Mashambulizi ya Mnyororo wa Ugavi wa Npm

Mashambulizi ya Mnyororo wa Ugavi wa Npm: Matukio Makubwa Zaidi na Jinsi ya Kuyazuia

Jibu haraka: Mashambulizi ya mnyororo wa ugavi wa Npm hufanya kazi kwa kuhatarisha akaunti ya mlezi anayeaminika au CI/CD token, kuchapisha toleo hasidi la kifurushi ambacho watengenezaji tayari wanakiamini, na kuruhusu hati za kusakinisha kifurushi hicho au mantiki ya minyoo kufanya mengine. Kati ya Agosti 2025 na katikati ya 2026, muundo huu ulizalisha wimbi kubwa zaidi la mashambulizi ya mnyororo wa usambazaji wa kifurushi cha npm katika historia ya usajili, ikiwa ni pamoja na utekaji nyara wa chaki/debug, Minyoo wa Shai-Hulud, na programu hasidi ya taifa iliyofichwa kwenye kifurushi kinachopakuliwa mara milioni 100 kwa wiki. Suluhisho si kuchanganua msimbo baada ya kutua. Inakamata vifurushi hasidi kabla ya kusakinishwa na kutazama pipeline kwa tabia halisi ambayo mashambulizi haya yanashiriki.

Kila usakinishaji ni kitendo cha uaminifu, na washambuliaji wanajua hilo

Msanidi programu anaendesha npm kufungaNyuma ya amri hiyo moja kuna mti wa utegemezi wenye mamia, wakati mwingine maelfu, ya vifurushi, vingi vikiwa vimeandikwa na kutunzwa na watu ambao msanidi programu hataweza kukutana nao. Hakuna anayepitia mti huo mstari kwa mstari. Hakuna aliye na muda wa kufanya hivyo.

Uaminifu huo ndio shabaha. Ni rahisi kwa mshambuliaji kuhadaa kihifadhi kimoja cha npm chenye vipakuliwa bilioni 2.6 kila wiki kuliko kupata siku sifuri katika ngome ya Fortune 500. Mashambulizi ya mnyororo wa ugavi wa Npm hutumia ulinganifu huu haswa, na wimbi la 2025-2026 linaonyesha jinsi unyonyaji huo umeongezeka: kutoka uchapaji wa pekee hadi minyoo inayojizalisha yenyewe wanaochapisha vifurushi vyao vyenye nia mbaya haraka kuliko mwanadamu yeyote anavyoweza kuitikia.

Kinachohesabiwa kama shambulio la mnyororo wa usambazaji wa npm

Shambulio la mnyororo wa usambazaji wa npm ni tukio lolote ambapo mshambuliaji anaingiza msimbo hasidi kwenye usambazaji wa npm pipeline badala ya kuingia kwenye mfumo wa msimbo wa mlengwa, ili programu hasidi ifike ikiwa imejificha kama sasisho la kawaida la utegemezi. Sehemu ya kuingia kwa kawaida ni moja ya mambo matatu: sifa zilizoibwa za mlezi, uchapishaji ulioibwa au CI/CD tokeni, au muundo ulioathiriwa pipeline ambayo hudanganywa ili kuchapisha kwa niaba ya mshambuliaji. Kwa sababu vifurushi vya npm huingiza utegemezi unaobadilika kiotomatiki, kifurushi kimoja kilichoathiriwa kinaweza kufikia programu ambazo hazijawahi kukitangaza kama utegemezi wa moja kwa moja hata kidogo.

Muda: mashambulizi makubwa zaidi ya mnyororo wa usambazaji wa npm ya 2025-2026

Muda wa Mashambulizi ya Mnyororo wa Ugavi wa Npm
Muda wa mashambulizi makubwa zaidi ya mnyororo wa ugavi wa npm, 2025-2026 Mashambulizi ya mnyororo wa ugavi wa saa nane kuanzia Agosti 2025 hadi Juni 2026. Chungwa huashiria kampeni za minyoo zinazojizamisha; alama za kijivu huashiria sifa au maafikiano ya tokeni. Agosti 26, 2025 Maelewano ya Nx / s1ngularity Tokeni ya kuchapisha imeibiwa Septemba 8, 2025 utekaji nyara wa chaki/utatuzi wa hitilafu Akaunti ya mlezi aliyeibiwa Septemba 14, 2025 Minyoo wa Shai-Hulud Minyoo wa kwanza anayejizalisha Novemba 24, 2025 Shai-Hulud 2.0 Aina ya minyoo inayokwepa zaidi Mar 2026 Programu hasidi ya taifa ya Axios Hali ya programu hasidi, 100M dl/wiki Aprili 2026 Makubaliano ya SAP npm Enterprise- muundo wa minyoo wa magamba Huenda 11, 2026 TanStack CI/CD mapatano Wizi wa tokeni za CI, matoleo 84 Juni 1, 2026 Makubaliano ya nafasi ya majina ya Red Hat SLSA Halali, bado ni hasidi Minyoo inayojizalisha yenyewe Makubaliano ya kitambulisho au ishara
Mashambulizi ya mnyororo wa ugavi wa saa nane mchana, Agosti 2025 hadi Juni 2026. Chungwa linaashiria kampeni za minyoo zinazojizalisha zenyewe.

Muundo nyuma ya kila shambulio la mnyororo wa usambazaji wa kifurushi cha npm

Ondoa maelezo mahususi, na karibu kila tukio hapo juu hufuata hatua nne zile zile:

  • Kukubaliana kuhusu utambulisho, si mfumo. Mtunzaji aliyeibiwa, tokeni ya npm iliyovuja, PAT ya GitHub iliyoibiwa, au tokeni ya OIDC iliyotolewa kutoka CI/CD kumbukumbu ya mkimbiaji. Mshambuliaji havunji sajili. Wanaazima ufunguo wa mtu.
  • Chapisha chini ya jina ambalo watengenezaji wa programu tayari wanaliamini. Hakuna haja ya kuandika kwa herufi kubwa wakati jina halisi la kifurushi linafanya kazi. Hili ndilo linalofanya mashambulizi haya kuwa na ufanisi dhidi ya sasisho otomatiki pipelines: sasisho linaonekana kuwa halali kabisa.
  • Endesha kabla ya mtu yeyote kuipitia. Hati hasidi za kusakinisha, mizani iliyofichwa, au msimbo wa usingizi unaoamilishwa tu chini ya hali maalum hutekeleza wakati huo npm kufunga hutumika, mara nyingi kwenye kompyuta ya mkononi ya msanidi programu, muda mrefu kabla ya skanisho la usalama lililopangwa kuiona.
  • Endelea na, zaidi na zaidi, endelea kueneza. Shai-Hulud na wazao wake hutumia sifa wanazoiba kuchapisha kiotomatiki kifurushi kinachofuata chenye sumu, na kugeuza maelewano moja kuwa mmenyuko wa mnyororo kwenye grafu ya utegemezi.

Kwa nini ulinzi wa kawaida unakosa?

Vifaa vingi vya AppSec vilijengwa ili kuchanganua kile kilichopo tayari kwenye hazina: CVE zinazojulikana, mifumo ya msimbo tuli, masuala ya leseni. Hilo ni muhimu, lakini kimuundo hufika kuchelewa sana kwa darasa hili la mashambulizi. Kufikia wakati skana inapoona utegemezi, hati ya kusakinisha inaweza kuwa tayari imetekelezwa kwenye mashine ya msanidi programu. Antivirusi ya kitamaduni na EDR huangalia mfumo endeshi, sio sajili za vifurushi, kwa hivyo hawana wazo la "toleo jipya la npm" kama kitengo cha hatari. Na kama matukio ya TanStack na Red Hat yanavyoonyesha, hata uthibitisho wa uadilifu kama vile SLSA provenance Haisaidii wakati mshambuliaji amenasa kihalali utambulisho unaomsaini: sahihi ni halali, kifurushi bado ni kibaya.

Pengo kati ya mashambulizi haya ya mnyororo wa ugavi wa npm na matumizi yake yanatokana hasa wakati wa kuchapishwa na wakati wa kusakinisha, kabla ya sahihi ya programu hasidi kuwepo na kabla ya kifurushi kuendeshwa popote ambapo skana ya kawaida ingeangalia.

Jinsi ya kusimamisha shambulio linalofuata la mnyororo wa usambazaji wa npm

Baadhi ya haya ni nidhamu ya michakato ambayo kila timu ya uhandisi inaweza kuiga leo:

  • Vitegemezi vya pini na commit faili za kufuli, kwa hivyo sasisho otomatiki haliwezi kuingiza kimya kimya toleo hasidi lililochapishwa hivi karibuni.
  • Lemaza au sandbox baada ya kusakinisha hati kwa chaguo-msingi; vifurushi vingi havihitaji kutekeleza msimbo holela wakati wa kusakinisha.
  • Tekeleza MFA inayoungwa mkono na vifaa kwa akaunti za uchapishaji za npm, kufunga njia halisi ya ulaghai iliyoathiri chaki, utatuzi wa data, na akaunti ya Qix.
  • Pima na zungusha CI/CD tokeni kwa ukali, na chukulia tokeni za OIDC katika kumbukumbu ya mkimbiaji kama kitambulisho kinachostahili kulindwa, si maelezo ya utekelezaji.
  • Tazama muundo wa kufungua-kuingiza-kufungua tena in CI/CD: sheria ya ulinzi wa tawi imezimwa, a commit imesukuma, sheria imewezeshwa tena, yote katika dirisha lililofungwa. Ni sahihi inayojirudia ya pipeline-maelewano ya kiwango cha mnyororo wa ugavi.

Ambapo nidhamu ya mchakato inaisha

Nidhamu ya michakato hupunguza udhihirisho. Hainati kifurushi kibaya mara tu kinapochapishwa, na hainati mdudu ambaye tayari anaenea kupitia grafu haraka kuliko vile mwanadamu anavyoweza kuvitumia. Hiyo ndiyo safu ambayo Usalama wa Chain ya Ugavi ya Xygeni umejengwa kwa ajili yake.

Xygeni's MEW (Onyo la Mapema la Programu Hasidi) huchanganua vifurushi vipya vilivyochapishwa kwa npm, PyPI, na Maven kila mara, kukamata programu hasidi kabla ya saini kuwepo badala ya baada, na kurudisha vitisho vilivyothibitishwa ndani Xygeni's injini ya kugundua mwenyewe. Firewall ya Utegemezi huchanganua npm, PyPI, Maven, NuGet, na RubyGems kwa wakati halisi na huzuia usakinishaji hasidi kabla haujafikia mashine ya msanidi programu au jengo. CI/CD kugundua anomaly kuona pipelines kwa muundo wa kitabia ulio nyuma ya matukio kama vile maelewano ya TanStack, ikiwa ni pamoja na mlolongo wa kufungua-kuingiza-kufungua tena, pamoja na ukaguzi kamili. Na kwa sababu Xygeni's Urekebishaji na urekebishaji unaoendeshwa na AI Pia, timu hazihitaji kurarua zana zilizopo ili kuziba pengo hili.

Maswali Yanayoulizwa Mara kwa Mara: mashambulizi ya mnyororo wa usambazaji wa npm

Shambulio la mnyororo wa ugavi wa npm ni nini?

Ni shambulio ambapo msimbo hasidi hufikia programu lengwa kupitia utegemezi unaoaminika wa npm badala ya kupitia msimbo wa lengwa mwenyewe, kwa kawaida kwa sababu mshambuliaji ameharibu akaunti ya mlezi, tokeni ya uchapishaji, au CI/CD pipelineutambulisho.

Shambulio kubwa zaidi la mnyororo wa usambazaji wa npm lilikuwa lipi?

Kwa mujibu wa radius ya mlipuko, utekaji nyara wa chaki/debug wa Septemba 2025 ni miongoni mwa vifurushi vikubwa zaidi: vifurushi 18 vyenye jumla ya vipakuliwa bilioni 2.6 vya kila wiki viliathiriwa kupitia akaunti moja ya mlezi aliyeibiwa. Kwa uvumbuzi wa kiufundi, Shai-Hulud ilikuwa hatua muhimu zaidi ya mabadiliko, kama mdudu wa kwanza anayejizalisha katika historia ya npm.

Shambulio la mnyororo wa usambazaji wa kifurushi cha npm huanzaje?

Karibu kila mara ukiwa na utambulisho ulioibwa: mhudumu aliyeibiwa, tokeni ya uchapishaji iliyovuja, au iliyoibiwa CI/CD sifa kama vile tokeni ya OIDC iliyotolewa kutoka kwa kumbukumbu ya mkimbiaji, badala ya uvamizi wa kiufundi hadi npm yenyewe.

Je, antivirus au EDR zinaweza kuzuia shambulio la mnyororo wa usambazaji wa npm?

Sio ya kuaminika. EDR hufuatilia mfumo endeshi na haielewi sajili za vifurushi, na antivirusi inategemea sahihi, ambayo hushindwa dhidi ya programu hasidi iliyochapishwa kabla ya sahihi yoyote kuwepo. Kusimamisha aina hii ya mashambulizi kunahitaji ufuatiliaji katika hatua ya kuchapishwa na kusakinishwa, si tu katika hatua ya mwisho.

Je, SLSA provenance au uthibitisho wa ujenzi unazuia hili?

Inathibitisha pipeline yenyewe haikubadilishwa wakati wa ujenzi. Haithibitishi kwamba utambulisho uliosababisha ujenzi huo haukuathiriwa, kama matukio ya TanStack na Red Hat yalivyoonyeshwa kwa uthibitisho halali ulioambatanishwa na vifurushi hasidi.

Timu inawezaje kugundua kifurushi kibaya cha npm kabla ya kusakinishwa?

Kwa kuendesha uchanganuzi endelevu wa programu hasidi kabla ya kutia sahihi kwenye vifurushi vipya vilivyochapishwa, ambayo ndiyo mfumo wa tahadhari ya mapema ya programu hasidi na ngome ya utegemezi iliyoundwa kufanya, badala ya kutegemea tu uchanganuzi wa udhaifu wa baada ya hoc wa msimbo ambao tayari uko kwenye hazina.

Ambapo kuanza

Mashambulizi ya mnyororo wa ugavi wa Npm hayapungui kasi, na mstari wa mwelekeo tangu Shai-Hulud uelekee kwenye otomatiki zaidi, si chini. Timu zilizo katika nafasi nzuri zaidi kwa kampeni inayofuata ni zile zilizoacha kuchukulia kila usakinishaji wa npm kama tukio la kawaida na kuanza kutazama sajili, pipeline, na sehemu ya mwisho kama sehemu moja ya mashambulizi iliyounganishwa.

Mpango wa Msanidi Programu wa Xygeni unajumuisha chanjo ya MEW na Dependency Firewall kwa hadi hazina 25 bila malipo. Ni mahali pazuri pa kuona kile ambacho tayari kiko kwenye mti wa utegemezi.

zana-za-sca-za-uchambuzi-wa-muundo-wa-programu
Weka kipaumbele, rekebisha, na ulinde hatari za programu yako
Pata Akaunti yako ya Bure.
Hakuna kadi ya mkopo inayotakiwa.

Linda Uundaji na Uwasilishaji wa Programu yako

na Xygeni Product Suite