इस न्यूज़लेटर में सुरक्षा से जुड़ी ज़्यादातर कहानियाँ सीधे आपके साथ होने वाली चीज़ों के बारे में होती हैं: फ़िशिंग संदेश, लीक हुआ पासवर्ड, नकली शॉपिंग साइट। यह कहानी अलग है। नीचे दिए गए मामले डेवलपर्स के साथ हुए — उन लोगों के साथ, जो आपके रोज़ इस्तेमाल किए जाने वाले ऐप और सेवाएँ लिखते हैं। लेकिन इनके यहाँ शामिल होने की वजह सीधी है: अगर कोई सॉफ़्टवेयर बनाने में इस्तेमाल होने वाले औज़ारों में ज़हर मिला दे, तो वह ज़हर बनाने वाले तक सीमित नहीं रहता। वह उत्पाद के साथ पहुँचता है।

हाल ही में दो ऐसी घटनाएँ हुईं, जो इसे स्पष्ट करती हैं। किसी बड़ी सेंध की तरह इनमें से किसी ने भी सुर्खियाँ नहीं बटोरीं, क्योंकि इनमें से कोई भी खास तौर पर आप पर हुआ हमला नहीं था। दोनों हमले उस पाइपलाइन पर थे, जो वह सॉफ़्टवेयर तैयार करती है जिसे आप बाद में इंस्टॉल करते हैं, खोलते हैं या उसमें लॉग इन करते हैं।

भरोसेमंद ब्रांडों का रूप धरकर बनाए गए नकली एक्सटेंशन

Open VSX कोड-एडिटर एक्सटेंशन का एक सार्वजनिक मार्केटप्लेस है — छोटे ऐड-ऑन, जिन्हें डेवलपर ऑटोकम्प्लीट, लिंटिंग और रोज़ इस्तेमाल किए जाने वाले टूलों के इंटीग्रेशन पाने के लिए इंस्टॉल करते हैं (Visual Studio Code और उसके कई ओपन-सोर्स विकल्प इसी से एक्सटेंशन लेते हैं)। 26 जुलाई से 1 अगस्त, 2026 के बीच Manifold Security के सुरक्षा शोधकर्ताओं ने रजिस्ट्री में 77 नकली एक्सटेंशन पाए। हर एक ने किसी असली, भरोसेमंद एक्सटेंशन का नाम और नेमस्पेस कॉपी किया था, लेकिन उसे ऐसे अकाउंट से प्रकाशित किया गया था जिसका मूल एक्सटेंशन पर स्वामित्व नहीं था — पहचान की नकल करने की एक पारंपरिक चाल, जिसे कभी-कभी नेमस्पेस स्क्वॉटिंग कहा जाता है।

कब्ज़ाए गए नाम बेतरतीब नहीं थे। उन्होंने AMD, LEGO Education, Hyperledger, Azure, Artsy, Salesforce के ओपन-सोर्स प्रोजेक्ट्स, एक अमेरिकी संघीय एजेंसी और — एक तरह की काली विडंबना के साथ — खुद एक्सटेंशन मार्केटप्लेस की पहचान उधार ली थी। 77 में से हर पैकेज एक ही डोमेन पर संपर्क कर रहा था, जिसे पहला नकली पैकेज सामने आने से ठीक 11 दिन पहले पंजीकृत किया गया था। यह पैटर्न अचानक नकल करने के बजाय किसी समन्वित, उद्देश्य-विशेष अभियान की ओर संकेत करता है।

ज़्यादातर नकली एक्सटेंशन मामूली काम करते थे: वे चुपचाप एक होस्टनेम हमलावर के सर्वर को भेजते थे, जो अपने-आप में यह जाँचने का तरीका हो सकता है कि चारा किसने इंस्टॉल किया। लेकिन शोधकर्ताओं ने पाया कि 77 में से लगभग एक चौथाई — 19 पैकेज — इससे आगे जाते थे। सक्रिय होने के कुछ ही सेकंड बाद वे होस्टनेम, ऑपरेटिंग सिस्टम का यूज़रनेम, एडिटर की जानकारी और मशीन आईडी इकट्ठा करते थे। फिर वे वह प्रोजेक्ट पढ़ते थे जिसे डेवलपर ने खोल रखा था: git remote (जो संगठन और रिपॉज़िटरी होस्ट का पता बताता है), कमिट ईमेल का डोमेन, मौजूदा ब्रांच और सबसे नया कमिट। वे continuous integration की वैल्यूज़ भी निकालते थे — वे क्रेडेंशियल और कॉन्फ़िगरेशन, जो हर बार किसी इंसान के पासवर्ड टाइप किए बिना स्वचालित सिस्टम को कोड बनाने और डिप्लॉय करने देते हैं।

इनमें से कोई भी डेटा किसी का बैंक खाता खाली करने के लिए उपयोगी नहीं है। यह किसी और काम के लिए उपयोगी है: यह पता लगाने के लिए कि डेवलपर किन कंपनियों के लिए काम करता है, उनका आंतरिक इंफ़्रास्ट्रक्चर कैसा दिखता है और उसमें पैर जमाने का रास्ता क्या हो सकता है।

सॉफ़्टवेयर बनाने वाली मशीन में 10 में से 9.8 गंभीरता वाला बग

दूसरी घटना JetBrains द्वारा बनाए गए continuous integration and continuous delivery (CI/CD) प्लेटफ़ॉर्म TeamCity से जुड़ी है। अगर कोड एडिटर वह जगह है जहाँ डेवलपर सॉफ़्टवेयर लिखते हैं, तो CI/CD प्लेटफ़ॉर्म वह स्वचालित फ़ैक्टरी फ़्लोर है जहाँ उस कोड को कंपाइल किया जाता है, टेस्ट किया जाता है और प्रोडक्शन में भेजा जाता है — अक्सर किसी इंसान को "deploy" पर क्लिक तक नहीं करना पड़ता। बहुत-सी कंपनियों में TeamCity उस मशीनरी का केंद्रीय हिस्सा है।

CVE-2026-63077 के रूप में दर्ज एक vulnerability, जिसका severity score संभावित 10 में से 9.8 है, TeamCity के on-premises संस्करणों में सामने आई। यह एक deserialization flaw है — उस श्रेणी का बग जिसमें कोई प्रोग्राम आने वाले डेटा पर इतना भरोसा कर लेता है कि पहले यह जाँचे बिना कि वह डेटा वास्तव में क्या है, उसे सीधे चलने वाले कोड में बदल देता है। व्यवहार में, इससे हमलावर बिना लॉगिन किए किसी vulnerable TeamCity सर्वर को अनुरोध भेजकर TeamCity सर्विस के समान विशेषाधिकारों के साथ मनमाने कमांड चला सकता था। JetBrains ने पैच जारी किए (संस्करण 2025.11.7 और 2026.1.3, साथ ही पुराने 2017.1+ इंस्टॉलेशन के लिए एक patch plugin), लेकिन U.S. Cybersecurity and Infrastructure Security Agency (CISA) ने बाद में चेतावनी दी कि हमलावर unpatched सिस्टमों का सक्रिय रूप से शोषण कर रहे हैं।

जो भी किसी कंपनी के build server को नियंत्रित करता है, वह नियंत्रित करता है कि कंपनी क्या जारी करेगी। यह कोई काल्पनिक बात नहीं — यही उस टूल का वास्तविक काम है।

एक ही रणनीति, दो अलग दरवाज़े

ये अलग-अलग शोधकर्ताओं द्वारा सामने लाई गई असंबंधित घटनाएँ हैं, लेकिन इनका ढाँचा एक जैसा है। इनमें से कोई भी तैयार उत्पाद पर हमला नहीं करता। दोनों उससे एक कदम पहले के हिस्से पर हमला करते हैं — उस एडिटर पर जिसमें डेवलपर कोड लिखता है, या उस सर्वर पर जो उस कोड को जारी किए जाने वाले रिलीज़ में बदलता है। यही सॉफ़्टवेयर सप्लाई चेन हमले की परिभाषित विशेषता है: एक लक्ष्य में सेंध लगाने के बजाय, आप उस अपस्ट्रीम चीज़ से छेड़छाड़ करते हैं जिस पर कई लक्ष्य निर्भर होते हैं, और उनकी अपनी भरोसेमंद प्रक्रिया को अपनी पहुँच आगे ले जाने देते हैं।

हमें अभी जो नहीं पता, उसके बारे में ईमानदार रहना ज़रूरी है। इस सप्ताह सामने आई किसी भी रिपोर्ट में ऐसा पुष्ट मामला नहीं बताया गया कि इसके सीधे परिणामस्वरूप कोई downstream ऐप या यूज़र compromised हुआ हो — एक्सटेंशन अभियान टोही और पहुँच जुटाने जैसा दिखता है, और TeamCity के शोषण को सक्रिय बताया गया है, लेकिन किसी पीड़ित का नाम नहीं दिया गया। यह सामान्य बात है; सप्लाई चेन में सेंध अक्सर प्रवेश-बिंदु पर बहुत पहले पकड़ी जाती है, उससे पहले (या उसके बजाय) कि उसके अंतिम परिणाम का पता लगाया जा सके।

यह सिर्फ़ उनकी नहीं, आपकी समस्या क्यों है

संभवतः आप कभी कोई कोडिंग एक्सटेंशन इंस्टॉल नहीं करेंगे या CI/CD सर्वर नहीं चलाएँगे। लेकिन आप ऐसे सैकड़ों सिस्टमों के आउटपुट का इस्तेमाल करते हैं: आपका बैंकिंग ऐप, आपका पासवर्ड मैनेजर, आपके बच्चे का स्कूल पोर्टल, वह ब्राउज़र जिसमें आप यह पढ़ रहे हैं। आपके फ़ोन तक पहुँचने से पहले यह सब किसी डेवलपर के एडिटर और किसी कंपनी की build pipeline से होकर गुज़रा है। अगर इन कड़ियों में से किसी एक से चुपचाप छेड़छाड़ हो जाए, तो वह दुर्भावनापूर्ण बदलाव एक सामान्य, नियमित सॉफ़्टवेयर अपडेट के साथ आगे बढ़ सकता है — वही अपडेट जिसे आप इसलिए इंस्टॉल करते हैं क्योंकि आपको बताया गया है कि अपडेट करना सुरक्षित काम है।

इसी वजह से breach postmortem में दी गई सलाह कभी-कभी गैर-तकनीकी पाठकों को अजीब लगती है: कोई कंपनी कहती है कि उसके सिस्टम में build server, चोरी हुए developer credential या दुर्भावनापूर्ण dependency के ज़रिए सेंध लगी, और यह बात "किसी ने मेरा पासवर्ड guess कर लिया" के मुकाबले अमूर्त लग सकती है। यह अमूर्त नहीं है। नतीजा वही है — आपका डेटा या आपके ऐप की अखंडता compromised — बस वहाँ पहुँचा ऐसे दरवाज़े से, जिसके अस्तित्व के बारे में आपको कभी पता ही नहीं था।

वास्तव में क्या मदद करता है

आप अपने बैंक की CI/CD pipeline का ऑडिट नहीं कर सकते, और आपको ऐसा करना भी नहीं चाहिए। लेकिन कुछ आदतें सचमुच इस तरह के जोखिम के प्रति आपका exposure कम करती हैं:

ऑटो-अपडेट चालू रखें, लेकिन अपडेट को अपने-आप भरोसेमंद न मानें। ऊपर बताए गए TeamCity जैसे सुधार सॉफ़्टवेयर तक पैच के ज़रिए पहुँचते हैं — सिस्टम को अद्यतन रखने से वे रास्ते बंद होते हैं जिन्हें हमलावर सक्रिय रूप से जाँच रहे हैं। साथ ही, कोई अपडेट उतना ही अच्छा होता है जितनी अच्छी वह pipeline होती है जिसने उसे बनाया है, और इस मामले में निशाना वही pipeline है; पूरी तरह poisoned upstream release के विरुद्ध व्यक्ति-स्तर पर कोई संपूर्ण सुरक्षा नहीं है। इसलिए यह मूलतः vendor की ज़िम्मेदारी की समस्या है, आपकी नहीं।

अगर आप डेवलपरों के साथ काम करते हैं या उनका प्रबंधन करते हैं, तो दो ठोस और जाँची जा सकने वाली बातें करें: सुनिश्चित करें कि कोई भी कोड-एडिटर एक्सटेंशन सिर्फ़ मिलता-जुलता नाम देखकर नहीं, बल्कि वास्तविक verified publisher account से इंस्टॉल किया गया हो (Open VSX और ऐसे ही मार्केटप्लेस publisher identity दिखाते हैं — उसे जाँचें, केवल आइकन और शीर्षक पर भरोसा न करें); और अगर आपका संगठन TeamCity on-premises चलाता है, तो आज ही पुष्टि करें कि वह 2025.11.7, 2026.1.3 पर है या patch plugin लागू किया गया है — अगले maintenance window तक इंतज़ार न करें। CISA की चेतावनी का मतलब है कि इसका सक्रिय रूप से शोषण हो रहा है, यह कोई सैद्धांतिक खतरा नहीं है।

बाकी सभी के लिए उपयोगी बदलाव बस जागरूकता है: जब आप किसी कंपनी की ऐसी सेंध के बारे में पढ़ें जिसका पता "compromised developer tool" या "build system" तक जाता है, तो इसे कोई सीमित तकनीकी फुटनोट न समझें। यह उसी श्रेणी की घटना है जिसमें पासवर्ड चोरी और फ़िशिंग घोटाले आते हैं, जिनके बारे में यह न्यूज़लेटर अधिक बार लिखता है — फर्क सिर्फ़ इतना है कि इसकी शुरुआत एक परत और ऊपर हुई, उत्पाद के आप तक पहुँचने से पहले।