OX Security के शोधकर्ताओं ने PhantomSub नामक एक सॉफ्टवेयर-सप्लाई-चेन अभियान का दस्तावेजीकरण किया है, जिसने डेवलपरों की सूचित सहमति के बिना उनके WhatsApp खातों को समूहों में जोड़ने के लिए 101 npm पैकेजों का उपयोग किया। इन पैकेजों ने Baileys WhatsApp लाइब्रेरी से जुड़े उपयोगी टूल या फोर्क की नकल की और इंस्टॉलेशन या सेटअप कार्यप्रवाह को सदस्य जुटाने की व्यवस्था में बदल दिया।
पैकेजों ने वैध सत्र व्यवहार का दुरुपयोग किया
शोध के अनुसार, पैकेजों ने उपयोगकर्ताओं को QR-आधारित प्रमाणीकरण से गुजारा और फिर परिणामी सत्र का उपयोग खाते को WhatsApp समूहों में शामिल करने या जोड़ने के लिए किया। यह गतिविधि पारंपरिक क्रेडेंशियल चोरी से अलग है, क्योंकि इसमें किसी डेवलपर को सत्र अधिकृत करने के लिए राजी करने के बाद वैध संदेश सुविधाओं का दुरुपयोग किया जाता है। फिर भी इससे गोपनीयता और खाते के नियंत्रण से संबंधित जोखिम पैदा होता है, विशेष रूप से तब जब कोई डेवलपमेंट मशीन या परीक्षण पहचान उत्पादन संचार से जुड़ी हो।
पैकेज समीक्षा में रनटाइम के उद्देश्य को शामिल करना आवश्यक है
संगठनों को यह नहीं मानना चाहिए कि कोई पैकेज केवल इसलिए सुरक्षित है क्योंकि उसका नाम विश्वसनीय लगता है, उसकी सुविधाएँ काम करती हैं या उसमें कोई परिचित ओपन-सोर्स निर्भरता है। रिपॉजिटरी का इतिहास, मेंटेनर की पहचान, इंस्टॉल स्क्रिप्ट, नेटवर्क गंतव्य और प्रमाणीकरण के बाद का व्यवहार—सभी की समीक्षा होनी चाहिए। लॉकफाइल और आंतरिक रजिस्ट्री अनियंत्रित बदलाव कम करते हैं, लेकिन वे व्यवहार विश्लेषण का स्थान नहीं लेते। SectechMedia का एसेट इन्वेंटरी और कॉन्फ़िगरेशन प्रबंधन पर लेख विश्वसनीय घटकों को ट्रैक करने और अनधिकृत बदलावों का पता लगाने के लिए एक व्यापक ढाँचा प्रस्तुत करता है।

प्रातिक्रिया दे