MI-vel turbózott kártevő letarolta a GitHub-fiókokat

MI-vel turbózott kártevő letarolta a GitHub-fiókokat
Az Nx nevű, nyílt forráskódú fejlesztőeszközt súlyos ellátási lánc támadás érte, amely során 2180 GitHub-fiók és 7200 tárhely titkos adatai kerültek veszélybe. A támadás három fázisban zajlott le, és a kompromittált fiókok közül soknak a titkai ma is érvényesek, így a károk folyamatosan nőnek.

Egy óriási támadás lépésről lépésre

2025. augusztus 26-án a támadók egy hibás GitHub Actions munkafolyamatot használtak ki az Nx tárhelyen belül, ami lehetővé tette, hogy egy rosszindulatú verziót tegyenek közzé az NPM-en (Node csomagkezelő). Ebbe a csomagba egy post-install kártékony script, a telemetry.js került, amely Linux és macOS rendszereken próbált meg hitelesítési adatokat, például GitHub-tokeneket, npm-tokeneket, SSH-kulcsokat, .env fájlokat, kriptotárcákat ellopni, és azokat feltölteni egy nyilvános GitHub-tárhelyre, amelynek neve s1ngularity-repository volt.

A támadók MI-alapú parancssori eszközöket – például Claude, Q, Gemini – használtak, hogy ezekkel nagynyelvű modellek (LLM-ek) segítségével kutassák fel és gyűjtsék össze az érzékeny információkat. Az MI-promptokat a támadás során folyamatosan hangolták, hogy a lehető legtöbb adatot tudják ellopni. Egyes utasításokat (pl. behatolási tesztelés) az LLM-ek visszautasítottak, de a promptok finomításával így is egyre jobb eredményeket értek el.

Láncreakció: fiókról fiókra

Az első fázisban, augusztus 26. és 27. között 1700 felhasználó esett áldozatul, több mint 2000 egyedi titok került kiszivárgásra, és 20 000 fájlt loptak el. Bár a GitHub nyolc órával később törölte a támadók repóit, addigra a kiszivárgott adatok másolata már biztonságban volt a kiberbűnözőknél.

A második hullámban, augusztus 28–29-én a támadók a megszerzett GitHub-tokenekkel privát repókat tettek nyilvánossá, nevükbe beillesztve a s1ngularity szót. Ez további 480 – főként szervezeti – fiók kompromittálódását jelentette, és 6700 addig zárt projektet tettek közzé.

A harmadik fázisban, augusztus 31-től, a hackerek már csak egyetlen szervezetet céloztak – két ellopott fiókkal további 500 privát tárhelyet tettek nyilvánossá.

Hogyan védekezik most az Nx?

Az Nx csapata részletes jelentést tett közzé, amelyből kiderül: a támadók egy pull request címébe rejtett kódbefecskendezéssel, valamint a pull_request_target nem biztonságos használatával futtattak tetszőleges kódot, így szerezték meg az NPM-kiadáshoz szükséges tokeneket. A fertőzött csomagokat azóta eltávolították, az érintett tokeneket visszavonták, és a kiadói fiókokon ezentúl kötelező a kétfaktoros hitelesítés. Az Nx áttért az NPM Megbízható Kiadó (NPM Trusted Publisher) modelljére is, így már csak jóváhagyás után fut automatikus közzététel.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

A marsi teknős: újabb furcsaságot fotózott a Perseverance

MA 20:26

A marsi teknős: újabb furcsaságot fotózott a Perseverance

🐕 A NASA Perseverance marsjárója egy különös sziklaalakzatot fotózott, amely megtévesztésig hasonlít egy teknősre: mintha egy páncélból dugná ki a fejét. Az óriási jármű a Jezero-kráterben, egy 45 km...

Az okosszemüveget felturbózta a Snap: itt a Snap OS 2.0

MA 20:01

Az okosszemüveget felturbózta a Snap: itt a Snap OS 2.0

🕶 A Snap új szintre emelte AR-szemüvegét, a Snap Spectacles-t: megérkezett a Snap OS 2.0. A frissítés része egy villámgyors, natív böngésző, amely egyszerűbb kezelést, gyorsabb oldalbetöltést és optimalizált...

Az élet nyomai a Marson? A NASA új felfedezései

MA 19:26

Az élet nyomai a Marson? A NASA új felfedezései

🚀 A NASA Perseverance marsjárója újabb izgalmas eredményeket hozott: a Jezero-kráterben található agyagkövek szerves szenet és különös textúrákat tartalmaznak, amelyek lehetséges bioszignatúrákra utalnak. Ezek az ősi marsi környezetek olyan,...

David Baltimore új ötletei, átírta a biológia szabályait

MA 18:52

David Baltimore új ötletei, átírta a biológia szabályait

🔬 David Baltimore, a világhírű molekuláris biológus és Nobel-díjas, 87 éves korában, rákos megbetegedés szövődményei következtében hunyt el. Felesége, a szintén neves biológus, Alice Huang, valamint lánya és unokája...

Az amerikai hadügy élő adásait bárki átvehette

MA 18:26

Az amerikai hadügy élő adásait bárki átvehette

🚨 Az amerikai védelmi minisztérium évek óta elképesztő hibát követett el: nyilvános weboldalán elérhetővé tette azokat a streamingkulcsokat, amelyekkel bárki betörhetett volna a hivatalos közvetítésekbe a Facebookon, a YouTube-on...

Az aszteroida, amitől feleslegesen paráztunk

MA 17:26

Az aszteroida, amitől feleslegesen paráztunk

A közel 130–290 méter átmérőjű, felhőkarcoló-méretű űrszikla, a 2025 FA22 ezen a héten halad el a Föld mellett – ráadásul az eseményt élő közvetítésben is meg lehet tekinteni....

A titokzatos indiai civilizáció lakóinak új arca: szemtől szemben az ősökkel

MA 17:01

A titokzatos indiai civilizáció lakóinak új arca: szemtől szemben az ősökkel

😉 Két férfi, akik 2500 évvel ezelőtt éltek a mai Dél-India területén, most digitális rekonstrukcióknak köszönhetően újra szembe néznek velünk – és rengeteget megtudhatunk az egykor művelt, de mára...

Lázadnak a mesterséges intelligencia ügynökök, a biztonsági főnökök nem tudnak mit tenni

MA 16:51

Lázadnak a mesterséges intelligencia ügynökök, a biztonsági főnökök nem tudnak mit tenni

A vállalatok egyre gyakrabban alkalmaznak önálló, döntéshozó MI-ügynököket nemcsak pilot projekteken, hanem éles rendszerekben is. Ezek az ügynökök azonban egyre veszélyesebb hibákat követnek el: jogi huzavonát indíthatnak el,...

Valóban segítenek az új MI-s alkalmazások a magány leküzdésében?

MA 16:26

Valóban segítenek az új MI-s alkalmazások a magány leküzdésében?

💬 Egy nyári estén San Franciscóban JT Mason egy teljesen idegenekből álló társasággal vacsorázott, anélkül hogy aggódott volna a szokásos kínosság miatt. Magabiztosságát egy új meet-up alkalmazás, a 222...