Fertőzött lett több milliárd letöltésű npm csomag, sokakat érinthet

Fertőzött lett több milliárd letöltésű npm csomag, sokakat érinthet
Nem elhanyagolható tény, hogy egy jelentős ellátási lánc elleni támadás rázta meg a JavaScript-közösséget: hackerek több mint 2,6 milliárd heti letöltéssel rendelkező npm-csomagot fertőztek meg, miután sikeresen feltörték az egyik karbantartó fiókját egy adathalász akció során.

Így csapták be a fejlesztőket

A támadók egy hamis phishing e-mail segítségével szerezték meg az irányítást Josh Junon npm-fiókja felett. Az üzenet egy olyan megtévesztő doménről érkezett, amely külsőre a hivatalos npmjs.com-ra hasonlított, és azt állította, hogy a kétfaktoros azonosítás (2FA) frissítése elmaradt az elmúlt évben. Ha valaki rákattintott a levélben lévő hivatkozásra, egy átverős oldalra irányították, amely ellopta a beírt jelszót és adatokat. Ezzel szemben a valódi npm-üzenetek nem ilyen fenyegető stílusban érkeznek, és nem kérnek azonnali intézkedést.

Kiemelkedően népszerű csomagokat fertőztek meg

A támadást követően a csalók módosították a kompromittált csomagokat, kártékony kódot fecskendezve az index.js fájlba. Ez a programrészlet böngészőszintű lehallgatóként működött, hálózati forgalmat és alkalmazás API-hívásokat tudott eltéríteni. Különösen a kriptopénz-tranzakciók voltak célkeresztben: a malware figyelte, ha a felhasználó például Ethereumot, Bitcoint, Solanát, Tront, Litecoint vagy Bitcoin Casht küldött, és az eredeti cím helyett a csalók pénztárcájára irányította át a tranzakciót, még az aláírás előtt.

Mire érdemes figyelni?

A támadás által érintett csomagok között megtalálható a debug (heti 357,6 millió letöltés), a chalk, az ansi-styles, a strip-ansi, a supports-color, az ansi-regex, a color-string, a simple-swizzle, a color-convert és sok más, amelyek együttesen 2,6 milliárd letöltést produkálnak hetente. A kártékony kód több szinten működik: weboldaltartalmat ír át, API-hívásokat hamisít, sőt a felhasználók alkalmazásai számára is félrevezető adatokat jelenít meg – mindezt teljesen észrevétlenül.


Korlátozott, de súlyos hatás

A helyzet komolysága ellenére igaz, hogy a támadás csak bizonyos körülmények között volt hatásos: kizárólag azokat az alkalmazásokat érintette, amelyeket az érintett csomagok kompromittálásának időszakában (magyar idő szerint délután 3 és 5 óra között) telepítettek, és csak akkor, ha a package-lock.json ebben az intervallumban jött létre, valamint a sérülékeny csomagok közvetlen vagy közvetett függőségként szerepeltek.

Folyamatos támadások a webes ellátási lánc ellen

Az elmúlt hónapokban többször előfordultak ehhez hasonló támadások ismert JavaScript-könyvtárak karbantartói és fejlesztői ellen. Júliusban például egy, heti 30 millió letöltéssel rendelkező csomagot támadtak meg, márciusban pedig ismert npm-csomagokat alakítottak át a hackerek adathalász eszközökké. A mostani támadás is bizonyítja, hogy a webes böngésző mára óriási támadási felületté vált: a hitelesítő adatok megszerzése, a hálózati forgalom módosítása, sőt a teljes infrastruktúra veszélyeztetése mindennapos kockázattá vált a fejlesztői közösség számára.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

MA 07:32

Az új veszély Jamaicán: a hurrikán után szabadon kóborolnak a krokodilok

🐊 Jamaica lakóinak most nemcsak a hurrikán okozta pusztítással kell szembenézniük, hanem elvándorló krokodilokkal is...



MA 07:25

Az Atroposia: a legújabb mindentudó kártevő a sarkon

🐛 Egyre kifinomultabb eszközökhöz jutnak a kibertámadók: most az Atroposia nevű új rosszindulatú szoftverplatform jelent meg, amely havi 74 000 forintért minden aljas fortélyt a kezükbe ad...



MA 07:17

Az olcsóbb kvantum-nanogyémántok forradalmasítják az ipart és az orvoslást

Egy nemzetközi kutatócsoport villámgyors, új eljárást dolgozott ki fényt kibocsátó kvantumközpontok létrehozására nanogyémántokban, mindössze négy perc alatt...



APP
MA 07:13

APPok, Amik Ingyenesek MA, 10/30

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Tacfit Timer (iPhone/iPad)A TACFIT edzésmódszerét a világ egyik legokosabb edzéseként tartják számon...

MA 07:09

A Character.AI szigorít, véget ér az MI-csevegés a tiniknek

A Character.AI radikális lépésre szánta el magát: fokozatosan kitiltja a 18 év alatti felhasználókat az MI-karakterekkel folytatott chatelésből...

MA 07:01

Az első háztartási robotod? Csak 7 millió forintot kérnek érte

🤖 A kaliforniai 1X cég humanoid robotja, a Neo hamarosan beköltözhet az otthonokba, és minden mindennapi feladatot képes lesz elvégezni, a fény felkapcsolásától a tárgyak behozásáig...



szerda 22:59

Az OpenAI végre irányt vált, de továbbra sem termel nyereséget

Az OpenAI új, meghatározó korszakba lépett: a Microsofttal kötött friss megállapodásnak köszönhetően mostantól egy közhasznú vállalat (PBC) égisze alatt működhet tovább, miközben új tőkebevonásra is lehetősége nyílik, így a befektetők számára is vonzóbbá válhat...

szerda 22:30

Az okos vécé: már a pisit is elemzi az MI

A Withings évek óta fejleszti különleges vizeletelemző készülékét, a most megjelent U-Scan-t, amely közvetlenül a vécécsészébe helyezhető...



szerda 22:02

Az Amazon hatalmas MI-adatközpontot épített indiai kukoricaföldekre

Körülbelül egy éve még mindez egyszerű vidéki mező volt, ma viszont már a világ egyik legnagyobb, működő MI-adatközpontja magasodik ezen a 485 hektáros területen Indiana államban, a Michigan-tó közelében...

szerda 21:59

Az új TEE.Fail támadás feltöri a titkosított processzorokat

🔒 A kutatók egy új oldalcsatornás támadási módszert, a TEE.Fail-t ismertették, amely képes visszafejteni a nagy gyártók – Intel, AMD és NVIDIA – modern processzoraiban található, különösen védett futtatókörnyezetekből (TEE) a titkos adatokat...

szerda 21:30

Tudományos háború: Az országok rivalizálása visszafogja a fejlődést!

🔫 Az utóbbi években egyre több ország helyezi a nemzetbiztonságot a tudományos felfedezések elé, komoly akadályokat gördítve a globális kutatás és gazdasági fejlődés elé...



szerda 21:00

A Windows 11 frissítése biztonságosabbá teszi a rendszert, megújul a Start menü

🛠 A Microsoft ismét nagyot lépett előre a Windows 11 fejlesztésében: a legújabb KB5067036 előzetes frissítőcsomaggal rengeteg újítást és hibajavítást mutatott be...



szerda 20:30

Az Apple végre OLED-re vált: jön a szebb MacBook és iPad

🟢 Az Apple komoly változásra készül: hamarosan OLED-kijelzőt kap a MacBook, az iPad Air és az iPad mini is...



szerda 20:00

Az első brit 3D-nyomtatott arcpótlás: egy kerékpáros új arca

Egy 75 éves devoni kerékpáros, Dave Richards élete teljesen megváltozott, miután egy ittas sofőr elütötte, és a baleset során súlyos, harmadfokú égési sérüléseket szenvedett a fején...



szerda 19:58

Az emberiség végleg elbukta az 1,5 °C-os klímacélt

Az ENSZ főtitkára szerint már biztos, hogy nem sikerül megállítani a globális felmelegedést 1,5 Celsius-fok alatt, és az emberiségnek azonnal irányt kell váltania, ha el akarja kerülni a legsúlyosabb következményeket...

szerda 19:30

Az olcsó napelemcsoda most szupergyors fénnyel sokkol

A hagyományosan napelemeknél használt halid-perovszkitek új, meglepő képességét fedezték fel brit kutatók: ezek az anyagok a legtöbb félvezetőnél jóval gyorsabban képesek fényt kezelni...



szerda 18:59

Az NVIDIA új csodafegyvere: 64 mag, 800G hálózat, 2026-tól

Az NVIDIA 2026-ra izgalmas újdonsággal készül: érkezik a BlueField-4 DPU, benne elképesztő, 64 magos Grace ARM processzorral és 800G-s hálózati kapcsolattal...

szerda 18:29

Az MI-k harca: a kínai modellek rommá verték az amerikaiakat a kriptoversenyen

Két kínai MI-modell, a DeepSeek V3.1 és az Alibaba Qwen3-Max elképesztő eredménnyel zárt egy kriptokereskedési versenyt: mindössze két hét alatt háromszámjegyű hozamot értek el...



szerda 18:01

Az ital, ami lemásolta a nyelvünket: itt a mesterséges nyelv

🧁 Egy átlátszó, négyzet alakú eszköz képes utánozni az emberi nyelv működését, és pillanatok alatt kimutatja, mennyire csípős egy étel...