
माइक्रोसॉफ्ट ने चेतावनी दी है कि हमलावरों ने सार्वजनिक npm पैकेजों के अंदर क्रिप्टो-चोरी करने वाले मैलवेयर छुपाए हैं, जिससे डेवलपर्स, क्रिप्टो निवेशकों और वॉलेट उपयोगकर्ताओं के लिए एक नया जोखिम पैदा हो गया है।
माइक्रोसॉफ्ट थ्रेट इंटेलिजेंस ने कहा कि दो समझौता किए गए npm पैकेज, [email protected] और [email protected], "डेटा बाहर निकालने के लिए Hugging Face रिपॉजिटरी का दुरुपयोग कर रहे थे।" कंपनी ने कहा कि ये पैकेज एक रिमोट एक्सेस ट्रोजन, या RAT, तैनात करते हैं, जो कीस्ट्रोक्स, स्क्रीनशॉट और क्रिप्टो वॉलेट क्रेडेंशियल एकत्र कर सकता है।
Npm एक सार्वजनिक सॉफ्टवेयर रजिस्ट्री है जिसका उपयोग जावास्क्रिप्ट डेवलपर्स ऐप और वेब टूल बनाने के लिए करते हैं। जब कोई डेवलपर एक दूषित पैकेज स्थापित करता है, तो मैलवेयर डिवाइस पर चुपचाप चल सकता है और संवेदनशील फ़ाइलों, पासवर्ड या वॉलेट डेटा की निगरानी कर सकता है।
यह अभियान इसलिए विशिष्ट है क्योंकि हमलावरों ने चोरी किए गए डेटा को स्थानांतरित करने के लिए Hugging Face का उपयोग किया, जो आर्टिफिशियल इंटेलिजेंस और मशीन लर्निंग परियोजनाओं के लिए एक विश्वसनीय मंच है। वह मार्ग एक अज्ञात आपराधिक सर्वर के सीधे लिंक की तुलना में ट्रैफिक को कम संदिग्ध दिखा सकता है।
क्रिप्टो उपयोगकर्ताओं के लिए, यह एक सीधी सुरक्षा चिंता पैदा करता है। एक डेवलपर मशीन ब्राउज़र वॉलेट, निजी कुंजियां, सीड वाक्यांश फाइलें, एक्सचेंज एपीआई कुंजियां, GitHub टोकन और क्लाउड लॉगिन संग्रहीत कर सकती है। यदि हमलावर उन विवरणों को एकत्र करते हैं, तो वे वॉलेट, कोड रिपॉजिटरी और ट्रेडिंग सिस्टम को लक्षित कर सकते हैं।
संबंधित crypto.news कवरेज से पता चलता है कि सॉफ्टवेयर आपूर्ति-श्रृंखला के हमले क्रिप्टो क्षेत्र के लिए एक गंभीर समस्या बने हुए हैं। 25 मई की एक रिपोर्ट में कहा गया है कि TrapDoor मैलवेयर अभियान npm, PyPI और Rust इकोसिस्टम में 34 से अधिक दुर्भावनापूर्ण पैकेजों के माध्यम से फैल गया।
उस अभियान ने नकली डेवलपर टूल के माध्यम से वॉलेट डेटा, एपीआई कुंजियां, क्लाउड क्रेडेंशियल और SSH एक्सेस चुराकर क्रिप्टो और एआई डेवलपर्स को लक्षित किया। इसने यह भी दिखाया कि हमलावर अब केवल अंतिम उपयोगकर्ताओं को ही नहीं, बल्कि क्रिप्टो ऐप बनाने के लिए उपयोग किए जाने वाले लोगों और सिस्टम को भी लक्षित करते हैं।
Crypto.news ने मार्च में यह भी बताया कि Slow Fog ने डेवलपर्स को दुर्भावनापूर्ण Axios रिलीज़ के बारे में चेतावनी दी थी। दूषित संस्करणों ने plain-crypto-js मैलवेयर को खींचा और क्रिप्टो डेवलपर्स को npm के माध्यम से क्रॉस-प्लेटफॉर्म RAT और चोरी हुए क्रेडेंशियल्स के संपर्क में लाया।
माइक्रोसॉफ्ट की चेतावनी उसकी सुरक्षा टीमों की एक और मैलवेयर रिपोर्ट के बाद आई है। 26 मई को, माइक्रोसॉफ्ट ने कहा कि हमलावरों ने दूषित खोज परिणामों और कुछ एआई चैटबॉट इंटरैक्शन का उपयोग नकली पीसी यूटिलिटी डाउनलोड फैलाने के लिए किया, जिसने जीपीयू माइनिंग मैलवेयर स्थापित किया।
उस अभियान ने शक्तिशाली ग्राफिक्स कार्ड वाले उपयोगकर्ताओं को लक्षित किया, जिनमें गेमर्स और हार्डवेयर के शौकीन शामिल थे। माइक्रोसॉफ्ट ने कहा कि मैलवेयर ने स्क्रीनकनेक्ट, माइक्रोसॉफ्ट .NET यूटिलिटीज और क्रिस्टलडिस्कइन्फो और एचडब्ल्यूमॉनिटर जैसे टूल के नकली डाउनलोड का दुरुपयोग क्रिप्टो माइनर्स चलाने के लिए किया।
नवीनतम npm चेतावनी बुनियादी सुरक्षा कदमों पर ध्यान केंद्रित करती है। डेवलपर्स को हाल के पैकेज इंस्टाल का ऑडिट करना चाहिए, संदिग्ध निर्भरताओं को हटाना चाहिए, उजागर क्रेडेंशियल्स को घुमाना चाहिए और वॉलेट गतिविधि की जांच करनी चाहिए। क्रिप्टो उपयोगकर्ताओं को कनेक्टेड डिवाइस पर सीड वाक्यांशों को संग्रहीत करने से बचना चाहिए और हस्ताक्षर करने से पहले हर वॉलेट लेनदेन को सत्यापित करना चाहिए।