਦਾ ਹੈ, ਅਤੇ ਪੈਕੇਜ ਨੂੰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ।
  • ਨਤੀਜੇ ਵਜੋਂ, ਦਰਜਨਾਂ ਸੰਕਰਮਿਤ ਪੈਕੇਜ ਕੁਝ ਘੰਟਿਆਂ ਵਿੱਚ ਪ੍ਰਗਟ ਹੋ ਸਕਦੇ ਹਨ, ਜੋ ਈਕੋਸਿਸਟਮ ਵਿੱਚ ਧਮਾਕੇ ਦੇ ਘੇਰੇ ਨੂੰ ਗੁਣਾ ਕਰਦੇ ਹਨ।

ਦ੍ਰਿੜਤਾ ਅਤੇ ਐਕਸਪੋਜਰ

  • ਇਹ ਕੀੜਾ ਖਤਰਨਾਕ ਵਰਕਫਲੋ ਨੂੰ ਜ਼ਿੰਦਾ ਰੱਖਦਾ ਹੈ ਅਤੇ, ਕਈ ਮਾਮਲਿਆਂ ਵਿੱਚ, ਪ੍ਰਾਈਵੇਟ ਰਿਪੋਜ਼ ਨੂੰ ਜਨਤਕ ਰੂਪ ਵਿੱਚ ਇੱਕ ਨਾਲ ਫਲਿੱਪ ਕਰਦਾ ਹੈ "-ਪ੍ਰਵਾਸ" ਪਿਛੇਤਰ। ਕੁੱਲ ਮਿਲਾ ਕੇ, ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦਾ ਹੈ ਕਿ ਹਮਲਾਵਰ ਆਪਣੀ ਪਕੜ ਬਣਾਈ ਰੱਖੇ ਅਤੇ ਡੇਟਾ ਲੀਕ ਨੂੰ ਵੱਧ ਤੋਂ ਵੱਧ ਕਰੇ।

ਕੁੰਜੀ ਖੋਜ ਨੋਟ
ਇਸ ਅਸਾਧਾਰਨ ਵਰਤੋਂ ਦੀ ${{ toJSON(secrets) }} ਐਕਸ਼ਨਾਂ ਵਿੱਚ ਵਰਕਫਲੋ ਬਹੁਤ ਘੱਟ ਹੁੰਦਾ ਹੈ। ਇਸ ਲਈ, ਟੀਮਾਂ ਨੂੰ ਸ਼ਿਕਾਰ ਦੌਰਾਨ ਇਸਨੂੰ ਉੱਚ-ਸਿਗਨਲ ਸੂਚਕ ਵਜੋਂ ਮੰਨਣਾ ਚਾਹੀਦਾ ਹੈ।

ਸੈਨੀਟਾਈਜ਼ਡ ਵਰਕਫਲੋ ਪੈਟਰਨ ਜਿਸਦੀ ਤੁਹਾਨੂੰ ਭਾਲ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ

ਇਸ ਅਸਾਧਾਰਨ ਵਰਤੋਂ ਦੀ ਨੂੰ JSON(ਭੇਦ) ਇਸ ਘਟਨਾ ਵਿੱਚ ਇਨ ਐਕਸ਼ਨ ਇੱਕ ਉੱਚ-ਸਿਗਨਲ ਸੂਚਕ ਹੈ।

ਉੱਚ-ਪੱਧਰੀ ਪ੍ਰਸਾਰ ਸੂਡੋ-ਕੋਡ (ਸੁਰੱਖਿਅਤ, ਵਰਣਨਯੋਗ)

ਵਿਸ਼ਲੇਸ਼ਕਾਂ ਨੇ ਇਸ ਲੂਪ ਨੂੰ ਪੈਮਾਨੇ 'ਤੇ ਦੇਖਿਆ, ਜੋ ਦਰਜਨਾਂ ਤੋਂ ਸੈਂਕੜੇ ਸੰਕਰਮਿਤ ਪੈਕੇਜਾਂ ਤੱਕ ਤੇਜ਼ੀ ਨਾਲ ਵਧਣ ਦੀ ਵਿਆਖਿਆ ਕਰਦਾ ਹੈ।

ਇਹ ਪੈਕੇਜ ਈਕੋਸਿਸਟਮ ਵਿੱਚ ਇੱਕ ਕੀੜਾ ਕਿਉਂ ਹੈ?

ਇੱਕ ਕੀੜਾ ਮਾਲਵੇਅਰ ਹੁੰਦਾ ਹੈ ਜੋ ਹਰ ਪੜਾਅ 'ਤੇ ਦਸਤੀ ਓਪਰੇਟਰ ਕਦਮਾਂ ਦੀ ਲੋੜ ਤੋਂ ਬਿਨਾਂ ਆਪਣੇ ਆਪ ਫੈਲਦਾ ਹੈ। ਓਪਰੇਟਿੰਗ ਸਿਸਟਮਾਂ ਵਿੱਚ, ਕੀੜੇ ਆਮ ਤੌਰ 'ਤੇ ਇੱਕ ਮਸ਼ੀਨ ਤੋਂ ਦੂਜੀ ਮਸ਼ੀਨ ਵਿੱਚ ਜਾਣ ਲਈ ਨੈੱਟਵਰਕ ਕਮਜ਼ੋਰੀਆਂ ਦਾ ਸ਼ੋਸ਼ਣ ਕਰਦੇ ਹਨ। ਇਸਦੇ ਉਲਟ, ਸ਼ਾਈ-ਹੁਲੁਦ npm ਰਜਿਸਟਰੀ ਦੇ ਅੰਦਰ ਕੰਮ ਕਰਦਾ ਹੈ। ਇਸਦਾ ਕੁਸ਼ਲ ਰਸਤਾ ਹੈ ਕ੍ਰੀਡੈਂਸ਼ੀਅਲ ਦੀ ਮੁੜ ਵਰਤੋਂ.

ਇਹ ਕੀੜਾ ਚੋਰੀ ਹੋਏ npm ਪਬਲਿਸ਼ ਟੋਕਨਾਂ ਦਾ ਫਾਇਦਾ ਉਠਾਉਂਦਾ ਹੈ। ਜਿਵੇਂ ਹੀ ਇਹ ਵੈਧ ਪ੍ਰਮਾਣ ਪੱਤਰ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ, ਇਹ ਉਸੇ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ ਦੀ ਮਲਕੀਅਤ ਵਾਲੇ ਹੋਰ ਪੈਕੇਜਾਂ ਦੇ ਅਧੀਨ ਸੰਕਰਮਿਤ ਸੰਸਕਰਣਾਂ ਨੂੰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ। ਇਸ ਤੋਂ ਬਾਅਦ, ਉਹ ਪੈਕੇਜ ਬੇਲੋੜੇ ਡਿਵੈਲਪਰਾਂ ਜਾਂ CI ਦੌੜਾਕਾਂ ਦੁਆਰਾ ਸਥਾਪਿਤ ਕੀਤੇ ਜਾਂਦੇ ਹਨ, ਅਤੇ ਚੱਕਰ ਦੁਹਰਾਉਂਦਾ ਹੈ।

ਇਸ ਕਾਰਨ ਕਰਕੇ, ਸੁਰੱਖਿਆ ਵਿਸ਼ਲੇਸ਼ਕ, ਸਮੇਤ ਹਨੇਰਾ ਪੜ੍ਹਨਾ, ਸ਼ਾਈ-ਹੁਲੁਦ ਨੂੰ ਇੱਕ ਦੇ ਰੂਪ ਵਿੱਚ ਸ਼੍ਰੇਣੀਬੱਧ ਕਰੋ ਸਵੈ-ਨਕਲ ਕਰਨ ਵਾਲਾ ਕੀੜਾ ਇੱਕ ਸਧਾਰਨ ਟ੍ਰੋਜਨ ਜਾਂ ਟਾਈਪੋਸਕਵੇਟਿੰਗ ਘਟਨਾ ਦੀ ਬਜਾਏ। ਫਰਕ ਮਹੱਤਵਪੂਰਨ ਹੈ: ਇੱਕ ਟ੍ਰੋਜਨ ਆਮ ਤੌਰ 'ਤੇ ਇੱਕ ਹੋਸਟ ਨਾਲ ਸਮਝੌਤਾ ਕਰਦਾ ਹੈ, ਪਰ ਇੱਕ ਕੀੜਾ ਆਪਣੇ ਆਪ ਹੀ ਇੱਕ ਈਕੋਸਿਸਟਮ ਵਿੱਚ ਆਪਣੇ ਆਪ ਹੀ ਆਪਣੇ ਪ੍ਰਭਾਵ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ।

"ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ" ਚੀਟ-ਸ਼ੀਟ

ਸ਼ਾਈ-ਹੁਲੁਦ ਦੇ ਜੀਵਨ ਚੱਕਰ ਦਾ ਸਾਰ ਦੇਣ ਲਈ, ਇੱਥੇ ਇੱਕ ਸਾਰਥਕਤਾ ਹੈcisਇਸਦੇ ਮੁੱਖ ਕਦਮਾਂ ਦਾ ਵਿਭਾਜਨ:

  • ਇੱਕ ਪੈਕੇਜ ਜਿਸਦੇ ਨਾਲ ਪੋਸਟਇੰਸਟਾਲ ਸਥਾਪਤ ਹੈ, ਅਤੇ bundle.js ਚਲਾਉਂਦਾ ਹੈ।
  • ਪੇਲੋਡ ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲਾਂ ਨੂੰ ਡੰਪ ਕਰਦਾ ਹੈ, ਫਾਈਲਾਂ ਅਤੇ ਗਿੱਟ ਇਤਿਹਾਸ ਨੂੰ ਸਕੈਨ ਕਰਦਾ ਹੈ, ਚਲਾਉਂਦਾ ਹੈ ਟਰਫਲਹੌਗ, ਅਤੇ ਕਲਾਉਡ ਮੈਟਾਡੇਟਾ ਸੇਵਾਵਾਂ ਦੀ ਪੁੱਛਗਿੱਛ ਕਰਦਾ ਹੈ। ਨਤੀਜੇ ਵਜੋਂ, ਕੋਈ ਵੀ ਗੁਪਤ ਲੱਭਿਆ ਜਾਣ ਵਾਲਾ ਤੁਰੰਤ ਲਾਭਦਾਇਕ ਹੋ ਜਾਂਦਾ ਹੈ।
  • ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਦੋ ਤਰੀਕਿਆਂ ਨਾਲ ਹੁੰਦਾ ਹੈ: ਪਹਿਲਾ, ਨਾਮਕ ਇੱਕ ਜਨਤਕ ਰਿਪੋ ਬਣਾ ਕੇ ਸ਼ਾਈ ਹੁਲੁਦ ਇੱਕ ਡਬਲ ਬੇਸ 64-ਏਨਕੋਡਡ ਦੇ ਨਾਲ data.json; ਦੂਜਾ, ਇੱਕ GitHub ਐਕਸ਼ਨ ਵਰਕਫਲੋ ਲਗਾ ਕੇ ਜੋ ਪੋਸਟ ਕਰਦਾ ਹੈ ${{ toJSON(secrets) }} ਇੱਕ ਵੈੱਬਹੁੱਕ ਨੂੰ।
  • ਕਿਸੇ ਵੀ ਚੋਰੀ ਹੋਏ npm ਟੋਕਨ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹੋਏ, ਕੀੜਾ ਉਸੇ ਖਤਰਨਾਕ ਹੁੱਕ ਨਾਲ ਸਮਝੌਤਾ ਕੀਤੇ ਮੇਨਟੇਨਰ ਦੀ ਮਲਕੀਅਤ ਵਾਲੇ ਹੋਰ ਸਾਰੇ ਪੈਕੇਜਾਂ ਨੂੰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ। ਇਸ ਤਰ੍ਹਾਂ, ਲਾਗ ਤੇਜ਼ੀ ਨਾਲ ਵਧਦੀ ਹੈ।
  • ਅੰਤ ਵਿੱਚ, ਹਮਲਾਵਰ ਕੋਲ ਹੋਰ ਭੇਦ ਹਨ, ਫੈਲਾਉਣ ਲਈ ਹੋਰ ਪੈਕੇਜ ਹਨ, ਅਤੇ ਰੁਕਾਵਟ GitHub ਖਾਤਿਆਂ ਅਤੇ ਰਿਪੋਜ਼ਟਰੀਆਂ ਦੇ ਅੰਦਰ।

ਇਸ ਕਿਸਮ ਦੇ ਹਮਲੇ ਤੋਂ ਕਿਵੇਂ ਬਚਿਆ ਜਾਵੇ, ਅਮਲੀ ਤੌਰ 'ਤੇ

ਸ਼ਾਈ-ਹੁਲੁਦ ਇੱਕ ਜਾਗਣ ਦੀ ਘੰਟੀ ਹੈ। ਇੱਕ ਕੀੜਾ ਜੋ ਟੋਕਨ ਚੋਰੀ ਕਰਦਾ ਹੈ ਅਤੇ ਆਪਣੇ ਆਪ ਨੂੰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਤ ਕਰਦਾ ਹੈ, ਭਵਿੱਖ ਦਾ ਜੋਖਮ ਨਹੀਂ ਹੈ, ਇਹ ਲਾਈਵ ਇਨ ਦ npm ਪੈਕੇਜ ਈਕੋਸਿਸਟਮ ਅੱਜ। ਇਸ ਕਿਸਮ ਦੀ ਰੋਕਥਾਮ ਲਈ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ, ਟੀਮਾਂ ਨੂੰ ਅਜਿਹੇ ਨਿਯੰਤਰਣਾਂ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ ਜੋ ਪ੍ਰੋਗਰਾਮੇਬਲ, ਸਵੈਚਾਲਿਤ, ਅਤੇ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਲਾਗੂ ਕੀਤੇ ਜਾਣ CI/CD pipelines. ਇਹ ਉਹੀ ਬਚਾਅ ਹਨ ਜਿਨ੍ਹਾਂ ਨਾਲ ਤੁਸੀਂ ਪਹਿਲਾਂ ਹੀ ਲਾਗੂ ਕਰ ਸਕਦੇ ਹੋ ਜ਼ਾਇਗੇਨੀ.

ਗੇਟ 'ਤੇ ਮਾੜੀਆਂ ਕਲਾਕ੍ਰਿਤੀਆਂ ਨੂੰ ਰੋਕੋ

ਤੁਹਾਨੂੰ npm ਪੈਕੇਜ ਅਤੇ ਟਾਰਬਾਲ ਡਿਵੈਲਪਰਾਂ ਜਾਂ CI ਨੌਕਰੀਆਂ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਸਕੈਨ ਕਰਨੇ ਚਾਹੀਦੇ ਹਨ। ਓਵਰਸਾਈਜ਼ਡ bundle.js ਫਾਈਲਾਂ, ਸ਼ੱਕੀ ਪੋਸਟਇੰਸਟਾਲ hooks, ਅਤੇ ਔਫਸਕੇਸ਼ਨ ਮਾਰਕਰ ਸਾਰੇ ਸ਼ੁਰੂਆਤੀ ਲਾਲ ਝੰਡੇ ਵਜੋਂ ਕੰਮ ਕਰਦੇ ਹਨ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਕੂਲ-ਆਫ ਪੀਰੀਅਡ ਲਾਗੂ ਕਰਨਾ ਅਤੇ ਪਿੰਨ ਕੀਤੇ ਸੰਸਕਰਣ pipelines ਤਾਜ਼ੇ, ਅਣਪਛਾਤੇ ਰੀਲੀਜ਼ਾਂ ਨੂੰ ਆਪਣੇ ਆਪ ਖਪਤ ਹੋਣ ਤੋਂ ਰੋਕਦਾ ਹੈ।

ਸਖ਼ਤ CI/CD ਮੂਲ ਰੂਪ ਵਿੱਚ

Guardrails in CI/CD ਜ਼ਰੂਰੀ ਹਨ। ਉਹ ਉਹਨਾਂ ਮਰਜ ਜਾਂ ਇੰਸਟਾਲਾਂ ਨੂੰ ਰੱਦ ਕਰਦੇ ਹਨ ਜੋ ਨਵੀਆਂ ਸਕ੍ਰਿਪਟਾਂ ਜਾਂ ਬਾਈਨਰੀਆਂ ਪੇਸ਼ ਕਰਦੇ ਹਨ। ਇਸ ਦੇ ਨਾਲ ਹੀ, ਉਹ ਵਰਕਫਲੋ ਨੂੰ ਬਲੌਕ ਕਰਦੇ ਹਨ ਜੋ ਰਾਜ਼ਾਂ ਨੂੰ ਸੀਰੀਅਲਾਈਜ਼ ਕਰਦੇ ਹਨ ਜਾਂ ਬਾਹਰੀ ਪੋਸਟਾਂ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰਦੇ ਹਨ। ਟੀਮਾਂ ਨੂੰ ਸਿਰਫ਼ ਲਾਕਫਾਈਲ ਇੰਸਟਾਲਾਂ ਦੀ ਵੀ ਲੋੜ ਹੋਣੀ ਚਾਹੀਦੀ ਹੈ (npm ci) ਸਾਰੇ ਪਾਸੇ pipelines ਇਸ ਲਈ ਨਿਰਭਰਤਾ ਸੈੱਟ ਦੁਬਾਰਾ ਪੈਦਾ ਕਰਨ ਯੋਗ ਅਤੇ ਸੁਰੱਖਿਅਤ ਰਹਿੰਦੇ ਹਨ।

ਟੋਕਨ ਬਲਾਸਟ ਰੇਡੀਅਸ ਘਟਾਓ

ਭੇਦ ਅਸਫਲਤਾ ਦੇ ਸਿੰਗਲ ਪੁਆਇੰਟ ਨਹੀਂ ਬਣਨੇ ਚਾਹੀਦੇ। ਕੋਡ, ਕੌਂਫਿਗ, ਅਤੇ ਨੂੰ ਲਗਾਤਾਰ ਸਕੈਨ ਕਰੋ pipeline ਲਈ ਆਉਟਪੁੱਟ ਪ੍ਰਗਟ ਕੀਤੇ ਪ੍ਰਮਾਣ ਪੱਤਰ. ਟੋਕਨਾਂ ਨੂੰ ਛੋਟਾ ਜੀਵਨ ਕਾਲ ਦਿੱਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ, ਅਤੇ ਐਕਸਪੋਜ਼ਰ ਦਾ ਪਤਾ ਲੱਗਣ 'ਤੇ ਆਪਣੇ ਆਪ ਘੁੰਮਾਇਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ। ਇੱਕ ਨਿਯਮ ਦੇ ਤੌਰ 'ਤੇ, ਕਿਸੇ ਹੋਸਟ 'ਤੇ ਵਰਤੇ ਗਏ ਕਿਸੇ ਵੀ ਟੋਕਨ ਨੂੰ ਸਮਝੌਤਾ ਕੀਤਾ ਗਿਆ ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ ਜਿਸਨੇ ਇੱਕ ਸ਼ੱਕੀ ਪੋਸਟਇੰਸਟਾਲ ਨੂੰ ਚਲਾਇਆ ਹੈ।

ਕੀੜੇ ਦੇ ਵਿਵਹਾਰ ਨੂੰ ਜਲਦੀ ਦੇਖੋ

ਅਨੋਖੀ ਖੋਜ ਇਹ ਮਹੱਤਵਪੂਰਨ ਹੈ। ਉਦਾਹਰਨ ਲਈ, npm ਪ੍ਰਕਾਸ਼ਨ ਸਮਾਗਮਾਂ ਵਿੱਚ ਅਚਾਨਕ ਵਾਧਾ, ਬਿਨਾਂ ਕਿਸੇ ਕਾਰਨ ਦੇ ਦਿਖਾਈ ਦੇਣ ਵਾਲੇ ਨਵੇਂ ਵਰਕਫਲੋ, ਜਾਂ ਅਜੀਬ ਏਨਕੋਡ ਕੀਤੀਆਂ ਫਾਈਲਾਂ ਨਾਲ ਭਰੇ ਤਾਜ਼ੇ ਜਨਤਕ ਰਿਪੋਜ਼, ਇਹ ਸਾਰੇ ਕੀੜੇ ਦੀ ਗਤੀਵਿਧੀ ਦਾ ਸੰਕੇਤ ਦੇ ਸਕਦੇ ਹਨ। ਇਸ ਲਈ, ਟੀਮਾਂ ਨੂੰ ਜਲਦੀ ਚੇਤਾਵਨੀਆਂ ਵਧਾਉਣੀਆਂ ਚਾਹੀਦੀਆਂ ਹਨ ਅਤੇ ਕਿਸੇ ਵੀ ਰੱਖ-ਰਖਾਅ ਕਰਨ ਵਾਲੇ ਜਾਂ ਦੌੜਾਕਾਂ ਨੂੰ ਅਲੱਗ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ ਜੋ ਇਹ ਚੇਤਾਵਨੀ ਸੰਕੇਤ ਦਿਖਾਉਂਦੇ ਹਨ।

ਬਿਲਡਾਂ ਨੂੰ ਤੋੜੇ ਬਿਨਾਂ ਜਲਦੀ ਠੀਕ ਕਰੋ

ਗਤੀ ਅਤੇ ਸੁਰੱਖਿਆ ਇਕੱਠੇ ਹੋਣੇ ਚਾਹੀਦੇ ਹਨ। ਸਵੈਚਾਲਿਤ pull requests ਸਮਝੌਤਾ ਕੀਤੇ npm ਪੈਕੇਜਾਂ ਨੂੰ ਜਾਂਚੇ ਗਏ ਸੰਸਕਰਣਾਂ ਨਾਲ ਬਦਲ ਸਕਦਾ ਹੈ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਪਹੁੰਚਯੋਗਤਾ ਅਤੇ ਸ਼ੋਸ਼ਣਯੋਗਤਾ ਵਿਸ਼ਲੇਸ਼ਣ ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦਾ ਹੈ ਕਿ ਅੱਪਗ੍ਰੇਡ ਘੱਟੋ-ਘੱਟ ਅਤੇ ਸਥਿਰ ਰਹਿਣ। ਅੰਤ ਵਿੱਚ, ਪ੍ਰਭਾਵਿਤ CI ਦੌੜਾਕਾਂ ਨੂੰ ਸਾਫ਼ ਚਿੱਤਰਾਂ ਤੋਂ ਦੁਬਾਰਾ ਬਣਾਓ ਜਦੋਂ ਐਕਸਪੋਜਰ ਦੀ ਪੁਸ਼ਟੀ ਹੋ ​​ਜਾਂਦੀ ਹੈ, ਤਾਂ ਜੋ ਹਮਲੇ ਨੂੰ ਹੋਰ ਫੈਲਣ ਤੋਂ ਰੋਕਿਆ ਜਾ ਸਕੇ।

ਸਮਝੌਤੇ ਦੇ ਸੂਚਕ (IoCs)

ਸ਼ਾਈ-ਹੁਲੁਦ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦੇ ਸਮੇਂ, ਟੀਮਾਂ ਨੂੰ ਦੋਵਾਂ 'ਤੇ ਨਜ਼ਰ ਰੱਖਣੀ ਚਾਹੀਦੀ ਹੈ ਸਥਿਰ IoCs ਫਾਈਲਾਂ ਵਿੱਚ ਅਤੇ ਵਿਵਹਾਰਕ ਆਈਓਸੀ in pipelines. ਇਕੱਠੇ ਮਿਲ ਕੇ, ਇਹ ਸੰਕੇਤ ਕੀੜੇ ਦੇ ਹੋਰ ਫੈਲਣ ਤੋਂ ਪਹਿਲਾਂ ਲਾਗਾਂ ਦਾ ਜਲਦੀ ਪਤਾ ਲਗਾਉਣ ਅਤੇ ਪ੍ਰਤੀਕਿਰਿਆ ਕਰਨ ਵਿੱਚ ਮਦਦ ਕਰਦੇ ਹਨ।

ਸਥਿਰ IoCs

ਹੇਠ ਦਿੱਤੇ SHA-256 ਡਾਈਜੈਸਟ ਮੈਚ ਦੇਖੇ ਗਏ bundle.js ਨਮੂਨੇ:

  • 46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09
  • 81d2a004a1bca6ef87a1caf7d0e0b355ad1764238e40ff6d1b1cb77ad4f595c3
  • dc67467a39b70d1cd4c1f7f7a459b35058163592f4a9e8fb4dffcbba98ef210c

ਇਸ ਤੋਂ ਇਲਾਵਾ, ਇਹਨਾਂ ਆਵਰਤੀ ਪੈਟਰਨਾਂ 'ਤੇ ਨਜ਼ਰ ਰੱਖੋ:

  • A bundle.js ਪੈਕੇਜ ਰੂਟ 'ਤੇ।
  • "postinstall": "node bundle.js" ਅੰਦਰ package.json.
  • ਨਾਮ ਦਿੱਤੇ ਗਏ ਰਿਪੋਜ਼ਟਰੀਆਂ ਸ਼ਾਈ ਹੁਲੁਦ.
  • GitHub ਵਰਕਫਲੋ ਜਿਸ ਵਿੱਚ ${{ toJSON(secrets) }}.

ਵਿਵਹਾਰ ਸੰਬੰਧੀ ਆਈਓਸੀ

ਫਾਈਲ ਦਸਤਖਤਾਂ ਤੋਂ ਪਰੇ, ਕੀੜੇ ਦੀ ਗਤੀਵਿਧੀ ਆਪਣੇ ਆਪ ਨੂੰ ਵਿਵਹਾਰ ਰਾਹੀਂ ਪ੍ਰਗਟ ਕਰਦੀ ਹੈ। ਉਦਾਹਰਣ ਵਜੋਂ:

  • ਇੱਕ ਮੇਨਟੇਨਰ ਤੋਂ ਅਚਾਨਕ npm ਪ੍ਰਕਾਸ਼ਿਤ ਘਟਨਾਵਾਂ ਦਾ ਫਟਣਾ।
  • ਨਵੇਂ ਵਰਕਫਲੋ ਜੋ ਡੇਟਾ ਨੂੰ ਬਾਹਰੀ ਅੰਤਮ ਬਿੰਦੂਆਂ ਵੱਲ ਧੱਕਦੇ ਹਨ।
  • CI ਦੌੜਾਕਾਂ ਤੋਂ ਆਊਟਬਾਊਂਡ POST ਬੇਨਤੀਆਂ ਸ਼ੁਰੂ ਹੋਈਆਂ।
  • ਹਾਲ ਹੀ ਵਿੱਚ ਏਨਕੋਡ ਕੀਤੇ ਬਲੌਬਸ ਦੇ ਨਾਲ ਜਨਤਕ ਰਿਪੋ ਬਣਾਏ ਗਏ ਹਨ।

ਤੇਜ਼ ਸ਼ਿਕਾਰ

ਸਿੱਟਾ: ਸ਼ਾਈ-ਹੁਲੁਦ ਤੋਂ ਸਬਕ

The ਸ਼ਾਈ-ਹੁਲੁਦ ਸਪਲਾਈ ਚੇਨ ਹਮਲਾ npm ਪੈਕੇਜਾਂ ਵਿੱਚ ਇਹ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਅੱਜ ਦੀ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਕਿੰਨੀ ਨਾਜ਼ੁਕ ਹੋ ਗਈ ਹੈ। ਇਸ ਕੀੜੇ ਨੇ ਖਤਰਨਾਕ ਕੋਡ ਜੋੜਨ ਤੋਂ ਇਲਾਵਾ ਹੋਰ ਵੀ ਬਹੁਤ ਕੁਝ ਕੀਤਾ। ਇਸਨੇ ਟੋਕਨ ਚੋਰੀ ਕੀਤੇ, ਡੇਟਾ ਬਾਹਰ ਭੇਜਿਆ, ਅਤੇ ਫਿਰ ਆਪਣੇ ਆਪ ਹੀ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ। ਇਸ ਕਾਰਨ, ਹਮਲਾ ਹਫ਼ਤਿਆਂ ਦੀ ਬਜਾਏ ਘੰਟਿਆਂ ਵਿੱਚ ਫੈਲ ਗਿਆ।

ਡਿਵੈਲਪਰਾਂ ਅਤੇ DevOps ਟੀਮਾਂ ਲਈ, ਸਬਕ ਸਪੱਸ਼ਟ ਹਨ:

  • ਹਰੇਕ ਇੰਸਟਾਲੇਸ਼ਨ ਕੋਡ ਚਲਾਉਂਦੀ ਹੈ। ਇੱਕ ਆਮ npm ਪੈਕੇਜ ਵੀ ਇੱਕ ਪੋਸਟਇੰਸਟਾਲ ਵਰਮ ਨੂੰ ਲੁਕਾ ਸਕਦਾ ਹੈ।
  • ਹਰੇਕ ਟੋਕਨ ਦੀ ਕੀਮਤ ਉੱਚ ਹੁੰਦੀ ਹੈ। ਇੱਕ ਵਾਰ ਚੋਰੀ ਹੋ ਜਾਣ ਤੋਂ ਬਾਅਦ, ਇਸਦੀ ਵਰਤੋਂ ਮਾਲਵੇਅਰ ਨੂੰ ਹੋਰ ਫੈਲਾਉਣ ਲਈ ਕੀਤੀ ਜਾ ਸਕਦੀ ਹੈ।
  • ਹਰ pipeline ਜਾਂਚਾਂ ਦੀ ਲੋੜ ਹੈ। ਬਿਨਾ guardrails ਨਿਰਭਰਤਾਵਾਂ, ਵਰਕਫਲੋ ਅਤੇ ਰਾਜ਼ਾਂ ਦੇ ਆਧਾਰ 'ਤੇ, ਇੱਕ ਸਮਝੌਤਾ ਉਤਪਾਦਨ ਨੂੰ ਤੇਜ਼ੀ ਨਾਲ ਪ੍ਰਭਾਵਿਤ ਕਰ ਸਕਦਾ ਹੈ।

ਇਸ ਲਈ, ਸ਼ਾਈ-ਹੁਲੁਦ ਵਰਗੇ ਹਮਲਿਆਂ ਨੂੰ ਰੋਕਣ ਲਈ ਅਜਿਹੇ ਨਿਯੰਤਰਣਾਂ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ ਜੋ ਆਟੋਮੈਟਿਕ ਅਤੇ ਲਾਗੂ ਕਰਨ ਵਿੱਚ ਆਸਾਨ ਹੋਣ। ਟੀਮਾਂ ਨੂੰ ਇੰਸਟਾਲ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ npm ਪੈਕੇਜਾਂ ਨੂੰ ਸਕੈਨ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ, ਲਾਕਫਾਈਲ ਬਿਲਡ ਦੀ ਵਰਤੋਂ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ, ਅਜੀਬ ਪ੍ਰਕਾਸ਼ਨ ਗਤੀਵਿਧੀ ਦਾ ਪਤਾ ਲਗਾਉਣਾ ਚਾਹੀਦਾ ਹੈ, ਅਤੇ ਟੋਕਨਾਂ ਨੂੰ ਥੋੜ੍ਹੇ ਸਮੇਂ ਲਈ ਰੱਖਣਾ ਚਾਹੀਦਾ ਹੈ। ਇਹ ਕਦਮ ਹੁਣ ਵਿਕਲਪਿਕ ਨਹੀਂ ਹਨ। ਇਸ ਦੀ ਬਜਾਏ, ਉਹ ਆਧੁਨਿਕ ਵਿੱਚ ਲਚਕੀਲੇਪਣ ਦੀ ਨੀਂਹ ਹਨ। pipelines.

Xygeni ਵਿਖੇ, ਅਸੀਂ ਸ਼ਾਈ-ਹੁਲੁਦ ਸਪਲਾਈ ਚੇਨ ਹਮਲੇ ਨੂੰ ਪੂਰੇ ਓਪਨ ਸੋਰਸ ਈਕੋਸਿਸਟਮ ਲਈ ਇੱਕ ਚੇਤਾਵਨੀ ਵਜੋਂ ਦੇਖਦੇ ਹਾਂ। ਅੱਗੇ ਵਧਣ ਦਾ ਟਿਕਾਊ ਤਰੀਕਾ ਸਪਲਾਈ ਚੇਨ ਸੁਰੱਖਿਆ ਨੂੰ ਸਿੱਧੇ ਵਿਕਾਸ ਪ੍ਰਕਿਰਿਆ ਵਿੱਚ ਲਿਆਉਣਾ ਹੈ, ਉਸ ਬਿੰਦੂ 'ਤੇ ਜਿੱਥੇ ਕੋਡ, npm ਪੈਕੇਜ, ਅਤੇ pipelineਜੁੜੋ।

ਹੇਠਾਂ ਸ਼ਾਈ-ਹੁਲੁਦ ਵਿੱਚ ਸਮਝੌਤਾ ਕੀਤੇ ਗਏ npm ਪੈਕੇਜਾਂ ਅਤੇ ਸੰਸਕਰਣਾਂ ਦੀ ਪੂਰੀ ਸੂਚੀ ਹੈ। ਇਸਨੂੰ ਆਪਣੀਆਂ ਲੌਕਫਾਈਲਾਂ, ਰਜਿਸਟਰੀਆਂ ਅਤੇ CI ਦੀ ਜਾਂਚ ਕਰਨ ਲਈ ਵਰਤੋ। pipelineਐਕਸਪੋਜਰ ਲਈ।

ਸਮਝੌਤਾ ਕੀਤੇ ਪੈਕੇਜਾਂ ਦੀ ਸੂਚੀ

📦 ਸਮਝੌਤਾ ਕੀਤੇ ਗਏ npm ਪੈਕੇਜਾਂ ਦੀ ਝਲਕ

ਪੈਕੇਜ ਦਾ ਨਾਮ ਵਰਜਨ ਪਬਲਿਸ਼ ਮਿਤੀ
json-rules-engine-simplificed - ਵਰਜਨ 1.0.00.2.12025-09-14T17:58:51.203Z
ਏਅਰਪਾਇਲਟ0.8.82025-09-14T18:35:07.600Z
mcp-ਗਿਆਨ-ਗ੍ਰਾਫ਼1.2.12025-09-14T18:35:09.494Z
ਏਅਰਚੀਫ਼0.3.12025-09-14T18:35:09.521Z
ਜੰਪਗੇਟ0.0.22025-09-14T18:35:09.651Z
ਟੀਵੀਆਈ-ਕਲਾਇਟ0.1.52025-09-14T18:35:10.996Z
@ਥੰਗਵੇਦ/ਕਾਲਬੈਕ-ਵਿੰਡੋ1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/ਕੋਰ1.0.82025-09-14T20:31:42.728Z
@teselagen/ਪ੍ਰਤੀਕਿਰਿਆ-ਸਾਰਣੀ6.10.202025-09-14T20:37:08.597Z
@hestjs/ਡੈਮੋ0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-config0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/config-manager0.1.12025-09-14T20:45:55.066Z
@nexe/ਲਾਗਰ0.1.32025-09-14T20:45:55.170Z
@hestjs/ਲੌਗਰ0.1.62025-09-14T20:45:55.197Z
@hestjs/ਪ੍ਰਮਾਣਿਕਤਾ0.1.62025-09-14T20:45:55.595Z
@hestjs/ਕੋਰ0.2.12025-09-14T20:45:55.888Z
➡️ ਸਮਝੌਤਾ ਕੀਤੇ ਪੈਕੇਜਾਂ ਦੀ ਪੂਰੀ ਸੂਚੀ ਵੇਖੋ
ਪੈਕੇਜ ਦਾ ਨਾਮ ਵਰਜਨ ਪਬਲਿਸ਼ ਮਿਤੀ
json-rules-engine-simplificed - ਵਰਜਨ 1.0.00.2.12025-09-14T17:58:51.203Z
ਏਅਰਪਾਇਲਟ0.8.82025-09-14T18:35:07.600Z
mcp-ਗਿਆਨ-ਗ੍ਰਾਫ਼1.2.12025-09-14T18:35:09.494Z
ਏਅਰਚੀਫ਼0.3.12025-09-14T18:35:09.521Z
ਜੰਪਗੇਟ0.0.22025-09-14T18:35:09.651Z
ਟੀਵੀਆਈ-ਕਲਾਇਟ0.1.52025-09-14T18:35:10.996Z
@ਥੰਗਵੇਦ/ਕਾਲਬੈਕ-ਵਿੰਡੋ1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/ਕੋਰ1.0.82025-09-14T20:31:42.728Z
@teselagen/ਪ੍ਰਤੀਕਿਰਿਆ-ਸਾਰਣੀ6.10.202025-09-14T20:37:08.597Z
@hestjs/ਡੈਮੋ0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-config0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/config-manager0.1.12025-09-14T20:45:55.066Z
@nexe/ਲਾਗਰ0.1.32025-09-14T20:45:55.170Z
@hestjs/ਲੌਗਰ0.1.62025-09-14T20:45:55.197Z
@hestjs/ਪ੍ਰਮਾਣਿਕਤਾ0.1.62025-09-14T20:45:55.595Z
@hestjs/ਕੋਰ0.2.12025-09-14T20:45:55.888Z
@hestjs/cqrs0.1.62025-09-14T20:45:55.966Z
@hestjs/ਸਕੇਲਰ0.1.72025-09-14T20:45:56.386Z
ng2-ਫਾਈਲ-ਅੱਪਲੋਡ7.0.32025-09-15T02:44:29.555Z
ਕੈਪੇਸੀਟਰ-ਨੋਟੀਫਿਕੇਸ਼ਨਹੈਂਡਲਰ0.0.22025-09-15T04:54:48.431Z
ਕੈਪੇਸੀਟਰ-ਪਲੱਗਇਨ-ਵੋਨੇਜ1.0.22025-09-15T04:54:48.501Z
ਕੈਪੇਸੀਟਰ-ਪਲੱਗਇਨ-ਸਿਹਤ ਐਪ0.0.22025-09-15T04:54:48.704Z
ਕੈਪੇਸੀਟਰ ਐਂਡਰਾਇਡ ਅਨੁਮਤੀਆਂ0.0.42025-09-15T04:54:48.753Z
ਵੋਇਪ-ਕਾਲਕਿੱਟ1.0.22025-09-15T04:54:49.223Z
ਕੈਪੇਸੀਟਰ-ਪਲੱਗਇਨ-ਆਈਹੈਲਥ1.1.82025-09-15T04:55:08.113Z
@art-ws/ਕਾਮਨ2.0.222025-09-15T05:21:15.411Z
@art-ws/config-eslint2.0.42025-09-15T05:21:17.199Z
ngx-ws1.1.52025-09-15T05:21:17.514Z
@art-ws/slf ਵੱਲੋਂ ਹੋਰ2.0.152025-09-15T05:21:17.524Z
@art-ws/http-ਸਰਵਰ2.0.212025-09-15T05:21:17.745Z
pm2-gelf-json1.0.42025-09-15T05:21:18.413Z
@art-ws/di2.0.282025-09-15T05:21:18.488Z
@art-ws/di-ਨੋਡ2.0.132025-09-15T05:21:18.849Z
@art-ws/config-ts2.0.72025-09-15T05:21:19.408Z
@art-ws/db-ਸੰਦਰਭ2.0.212025-09-15T05:21:19.814Z
@ਆਰਟ-ਡਬਲਯੂਐਸ/ਓਪੇਨਾਪੀ0.1.92025-09-15T05:21:19.969Z
@art-ws/ਵੈੱਬ-ਐਪ1.0.32025-09-15T05:21:20.383Z
@art-ws/ssl-ਜਾਣਕਾਰੀ1.0.92025-09-15T05:21:20.927Z
sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ