मई 2026 में TeamPCP ने Shai‑Hulud npm सप्लाई‑चेन वर्म का सोर्स कोड सार्वजनिक किया और BreachForums पर $1,000 का कॉन्टेस्ट शुरू किया, जिसके बाद कई कॉपीकैट मालवेयर पैकेज npm पर अपलोड हुए। यह वर्म डेवलपर और क्लाउड क्रेडेंशियल चुरा सकता है, सीक्रेट्स एक्सफिल्ट्रेट करता है और मेंटेनर टोकन मिलने पर अन्य पैकेजों के संक्रमित...

Create a landscape editorial hero image for this Studio Global article: How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npm. Article summary: TeamPCP turned Shai-Hulud from a campaign-specific worm into a reusable attack kit: it published alleged source code, then paired it with a BreachForums contest that rewarded package compromises, lowering the barrier for. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "The hacking group is encouraging miscreants to use the code in supply chain attacks, promising monetary rewards. **The infamous****TeamPCP** **hacking group that besieged the open" source context "TeamPCP Ups the Game, Releases Shai-Hulud Worm's ..." Reference image 2: visual subject "Property 1=Software supply chain security 1.
ओपन‑सोर्स इकोसिस्टम—खासतौर पर npm—एक बुनियादी सिद्धांत पर चलता है: भरोसा। डेवलपर्स अक्सर ऐसे हजारों पैकेज इंस्टॉल करते हैं जिन्हें अंजान मेंटेनर बनाए रखते हैं। Shai‑Hulud अभियान ने दिखाया कि यह भरोसा कितना नाज़ुक हो सकता है।
मई 2026 में हैकर समूह TeamPCP ने Shai‑Hulud npm वर्म का सोर्स कोड सार्वजनिक कर दिया और दूसरों को भी इसका इस्तेमाल करने के लिए प्रोत्साहित किया। इसके तुरंत बाद npm पर नए संदिग्ध पैकेज दिखाई देने लगे—कुछ तो मूल मालवेयर के लगभग सीधे क्लोन थे। इससे साफ हुआ कि एक ही हमला कितनी तेजी से बड़े पैमाने की समस्या में बदल सकता है।
Shai‑Hulud पहले से ही npm और अन्य ओपन‑सोर्स इकोसिस्टम पर कई हमलों में इस्तेमाल हो चुका था। लेकिन मई 2026 में जब इसका कोड ऑनलाइन प्रकाशित हुआ—कई GitHub रिपॉज़िटरी में, साथ में इसे चलाने के निर्देशों के साथ—तो स्थिति और गंभीर हो गई। सुरक्षा शोधकर्ताओं के अनुसार इससे भविष्य के सप्लाई‑चेन हमलों के लिए एक तरह का ब्लूप्रिंट उपलब्ध हो गया।
सोर्स कोड सार्वजनिक होने का मतलब था कि नए हमलावरों को अब खुद मालवेयर विकसित करने या रिवर्स‑इंजीनियरिंग करने की ज़रूरत नहीं रही। वे सीधे इस फ्रेमवर्क को लेकर अपने लक्ष्य के हिसाब से संशोधित कर सकते थे।
कुछ ही दिनों में शोधकर्ताओं ने npm पर ऐसे पैकेज देखे जो Shai‑Hulud के व्यवहार की नकल कर रहे थे।
स्थिति तब और बिगड़ गई जब TeamPCP और हैकिंग फ़ोरम BreachForums ने एक प्रतियोगिता का प्रचार शुरू किया। इसमें Shai‑Hulud का उपयोग करके सबसे बड़े ओपन‑सोर्स पैकेज समझौते के लिए लगभग $1,000 Monero का इनाम घोषित किया गया।
प्रतिभागियों का मूल्यांकन इस आधार पर किया जा रहा था कि उन्होंने कितने बड़े पैमाने पर पैकेज को प्रभावित किया—जैसे कि पैकेज के डाउनलोड की संख्या या उसका डिपेंडेंसी नेटवर्क। इससे हमलावरों को ऐसे पैकेज निशाना बनाने की प्रेरणा मिली जो बड़े प्रोजेक्ट्स में व्यापक रूप से उपयोग होते हैं।
सुरक्षा विशेषज्ञों के अनुसार इस तरह की प्रतियोगिता ने सप्लाई‑चेन हमलों को गेम की तरह बना दिया, जहाँ कई अलग‑अलग हमलावर एक ही टूलकिट से समानांतर अभियान चला सकते हैं।
कोड सार्वजनिक होने के तुरंत बाद शोधकर्ताओं ने npm पर कई संदिग्ध पैकेज अपलोड होते देखे। एक जांच में चार संदिग्ध पैकेजों की पहचान की गई, जैसे:
chalk-tempalte@deadcode09284814/axios-utilaxois-utilscolor-style-utilsइनमें से कम से कम एक पैकेज में Shai‑Hulud का बिना छुपाया गया क्लोन पाया गया, जबकि अन्य में क्रेडेंशियल‑चोरी करने वाला मालवेयर या बॉटनेट क्षमता शामिल थी।
यह दिखाता है कि जब एक मालवेयर फ्रेमवर्क सार्वजनिक हो जाता है तो वह कितनी तेजी से फैल सकता है।
इनमें से अधिकांश पैकेजों ने एक सामान्य तकनीक का उपयोग किया जिसे typosquatting कहा जाता है।
इसमें हमलावर ऐसे पैकेज नाम प्रकाशित करते हैं जो किसी लोकप्रिय लाइब्रेरी से लगभग मिलते‑जुलते होते हैं—बस उनमें हल्की सी स्पेलिंग गलती होती है। अगर डेवलपर टाइप करते समय गलती कर दे या अपडेट के दौरान ध्यान न दे, तो वही नकली पैकेज इंस्टॉल हो सकता है।
उदाहरण के लिए:
chalk-tempalte का नाम लोकप्रिय chalk-template पैकेज जैसा दिखता हैaxois-utils का नाम axios आधारित पैकेजों से मिलता‑जुलता लगता हैक्योंकि npm इंस्टॉलेशन अक्सर ऑटोमेटेड बिल्ड पाइपलाइन या डिपेंडेंसी चेन के जरिए होते हैं, एक छोटी सी गलती भी इंस्टॉल के दौरान मालवेयर को कोड चलाने का मौका दे सकती है।
Shai‑Hulud एक साधारण मालवेयर पैकेज नहीं है। यह खुद फैलने वाला सप्लाई‑चेन वर्म है।
सुरक्षा विश्लेषण के अनुसार इसकी क्षमताएँ शामिल हैं:
पहले के मामलों में यह वर्म ऐसे टोकन मिलने पर संबंधित सभी npm पैकेजों के संक्रमित संस्करण स्वतः प्रकाशित कर सकता था, जिससे यह बिना किसी केंद्रीय कंट्रोल सर्वर के पूरे इकोसिस्टम में फैल सकता है।
Shai‑Hulud पहले ही इसलिए चर्चा में था क्योंकि यह एंड‑यूज़र सिस्टम की बजाय डेवलपर इंफ्रास्ट्रक्चर—जैसे बिल्ड पाइपलाइन और पैकेज रजिस्ट्री—को निशाना बनाता है।
लेकिन दो घटनाओं ने खतरे को और बढ़ा दिया:
1. हमला‑फ्रेमवर्क का ओपन‑सोर्स होना
सोर्स कोड सार्वजनिक होने से Shai‑Hulud एक अकेले अभियान से बदलकर ऐसा टूलकिट बन गया जिसे कोई भी हमलावर इस्तेमाल कर सकता है।
2. प्रतियोगिता के जरिए हमलों को प्रोत्साहन
BreachForums प्रतियोगिता ने हमलावरों को बड़े पैमाने पर प्रयोग करने और अधिक प्रभाव पैदा करने के लिए प्रेरित किया।
इन दोनों कारणों से खतरा एक संगठित समूह तक सीमित नहीं रहा—अब कई स्वतंत्र हमलावर एक ही मालवेयर फ्रेमवर्क का उपयोग कर सकते हैं।
Shai‑Hulud एक व्यापक ट्रेंड की ओर संकेत करता है: अब हमलावर सीधे सॉफ्टवेयर डेवलपमेंट इंफ्रास्ट्रक्चर को निशाना बना रहे हैं—जैसे पैकेज रजिस्ट्री, CI/CD पाइपलाइन, रिलीज़ वर्कफ़्लो और मेंटेनर क्रेडेंशियल।
यदि कोई दुर्भावनापूर्ण पैकेज इस सिस्टम में प्रवेश कर जाए, तो वह इंस्टॉलेशन के दौरान कोड चला सकता है, बिल्ड सिस्टम से सीक्रेट्स निकाल सकता है और उन सभी प्रोजेक्ट्स को प्रभावित कर सकता है जो उस पैकेज पर निर्भर हैं।
Shai‑Hulud कोड रिलीज़ के बाद कॉपीकैट npm मालवेयर का तेजी से उभरना यही दिखाता है कि जैसे ही ऐसे टूल सार्वजनिक होते हैं, सप्लाई‑चेन हमले कितनी जल्दी बड़े पैमाने पर फैल सकते हैं। डेवलपर्स और संगठनों के लिए इसका मतलब है कि अब सुरक्षा सिर्फ एप्लिकेशन की नहीं, बल्कि पूरे डेवलपमेंट पाइपलाइन की करनी होगी।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
मई 2026 में TeamPCP ने Shai‑Hulud npm सप्लाई‑चेन वर्म का सोर्स कोड सार्वजनिक किया और BreachForums पर $1,000 का कॉन्टेस्ट शुरू किया, जिसके बाद कई कॉपीकैट मालवेयर पैकेज npm पर अपलोड हुए।
मई 2026 में TeamPCP ने Shai‑Hulud npm सप्लाई‑चेन वर्म का सोर्स कोड सार्वजनिक किया और BreachForums पर $1,000 का कॉन्टेस्ट शुरू किया, जिसके बाद कई कॉपीकैट मालवेयर पैकेज npm पर अपलोड हुए। यह वर्म डेवलपर और क्लाउड क्रेडेंशियल चुरा सकता है, सीक्रेट्स एक्सफिल्ट्रेट करता है और मेंटेनर टोकन मिलने पर अन्य पैकेजों के संक्रमित वर्ज़न अपने‑आप पब्लिश कर सकता है।
कोड सार्वजनिक होने और हमलों को प्रतियोगिता जैसा बनाने से सप्लाई‑चेन अटैक का प्रवेश‑स्तर कम हुआ और ओपन‑सोर्स डेवलपमेंट इंफ्रास्ट्रक्चर के लिए जोखिम तेजी से बढ़ गया।