Shai‑Hulud कोड रिलीज़ के बाद npm सप्लाई‑चेन हमलों की नई लहर
मई 2026 में TeamPCP ने Shai‑Hulud npm सप्लाई‑चेन वर्म का सोर्स कोड सार्वजनिक किया और BreachForums पर $1,000 का कॉन्टेस्ट शुरू किया, जिसके बाद कई कॉपीकैट मालवेयर पैकेज npm पर अपलोड हुए। यह वर्म डेवलपर और क्लाउड क्रेडेंशियल चुरा सकता है, सीक्रेट्स एक्सफिल्ट्रेट करता है और मेंटेनर टोकन मिलने पर अन्य पैकेजों के संक्रमित...
मई 2026 में TeamPCP ने Shai‑Hulud npm सप्लाई‑चेन वर्म का सोर्स कोड सार्वजनिक किया और BreachForums पर $1,000 का कॉन्टेस्ट शुरू किया, जिसके बाद कई कॉपीकैट मालवेयर पैकेज npm पर अपलोड हुए।
यह वर्म डेवलपर और क्लाउड क्रेडेंशियल चुरा सकता है, सीक्रेट्स एक्सफिल्ट्रेट करता है और मेंटेनर टोकन मिलने पर अन्य पैकेजों के संक्रमित वर्ज़न अपने‑आप पब्लिश कर सकता है।
कोड सार्वजनिक होने और हमलों को प्रतियोगिता जैसा बनाने से सप्लाई‑चेन अटैक का प्रवेश‑स्तर कम हुआ और ओपन‑सोर्स डेवलपमेंट इंफ्रास्ट्रक्चर के लिए जोखिम तेजी से बढ़ गया।
How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npmThe Shai‑Hulud campaign demonstrated how a single malicious package can propagate through the npm ecosystem and compromise developer infrastructure.
AI संकेत
Create a landscape editorial hero image for this Studio Global article: How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npm. Article summary: TeamPCP turned Shai-Hulud from a campaign-specific worm into a reusable attack kit: it published alleged source code, then paired it with a BreachForums contest that rewarded package compromises, lowering the barrier for. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "The hacking group is encouraging miscreants to use the code in supply chain attacks, promising monetary rewards. **The infamous****TeamPCP** **hacking group that besieged the open" source context "TeamPCP Ups the Game, Releases Shai-Hulud Worm's ..." Reference image 2: visual subject "Property 1=Software supply chain security 1.
openai.com
ओपन‑सोर्स इकोसिस्टम—खासतौर पर npm—एक बुनियादी सिद्धांत पर चलता है: भरोसा। डेवलपर्स अक्सर ऐसे हजारों पैकेज इंस्टॉल करते हैं जिन्हें अंजान मेंटेनर बनाए रखते हैं। Shai‑Hulud अभियान ने दिखाया कि यह भरोसा कितना नाज़ुक हो सकता है।
मई 2026 में हैकर समूह TeamPCP ने Shai‑Hulud npm वर्म का सोर्स कोड सार्वजनिक कर दिया और दूसरों को भी इसका इस्तेमाल करने के लिए प्रोत्साहित किया। इसके तुरंत बाद npm पर नए संदिग्ध पैकेज दिखाई देने लगे—कुछ तो मूल मालवेयर के लगभग सीधे क्लोन थे। इससे साफ हुआ कि एक ही हमला कितनी तेजी से बड़े पैमाने की समस्या में बदल सकता है।
जब एक अभियान बन गया तैयार हमला‑टूलकिट
Shai‑Hulud पहले से ही npm और अन्य ओपन‑सोर्स इकोसिस्टम पर कई हमलों में इस्तेमाल हो चुका था। लेकिन मई 2026 में जब इसका कोड ऑनलाइन प्रकाशित हुआ—कई GitHub रिपॉज़िटरी में, साथ में इसे चलाने के निर्देशों के साथ—तो स्थिति और गंभीर हो गई। सुरक्षा शोधकर्ताओं के अनुसार इससे भविष्य के सप्लाई‑चेन हमलों के लिए एक तरह का ब्लूप्रिंट उपलब्ध हो गया।
Studio Global AI
अपना शोध जारी रखें
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
"Shai‑Hulud कोड रिलीज़ के बाद npm सप्लाई‑चेन हमलों की नई लहर" का संक्षिप्त उत्तर क्या है?
मई 2026 में TeamPCP ने Shai‑Hulud npm सप्लाई‑चेन वर्म का सोर्स कोड सार्वजनिक किया और BreachForums पर $1,000 का कॉन्टेस्ट शुरू किया, जिसके बाद कई कॉपीकैट मालवेयर पैकेज npm पर अपलोड हुए।
सबसे पहले सत्यापित करने योग्य मुख्य बिंदु क्या हैं?
मई 2026 में TeamPCP ने Shai‑Hulud npm सप्लाई‑चेन वर्म का सोर्स कोड सार्वजनिक किया और BreachForums पर $1,000 का कॉन्टेस्ट शुरू किया, जिसके बाद कई कॉपीकैट मालवेयर पैकेज npm पर अपलोड हुए। यह वर्म डेवलपर और क्लाउड क्रेडेंशियल चुरा सकता है, सीक्रेट्स एक्सफिल्ट्रेट करता है और मेंटेनर टोकन मिलने पर अन्य पैकेजों के संक्रमित वर्ज़न अपने‑आप पब्लिश कर सकता है।
मुझे अभ्यास में आगे क्या करना चाहिए?
कोड सार्वजनिक होने और हमलों को प्रतियोगिता जैसा बनाने से सप्लाई‑चेन अटैक का प्रवेश‑स्तर कम हुआ और ओपन‑सोर्स डेवलपमेंट इंफ्रास्ट्रक्चर के लिए जोखिम तेजी से बढ़ गया।
सोर्स कोड सार्वजनिक होने का मतलब था कि नए हमलावरों को अब खुद मालवेयर विकसित करने या रिवर्स‑इंजीनियरिंग करने की ज़रूरत नहीं रही। वे सीधे इस फ्रेमवर्क को लेकर अपने लक्ष्य के हिसाब से संशोधित कर सकते थे।
कुछ ही दिनों में शोधकर्ताओं ने npm पर ऐसे पैकेज देखे जो Shai‑Hulud के व्यवहार की नकल कर रहे थे।
BreachForums प्रतियोगिता ने हमलों को बनाया “गेम”
स्थिति तब और बिगड़ गई जब TeamPCP और हैकिंग फ़ोरम BreachForums ने एक प्रतियोगिता का प्रचार शुरू किया। इसमें Shai‑Hulud का उपयोग करके सबसे बड़े ओपन‑सोर्स पैकेज समझौते के लिए लगभग $1,000 Monero का इनाम घोषित किया गया।
प्रतिभागियों का मूल्यांकन इस आधार पर किया जा रहा था कि उन्होंने कितने बड़े पैमाने पर पैकेज को प्रभावित किया—जैसे कि पैकेज के डाउनलोड की संख्या या उसका डिपेंडेंसी नेटवर्क। इससे हमलावरों को ऐसे पैकेज निशाना बनाने की प्रेरणा मिली जो बड़े प्रोजेक्ट्स में व्यापक रूप से उपयोग होते हैं।
सुरक्षा विशेषज्ञों के अनुसार इस तरह की प्रतियोगिता ने सप्लाई‑चेन हमलों को गेम की तरह बना दिया, जहाँ कई अलग‑अलग हमलावर एक ही टूलकिट से समानांतर अभियान चला सकते हैं।
npm पर तुरंत दिखने लगे कॉपीकैट पैकेज
कोड सार्वजनिक होने के तुरंत बाद शोधकर्ताओं ने npm पर कई संदिग्ध पैकेज अपलोड होते देखे। एक जांच में चार संदिग्ध पैकेजों की पहचान की गई, जैसे:
chalk-tempalte
@deadcode09284814/axios-util
axois-utils
color-style-utils
इनमें से कम से कम एक पैकेज में Shai‑Hulud का बिना छुपाया गया क्लोन पाया गया, जबकि अन्य में क्रेडेंशियल‑चोरी करने वाला मालवेयर या बॉटनेट क्षमता शामिल थी।
यह दिखाता है कि जब एक मालवेयर फ्रेमवर्क सार्वजनिक हो जाता है तो वह कितनी तेजी से फैल सकता है।
Typosquatting: “chalk-tempalte” जैसे पैकेज कैसे धोखा देते हैं
इनमें से अधिकांश पैकेजों ने एक सामान्य तकनीक का उपयोग किया जिसे typosquatting कहा जाता है।
इसमें हमलावर ऐसे पैकेज नाम प्रकाशित करते हैं जो किसी लोकप्रिय लाइब्रेरी से लगभग मिलते‑जुलते होते हैं—बस उनमें हल्की सी स्पेलिंग गलती होती है। अगर डेवलपर टाइप करते समय गलती कर दे या अपडेट के दौरान ध्यान न दे, तो वही नकली पैकेज इंस्टॉल हो सकता है।
उदाहरण के लिए:
chalk-tempalte का नाम लोकप्रिय chalk-template पैकेज जैसा दिखता है
axois-utils का नाम axios आधारित पैकेजों से मिलता‑जुलता लगता है
क्योंकि npm इंस्टॉलेशन अक्सर ऑटोमेटेड बिल्ड पाइपलाइन या डिपेंडेंसी चेन के जरिए होते हैं, एक छोटी सी गलती भी इंस्टॉल के दौरान मालवेयर को कोड चलाने का मौका दे सकती है।
Shai‑Hulud मालवेयर क्या कर सकता है
Shai‑Hulud एक साधारण मालवेयर पैकेज नहीं है। यह खुद फैलने वाला सप्लाई‑चेन वर्म है।
सुरक्षा विश्लेषण के अनुसार इसकी क्षमताएँ शामिल हैं:
डेवलपर मशीनों और CI/CD रनर से क्रेडेंशियल चोरी करना
AWS, GCP और Azure जैसे क्लाउड प्लेटफॉर्म के टोकन और सीक्रेट्स निकालना
संवेदनशील डेटा को हमलावर‑नियंत्रित या सार्वजनिक GitHub रिपॉज़िटरी में भेजना
यदि मेंटेनर का npm टोकन मिल जाए तो अन्य पैकेजों में बैकडोर जोड़ना
पहले के मामलों में यह वर्म ऐसे टोकन मिलने पर संबंधित सभी npm पैकेजों के संक्रमित संस्करण स्वतः प्रकाशित कर सकता था, जिससे यह बिना किसी केंद्रीय कंट्रोल सर्वर के पूरे इकोसिस्टम में फैल सकता है।
क्यों यह सप्लाई‑चेन हमलों में बड़ा बदलाव है
Shai‑Hulud पहले ही इसलिए चर्चा में था क्योंकि यह एंड‑यूज़र सिस्टम की बजाय डेवलपर इंफ्रास्ट्रक्चर—जैसे बिल्ड पाइपलाइन और पैकेज रजिस्ट्री—को निशाना बनाता है।
लेकिन दो घटनाओं ने खतरे को और बढ़ा दिया:
1. हमला‑फ्रेमवर्क का ओपन‑सोर्स होना
सोर्स कोड सार्वजनिक होने से Shai‑Hulud एक अकेले अभियान से बदलकर ऐसा टूलकिट बन गया जिसे कोई भी हमलावर इस्तेमाल कर सकता है।
2. प्रतियोगिता के जरिए हमलों को प्रोत्साहन
BreachForums प्रतियोगिता ने हमलावरों को बड़े पैमाने पर प्रयोग करने और अधिक प्रभाव पैदा करने के लिए प्रेरित किया।
इन दोनों कारणों से खतरा एक संगठित समूह तक सीमित नहीं रहा—अब कई स्वतंत्र हमलावर एक ही मालवेयर फ्रेमवर्क का उपयोग कर सकते हैं।
ओपन‑सोर्स दुनिया के लिए बड़ा सबक
Shai‑Hulud एक व्यापक ट्रेंड की ओर संकेत करता है: अब हमलावर सीधे सॉफ्टवेयर डेवलपमेंट इंफ्रास्ट्रक्चर को निशाना बना रहे हैं—जैसे पैकेज रजिस्ट्री, CI/CD पाइपलाइन, रिलीज़ वर्कफ़्लो और मेंटेनर क्रेडेंशियल।
यदि कोई दुर्भावनापूर्ण पैकेज इस सिस्टम में प्रवेश कर जाए, तो वह इंस्टॉलेशन के दौरान कोड चला सकता है, बिल्ड सिस्टम से सीक्रेट्स निकाल सकता है और उन सभी प्रोजेक्ट्स को प्रभावित कर सकता है जो उस पैकेज पर निर्भर हैं।
Shai‑Hulud कोड रिलीज़ के बाद कॉपीकैट npm मालवेयर का तेजी से उभरना यही दिखाता है कि जैसे ही ऐसे टूल सार्वजनिक होते हैं, सप्लाई‑चेन हमले कितनी जल्दी बड़े पैमाने पर फैल सकते हैं। डेवलपर्स और संगठनों के लिए इसका मतलब है कि अब सुरक्षा सिर्फ एप्लिकेशन की नहीं, बल्कि पूरे डेवलपमेंट पाइपलाइन की करनी होगी।