Security Blog

मैलवेयर पर Red Hat के हस्ताक्षर थे

#284

October 2, 2026 · By Marketing team

← All posts

इस सप्ताह, क्रेडेंशियल चुराने वाला कोड Red Hat का नाम लिए डेवलपर्स तक पहुँचा। खतरा आपके भरोसे के दायरे के बाहर से नहीं आया — वह भीतर से आया। आप जाँच-पड़ताल करके इससे बाहर नहीं निकल सकते। आप अपने क्रेडेंशियल को पहुँच से दूर रख सकते हैं।

इस सप्ताह, Red Hat द्वारा हस्ताक्षरित कोड ने आपके क्रेडेंशियल चुराने की कोशिश की।

हमलावरों ने एक Red Hat डेवलपर के खाते में घुसपैठ की और आधिकारिक Red Hat पैकेजों के छेड़छाड़ किए गए संस्करण प्रकाशित कर दिए। जिस क्षण किसी मशीन ने उनमें से एक स्थापित किया, छिपा हुआ कोड स्वतः चल पड़ा और जो कुछ भी बहुमूल्य मिला उस तक पहुँच बनाई — क्लाउड कुंजियाँ, एक्सेस टोकन, लॉगिन, जो कुछ भी दरवाज़ा खोलता है। फिर उसने चुराई हुई चीज़ों का इस्तेमाल कर खुद को फैलाया।

इसकी बनावट पर गौर कीजिए। Red Hat लक्ष्य नहीं था — आप थे। उनका नाम, उनका भरोसेमंद खाता, वह इंस्टॉल पाइपलाइन जिसे आप हज़ार बार बिना सोचे-समझे इस्तेमाल कर चुके हैं: ये पीड़ित नहीं थे। ये हथियार थे। हमला आपके भरोसे के दायरे को छलकर नहीं गुज़रा। वह मुख्य दरवाज़े से एक ऐसा बैज पहनकर अंदर आया जो आपने खुद जारी किया था। सप्लाई-चेन हमलों को बाकी सबसे अलग यही बनाता है — खतरा कोई अजनबी नहीं है जिसे आप रोक सकें, बल्कि वह विक्रेता है जिस पर भरोसा करने का फैसला आप पहले ही कर चुके हैं, और वही आपके लिए पेलोड पहुँचा रहा है। और यह Red Hat था: जीवित कंपनियों में सुरक्षा-परिपक्वता रखने वाली सबसे मज़बूत कंपनियों में से एक, जहाँ वास्तविक समीक्षा और वास्तविक बजट है। बावजूद इसके, ख़राब कोड उनके नाम से जारी हुआ।

तो यह निष्कर्ष है जिसे आप टाल नहीं सकते: यदि Red Hat इसकी गारंटी नहीं दे सकता कि आप उनसे जो स्थापित करते हैं वह साफ़ है, तो कोई नहीं दे सकता। न आपका फ्रेमवर्क, न आपका CI विक्रेता, न वह निर्भरता जो तीन स्तर नीचे है और जिसे आपने कभी पढ़ा तक नहीं। अंततः आप ऐसा कोड चलाएँगे जो आपने लिखा नहीं है और जिसकी पूरी तरह जाँच आप नहीं कर सकते। यह कोई प्रक्रिया-विफलता नहीं है — दूसरों के सॉफ़्टवेयर पर निर्माण करने का मतलब यही है।

स्कैनिंग करते रहिए। संस्करण पिन करते रहिए। जाँच-पड़ताल करते रहिए। यह सब करने लायक है — बस इस पर निर्भर मत रहिए, क्योंकि इस सप्ताह इनमें से कुछ भी मदद नहीं करता: मैलवेयर पहले से भरोसेमंद बनकर आया था। असली सवाल यह नहीं है कि ख़राब कोड को भीतर आने से कैसे रोकें। सवाल यह है: जब ख़राब कोड आपकी मशीन पर चले, तो क्या आपने अपने रहस्य सुरक्षित रखे हैं?

लगभग हर किसी के लिए, ईमानदार जवाब है — नहीं। देखिए इस हमले ने क्या उठाया — एनवायरनमेंट वेरिएबल्स, फ़ाइलों में पड़े टोकन, और फिर वह सीधे क्लाउड सीक्रेट मैनेजरों के पास गया और उनसे उनकी सामग्री सौंपने को कहा। 2026 में क्रेडेंशियल इसी तरह रहते हैं: एक ही जगह ढेर में, जो कुछ भी चल रहा हो उसकी पहुँच में। एक ख़राब इंस्टॉल एक रहस्य नहीं लेता। वह सब लेता है, और फिर फैलता है।

इसका समाधान यह है कि अपने क्रेडेंशियल वहाँ रखना बंद करें जहाँ आपका कोड उन्हें झटक ले। उन्हें हाथ भर की दूरी पर रखिए।

Clavitor के काम करने के तरीके के पीछे यही पूरा विचार है। आपके रहस्य आपके एनवायरनमेंट में नहीं रहते; किसी .env फ़ाइल में पढ़े जाने की प्रतीक्षा में कुछ नहीं बैठता। कोई प्रोग्राम — या कोई AI एजेंट — क्रेडेंशियल को कभी धारण नहीं करता। उसे किसी क्रेडेंशियल को उपयोग करने की क्षमता मिलती है, ज़रूरत पड़ते ही ताज़ा प्राप्त की गई — कभी संग्रहीत नहीं, कभी कैश नहीं — हमारे छह महाद्वीपों में फैले 21 स्थानों में से किसी एक से, ताकि निकटतम प्रति हमेशा मिलीसेकंड दूर हो, उस एकमात्र रहस्य तक सीमित जिसकी अनुमति दी गई है, और हर पहुँच दर्ज होती है। जब कोई दुर्भावनापूर्ण इंस्टॉल स्क्रिप्ट कुंजियाँ टटोलती है, उसे खाली कमरा मिलता है।

और हम यह मानकर चलते हैं कि अंततः कोई क्रेडेंशियल पकड़ा जाएगा, इसलिए एजेंट जो कुछ लेकर चलता है, चोरी हो जाने पर वह लगभग बेकार है। वह केवल उस मशीन से काम करता है जिसे यह जारी किया गया था — उठाकर हमलावर के अपने सर्वरों से चलाइए, और उसे अस्वीकार कर दिया जाता है। यह दर-सीमित और निगरानी में है: प्रति मिनट कुछ रहस्य, ताकि यह आपका वॉल्ट न खाली कर सके, और जिस क्षण यह अपनी सामान्य मुट्ठी भर से आगे बढ़ता है, यह चेतावनी ट्रिप करता है और लॉक हो जाता है। किसी वर्म की पूरी रणनीति — सब कुछ तेज़ी से झटको, हर जगह इस्तेमाल करो — एक दीवार से टकरा जाती है।

प्रतिरक्षा का कोई वादा नहीं: यदि मैलवेयर चलने के क्षण कोई क्रेडेंशियल सक्रिय उपयोग में है, तो वह पकड़ा जा सकता है — कोई भी आर्किटेक्चर भौतिकी को फिर से नहीं लिखता। लेकिन बात यही है। Red Hat का हमला विनाशकारी था क्योंकि एक इंस्टॉल पूरे सीक्रेट स्टोर को खाली कर उसे हथियार बना सकता था। हाथ भर की दूरी, और एक मशीन से बँधा तथा रिसती धारा तक सीमित क्रेडेंशियल, "उन्होंने सब कुछ ले लिया और फैल गए" को "उन्होंने शायद हवा में एक कुंजी पकड़ी, और वह कहीं और काम नहीं आई" में बदल देती है। एक आपदा और एक टिप्पणी के बीच की दूरी यही है।

मैलवेयर पर Red Hat के हस्ताक्षर थे। आप जाँच-पड़ताल करके इसे मात नहीं दे सकते। यह मान लीजिए कि कोड भीतर आ जाएगा — और सुनिश्चित कीजिए कि जब वह आए, तो आपके रहस्य उसके लिए वहाँ पड़े प्रतीक्षा न कर रहे हों।

(सार्वजनिक रूप से "Miasma" के नाम से ट्रैक किया गया, स्वयं-फैलने वाले npm वर्मों के Shai-Hulud परिवार का एक रूपांतर। तकनीकी लेख आपके समय के लायक हैं; यह लेख उस हिस्से के बारे में है जो एक से अगले तक नहीं बदलता।)

स्रोत: