TrapDoor क्रिप्टो चोरी अभियान npm, PyPI और Crates.io पर 34+ दुर्भावनापूर्ण पैकेजों को प्रभावित करता है

iconKuCoinFlash
साझा करें
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconसारांश

expand icon
एक ट्रैपडोर क्रिप्टो चोरी अभियान का पता चला है, जिससे npm, PyPI और Crates.io पर 34 से अधिक दुर्भावनापूर्ण पैकेज प्रभावित हुए हैं। सॉकेट सिक्योरिटी ने इस हमले की रिपोर्ट की है, जो AI + क्रिप्टो समाचार, DeFi, Solana और Sui परितंत्र में डेवलपर्स को लक्षित करता है। हमलावर SSH कुंजियाँ, वॉलेट डेटा, AWS क्रेडेंशियल्स, GitHub टोकन, ब्राउज़र डेटा और वातावरण चर चुरा लेते हैं। सॉकेट ने दुर्भावनापूर्ण पैकेज को चिह्नित किया है और उन्हें संबंधित रजिस्ट्री में रिपोर्ट किया है। हमले के कारण डेवलपर टूल्स में भेद्यताओं की चिंता बढ़ी है, जबकि मुद्रास्फीति डेटा और क्रिप्टो सुरक्षा महत्वपूर्ण चिंताएँ बनी हुई हैं।

ME News के अनुसार, 25 मई (UTC+8) को, सुरक्षा कंपनी Socket Security ने TrapDoor नामक एक क्रिप्टोकरेंसी चोरी वाली सप्लाई चेन हमला खोजा। इस हमले में 34 से अधिक दुर्भावनापूर्ण पैकेज और 384 से अधिक संबंधित संस्करण शामिल हैं, जो npm, PyPI और Crates.io प्लेटफॉर्म पर फैले हुए हैं और मुख्य रूप से क्रिप्टोकरेंसी, DeFi, Solana, Sui, Move और AI डेवलपर्स को निशाना बनाते हैं। हमले के तरीके में SSH कुंजियों, वॉलेट डेटा, AWS पात्रता, GitHub टोकन, ब्राउज़र डेटा और पर्यावरण चर आदि की चोरी शामिल है। विशिष्ट तरीका यह है: npm पैकेज postinstall हुक के माध्यम से trap-core.js चलाता है, PyPI पैकेज आयात के समय दूरस्थ JavaScript निष्पादित करता है, और Crates.io पैकेज build.rs का उपयोग स्थानीय कुंजि स्टोर को चोरी करने के लिए करता है। Socket ने इन दुर्भावनापूर्ण पैकेज को मार्क किया है और संबंधित सॉफ़्टवेयर पैकेज रजिस्ट्री को सूचित किया है। (स्रोत: MLion)

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।