Fertőzött lett több milliárd letöltésű npm csomag, sokakat érinthet

Fertőzött lett több milliárd letöltésű npm csomag, sokakat érinthet
Nem elhanyagolható tény, hogy egy jelentős ellátási lánc elleni támadás rázta meg a JavaScript-közösséget: hackerek több mint 2,6 milliárd heti letöltéssel rendelkező npm-csomagot fertőztek meg, miután sikeresen feltörték az egyik karbantartó fiókját egy adathalász akció során.

Így csapták be a fejlesztőket

A támadók egy hamis phishing e-mail segítségével szerezték meg az irányítást Josh Junon npm-fiókja felett. Az üzenet egy olyan megtévesztő doménről érkezett, amely külsőre a hivatalos npmjs.com-ra hasonlított, és azt állította, hogy a kétfaktoros azonosítás (2FA) frissítése elmaradt az elmúlt évben. Ha valaki rákattintott a levélben lévő hivatkozásra, egy átverős oldalra irányították, amely ellopta a beírt jelszót és adatokat. Ezzel szemben a valódi npm-üzenetek nem ilyen fenyegető stílusban érkeznek, és nem kérnek azonnali intézkedést.

Kiemelkedően népszerű csomagokat fertőztek meg

A támadást követően a csalók módosították a kompromittált csomagokat, kártékony kódot fecskendezve az index.js fájlba. Ez a programrészlet böngészőszintű lehallgatóként működött, hálózati forgalmat és alkalmazás API-hívásokat tudott eltéríteni. Különösen a kriptopénz-tranzakciók voltak célkeresztben: a malware figyelte, ha a felhasználó például Ethereumot, Bitcoint, Solanát, Tront, Litecoint vagy Bitcoin Casht küldött, és az eredeti cím helyett a csalók pénztárcájára irányította át a tranzakciót, még az aláírás előtt.

Mire érdemes figyelni?

A támadás által érintett csomagok között megtalálható a debug (heti 357,6 millió letöltés), a chalk, az ansi-styles, a strip-ansi, a supports-color, az ansi-regex, a color-string, a simple-swizzle, a color-convert és sok más, amelyek együttesen 2,6 milliárd letöltést produkálnak hetente. A kártékony kód több szinten működik: weboldaltartalmat ír át, API-hívásokat hamisít, sőt a felhasználók alkalmazásai számára is félrevezető adatokat jelenít meg – mindezt teljesen észrevétlenül.


Korlátozott, de súlyos hatás

A helyzet komolysága ellenére igaz, hogy a támadás csak bizonyos körülmények között volt hatásos: kizárólag azokat az alkalmazásokat érintette, amelyeket az érintett csomagok kompromittálásának időszakában (magyar idő szerint délután 3 és 5 óra között) telepítettek, és csak akkor, ha a package-lock.json ebben az intervallumban jött létre, valamint a sérülékeny csomagok közvetlen vagy közvetett függőségként szerepeltek.

Folyamatos támadások a webes ellátási lánc ellen

Az elmúlt hónapokban többször előfordultak ehhez hasonló támadások ismert JavaScript-könyvtárak karbantartói és fejlesztői ellen. Júliusban például egy, heti 30 millió letöltéssel rendelkező csomagot támadtak meg, márciusban pedig ismert npm-csomagokat alakítottak át a hackerek adathalász eszközökké. A mostani támadás is bizonyítja, hogy a webes böngésző mára óriási támadási felületté vált: a hitelesítő adatok megszerzése, a hálózati forgalom módosítása, sőt a teljes infrastruktúra veszélyeztetése mindennapos kockázattá vált a fejlesztői közösség számára.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az új villanyautó, amitől a Porsche is retteghet

MA 23:01

Az új villanyautó, amitől a Porsche is retteghet

🚗 A Polestar 5 végre bemutatkozott, és azonnal kitűnik a megszokott mezőnyből. Letisztult, szögletes formájával igazi skandináv stílust képvisel, ráadásul hátul nincs hagyományos ablak, cserébe több fejteret kapnak az...

Az új Philips Hue lámpák közvetlenül támogatják a Mattert?

MA 22:51

Az új Philips Hue lámpák közvetlenül támogatják a Mattert?

Az új Philips Hue izzók hamarosan közvetlenül is támogatni fogják a Matter protokollt, ami forradalmi változást hozhat az okosotthonok világában. Eddig a Hue eszközöket csak a Hue Bridge-en...

Az MI miatt nemcsak a kezdő állások, a karrierút is veszélyben

MA 22:27

Az MI miatt nemcsak a kezdő állások, a karrierút is veszélyben

🤖 Az MI forradalma alapjaiban alakítja át a munka világát. Nemcsak az alapszintű pozíciók kerülnek veszélybe – a klasszikus karrierlétra, amelyen keresztül fiatalok generációi juthattak fel a vállalati ranglétrán,...

A mesterséges intelligencia chatbotok veszélyes tanácsokat adhatnak öngyilkosság esetén

MA 22:03

A mesterséges intelligencia chatbotok veszélyes tanácsokat adhatnak öngyilkosság esetén

⚠ Az MI-chatbotok, mint a ChatGPT, a Google Gemini és az Anthropic Claude, aggasztó részletességgel válaszolnak az öngyilkossággal kapcsolatos, magas kockázatú kérdésekre – derült ki egy friss kutatásból. Ezek...

Az aranyszálas akupunktúra kockázatai: egy fájó térd titka

MA 21:51

Az aranyszálas akupunktúra kockázatai: egy fájó térd titka

Egy 65 éves dél-koreai nő évek óta szenvedett a térdízületi kopás (oszteoartritisz – osteoarthritis) fájdalmától és merevségétől. A hagyományos kezelések – fájdalomcsillapítók, gyulladáscsökkentők, szteroidinjekciók – nem segítettek rajta,...

Tíz éve van velünk az iPad Pro, jön ma az M5-ös modell?

MA 21:02

Tíz éve van velünk az iPad Pro, jön ma az M5-ös modell?

💻 Az Apple idén szeptemberre időzítette a soron következő nagy bejelentését, ahol mindenki új iPhone-okra és Apple Watch-ra számít – mégis, az elmúlt napok pletykái szerint akár egy új...

Az új iPhone Air nyomasztóan vékony lett

MA 20:52

Az új iPhone Air nyomasztóan vékony lett

Az Apple legfrissebb hardveres eseményén bemutatkozott az iPhone 17 széria, az iPhone Air, az AirPods Pro 3, valamint vadonatúj Apple Watch modellek is. Az új iPhone 17 modellek...

Az OpenAI visszahozta a hangot, amit mindenki követelt

MA 20:26

Az OpenAI visszahozta a hangot, amit mindenki követelt

🔊 Újabb fordulat az OpenAI-nál: miután komoly felháborodás övezte döntésüket, a ChatGPT-nél visszavonják az Alap hangmód (Standard Voice Mode) eltüntetését. Az eredeti terv az volt, hogy ezt egy sokkal...

Élet nyomaira bukkanhatunk a Titán tavaiban

MA 20:02

Élet nyomaira bukkanhatunk a Titán tavaiban

🌊 A NASA legújabb kutatásai szerint a Szaturnusz legnagyobb holdján, a Titánon olyan sejtszerű képződmények, úgynevezett vezikulák alakulhatnak ki természetes módon a folyékony szénhidrogéneket tartalmazó tavakban, amelyek az élet...