एक लोकप्रिय npm पैकेज में एक बड़ा सप्लाई-चेन हमला खोजा गया जो प्रभावित करता है 14 मिलियन साप्ताहिक डाउनलोड। कॉम्प्रोमाइज़्ड PyPI पैकेज क्रेडेंशियल-चुराने वाले मालवेयर के साथ मशीन-लर्निंग पाइपलाइन को निशाना बनाते हैं। एक व्यापक रूप से उपयोग किए जाने वाले GitHub Action में एक बैकडोर 6 महीने से CI/CD सीक्रेट को एक्सफ़िल्ट्रेट कर रहा है।
⚡ बॉटम लाइन: तुरंत अपनी डिपेंडेंसी का ऑडिट करें। सभी CI/CD क्रेडेंशियल रोटेट करें जो उजागर हुए हो सकते हैं।
📦
क्रिटिकल
npm "event-stream-utils" सप्लाई-चेन कॉम्प्रोमाइज़
यह क्यों मायने रखता है
npm पैकेज "event-stream-utils" (14.2M साप्ताहिक डाउनलोड) एक मेंटेनर-अकाउंट टेकओवर के ज़रिए कॉम्प्रोमाइज़ किया गया। वर्ज़न 4.7.3 में इंजेक्ट किया गया दुर्भावनापूर्ण कोड एनवायरनमेंट वेरिएबल, AWS क्रेडेंशियल, और क्रिप्टोकरेंसी वॉलेट-की चुराता है। पैकेज प्रमुख फ़ाइनेंशियल और टेक कंपनियों द्वारा उपयोग किया जाता है।
प्रभाव
विवरण
क्रेडेंशियल थेफ़्ट
CI/CD वातावरण से AWS, GCP, Azure क्रेडेंशियल
क्रिप्टो थेफ़्ट
डेवलपर मशीन से वॉलेट प्राइवेट-की
बैकडोर एक्सेस
प्रोडक्शन वातावरण में रिवर्स-शेल क्षमता
ब्लास्ट रेडियस
14M+ साप्ताहिक डाउनलोड, हज़ारों निर्भर पैकेज
खुद को कैसे सुरक्षित रखें — कार्रवाई-आइटम
तुरंत package-lock.json में event-stream-utils की जाँच करें
वर्ज़न 4.7.2 या पहले पर पिन करें, या पूरी तरह हटा दें
सभी क्रेडेंशियल रोटेट करें जो उजागर हुए हो सकते हैं
अतिरिक्त कॉम्प्रोमाइज़्ड डिपेंडेंसी के लिए npm audit स्कैन करें
Software Bill of Materials (SBOM) ट्रैकिंग लागू करें
🐍
क्रिटिकल
PyPI "pytorch-nightly-utils" मालवेयर अभियान
यह क्यों मायने रखता है
ML/AI डेवलपर को निशाना बनाने वाले PyPI पर टाइपोस्क्वैटिंग पैकेज को डाउनलोड किया गया है 45,000+ बार। पैकेज में ऐसा मालवेयर है जो मॉडल-ट्रेनिंग डेटा, Jupyter नोटबुक कंटेंट, और API की को एक्सफ़िल्ट्रेट करता है।
दुर्भावनापूर्ण पैकेज नाम
pytorch-nightly-utils
tensorflow-model-tools
sklearn-utils-extra
🧠
ML मॉडल थेफ़्ट
प्रोप्राइटरी ML मॉडल और ट्रेनिंग-डेटा की चोरी।
🔑
API की एक्सफ़िल्ट्रेशन
Jupyter नोटबुक से क्लाउड API क्रेडेंशियल उजागर।
📊
IP थेफ़्ट
रिसर्च और डेवलपमेंट कार्य कॉम्प्रोमाइज़्ड।
खुद को कैसे सुरक्षित रखें — कार्रवाई-आइटम
संदिग्ध पैकेज के लिए Python वातावरण का ऑडिट करें
ज्ञात दुर्भावनापूर्ण पैकेज को स्कैन करने के लिए pip-audit का उपयोग करें
अप्रूव्ड PyPI पैकेज के लिए allowlist लागू करें
PyPI अकाउंट पर टू-फ़ैक्टर ऑथेंटिकेशन सक्षम करें
प्रोडक्शन से अलग किए गए वर्चुअल वातावरण का उपयोग करें
⚙️
क्रिटिकल
GitHub Action "actions/cache-restore" बैकडोर
यह क्यों मायने रखता है
लोकप्रिय "actions/cache-restore" GitHub Action (आधिकारिक actions/cache नहीं) का एक बैकडोर्ड वर्ज़न गुप्त रूप से रिपॉज़िटरी सीक्रेट, एनवायरनमेंट वेरिएबल, और सोर्स-कोड एक्सफ़िल्ट्रेट कर रहा है अगस्त 2025 से। 3,200 से अधिक रिपॉज़िटरी प्रभावित।
यह ख़तरनाक क्यों है: CI/CD सीक्रेट (API की, डिप्लॉय क्रेडेंशियल) चोरी। प्राइवेट रिपॉज़िटरी का सोर्स-कोड एक्सफ़िल्ट्रेट। डाउनस्ट्रीम यूज़र पर सप्लाई-चेन हमले संभव।
खुद को कैसे सुरक्षित रखें — कार्रवाई-आइटम
गैर-आधिकारिक/टाइपोस्क्वैटेड एक्शन के लिए सभी GitHub Actions का ऑडिट करें
एक्शन को टैग नहीं, बल्कि विशिष्ट SHA हैश पर पिन करें
Actions परमिशन की समीक्षा करें (GITHUB_TOKEN स्कोप)
GitHub Advanced Security सीक्रेट-स्कैनिंग सक्षम करें
प्रभावित वर्कफ़्लो में उपयोग किए गए सभी सीक्रेट रोटेट करें
🐳
अर्जेंट
Docker Hub इमेज पॉइज़निंग अभियान
यह क्यों मायने रखता है
शोधकर्ताओं ने खोजा 200+ दुर्भावनापूर्ण Docker इमेज Docker Hub पर जो लोकप्रिय बेस-इमेज की नकल करती हैं। इमेज में क्रिप्टोमाइनर और बैकडोर हैं जो केवल प्रोडक्शन वातावरण में सक्रिय होते हैं (CI बनाम प्रोडक्शन का पता लगाकर)।
खुद को कैसे सुरक्षित रखें — कार्रवाई-आइटम
केवल Docker Official Images या वेरिफ़ाइड पब्लिशर का उपयोग करें
Docker Content Trust के साथ इमेज-साइनिंग लागू करें
डिप्लॉयमेंट से पहले Trivy/Grype के साथ इमेज स्कैन करें
एडमिशन-कंट्रोल के साथ प्राइवेट कंटेनर-रजिस्ट्री का उपयोग करें
रनटाइम कंटेनर सिक्योरिटी मॉनिटरिंग सक्षम करें
💻
हाई
कॉम्प्रोमाइज़्ड VS Code एक्सटेंशन "Prettier Pro"
यह क्यों मायने रखता है
एक लोकप्रिय VS Code एक्सटेंशन "Prettier Pro" (Prettier का फ़र्ज़ी वर्ज़न) जिसमें 89,000 इंस्टॉल था, डेवलपर मशीन से सोर्स-कोड और git क्रेडेंशियल चुराते हुए पाया गया।
खुद को कैसे सुरक्षित रखें — कार्रवाई-आइटम
तुरंत "Prettier Pro" एक्सटेंशन हटाएँ
केवल वेरिफ़ाइड पब्लिशर से एक्सटेंशन इंस्टॉल करें
इंस्टॉलेशन से पहले एक्सटेंशन-परमिशन की समीक्षा करें
डेवलपमेंट टीम में इंस्टॉल किए गए एक्सटेंशन का ऑडिट करें
एंटरप्राइज़ में VS Code एक्सटेंशन allowlist का उपयोग करें
अपनी सप्लाई-चेन सिक्योरिटी जाँचने के लिए अभी KENSAI स्कैन चलाएँ