🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ଯେଉଁଦିନ Microsoft ର Repos ଗାୟବ ହୋଇଯାଇଥିଲା
ଜୁନ୍ 5, 2026 ରେ କିଛି ମିନିଟ୍ ପାଇଁ, Microsoft ର କିଛି ସବୁଠାରୁ ଅଧିକ-କ୍ଲୋନ୍ ହୋଇଥିବା ଓପନ୍-ସୋର୍ସ ପ୍ରୋଜେକ୍ଟ ଗାୟବ ହୋଇଯାଇଥିଲା। କମ୍ପାନୀର ଚାରୋଟି GitHub ସଂସ୍ଥା — Azure, Azure-Samples, Microsoft, ଏବଂ MicrosoftDocs — ରେ ବ୍ୟାପିଥିବା ୭୩ ଟି ରେପୋଜିଟୋରୀ ଏକ ଏକକ 105-ସେକେଣ୍ଡ ସମୟସୀମା ମଧ୍ୟରେ ନିଷ୍କ୍ରିୟ ହୋଇଯାଇଥିଲା। ତାହା Microsoft ର ସଫେଇ କାର୍ଯ୍ୟ ନଥିଲା। ଏହା ନିଜକୁ ସ୍ୱୟଂ-ବିସ୍ତାର କରୁଥିବା ଏକ ୱର୍ମକୁ ରୋକିବା ପାଇଁ GitHub ର ସ୍ୱୟଂଚାଳିତ କାର୍ଯ୍ୟାନୁଷ୍ଠାନ ଥିଲା, ଯାହାର ନାମ Miasma ଯାହା ଚୁପଚାପ୍ ଏକ ରେପୋଜିଟୋରୀ ଖୋଲିବାର କାର୍ଯ୍ୟକୁ ଆପଣଙ୍କର କ୍ରେଡେନ୍ସିଆଲ୍ ହସ୍ତାନ୍ତର କରିବାର ପ୍ରକ୍ରିୟାରେ ପରିଣତ କରିଥିଲା.
ଏହା ଏବେ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ କାରଣ ଏହି ଆକ୍ରମଣ ଆପଣଙ୍କ ଉପରେ ଏକ ବିଲ୍ଡ ଚଲାଇବା, ଏକ ଡିପେଣ୍ଡେନ୍ସି ଇନଷ୍ଟଲ୍ କରିବା, କିମ୍ବା ଏକ ଖରାପ ଲିଙ୍କରେ କ୍ଲିକ୍ କରିବା ଉପରେ ନିର୍ଭର କରିନଥିଲା। ଏହା ଡେଭଲପର୍ମାନେ ସେମାନଙ୍କ ପାଇଁ କୋଡ୍ ପଢ଼ିବାକୁ ଯେଉଁ ଟୁଲ୍କୁ ଅଧିକରୁ ଅଧିକ ବିଶ୍ୱାସ କରନ୍ତି ତାହାକୁ ଅସ୍ତ୍ର ଭାବରେ ବ୍ୟବହାର କରିଥିଲା ସେମାନଙ୍କ ପାଇଁ: AI କୋଡିଂ ଆସିଷ୍ଟାଣ୍ଟ। ଯଦି ଆପଣ କୌଣସି ପ୍ରଭାବିତ ରେପୋକୁ କ୍ଲୋନ୍ କରି Claude Code, Cursor, Gemini CLI, କିମ୍ବା VS Code ରେ ଖୋଲିଛନ୍ତି, ତେବେ ଆପଣ ଗୋଟିଏ ଧାଡ଼ି ପଢ଼ିବା ପୂର୍ବରୁ ମାଲୱେର୍ ସକ୍ରିୟ ହୋଇପାରିବ।
ପ୍ରକୃତରେ କ’ଣ ଘଟିଥିଲା
ଏଣ୍ଟ୍ରି ପଏଣ୍ଟ ହେଉଛି Microsoft ର Azure/durabletask ରେପୋଜିଟୋରୀ ମଧ୍ୟକୁ ପୁଶ୍ କରାଯାଇଥିବା ଏକ ମାଲିସିୟସ୍ କମିଟ୍। ଏହା କୌଣସି ସ୍ପଷ୍ଟ ବିପଜ୍ଜନକ ସ୍କ୍ରିପ୍ଟ ଯୋଡ଼ିନଥିଲା। ବରଂ, ଏହା ପ୍ଲାଣ୍ଟ କରିଥିଲା AI-IDE configuration files — ଯାହା ଏପରି ପ୍ରକାରର "run this on open" ପ୍ରୋଜେକ୍ଟ ସେଟିଂସ ଯାହାକୁ ଆଧୁନିକ AI-ସହାୟତାପ୍ରାପ୍ତ ଏଡିଟରଗୁଡ଼ିକ ସେମାନଙ୍କର ଏନଭାଇରନମେଣ୍ଟ ସେଟ୍ଅପ୍ କରିବା ପାଇଁ ସ୍ୱୟଂଚାଳିତ ଭାବରେ ପଢ଼ିଥାନ୍ତି। ଯେଉଁ ମୁହୂର୍ତ୍ତରେ ଜଣେ ଡେଭଲପର୍ AI କୋଡିଂ ଟୁଲ୍ରେ ଏହି ବିଷାକ୍ତ ରେପୋଜିଟୋରୀ ଖୋଲିଲେ, ସେହି config ଫାଇଲଗୁଡ଼ିକ ଏକ କ୍ରେଡେନ୍ସିଆଲ୍-ସଂଗ୍ରହକାରୀ ପେଲୋଡ୍ ଏକ୍ସିକ୍ୟୁଟ୍ କରିଦେଲେ।
ସେଠାରୁ, Miasma ଏକ ୱର୍ମ ଭଳି ବ୍ୟବହାର କରିଥିଲା, ଏକକ ସଂକ୍ରମଣ ଭାବରେ ନୁହେଁ। ଏହା ସଂକ୍ରମିତ ମେସିନ୍ରୁ କ୍ଲାଉଡ୍ ପ୍ଲାଟଫର୍ମ ଏବଂ ଡେଭଲପର୍ ଟୁଲଗୁଡ଼ିକ ପାଇଁ କ୍ରେଡେନ୍ସିଆଲ୍ ସଂଗ୍ରହ କରିଥିଲା, ଏବଂ ତା’ପରେ ସେହି ଚୋରି ହୋଇଥିବା କ୍ରେଡେନ୍ସିଆଲ୍ ବ୍ୟବହାର କରି ପୀଡ଼ିତ ଭାବରେ ପ୍ରମାଣିତ ହୋଇ ନିଜକୁ ନିଜେ ଅଧିକ ରେପୋଜିଟୋରୀ ମଧ୍ୟକୁ ପୁଶ୍ କରିଥିଲା। ପ୍ରତ୍ୟେକ ନୂତନ ପୁଶ୍, GitHub ଏବଂ ପ୍ୟାକେଜ୍ ରେଜିଷ୍ଟ୍ରି ପାଇଁ, ଜଣେ ବୈଧ, ପ୍ରମାଣିତ ମେଣ୍ଟେନରଙ୍କଠାରୁ ନିୟମିତ ଅପଡେଟ୍ ପରି ଦେଖାଯାଉଥିଲା। ତାହା ହିଁ ସମ୍ପୂର୍ଣ୍ଣ ଚାଲାକି ଥିଲା।
ଏହାକୁ ଧରିବା କାହିଁକି ଏତେ କଷ୍ଟକର ଥିଲା
ସପ୍ଲାଈ-ଚେନ୍ ସୁରକ୍ଷା ଏକ ସରଳ ଧାରଣା ଉପରେ ଆଧାରିତ: ଯଦି ଏକ ପ୍ୟାକେଜ୍ ବୈଧ କି (key) ସହିତ ସାଇନ୍ ହୋଇଛି ଏବଂ ଜଣେ ପ୍ରମାଣିତ ମେଣ୍ଟେନରଙ୍କ ଦ୍ୱାରା ପ୍ରକାଶିତ ହୋଇଛି, ତେବେ ଏହା ସୁରକ୍ଷିତ। Miasma — ଯାହାକୁ TeamPCP ନାମକ ଏକ ଗ୍ରୁପ୍ ମେ 2026 ମଝିରେ ସାର୍ବଜନୀନ ଭାବରେ ପ୍ରକାଶ କରିଥିବା "Mini Shai-Hulud" ୱର୍ମର ଏକ ଭାରିଆଣ୍ଟ ଭାବରେ ଆକଳନ କରାଯାଇଛି — ସେହି ଧାରଣା ଉପରେ ସିଧାସଳଖ ଆକ୍ରମଣ କରେ। ଏହା କି (key) ଏବଂ ମେଣ୍ଟେନରଙ୍କୁ ସଂକ୍ରମିତ କରେ, ତା’ପରେ ଜଣେ ବୈଧ ମେଣ୍ଟେନର ପ୍ରକାଶ କଲା ପରି ଠିକ୍ ସେହିପରି ପ୍ରକାଶ କରେ। ରେଜିଷ୍ଟ୍ରିର ଦୃଷ୍ଟିକୋଣରୁ, ଫ୍ଲାଗ୍ କରିବା ପାଇଁ କୌଣସି ଅସ୍ୱାଭାବିକ ଜିନିଷ ନାହିଁ। ମାଲିସିୟସ୍ ରିଲିଜ୍ ସାଧାରଣ ରିଲିଜ୍ଠାରୁ ଅଲଗା ବାରିହୁଏ ନାହିଁ।
ଏହି ଅଭିଯାନ କେବଳ GitHub ରେ ସୀମିତ ରହିନଥିଲା। ଏହା durabletask ପ୍ୟାକେଜକୁ PyPI ରେ ପୁନଃ-ସଂକ୍ରମିତ କରି Linux ରେ ଏକ ଇନଫରମେସନ୍ ଷ୍ଟିଲର୍ ପଠାଇଥିଲା। ଏକ ସମ୍ପର୍କିତ ଷ୍ଟ୍ରେନ୍, ଯାହାର ଡାକନାମ Hades, Python .pth startup hooks ବ୍ୟବହାର କରି ଏକ Bun-ଚାଳିତ JavaScript credential stealer ଚଲାଇଥିଲା ପ୍ରତ୍ୟେକ ଥର ଯେତେବେଳେ Python interpreter ଷ୍ଟାର୍ଟ ହୁଏ — ପୀଡ଼ିତ ସେହି ମାଲିସିୟସ୍ ପ୍ୟାକେଜକୁ import ନକରି ମଧ୍ୟ। ସିଷ୍ଟମ୍ରେ କେବଳ ଏହା ଉପସ୍ଥିତ ରହିବା ହିଁ ଯଥେଷ୍ଟ ଥିଲା।
AI-ଆସିଷ୍ଟାଣ୍ଟ ଦୃଷ୍ଟିକୋଣ ହିଁ ପ୍ରକୃତ କାହାଣୀ
ଅନେକ ୱର୍ମ କ୍ରେଡେନ୍ସିଆଲ୍ ଚୋରି କରନ୍ତି। Miasma କୁ 2026 ପାଇଁ ଏକ ସଙ୍କେତ ସୃଷ୍ଟି କରୁଥିବା ଜିନିଷ ହେଉଛି ଏହା କିପରି ଟ୍ରିଗର ହୁଏ। AI କୋଡିଂ ଆସିଷ୍ଟାଣ୍ଟଗୁଡ଼ିକ ସହାୟକ ଏବଂ ସ୍ୱାୟତ୍ତ ହେବା ପାଇଁ ଡିଜାଇନ୍ କରାଯାଇଛି: ସେଗୁଡ଼ିକ ପ୍ରୋଜେକ୍ଟ ଫାଇଲ୍ ପଢ଼ନ୍ତି, ଏନଭାଇରନମେଣ୍ଟ ସେଟ୍ଅପ୍ କରନ୍ତି, ଏବଂ ସେଟ୍ଅପ୍ ଷ୍ଟେପ୍ସ ଚଲାନ୍ତି ଯାହାଫଳରେ ଆପଣଙ୍କୁ କରିବାକୁ ପଡ଼ିନଥାଏ। ସେହି ସୁବିଧା ହିଁ ପ୍ରକୃତ ଆକ୍ରମଣର ସ୍ଥାନ (attack surface)। ଏକ config ଫାଇଲ୍ ଯାହା କହେ "run this to prepare the workspace", ତାହା ଟୁଲ୍ ଦ୍ୱାରା ଏବଂ ସେହି ଅନୁସାରେ ଆପଣଙ୍କ ଦ୍ୱାରା ବିଶ୍ୱସ୍ତ ହୋଇଥାଏ।
ଅନ୍ୟ ଭାଷାରେ, ୱର୍ମକୁ କୋଡ୍ ଚଲାଇବା ପାଇଁ ଜଣେ ମଣିଷକୁ ବୋକା ବନାଇବାକୁ ପଡ଼ିନଥିଲା। ଏହାକୁ ବୋକା ବନାଇବାକୁ ପଡ଼ିଥିଲା ଆସିଷ୍ଟାଣ୍ଟକୁ ଯାହାକୁ ମଣିଷ ସେମାନଙ୍କ ତରଫରୁ କାର୍ଯ୍ୟ କରିବାକୁ ଆଗରୁ କହିସାରିଥିଲା। ଯେହେତୁ ଆମେ ଆମର ୱର୍କଫ୍ଲୋର ଅଧିକାଂଶ ଭାଗ ସ୍ୱାୟତ୍ତ ଟୁଲ୍ଗୁଡ଼ିକୁ ହସ୍ତାନ୍ତର କରୁଛୁ, "ମୁଁ କେବଳ ଏହାକୁ କ୍ଲୋନ୍ କରିଥିଲି, ମୁଁ କିଛି ଚଲାଇ ନାହିଁ" ଆଉ ଏକ ସୁରକ୍ଷିତ ବକ୍ତବ୍ୟ ହୋଇ ରହିନାହିଁ।
Microsoft ଏବଂ GitHub କିପରି ପ୍ରତିକ୍ରିୟା ଦେଇଥିଲେ
GitHub ର ସ୍ୱୟଂଚାଳିତ ସୁରକ୍ଷା ବ୍ୟବସ୍ଥା ସେହି ପ୍ରସିଦ୍ଧ 105-ସେକେଣ୍ଡ ସ୍ୱିପ୍ରେ ସମସ୍ତ 73 ଟି ପ୍ରଭାବିତ ରେପୋଜିଟୋରୀକୁ ନିଷ୍କ୍ରିୟ କରିଦେଇଥିଲା — ବିସ୍ତାରକୁ ସୀମିତ କରିବା ପାଇଁ ଯଥେଷ୍ଟ ଦ୍ରୁତ, ଏବଂ ୱର୍କଫ୍ଲୋ ମଝିରେ ସେହି ପ୍ରୋଜେକ୍ଟଗୁଡ଼ିକ ଉପରେ ନିର୍ଭର କରୁଥିବା ଯେକୌଣସି ବ୍ୟକ୍ତିଙ୍କୁ ବାଧା ପହଞ୍ଚାଇବା ପାଇଁ ଯଥେଷ୍ଟ। ପରବର୍ତ୍ତୀ ଦିନଗୁଡ଼ିକରେ, ତଦନ୍ତ ଜାରି ରହିବା ସହିତ Microsoft ଏବଂ GitHub କିଛି ରେପୋଜିଟୋରୀକୁ ପୁନରୁଦ୍ଧାର କରିଥିଲେ ଏବଂ ଅନ୍ୟଗୁଡ଼ିକୁ ଅଫଲାଇନ୍ ରଖିଥିଲେ। Miasma ସୋର୍ସ କୋଡ୍ ନିଜେ ସଂକ୍ରମିତ ଡେଭଲପର୍ ଆକାଉଣ୍ଟଗୁଡ଼ିକ ମାଧ୍ୟମରେ "Miasma-Open-Source-Release" ନାମକ ରେପୋଜିଟୋରୀଗୁଡ଼ିକରେ GitHub ରେ ଅଳ୍ପ ସମୟ ପାଇଁ ଦେଖାଯାଇଥିଲା — ଏକ ସ୍ମାରକ ଯେ ଥରେ ଏକ ୱର୍ମ ଖୋଲା ହୋଇଗଲେ, କେବଳ ତା’ର ଲେଖକମାନେ ନୁହଁନ୍ତି ଯେଉଁମାନେ ଏହାକୁ ବିସ୍ତାର କରିପାରିବେ।
କାହା ପାଇଁ ବିପଦ ଅଛି
ଯଦି ନିମ୍ନଲିଖିତ ମଧ୍ୟରୁ କୌଣସିଟି ସତ୍ୟ ହୋଇଥାଏ ତେବେ ଆପଣ ଏହାକୁ ପ୍ରାସଙ୍ଗିକ ଭାବରେ ଗ୍ରହଣ କରିବା ଉଚିତ୍:
ଆପଣ AI କୋଡିଂ ଆସିଷ୍ଟାଣ୍ଟ ବ୍ୟବହାର କରନ୍ତି ଯାହା ପ୍ରୋଜେକ୍ଟ କନ୍ଫିଗୁରେସନ୍ ସ୍ୱୟଂଚାଳିତ ଭାବରେ ଚଲାଏ। Claude Code, Cursor, Gemini CLI, ଏବଂ agentic extensions ସହିତ VS Code ସମସ୍ତେ repo-level ସେଟିଂସ ପଢ଼ନ୍ତି; ତାହା ହିଁ ଟ୍ରିଗର୍ ପାଥ୍।
ଆପଣ ଜୁନ୍ 2026 ପ୍ରାରମ୍ଭରେ Microsoft Azure/durabletask (କିମ୍ବା ସମ୍ପର୍କିତ) ରେପୋଜିଟୋରୀ କ୍ଲୋନ୍ କିମ୍ବା ଖୋଲିଛନ୍ତି। ବିଶେଷ କରି ଏକ AI IDE ରେ, ଏବଂ ବିଶେଷ କରି କ୍ଲାଉଡ୍ କ୍ରେଡେନ୍ସିଆଲ୍ ଥିବା ଏକ ମେସିନ୍ରେ।
ଆପଣ Python ପ୍ୟାକେଜଗୁଡ଼ିକୁ ଯେପରିକି durabletask ଭର୍ସନ ପିନ୍ ନକରି PyPI ରୁ ଆଣନ୍ତି। ଏକ ପୁନଃ-ସଂକ୍ରମିତ ରିଲିଜ୍ ନିୟମିତ ଅପଡେଟ୍ ମାଧ୍ୟମରେ ଆପଣଙ୍କ ପାଖରେ ପହଞ୍ଚିପାରେ।
ଯଦି ସେଗୁଡ଼ିକ ମଧ୍ୟରୁ କୌଣସିଟି ଲାଗୁ ନହୁଏ, ତେବେ ଆପଣଙ୍କର ସିଧାସଳଖ ବିପଦ କମ୍ — କିନ୍ତୁ ଏହି ପ୍ୟାଟର୍ନ ହିଁ ମୁଖ୍ୟ ବିଷୟ, ଏବଂ ଏହା ପୁନର୍ବାର ବ୍ୟବହୃତ ହେବ।
ସୋପାନ 1: ଆପଣ ବିପଦରେ ଅଛନ୍ତି କି ନାହିଁ ତାହା ଖୋଜି ବାହାର କରନ୍ତୁ
ଜୁନ୍ 2026 ପ୍ରାରମ୍ଭରେ ଆପଣଙ୍କ ମେସିନ୍ ଏବଂ ଟୁଲଗୁଡ଼ିକ ପ୍ରକୃତରେ କ’ଣ କରିଥିଲେ ତାହା ପୁନର୍ନିର୍ମାଣ କରନ୍ତୁ।
# Did you clone any of the affected Microsoft repos recently?
grep -rEl "durabletask|Azure-Samples" ~/ --include="*.git/config" 2>/dev/null
# Look for suspicious AI-IDE / editor config that runs on open
find . -maxdepth 3 \( -name "*.pth" -o -name ".cursorrules" -o -name "*.code-workspace" \) 2>/dev/null
# List recently installed Python packages and check for durabletask
pip list 2>/dev/null | grep -i durabletask
କୌଣସି Python .pth ଫାଇଲ୍ ଯାହା ଆପଣ ତିଆରି କରିନାହାଁନ୍ତି, କିମ୍ବା ଏକ AI-IDE config ଯାହା shell କମାଣ୍ଡସକୁ କଲ୍ କରେ, ତାହାକୁ ଭଲ ଭାବରେ ଯାଞ୍ચ କରିବା ଆବଶ୍ୟକ।
ସୋପାନ 2: କ୍ରେଡେନ୍ସିଆଲ୍ ନଷ୍ଟ ହୋଇଯାଇଛି ବୋଲି ଧରି ନିଅନ୍ତୁ — Rotate ଏବଂ Audit କରନ୍ତୁ
ଯଦି ଏକ ମେସିନ୍ ଏକ AI ଟୁଲ୍ରେ ପ୍ରଭାବିତ ରେପୋଜିଟୋରୀ ଖୋଲିଛି, ତେବେ ଏହା ଧାରଣ କରିଥିବା ପ୍ରତ୍ୟେକ କ୍ରେଡେନ୍ସିଆଲ୍ ସଂକ୍ରମିତ ହୋଇଛି ବୋଲି ଧରି ନିଅନ୍ତୁ।
- Rotate ସେହି ମେସିନ୍ରେ ବ୍ୟବହୃତ କ୍ଲାଉଡ୍ କି (Azure, AWS, GCP), GitHub/PAT ଟୋକନ୍, npm/PyPI ଟୋକନ୍, ଏବଂ SSH କି କୁ Rotate କରନ୍ତୁ।
- Audit ଅପ୍ରତ୍ୟାଶିତ କମିଟ୍, ନୂତନ ସହଯୋଗୀ, କିମ୍ବା ଆପଣ କରିନଥିବା ପୁଶ୍ ପାଇଁ ଆପଣଙ୍କ GitHub org ର Audit କରନ୍ତୁ — Miasma ବିସ୍ତାରିତ ହୋଇଥିଲା ପୁଶ୍ କରିବା ଦ୍ୱାରା।
- Review ଆପଣ ପ୍ରକାଶ କରିନଥିବା ରିଲିଜ୍ଗୁଡ଼ିକ ପାଇଁ npm ଏବଂ PyPI ରେ ଆପଣଙ୍କ ଆକାଉଣ୍ଟରୁ ପ୍ୟାକେଜ୍ ପ୍ରକାଶନର Review କରନ୍ତୁ।
Rotate କରିବା ଆକର୍ଷଣୀୟ ନୁହେଁ, କିନ୍ତୁ ଚୋରି ହୋଇଥିବା କ୍ରେଡେନ୍ସିଆଲ୍ ମାଧ୍ୟମରେ ସ୍ୱୟଂ-ବିସ୍ତାରିତ ହେଉଥିବା ଏକ ୱର୍ମ କେବଳ ସେତେବେଳେ ବନ୍ଦ ହୁଏ ଯେତେବେଳେ ସେହି କ୍ରେଡେନ୍ସିଆଲ୍ କାମ କରିବା ବନ୍ଦ କରିଦିଏ।
ସୋପାନ 3: ଆପଣଙ୍କ AI-ଆସିଷ୍ଟାଣ୍ଟ ୱର୍କଫ୍ଲୋକୁ ସୁଦୃଢ଼ କରନ୍ତୁ
ଏହାର ସମାଧାନ AI କୋଡିଂ ଟୁଲଗୁଡ଼ିକୁ ଛାଡ଼ିବା ନୁହେଁ — ଏହା ଅବିଶ୍ୱସ୍ତ ପ୍ରୋଜେକ୍ଟ ଫାଇଲଗୁଡ଼ିକୁ ସ୍ୱୟଂଚାଳିତ ଭାବରେ ଏକ୍ସିକ୍ୟୁଟ୍ କରିବାକୁ ନଦେବା।
- ଆପଣଙ୍କ AI IDE ରେ repo-level config ର auto-run କୁ ନିଷ୍କ୍ରିୟ କରନ୍ତୁ ; କୌଣସି ସେଟ୍ଅପ୍ କମାଣ୍ଡ ଚାଲିବା ପୂର୍ବରୁ ସ୍ପଷ୍ଟ ଅନୁମୋଦନ ଆବଶ୍ୟକ କରନ୍ତୁ।
- କୌଣସି ପ୍ରକୃତ କ୍ରେଡେନ୍ସିଆଲ୍ ବିନା ଏକ ସ୍ୟାଣ୍ଡବକ୍ସ (ଏକ କଣ୍ଟେନର୍ କିମ୍ବା ଥ୍ରୋ-ଆୱେ VM) ରେ ଅଜଣା ରେପୋଜିଟୋରୀଗୁଡ଼ିକୁ ଖୋଲନ୍ତୁ।
- ଡିପେଣ୍ଡେନ୍ସିଗୁଡ଼ିକୁ ଜଣାଶୁଣା-ଭଲ ଭର୍ସନଗୁଡ଼ିକରେ Pin କରନ୍ତୁ ଏବଂ checksums ଯାଞ୍ଚ କରନ୍ତୁ; ଏହାକୁ
latestଏକ ପୁନଃ-ସଂକ୍ରମିତ ରିଲିଜ୍ ପୁଲ୍ କରିବାକୁ ଦିଅନ୍ତୁ ନାହିଁ। - ସିକ୍ରେଟ୍ଗୁଡ଼ିକୁ ଡେଭଲପର୍ ମେସିନ୍ରୁ ଦୂରରେ ରଖନ୍ତୁ — ସ୍ୱଳ୍ପ ସମୟର, ସ୍କୋପ୍ଡ୍ ଟୋକନ୍ ଏବଂ ସିକ୍ରେଟ୍ସ ମ୍ୟାନେଜର୍ ବ୍ୟବହାର କରନ୍ତୁ, ଯାହାଫଳରେ ଚୋରି ହୋଇଥିବା କ୍ରେଡେନ୍ସିଆଲ୍ର ମୂଲ୍ୟ କମ୍ ରହିବ ଏବଂ ଶୀଘ୍ର ବାତିଲ (revoke) କରିହେବ।
ନିଷ୍କର୍ଷ
Miasma ଘଟଣା ପ୍ରକୃତରେ Microsoft ବିଷୟରେ ଏକ କାହାଣୀ ନୁହେଁ। ଏହା ସଫ୍ଟୱେର୍ ବିକାଶରେ ବିଶ୍ୱାସର ନୂତନ ରୂପ ବିଷୟରେ ଏକ କାହାଣୀ। ଆମେ ସ୍ୱାୟତ୍ତ ଆସିଷ୍ଟାଣ୍ଟଗୁଡ଼ିକୁ ଆମର ପ୍ରୋଜେକ୍ଟଗୁଡ଼ିକୁ ପଢ଼ିବା, କନ୍ଫିଗର୍ କରିବା ଏବଂ ଚଲାଇବାର କ୍ଷମତା ଦେଇଛୁ — ଏବଂ ଜଣେ ଆକ୍ରମଣକାରୀ ଯିଏ ଗୋଟିଏ config ଫାଇଲ୍ ପ୍ଲାଣ୍ଟ କରିପାରିବ, ସେ ସେହି କ୍ଷମତାକୁ ଉପଯୋଗ କରିପାରିବ। GitHub ର 105-ସେକେଣ୍ଡର ଟେକ୍ଡାଉନ୍ ଏକ ପ୍ରଭାବଶାଳୀ ନିୟନ୍ତ୍ରଣ ଥିଲା, କିନ୍ତୁ ଶିକ୍ଷାଟି କୌଣସି ଗୋଟିଏ ଭେଣ୍ଡରଠାରୁ ଉର୍ଦ୍ଧ୍ୱରେ: ଯେହେତୁ ଆପଣଙ୍କ ଟୁଲଗୁଡ଼ିକ ଆପଣଙ୍କ ତରଫରୁ ଅଧିକ କାମ କରୁଛନ୍ତି, କ୍ଲୋନ୍ କରିବା ଆଉ ନିରୀହ ନୁହେଁ। ଧରି ନିଅନ୍ତୁ ଯେ repo ଫାଇଲଗୁଡ଼ିକ କାର୍ଯ୍ୟ କରିପାରିବେ, ଅଜଣା କୋଡ୍ ଖୋଲୁଥିବା ମେସିନ୍ଗୁଡ଼ିକରୁ କ୍ରେଡେନ୍ସିଆଲ୍କୁ ଦୂରରେ ରଖନ୍ତୁ, ଏବଂ ଆପଣଙ୍କ AI ଆସିଷ୍ଟାଣ୍ଟ କିଛି ଚଲାଇବା ପୂର୍ବରୁ ପଚାରିବାକୁ ବାଧ୍ୟ କରନ୍ତୁ।
ଗୁଣଗୁଡ଼ିକ
- ଦ୍ରୁତ, ସ୍ୱୟଂଚାଳିତ ନିୟନ୍ତ୍ରଣ। GitHub 105 ସେକେଣ୍ଡରେ 73 ଟି ରେପୋଜିଟୋରୀକୁ ନିଷ୍କ୍ରିୟ କରିବା ଦର୍ଶାଏ ଯେ ପ୍ଲାଟଫର୍ମ-ସ୍ତରୀୟ ସୁରକ୍ଷା ଯେକୌଣସି ମାନବୀୟ ଘଟଣା ପ୍ରତିକ୍ରିୟା (human incident response) ଠାରୁ ଅଧିକ ଦ୍ରୁତ ଗତିରେ କାମ କରିପାରିବ।
- ଏକ ସ୍ପଷ୍ଟ, ଶିକ୍ଷଣୀୟ ପ୍ୟାଟର୍ନ। ଏହି ଆକ୍ରମଣ ସ୍ୱୟଂ-ଏକ୍ସିକ୍ୟୁଟ୍ ହେଉଥିବା AI-IDE config ର ବିପଦକୁ ସ୍ପଷ୍ଟ ଭାବରେ ପ୍ରକାଶ କରେ — ଏକ ସମାଧାନ ଯୋଗ୍ୟ, ସୁବିଦିତ ଦୁର୍ବଳତା।
- ସାର୍ବଜନୀନ ବିଶ୍ଳେଷଣ। ଏହି ଘଟଣାଟି ଏକାଧିକ ସୁରକ୍ଷା ସଂସ୍ଥା ଦ୍ୱାରା ସାର୍ବଜନୀନ ଭାବରେ ବିଶ୍ଳେଷଣ କରାଯାଇଥିଲା, ଯାହା ରକ୍ଷାକାରୀମାନଙ୍କୁ ସନ୍ଧାନ କରିବା ପାଇଁ ନିର୍ଦ୍ଦିଷ୍ଟ ସୂଚକ (indicators) ପ୍ରଦାନ କରିଥିଲା।
ତ୍ରୁଟିଗୁଡ଼ିକ
- ବିଶ୍ୱାସ ମଡେଲ୍ (trust model) ନିଜେ ଲକ୍ଷ୍ୟ ଥିଲା। ଯେତେବେଳେ କି (key) ଏବଂ ମେଣ୍ଟେନର ସଂକ୍ରମିତ ହୋଇଥାନ୍ତି, ସେତେବେଳେ ସାଇନ୍-ଏବଂ-ପ୍ରମାଣିତ ହୋଇଥିବା ଅର୍ଥ ଆଉ ସୁରକ୍ଷିତ ନୁହେଁ।
- ଏହା ସ୍ୱୟଂ-ବିସ୍ତାରିତ ହୁଏ। ଚୋରି ହୋଇଥିବା କ୍ରେଡେନ୍ସିଆଲ୍ ମାଧ୍ୟମରେ ବ୍ୟାପିଥିବା ଏକ ୱର୍ମ ମାନୁଆଲ୍ ସଫେଇକୁ ପଛରେ ପକାଇ ପ୍ରାରମ୍ଭିକ ରେପୋଜିଟୋରୀଗୁଡ଼ିକର ବହୁ ଦୂରକୁ ପହଞ୍ଚିପାରିବ।
- ଏହା ସୁବିଧା ମଧ୍ୟରେ ଲୁଚି ରହିଥାଏ। ଯେଉଁ ବୈଶିଷ୍ଟ୍ୟଗୁଡ଼ିକ AI କୋଡିଂ ଆସିଷ୍ଟାଣ୍ଟଗୁଡ଼ିକୁ ଉପଯୋଗୀ କରିଥାଏ — ପ୍ରୋଜେକ୍ଟ ସେଟ୍ଅପ୍ ଅଟୋ-ରିଡିଂ ଏବଂ ରନ୍ କରିବା — ସେଗୁଡ଼ିକୁ ହିଁ ଅସ୍ତ୍ର ଭାବରେ ବ୍ୟବହାର କରାଯାଇଥିଲା।
ସତର୍କତା
ଧରି ନିଅନ୍ତୁ ନାହିଁ ଯେ "ମୁଁ କେବଳ ଏହାକୁ କ୍ଲୋନ୍ କରିଥିଲି" ଅର୍ଥ ଆପଣ ସୁରକ୍ଷିତ — agentic AI ଟୁଲଗୁଡ଼ିକ ସହିତ, ଏକ ରେପୋଜିଟୋରୀ ଖୋଲିବା ଏକ୍ସିକ୍ୟୁସନ୍ ଟ୍ରିଗର୍ କରିବା ପାଇଁ ଯଥେଷ୍ଟ ହୋଇପାରେ। ସେହିପରି, କେବଳ ଏହା ଏକ ବିଶ୍ୱସ୍ତ ସଂସ୍ଥାର ଅନ୍ତର୍ଗତ ବୋଲି ଏକ ରେପୋଜିଟୋରୀକୁ ସ୍ୱଚ୍ଛ ଭାବରେ ଗ୍ରହଣ କରନ୍ତୁ ନାହିଁ; Microsoft ର ନିଜସ୍ୱ ରେପୋଗୁଡ଼ିକ ଏଠାରେ ଭେକ୍ଟର୍ ଥିଲା। ଯଦି ଆପଣ ପ୍ରକୃତ କ୍ରେଡେନ୍ସିଆଲ୍ ଥିବା ଏକ ମେସିନ୍ରେ AI IDE ରେ କୌଣସି ପ୍ରଭାବିତ ପ୍ରୋଜେକ୍ଟ ଖୋଲିଛନ୍ତି, ତେବେ ସଂକ୍ରମଣର ନିଶ୍ଚିତତା ପାଇଁ ଅପେକ୍ଷା ନକରି ଏବେ ସେହି କ୍ରେଡେନ୍ସିଆଲ୍ଗୁଡ଼ିକୁ rotate କରନ୍ତୁ — ଏକ ସ୍ୱୟଂ-ବିସ୍ତାରିତ ୱର୍ମ ଅପେକ୍ଷା କରେ ନାହିଁ।
ସାଧାରଣତଃ ପଚରାଯାଉଥିବା ପ୍ରଶ୍ନ
ଏହା ମୋତେ ପ୍ରଭାବିତ କରିବା ପାଇଁ ମୋତେ ଏକ ବିଲ୍ଡ ଚଲାଇବାକୁ ପଡ଼ିବ କି? ନޫହେଁ — ତାହା ହିଁ ଏହାକୁ ଉଲ୍ଲେଖନୀୟ କରିଥାଏ। ରେପୋ ଖୋଲାଯିବା ସମୟରେ ରେପୋଜିଟୋରୀ config ଫାଇଲଗୁଡ଼ିକୁ AI କୋଡିଂ ଟୁଲଗୁଡ଼ିକ ସ୍ୱୟଂଚାଳିତ ଭାବରେ ପଢ଼ିବା ଏବଂ ସେହି ଅନୁସାରେ କାର୍ଯ୍ୟ କରିବା ଦ୍ୱାରା ପେଲୋଡ୍ ଟ୍ରିଗର୍ ହୋଇଥିଲା।
କେଉଁ ଟୁଲଗୁଡ଼ିକ ଟ୍ରିଗର୍ ପାଥ୍ ଥିଲେ? Claude Code, Cursor, Gemini CLI, ଏବଂ VS Code (agentic ବ୍ୟବହାର ସହିତ) ର ନାମ ଦିଆଯାଇଥିଲା — repo-level ସେଟ୍ଅପ୍ ଅଟୋ-ଏକ୍ସିକ୍ୟୁଟ୍ କରୁଥିବା ଯେକୌଣସି ଆସିଷ୍ଟାଣ୍ଟ ଏହାର ଆଓତାଭୁକ୍ତ।
କ’ଣ durabletask ବର୍ତ୍ତମାନ ବ୍ୟବହାର କରିବା ସୁରକ୍ଷିତ? କେବଳ pinned, ଯାଞ୍ଚ ହୋଇଥିବା ଭର୍ସନଗୁଡ଼ିକୁ ବ୍ୟବହାର କରନ୍ତୁ ଏବଂ ବର୍ତ୍ତମାନର ସୂଚନା ଯାଞ୍ଚ କରନ୍ତୁ। ଅଭିଯାନ ସମୟରେ PyPI ରେ ପ୍ୟାକେଜ୍ ପୁନଃ-ସଂକ୍ରମିତ ହୋଇଥିଲା, ତେଣୁ unpinned/latest ଇନଷ୍ଟଲ୍ଗୁଡ଼ିକୁ ଏଡ଼ାନ୍ତୁ ଯେପର୍ଯ୍ୟନ୍ତ ଆପଣ ଏକ ସ୍ୱଚ୍ଛ ରିଲିଜ୍ ନିଶ୍ଚିତ ନକରିଛନ୍ତି।
"Shai-Hulud" କ’ଣ ଏବଂ ଏହା କାହିଁକି ଉଲ୍ଲେଖ କରାଯାଇଛି? Miasma କୁ ମେ 2026 ମଝିରେ ସାର୍ବଜନୀନ ଭାବରେ ପ୍ରକାଶିତ "Mini Shai-Hulud" ୱର୍ମର ଏକ ଭାରିଆଣ୍ଟ ଭାବରେ ଆକଳନ କରାଯାଇଛି। Shai-Hulud-ଶୈଳୀର ଆକ୍ରମଣଗୁଡ଼ିକ ଜଣେ ବୈଧ ମେଣ୍ଟେନରଙ୍କ କି (key) କୁ ସଂକ୍ରମିତ କରନ୍ତି ଏବଂ ମାଲିସିୟସ୍ ଅପଡେଟ୍ଗୁଡ଼ିକୁ ପ୍ରକାଶ କରନ୍ତି ଯାହାକୁ ରେଜିଷ୍ଟ୍ରିଗୁଡ଼ିକ ସାଧାରଣ ଅପଡେଟ୍ଠାରୁ ଅଲଗା ବାରିପାରନ୍ତି ନାହିଁ।
ଟ୍ୟାଗ୍ସ
security, supplychain, ai, worm, github
Kubernetes Security Checklist
Harden cluster access, workload identity, pod security, network boundaries, software supply chain, secrets, and operational monitoring.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.