شائي حلود - اين پي ايم پيڪيجز - سپلائي چين حملو

شائي-هلود: اين پي ايم پيڪيجز ورم جي وضاحت ڪئي وئي

TL، ڊاڪٽر

14 سيپٽمبر 2025 تي، محققن سڃاڻپ ڪئي شائي حلود، اندر لڪيل هڪ پاڻمرادو نقل ڪندڙ ڪيڙو اين پي ايم پيڪيجز، هڪ معمول جي انحصار جي تازه ڪاري کي مڪمل پيماني تي تبديل ڪرڻ سپلائي چين حملوپهريون ڀيرو ڏٺو ويو @ctrl/ٽائني رنگ ڊينيل ڊاس سينٽوس پيريرا جو پيڪيج، شائي-هولود راز گڏ ڪري ٿو، انهن کي گٽ هب ريپوز ۽ ورڪ فلوز ذريعي ظاهر ڪري ٿو، ۽ چوري ٿيل سندون استعمال ڪندي رجسٽري ۾ پاڻ کي ٻيهر شايع ڪري ٿو. ڪجهه ڏينهن اندر، متاثر ٿيل پيڪيجز جو تعداد درجن کان وڌي سوين ٿي ويو، تصديق ڪري ٿو ته شَهْلُد اهو صرف هڪ ٻيو ٽروجن نه آهي پر هڪ ورم آهي جيڪو خودڪار طريقي سان npm ايڪو سسٽم ۾ پکڙجي ويندو آهي.

اثر ڪو به ڊولپر يا سي آءِ رنر جيڪو پبلڪ اين پي ايم پيڪيجز انسٽال ڪري رهيو آهي اهو خطري ۾ آهي.

فوري عمل: سڃاتل ورجن کي بلاڪ ڪريو، صرف لاڪ فائل انسٽالز تي سوئچ ڪريو، npm ۽ GitHub ٽوڪن کي گھمايو، ورڪ فلوز کي آڊٽ ڪريو، ۽ سمجھوتي جي اشارن (IoCs) لاءِ مانيٽر ڪريو.

ڇا ٿيو؟

هن اين پي ايم پيڪيجز ۾ شائي-هلود سپلائي چين حملو تازي ياداشت ۾ سڀ کان وڌيڪ تباهي ڪندڙ واقعن مان هڪ آهي. الڳ ٿيل ٽروجن جي برعڪس، هي ڪيڙو ملائي ٿو سند جي چوري، خودڪار خارج ڪرڻ، ۽ خود نقلنتيجي طور، انفيڪشن جو وقت هفتن کان گهٽجي صرف ڪلاڪن تائين گهٽجي ويو.

DevOps ٽيمن لاءِ، سبق واضح آهي: جيڪڏهن هر انسٽال ڪوڊ تي عمل ڪري سگهي ٿو، ته پوءِ هر انحصار اپڊيٽ هڪ امڪاني ڀڃڪڙي نقطو آهي.

ممڪن شروعاتي ویکٹر ۽ ٽارگيٽڊ سندون

شروعاتي تجزيو ظاهر ڪري ٿو ته حملو ممڪن طور تي شروع ٿيو هو چوري ٿيل سندون. مثال طور، فشنگ مهمون npm کي جعلي بڻائينديون آهن login يا MFA پرامپٽس شايد ڊولپر ٽوڪن تي قبضو ڪيو هجي. هڪ ڀيرو حملي آورن اهو پهريون قدم حاصل ڪيو، ته پوءِ ورم پاڻ کي npm پيڪيجز ۾ شامل ڪندي ۽ وڌيڪ راز چوري ڪندي پکڙجي ويو:

  • اين پي ايم ڪنفگ فائلون جهڙو .npmrc، اڪثر ڪري پبلش ٽوڪن تي مشتمل هوندو آهي.
  • ماحولياتي تبديليون ۽ GitHub PATs سان ترتيبون ۽ CI/CD راز.
  • ڪلائوڊ ميٽا ڊيٽا اينڊ پوائنٽس (AWS، GCP، Azure) پس منظر جي حرڪت لاءِ مختصر مدت جي سندون پيدا ڪري ٿو.

تنهن ڪري، سند جي چوري لانچ پيڊ بڻجي وئي. صحيح اين پي ايم ٽوڪن ۽ گٽ هب رازن سان، شائي-هلود اضافي انساني ڪوشش کان سواءِ ڪيترن ئي پيڪيجز ۽ ريپوزٽريز ۾ پاڻ کي نقل ڪري سگهي ٿو.

شائي-هولود سپلاءِ چين حملي جو ايگزيڪيوٽو اثر

شائي-هلود اڄ به سرگرم آهي. هي ورم اثر جي وقت کي تيز ڪري ٿو. جيڪو ڪڏهن ٽروجن سان هفتا لڳندو هو هاڻي ڪلاڪن ۾ ظاهر ٿئي ٿو. نتيجي طور، پکيڙ تيز ۽ روڪڻ ڏکيو آهي. اهو اڳتي وڌي ٿو:

  • اين پي ايم پبلش ٽوڪن ۽ گٽ هب راز چوري ڪرڻ.
  • ٻين اين پي ايم پيڪيجز ۾ پاڻ کي ٻيهر شايع ڪرڻ.
  • مسلسل رهڻ لاءِ خراب GitHub ايڪشن ورڪ فلو شامل ڪرڻ.

ڪير متاثر ٿيو آهي:

ڪا به ٽيم جيڪا پبلڪ اين پي ايم پيڪيجز انسٽال ڪري ٿي اها بي نقاب ٿي ويندي آهي. ان کان علاوه، ڪيش ٿيل اين پي ايم يا گٽ هب ٽوڪن سان ڊولپرز کي وڏي خطري کي منهن ڏيڻو پوي ٿو. سي آءِ رنر جيڪي وسيع دائري وارا راز استعمال ڪن ٿا اهي پڻ ڪمزور هوندا آهن.

ڪاروباري خطرو

ڪاروباري اثر تيزي سان وڌي ٿو. چوري ٿيل ٽوڪن اڪائونٽ تي قبضو ڪرڻ، پيڪيج هائيجيڪنگ، ۽ ڪلائوڊ جي غلط استعمال جو سبب بڻجي سگهن ٿا. ان کان علاوه، GitHub ورڪ فلوز ۾ مسلسل صفائي کي ڏکيو بڻائي ٿو. تنهن ڪريٽيمن کي شائي-هلود کي هڪ جاري واقعي جي طور تي سمجهڻ گهرجي، بند ٿيل واقعي جي طور تي نه.

اين پي ايم پيڪيجز ۾ شائي-هلود سپلاءِ چين حملو ڪيئن ڪم ڪندو آهي

حملي آور جا مقصد ۽ مقصد

مهم ٽن شين لاءِ بهتر بڻائي ٿي:

  • پهريون مقصد اهو آهي ته پيماني تي سندون چوري ڪرڻ ڊولپر ليپ ٽاپ ۽ سي آءِ رنرز کان. ان ۾ اين پي ايم پبلش ٽوڪن، گٽ هب ٽوڪن، ۽ ڪلائوڊ سندون شامل آهن. حقيقت ۾، ڪيترائي تجزيا منظم رازداري جي حاصلات جي تصديق ڪن ٿا، جهڙوڪ ٽرفل هاگ هلائڻ ۽ ڪلائوڊ ميٽا ڊيٽا اينڊ پوائنٽس کي پڇڻ.
  • ٻيو مقصد اهو آهي ته خودڪار طريقي سان تبليغ ڪريو سمجھوتي ڪيل سنڀاليندڙن جي اشاعت جي حقن جي غلط استعمال ڪندي. نتيجي طور، هڪ قدم تيزي سان ڪيترن ئي ۾ وڌندو آهي، ڇاڪاڻ ته ٻين پيڪيجز جا نوان متاثر ٿيل نسخا اضافي انساني ڪوشش کان سواءِ ظاهر ٿيندا آهن.
  • ٽيون مقصد اهو آهي ته برقرار رهڻ ۽ قابل اعتماد طور تي خارج ٿيڻ GitHub انفراسٽرڪچر ذريعي. حملو ڪندڙ ڊبل بيس 64 سان "شائي-هلود" نالي هڪ عوامي ريپو ٺاهيندا آهن. ڊيٽا. جيسن، ۽ ان کان علاوه اهي هڪ ڪم جو وهڪرو لڳائين ٿا جيڪو سيريلائيز ڪري ٿو ${{ کان JSON(راز) }} ۽ ان کي هڪ جامد ويب هُڪ تي پوسٽ ڪري ٿو.

ممڪن طور تي فائدي ۾ رجسٽري ۽ سورس ڪوڊ تائين ڊگهي عرصي تائين رسائي، ڪلائوڊ اڪائونٽس ۾ تيز پس منظر جي حرڪت، ۽ سپلائي چين کي وڌيڪ هٿيار بڻائڻ جو اختيار شامل آهي. عوامي رپورٽنگ ڏيکاري ٿي ته خانگي ريپوز کي عوام ڏانهن منتقل ڪيو ويو آهي هڪ سان "-لڏپلاڻ" لاحقو، جيڪو ڊيٽا جي نمائش ۽ رفتار کي وڌائي ٿو

شائي-هلود پيلوڊ اندر: بنڊل.جي ايس اين پي ايم پيڪيجز ۾

شائي-هلود هڪ طور تي موڪلي ٿو وڏو، ويب پيڪ سان ٺهيل ۽ تمام گهڻو ننڍو ڪيل جاوا اسڪرپٽ فائل (بنڊل.جي ايس، لڳ ڀڳ 3-3.7 ايم بي) جيڪو هڪ کان عمل ڪري ٿو پوسٽ انسٽال ڳنڍو package.json. نتيجتن, هر انسٽال پاڻمرادو پيل لوڊ کي چالو ڪري ٿو. هي ڊيزائن سڃاڻپ ڪندڙن کي لڪائيندو آهي، ڪنٽرول فلو کي دٻائيندو آهي، ۽ سڀني منطق کي هڪ واحد آرٽيڪل ۾ ڌڪيندو آهي جيڪو انسٽاليشن دوران عمل ۾ ايندو آهي. تجزيه نگار مسلسل ويب پيڪ بنڊلنگ، غير معمولي فائل سائيز، ۽ انسٽاليشن وقت جي عمل جي تصديق ڪندا آهن.

نمونن ۾ توهان کي نظر ايندڙ رڪاوٽون ۽ تجزيو مخالف خاصيتون:

  • ننڍو ڪيل ماڊيول گراف عددي ماڊل آئي ڊيز، اسپارس تبصرا، ۽ فليٽڊ ڪنٽرول فلو سان. ان کان علاوه, هي جوڙجڪ دستي جائزو کي انتهائي ڏکيو بڻائي ٿي.
  • تار لڪائڻ base64 تہن ۽ تعميراتي مددگارن ذريعي. مثال طور, بار بار بيس 64 انڪوڊنگ ۽ ڊيڪوڊنگ عام طور تي ايڪسفلٽريشن روٽين جي چوڌاري ظاهر ٿيندا آهن.
  • متحرڪ ڊسپيچ جي ذريعي ايول-اسٽائل جا نمونا ۽ ٺاهيل فنڪشن باڊيز، تنهن ڪري ڪوڊ کي رن ٽائم تي رويي کي تبديل ڪرڻ جي قابل بڻائي ٿو.
  • او ايس فلٽرنگ خاص طور تي CI رنرز ۽ ڊولپر ليپ ٽاپن تي لينڪس ۽ macOS جي عمل کي ترجيح ڏيڻ لاءِ.

فنڪشنل زاويه کان، بنڊل ماڊيولر آهي. رائٽ اپس او ايس ڊسڪوري، فائل سسٽم ۽ گٽ سيڪريٽ اسڪين، ڪلائوڊ ايس ڊي ڪي رسائي، گٽ هب API آپريشنز، ۽ هڪ پروپيگيشن انجن لاءِ ماڊلز بيان ڪن ٿا جيڪو ٻين پيڪيجز کي ايڊٽ ڪري ٿو جيڪي سنڀاليندڙ جي ملڪيت آهن. حقيقت ۾، اسٽيپ سيڪيورٽي ۽ ريورسنگ ليبز ٻئي هڪ فنڪشن کي اجاگر ڪن ٿا جيڪو خودڪار طريقي سان پيڪيجز کي خراب ٿلهو سان اپڊيٽ ڪري ٿو.

شائي-هولود ۾ انسٽال-ٽائيم ايگزيڪيوشن: ڪيئن اين پي ايم پيڪيجز ورم کي متحرڪ ڪن ٿا

حملو تڏهن شروع ٿئي ٿو جڏهن پوسٽ انسٽال نوڊ هلائي ٿو بنڊل.جي ايس. هن نقطي تي، اسڪرپٽ ياداشت ۾ ڪم ڪندڙ حالت کي شروع ڪري ٿو ۽ ان پيڪ ڪري ٿو، ورم جي مڪمل آپريشن لاءِ اسٽيج مقرر ڪري ٿو.

دريافت ۽ فصل

  • پيل لوڊ ڊمپ ڪري ٿو process.env ۽ مقامي فائلن کي اسڪين ڪري ٿو هاءِ اينٽراپي رازن ۽ ٽوڪن پريفڪس لاءِ. ان کان علاوه، اهو ٽرفل هاگ هلائي ڪوريج وڌائي ٿو.
  • اهو مختصر مدت جي سندون گڏ ڪرڻ لاءِ ڪلائوڊ ميٽا ڊيٽا اينڊ پوائنٽس کان پڇا ڳاڇا ڪري ٿو. مثال طور، سڏي ٿو 169.254.169.254 AWS تي يا metadata.google.internal GCP تي اڪثر متاثر ٿيل ميزبانن ۾ ظاهر ٿيندا آهن.
  • نتيجتن، ڪو به سند ملي ٿو جيڪو فوري طور تي نوان npm پيڪيجز شايع ڪرڻ يا GitHub ورڪ فلو کي اڳتي وڌائڻ لاءِ استعمال لائق ٿي ويندو آهي.

ٻاھر ڪڍڻ

  • هي ورم هڪ نئون GitHub ريپو ٺاهي ٿو جنهن جو نالو آهي شائي حلود ۽ هڪ ڊبل بيس 64-انڪوڊ ٿيل لکي ٿو data.json پليٽ فارم جي تفصيلن، ماحول جي ڊمپ، ۽ رازن سان. جيئن ڏسي سگهجي ٿو، جيڪڏهن محافظن کي خبر هجي ته ڪٿي ڏسڻو آهي ته هي شور وارو رويو ڏسڻ ۾ آسان آهي.
  • اهو هڪ GitHub Actions ورڪ فلو پڻ لڳائيندو آهي، اڪثر ڪري هڪ برانچ تي جنهن جو نالو آهي شائي حلود، جيڪو سلسلو بندي ڪري ٿو ${{ toJSON(secrets) }} ۽ ڊيٽا کي هڪ جامد ويب هُڪ تي پوسٽ ڪري ٿو. وڌيڪ، هي ڪم فلو جاري رهي ٿو جيستائين ڪو ان کي فعال طور تي نه هٽائي.

ڄمائڻ

  • ڪنهن به دريافت ٿيل npm ٽوڪن سان، پيل لوڊ سمجھوتي ٿيل سنڀاليندڙ جي ملڪيت وارن سڀني پيڪيجز کي ڳڻپ ڪري ٿو. پوءِ، اهو هر ٽاربال کي حاصل ڪري ٿو، bundle.js ۽ هڪ پوسٽ انسٽال داخلا داخل ڪري ٿو، ۽ پيڪيج کي ٻيهر شايع ڪري ٿو.
  • نتيجي طور، ڪجهه ڪلاڪن ۾ درجنين متاثر ٿيل پيڪيج ظاهر ٿي سگهن ٿا، جيڪي ماحولياتي نظام ۾ ڌماڪي جي ريڊيس کي وڌائين ٿا.

ثابت قدمي ۽ نمائش

  • هي ڪيڙو خراب ڪم جي وهڪري کي زنده رکي ٿو ۽ ڪيترن ئي ڪيسن ۾، خانگي ريپوز کي عوام ڏانهن ڦيرائي ٿو هڪ سان "-لڏپلاڻ" لاحقو. مجموعي طور تي، هي يقيني بڻائي ٿو ته حملو ڪندڙ پنهنجي جاءِ برقرار رکي ۽ ڊيٽا جي لڪيج کي وڌ کان وڌ ڪري.

چاٻي ڳولڻ جو نوٽ
هي غير معمولي استعمال ${{ toJSON(secrets) }} ايڪشنز ۾ ڪم جو وهڪرو ناياب آهي. تنهن ڪري، ٽيمن کي شڪار دوران ان کي هڪ اعليٰ سگنل اشاري طور سمجهڻ گهرجي.

صفائي ٿيل ڪم جي وهڪري جو نمونو جيڪو توهان کي ڳولڻ گهرجي

هي غير معمولي استعمال جي طرف JSON(راز) هن واقعي ۾ "ان ايڪشنز" هڪ اعليٰ سگنل وارو اشارو آهي.

اعليٰ سطحي پروپيگيشن سيوڊو ڪوڊ (محفوظ، وضاحتي)

تجزيه نگارن هن لوپ کي پيماني تي ڏٺو، جيڪو درجن کان سوين متاثر ٿيل پيڪيجز تائين تيزيءَ سان ٽپو ڏيڻ جي وضاحت ڪري ٿو.

هي هڪ پيڪيج ايڪو سسٽم ۾ هڪ ڪيڙو ڇو آهي؟

ورم مالويئر آهي جيڪو هر مرحلي تي دستي آپريٽر قدمن جي ضرورت کان سواءِ پاڻمرادو پکڙجي ٿو. آپريٽنگ سسٽم ۾، ورم عام طور تي هڪ مشين کان ٻئي مشين ڏانهن منتقل ٿيڻ لاءِ نيٽ ورڪ جي ڪمزورين جو استحصال ڪندا آهن. ان جي ابتڙ، شائي-هلود اين پي ايم رجسٽري اندر ڪم ڪندو آهي. ان جو ڪارآمد رستو آهي سند جو ٻيهر استعمال.

هي ورم چوري ٿيل اين پي ايم پبلش ٽوڪن جو فائدو وٺندو آهي. جيئن ئي اهو صحيح سندون حاصل ڪري ٿو، اهو ساڳئي سنڀاليندڙ جي ملڪيت وارن ٻين پيڪيجز جي تحت متاثر ٿيل ورجن کي ٻيهر شايع ڪري ٿو. بعد ۾، اهي پيڪيجز غير شڪي ڊولپرز يا سي آءِ رنرز پاران نصب ڪيا ويندا آهن، ۽ چڪر ٻيهر ورجايو ويندو آهي.

انهي سبب لاءِ، سيڪيورٽي تجزيه نگار، جن ۾ شامل آهن اونداهي پڙهڻ، شائي-هلود کي هڪ طور تي درجه بندي ڪريو پاڻ نقل ڪندڙ ڪيڙو هڪ سادي ٽروجن يا ٽائيپوسڪوئٽنگ واقعي جي بدران. فرق اهم آهي: هڪ ٽروجن عام طور تي هڪ ميزبان سان سمجهوتو ڪري ٿو، پر هڪ ورم خودڪار طريقي سان هڪ ماحولياتي نظام تي پنهنجو اثر وڌائي ٿو.

"اهو ڪيئن ڪم ڪري ٿو" چيٽ شيٽ

شائي-هلود جي زندگي جي چڪر کي مختصر ڪرڻ لاءِ، هتي هڪ نقصان آهيcisان جي مکيه مرحلن جو تجزيو:

  • هڪ پيڪيج سان پوسٽ انسٽال نصب ٿيل آهي، ۽ bundle.js عمل ڪري ٿو.
  • پيل لوڊ ماحولياتي متغيرن کي ڊمپ ڪري ٿو، فائلن ۽ گٽ جي تاريخ کي اسڪين ڪري ٿو، هلائي ٿو ٽرفل هاگ، ۽ ڪلائوڊ ميٽا ڊيٽا سروسز کان سوال ڪري ٿو. نتيجي طور، ڪو به راز ملي ٿو جيڪو فوري طور تي ڪارآمد ٿي ويندو آهي.
  • خارج ڪرڻ ٻن طريقن سان ٿئي ٿو: پهريون، هڪ عوامي ريپو ٺاهي جنهن جو نالو آهي شائي حلود ڊبل بيس 64-انڪوڊ ٿيل سان data.json؛ ٻيو، هڪ GitHub Actions ورڪ فلو لڳائڻ سان جيڪو پوسٽ ڪري ٿو ${{ toJSON(secrets) }} ويب هُڪ ڏانهن.
  • ڪنهن به چوري ٿيل اين پي ايم ٽوڪن کي استعمال ڪندي، ورم ساڳئي خراب ٿلهو سان سمجھوتو ڪندڙ سنڀاليندڙ جي ملڪيت وارن ٻين سڀني پيڪيجز کي ٻيهر شايع ڪري ٿو. هن طريقي سان، انفيڪشن تيزي سان وڌي ٿو.
  • آخرڪار، حملي آور وٽ وڌيڪ راز آهن، وڌيڪ پيڪيجز پکيڙڻ لاءِ، ۽ رزق GitHub اڪائونٽس ۽ ريپوزٽريز اندر.

عملي طور تي هن قسم جي حملي کان ڪيئن بچجي

شائي-هلود هڪ جاڳ جو سڏ آهي. هڪ ڪيڙو جيڪو ٽوڪن چوري ڪري پاڻ کي ٻيهر شايع ڪري ٿو اهو مستقبل جو خطرو ناهي، اهو لائيو ان دي اين پي ايم پيڪيجز ايڪو سسٽم اڄ. هن قسم جي روڪڻ لاءِ سپلائي چين حملوٽيمن کي اهڙن ڪنٽرولن جي ضرورت آهي جيڪي پروگرام لائق، خودڪار، ۽ سڌو سنئون لاڳو ٿيل هجن CI/CD pipelines. اهي ساڳيا دفاع آهن جيڪي توهان اڳ ۾ ئي لاڳو ڪري سگهو ٿا زائيگيني.

دروازي تي خراب شين کي روڪيو

توهان کي اين پي ايم پيڪيجز ۽ ٽاربالز کي ڊولپرز يا سي آءِ نوڪرين تائين پهچڻ کان اڳ اسڪين ڪرڻ گهرجي. وڏو bundle.js فائلون، شڪي پوسٽ انسٽال hooks، ۽ ابهام جا نشان سڀ شروعاتي ڳاڙهي جهنڊن جي طور تي ڪم ڪن ٿا. ان کان علاوه، کول آف پيريڊز ۽ پن ٿيل ورجن کي لاڳو ڪرڻ pipelines تازين، غير جانچيل رليز کي خودڪار طريقي سان استعمال ٿيڻ کان روڪي ٿو.

ڏکيو آهي CI/CD ڊفالٽ طرفان

Guardrails in CI/CD ضروري آهن. اهي ضم يا انسٽال کي رد ڪن ٿا جيڪي نوان اسڪرپٽ يا بائنري متعارف ڪرائين ٿا. ساڳئي وقت، اهي ورڪ فلو کي بلاڪ ڪن ٿا جيڪي رازن کي سيريل ڪن ٿا يا ٻاهرين پوسٽن جي ڪوشش ڪن ٿا. ٽيمن کي صرف لاڪ فائل انسٽال جي ضرورت پڻ هجڻ گهرجي (npm ci) سڀني تي pipelines تنهنڪري انحصار سيٽ ٻيهر پيدا ٿيندڙ ۽ محفوظ رهن ٿا.

ٽوڪن ڌماڪي جي ريڊيس کي گھٽايو

راز ناڪامي جا سنگل پوائنٽ نه بڻجڻ گهرجن. مسلسل ڪوڊ، ترتيبون، ۽ اسڪين ڪريو pipeline جي پيداوار لاء ظاهر ڪيل سندون. ٽوڪن کي مختصر عرصي تائين اسڪوپ ڪيو وڃي، مختصر زندگي ڏني وڃي، ۽ جڏهن نمائش جو پتو پوي ته خودڪار طريقي سان گھمايو وڃي. هڪ قاعدي جي طور تي، ڪنهن به ٽوڪن کي هوسٽ تي استعمال ڪيو وڃي جيڪو هڪ مشڪوڪ پوسٽ انسٽال کي عمل ۾ آندو آهي جنهن کي سمجهوتو ڪيو ويو آهي.

جلد ئي ڪيڙن جي رويي کي ڏسو

اندروني شناخت اهم آهي. مثال طور، npm پبلش ايونٽس ۾ اوچتو واڌ، نوان ورڪ فلو جيڪي بغير ڪنهن سبب جي ظاهر ٿين ٿا، يا عجيب انڪوڊ ٿيل فائلن سان ڀريل تازا عوامي ريپو سڀ ورم سرگرمي جو اشارو ڏئي سگهن ٿا. تنهن ڪري، ٽيمن کي جلدي الرٽ وڌائڻ گهرجن ۽ ڪنهن به سنڀاليندڙ يا رنر کي الڳ ڪرڻ گهرجي جيڪي اهي ڊيڄاريندڙ نشانيون ڏيکارين ٿا.

تعميرات کي ٽوڙڻ کان سواءِ جلدي درست ڪريو

رفتار ۽ حفاظت گڏ هجڻ گهرجن. خودڪار pull requests سمجھوتي ٿيل npm پيڪيجز کي جانچيل ورزن سان تبديل ڪري سگھي ٿو. ان کان علاوه، رسائي جي صلاحيت ۽ استحصال جي صلاحيت تجزيو يقيني بڻائي ٿو ته اپ گريڊ گهٽ ۾ گهٽ ۽ مستحڪم رهن. آخرڪار، متاثر ٿيل CI رنرز کي صاف تصويرن مان ٻيهر ٺاهيو جڏهن نمائش جي تصديق ٿي وڃي، حملي کي وڌيڪ پکڙجڻ کان روڪيو وڃي.

سمجهوتي جا اشارا (IoCs)

شائي-هلود جو تجزيو ڪرڻ وقت، ٽيمن کي ٻنهي تي نظر رکڻ گهرجي جامد IoCs فائلن ۾ ۽ رويي جي IoCs in pipelines. گڏجي، اهي سگنل انفيڪشن کي جلد ڳولڻ ۾ مدد ڪن ٿا ۽ ڪيڙي جي وڌيڪ پکڙجڻ کان اڳ جواب ڏين ٿا.

جامد IoCs

هيٺ ڏنل SHA-256 ڊائجسٽ ميچ ڏٺو ويو bundle.js نمونا:

  • 46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09
  • 81d2a004a1bca6ef87a1caf7d0e0b355ad1764238e40ff6d1b1cb77ad4f595c3
  • dc67467a39b70d1cd4c1f7f7a459b35058163592f4a9e8fb4dffcbba98ef210c

اضافي طور تي، انهن بار بار ٿيندڙ نمونن تي نظر رکو:

  • A bundle.js پيڪيج جي روٽ تي.
  • "postinstall": "node bundle.js" اندر package.json.
  • ذخيرن جا نالا شائي حلود.
  • GitHub ورڪ فلوز تي مشتمل آهي ${{ toJSON(secrets) }}.

رويي جي IoCs

فائل جي دستخطن کان ٻاهر، ورم سرگرمي پاڻ کي رويي ذريعي ظاهر ڪري ٿي. مثال طور:

  • npm جي اوچتو ڦاٽڻ سان هڪ سنڀاليندڙ کان واقعا شايع ٿين ٿا.
  • نوان ورڪ فلو جيڪي ڊيٽا کي ٻاهرين اينڊ پوائنٽس ڏانهن ڌڪيندا آهن.
  • سي آءِ رنرز کان آئوٽ بائونڊ پوسٽ درخواستون شروع ٿيون.
  • انڪوڊ ٿيل بلاب سان تازو ٺاهيل عوامي ريپو.

تڪڙو شڪار

نتيجو: شائي-هلود مان سبق

هن شائي-هولود سپلاءِ چين تي حملو اين پي ايم پيڪيجز ۾ ڏيکاري ٿو ته اڄ جي سافٽ ويئر سپلائي چين ڪيتري نازڪ ٿي چڪي آهي. هن ورم خراب ڪوڊ شامل ڪرڻ کان وڌيڪ ڪجهه ڪيو. اهو ٽوڪن چوري ڪيو، ڊيٽا ٻاهر موڪليو، ۽ پوءِ پاڻمرادو ٻيهر شايع ڪيو. ان جي ڪري، حملو هفتن جي بدران ڪلاڪن ۾ پکڙجي ويو.

ڊولپرز ۽ DevOps ٽيمن لاءِ، سبق واضح آهن:

  • هر انسٽال ڪوڊ هلائي ٿو. هڪ عام اين پي ايم پيڪيج به پوسٽ انسٽال ورم کي لڪائي سگهي ٿو.
  • هر ٽوڪن جي قيمت تمام گهڻي آهي. هڪ ڀيرو چوري ٿيڻ کان پوءِ، ان کي مالويئر کي وڌيڪ پکيڙڻ لاءِ استعمال ڪري سگهجي ٿو.
  • هر pipeline چيڪن جي ضرورت آهي. کان سواء guardrails انحصار، ڪم جي وهڪري، ۽ رازن تي، هڪ سمجهوتو جلدي پيداوار کي متاثر ڪري سگهي ٿو.

تنهن ڪري، شائي-هولود جهڙن حملن کي روڪڻ لاءِ ڪنٽرول جي ضرورت آهي جيڪي خودڪار ۽ لاڳو ڪرڻ ۾ آسان هجن. ٽيمن کي انسٽال ڪرڻ کان اڳ اين پي ايم پيڪيجز کي اسڪين ڪرڻ گهرجي، لاڪ فائل بلڊ استعمال ڪرڻ گهرجن، عجيب اشاعت جي سرگرمي کي ڳولڻ گهرجي، ۽ ٽوڪن کي مختصر مدت لاءِ رکڻ گهرجي. اهي قدم هاڻي اختياري نه آهن. ان جي بدران، اهي جديد ۾ لچڪ جو بنياد آهن. pipelines.

زائيگيني ۾، اسان شائي-هولود سپلائي چين حملي کي پوري اوپن سورس ايڪو سسٽم لاءِ هڪ ڊيڄاريندڙ طور ڏسون ٿا. اڳتي وڌڻ جو پائيدار طريقو اهو آهي ته سپلائي چين سيڪيورٽي کي سڌو سنئون ترقي جي عمل ۾ آندو وڃي، ان نقطي تي جتي ڪوڊ، اين پي ايم پيڪيجز، ۽ pipelineڪنيڪٽ ڪريو.

هيٺ ڏنل اين پي ايم پيڪيجز ۽ ورجن جي مڪمل فهرست آهي جيڪي شائي-هلود ۾ سمجهوتو ٿيل طور تي رپورٽ ڪيا ويا آهن. پنهنجي لاڪ فائلن، رجسٽرين، ۽ سي آءِ کي چيڪ ڪرڻ لاءِ ان کي استعمال ڪريو. pipelineنمائش لاءِ.

سمجھوتي ٿيل پيڪيجز جي فهرست

📦 سمجهوتو ٿيل اين پي ايم پيڪيجز جو ڏيک

پيڪيج جو نالو نسخو تاريخ شايع ڪريو
json-rules-engine-simplified0.2.12025-09-14T17:58:51.203Z
هوائي جهاز هلائيندڙ0.8.82025-09-14T18:35:07.600Z
ايم سي پي-علم-گراف1.2.12025-09-14T18:35:09.494Z
هوائي فوج جو سربراهه0.3.12025-09-14T18:35:09.521Z
جمپ گيٽ0.0.22025-09-14T18:35:09.651Z
ٽي وي آءِ-ڪلائي0.1.52025-09-14T18:35:10.996Z
@thangved/ڪال بيڪ ونڊو1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/ڪور1.0.82025-09-14T20:31:42.728Z
@ٽيسيلاجن/ري ايڪٽ ٽيبل6.10.202025-09-14T20:37:08.597Z
@hestjs/ڊيمو0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-config0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/config-مينيجر0.1.12025-09-14T20:45:55.066Z
@nexe/لاگر0.1.32025-09-14T20:45:55.170Z
@hestjs/لاگر0.1.62025-09-14T20:45:55.197Z
@hestjs/تصديق0.1.62025-09-14T20:45:55.595Z
@hestjs/ڪور0.2.12025-09-14T20:45:55.888Z
➡️ سمجهوتو ٿيل پيڪيجز جي مڪمل فهرست ڏسو
پيڪيج جو نالو نسخو تاريخ شايع ڪريو
json-rules-engine-simplified0.2.12025-09-14T17:58:51.203Z
هوائي جهاز هلائيندڙ0.8.82025-09-14T18:35:07.600Z
ايم سي پي-علم-گراف1.2.12025-09-14T18:35:09.494Z
هوائي فوج جو سربراهه0.3.12025-09-14T18:35:09.521Z
جمپ گيٽ0.0.22025-09-14T18:35:09.651Z
ٽي وي آءِ-ڪلائي0.1.52025-09-14T18:35:10.996Z
@thangved/ڪال بيڪ ونڊو1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/ڪور1.0.82025-09-14T20:31:42.728Z
@ٽيسيلاجن/ري ايڪٽ ٽيبل6.10.202025-09-14T20:37:08.597Z
@hestjs/ڊيمو0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-config0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/config-مينيجر0.1.12025-09-14T20:45:55.066Z
@nexe/لاگر0.1.32025-09-14T20:45:55.170Z
@hestjs/لاگر0.1.62025-09-14T20:45:55.197Z
@hestjs/تصديق0.1.62025-09-14T20:45:55.595Z
@hestjs/ڪور0.2.12025-09-14T20:45:55.888Z
@hestjs/cqrs0.1.62025-09-14T20:45:55.966Z
@hestjs/اسڪيلر0.1.72025-09-14T20:45:56.386Z
ng2-فائل-اپ لوڊ7.0.32025-09-15T02:44:29.555Z
ڪيپيسيٽر-نوٽيفڪيشن هينڊلر0.0.22025-09-15T04:54:48.431Z
ڪيپيسيٽر-پلگ ان-وونيج1.0.22025-09-15T04:54:48.501Z
ڪيپيسيٽر-پلگ ان-صحت ايپ0.0.22025-09-15T04:54:48.704Z
ڪيپيسيٽر اينڊرائيڊ اجازتون0.0.42025-09-15T04:54:48.753Z
وي او آءِ پي-ڪال ڪٽ1.0.22025-09-15T04:54:49.223Z
ڪيپيسيٽر-پلگ ان-آئي هيلٿ1.1.82025-09-15T04:55:08.113Z
@آرٽ-ڊبليو ايس/عام2.0.222025-09-15T05:21:15.411Z
@آرٽ-ڊبليو ايس/ڪنفيگ-ايس لنٽ2.0.42025-09-15T05:21:17.199Z
اين جي ايڪس-ڊبليو ايس1.1.52025-09-15T05:21:17.514Z
@آرٽ-ڊبليو ايس/ايس ايل ايف2.0.152025-09-15T05:21:17.524Z
@آرٽ-ڊبليو ايس/http-سرور2.0.212025-09-15T05:21:17.745Z
پي ايم 2-گيلف-جيسن1.0.42025-09-15T05:21:18.413Z
@آرٽ-ڊبليو ايس/ڊي2.0.282025-09-15T05:21:18.488Z
@آرٽ-ڊبليو ايس/ڊي-نوڊ2.0.132025-09-15T05:21:18.849Z
@آرٽ-ڊبليو ايس/ڪنفيگ-ٽس2.0.72025-09-15T05:21:19.408Z
@آرٽ-ڊبليو ايس/ڊي بي-حوالو2.0.212025-09-15T05:21:19.814Z
@آرٽ-ڊبليو ايس/اوپيناپي0.1.92025-09-15T05:21:19.969Z
@آرٽ-ڊبليو ايس/ويب-ايپ1.0.32025-09-15T05:21:20.383Z
@آرٽ-ڊبليو ايس/ايس ايس ايل-معلومات1.0.92025-09-15T05:21:20.927Z
اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان