ایکسیوس لائبریری پر سپلائی چین حملہ، بری بھیجے گئے پیکیجز 80% کلب ماحول کو متاثر کرتے ہیں

iconChaincatcher
بانٹیں
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconخلاصہ

expand icon
آن-چین خبروں میں بتایا گیا کہ Axios JavaScript لائبریری نے سپلائی چین حملے کا شکار ہو کر دو بری بھی نپ پیکیجز جاری کیے جن میں کراس پلیٹ فارم RATs شامل تھے۔ ان پیکیجز، axios@1.14.1 اور axios@0.3.4، تین گھنٹوں کے بعد حذف کر دیے گئے، لیکن پہلے ہی 135 سسٹمز متاثر ہو چکے تھے۔ Axios کا استعمال 80 فیصد کلاؤڈ ماحولوں میں ہوتا ہے، جس کے 100 ملین سے زائد ہفتہ وار ڈاؤن لوڈز ہوتے ہیں۔ حملہ آوروں نے لمبے عرصے تک استعمال ہونے والے NPM_TOKEN کا استعمال کر کے سیکورٹی اقدامات کو دور کر لیا۔ نئے ٹوکن لسٹنگس ڈویلپرز کے لیے اب بھی اہم ترین توجہ کا مرکز ہیں، لیکن اس واقعہ نے اوپن سورس ایکو سسٹم میں جاری خطرات کو واضح کر دیا ہے۔

ChainCatcher کی رپورٹ کے مطابق، حملہ آور نے جاوااسکرپٹ کے سب سے مقبول HTTP کلائنٹ لائبریری Axios کے سربراہ مینٹینر کا npm ایکسیس ٹوکن چوری کیا اور اس ٹوکن کا استعمال کرتے ہوئے دو بریکنگ مالویئر ورژن (axios@1.14.1 اور axios@0.3.4) جاری کیے جن میں کراس پلیٹ فارم ریموٹ ایکسیس ٹروجن (RAT) شامل تھا، جس کا مقصد macOS، Windows اور Linux سسٹمز تھا۔ یہ مالویئر پیکیجز npm رجسٹری پر تقریباً 3 گھنٹے تک موجود رہے، جب تک کہ انہیں ہٹایا نہیں گیا۔ سیکورٹی کمپنی Wiz کے ڈیٹا کے مطابق، Axios کا ہفتہ وار ڈاؤن لوڈ 1 ارب سے زائد ہے اور یہ تقریباً 80 فیصد کلاؤڈ اور کوڈ ماحول میں موجود ہے۔ سیکورٹی کمپنی Huntress نے مالویئر پیکیجز کے لانچ ہونے کے صرف 89 سیکنڈ بعد پہلے انفیکشنز کو شناخت کر لیا اور اس ایکسپوزر ونڈو کے دوران کم از کم 135 سسٹمز کو متاثر ہونے کی تصدیق کی۔ قابل ذکر بات یہ ہے کہ Axios پراجیکٹ پہلے سے ہی OIDC قابل اعتماد اشاعت مکینزم اور SLSA سرچھلائی ثبوت جیسے جدید سیکورٹی اقدامات لاگو کر چکا تھا، لیکن حملہ آور نے ان تمام تحفظات کو بالکل دور کر دیا۔ تحقیق سے پتہ چلا کہ پراجیکٹ نے OIDC کو ترتیب دینے کے ساتھ ساتھ روایتی، لمبے عرصے تک درست NPM_TOKEN بھی برقرار رکھا تھا، اور npm جب دونوں طرز کے ٹوکنز ایک ساتھ موجود ہوتے ہیں تو ڈिफالٹ طور پر روایتی ٹوکن کو ترجیح دیتا ہے، جس کی وجہ سے حملہ آور کو OIDC کو توڑنے کی ضرورت نہیں پڑی تاکہ وہ اشاعت کر سکے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔