දැවැන්ත සයිබර් ප්‍රහාරයක්

Mic
By Mic

2026 අගෝස්තු 4 වන දින npm Ecosystem එක ඉලක්ක කරගනිමින් දැවැන්ත සයිබර් ප්‍රහාරයක් (Supply Chain Attack) සිදුවී තිබෙනවා.. ජනප්‍රිය keyv සහ cacheable වැනි open-source packages නිර්මාණය කළ ප්‍රධාන Maintainerගේ GitHub ගිණුම Compromise කරගනිමින්, “Shai-Hulud” (හෝ Mini Shai-Hulud) නමැති ස්වයංක්‍රීයව පැතිරෙන Worm එකක් මෘදුකාංග පද්ධති වෙත ඇතුළු කිරීමට ප්‍රහාරකයින් සමත්වී තිබෙනවා..

සතිපතා Downloads මිලියන 150කට වඩා පවතින keyv ඇතුළුව flat-cache, file-entry-cache, cacheable-request වැනි deep-dependency packages සිය ගණනක් සහ ඒවායේ versions දහසකට වැඩි ප්‍රමාණයක් මේ වන විට මෙම ප්‍රහාරයට ලක්ව ඇති බවට වාර්තා වෙනවා..

Maintainerගේ GitHub ගිණුමට ඇතුළු වූ ප්‍රහාරකයින්, මූලික Repositories වෙත setup.mjs සහ Math_Symbol.js වැනි හානිකර ෆයිල්ස් එකතු කර තිබෙනවා.. ඉන්පසු සාමාන්‍ය පරිදි සිදුවූ Automated Build සහ Release ක්‍රියාවලිය නිසා, මෙම Malicious Packages සඳහා නිල valid npm provenance සහ SLSA attestations හිමිව තිබෙනවා..

පරිශීලකයෙකු npm install ක්‍රියාත්මක කළ වහාම preinstall hook එක හරහා setup.mjs ක්‍රියාත්මක වී, Bun runtime එකක් මඟින් ප්‍රධාන payload එක run වෙනවා.. එමඟින් Developer Workstations සහ CI/CD Runners තුළ පවතින npm tokens, GitHub PATs, AWS Credentials, Kubernetes configs, SSH Keys සහ Cloud Passwords වැනි සංවේදී දත්ත රැසක් සොරකම් කර AES-256-GCM මඟින් Encrypt කර පිටතට Exfiltrate කරනු ලබනවා..

සොරකම් කරන ලද npm tokens භාවිත කරමින්, අදාළ ගිණුමට හිමි අනෙකුත් packages ද සොයාගෙන ඒ සඳහාද මෙම malicious code එක ඇතුළත් කර අලුත් versions ලෙස Republish කිරීමට මේ Worm එක කටයුතු කරනවා.. මේ නිසා වෙනත් packages වෙතටද මෙය වේගයෙන් ව්‍යාප්ත වී තිබෙනවා..

Developersලා තමන්ගේ package-lock.json, yarn.lock හෝ pnpm-lock.yaml ෆයිල්ස් වහාම Audit කර, අලුතින් Update වූ keyv හෝ cacheable පවුලේ packages ඇත්නම් ඒවා ඉවත් කර පරණ Clean Versions වලට Pin කරන්න සහ මෙම Malicious Packages run වූ පරිසරයන් Compromise වී ඇතැයි සලකා, එහි භාවිත වූ සියලුම Credentials, Cloud Keys, API Tokens සහ Passwords වහාම Rotate කිරීමට කටයුතු කරන්න..

විශාල ප්‍රමාණයක Dependents පවතින Open-source packages ආරක්ෂා කරගැනීම කෙතරම් සංකීර්ණ සහ අභියෝගාත්මකද යන්න මෙම සිදුවීමෙන් නැවතත් තහවුරු වෙනවා

Dinith Maleesha

Share This Article