Az npm-et elárasztja a PhantomRaven: fejlesztők veszélyben

Az npm-et elárasztja a PhantomRaven: fejlesztők veszélyben
Egyre intenzívebb támadássorozat fenyegeti a JavaScript-fejlesztőket: a PhantomRaven néven futó kampány során 126 rosszindulatú npm-csomagot telepítettek, amelyek célja a fejlesztői hitelesítő adatok, CI/CD-titkok és GitHub-azonosítók ellopása. Ezeket a csomagokat augusztus óta már több mint 86 ezren töltötték le. Az npm a Node.js alapértelmezett csomagkezelője, amely kulcsszerepet játszik a fejlesztői munkában.

Hamis csomagok az MI árnyékában

A PhantomRaven-támadás során több csomag is látszólag megbízható projekteket utánoz: GitLab- vagy Apache-eszközöknek adják ki magukat. Sok ilyen csomag mesterségesintelligencia-generált ajánlások miatt jött létre, amikor a fejlesztők AI-asszisztenst kérdeztek csomagtippekről, az MI pedig nem létező, de hihető csomagneveket javasolt. Ezek közül számos csomag jelenleg is elérhető az npm-en.

Láthatatlan támadási módszerek

Az új támadási hullám innovatív megoldásokat használ: a csomagok telepítéskor semmilyen hivatalos függőséget nem mutatnak, de automatikusan külső oldalakról töltik le és futtatják a rosszindulatú kódot. Ez a módszer lehetővé teszi, hogy a támadók könnyen kijátsszák a statikus elemzéseket. A rosszindulatú kód felméri az áldozat gépét, levadássza a környezeti változókban tárolt e-mail-címeket, és megszerzi az npm-, GitHub Actions-, GitLab-, Jenkins-, valamint CircleCI-tokeneket, amelyekkel további fertőzéseket és támadásokat indíthatnak.

Ne dőlj be az MI-nek!

A PhantomRaven irányítói profi adatlopó módszereket használnak: HTTP GET és POST kérésekben, valamint WebSocket-kapcsolatokon keresztül szivárogtatják ki az információkat. A Koi Security szerint a fejlesztők csak megbízható forrásból származó, ellenőrizhető csomagokat telepítsenek, és soha ne fogadják el gondolkodás nélkül az MI által ajánlott csomagokat. Az elemzés teljes listát adott a veszélyes csomagokról és a kompromittált infrastruktúráról.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

MA 20:01

Az IQ befolyásolhatja, mennyire érted a beszédet zajban

🔈 A zsúfolt helyeken, például kávézókban vagy iskolai osztálytermekben nehéz lehet követni egy beszélgetést a rengeteg háttérzaj miatt...



MA 19:59

Halott már az internet? A Digg visszatér, hogy megmentse a közösséget

Az online térben egyre nehezebb megkülönböztetni, ki valódi ember és ki egy MI-vezérelt bot...

MA 19:30

Az önvezető autó tényleg jön: a Lucid nagyot ígér

A MI-láz újabb áldozata lett a Lucid, a szaúdi hátterű elektromosautó-gyártó: stratégiai együttműködést indít az Nvidiával, hogy végre valódi, teljesen önvezető autót kínálhasson a fogyasztóknak...



MA 19:02

Segíthet az MI megfékezni a hegyi tüzeket?

A coloradói Vail, egy népszerű síparadicsom, különleges eszközzel vág neki a tűzvész elleni harcnak: a város egy új, MI-alapú okosváros-rendszert vezet be, hogy gyorsabban észlelje a tüzeket, és korszerűsítse más városi szolgáltatásokat is...

MA 18:59

Az óriási adóteher megrengette a Metát

💸 A Meta harmadik negyedéves eredményeit egy közel 5 800 milliárd forintos (16 milliárd dolláros) egyszeri adóteher rázta meg, ami jelentős visszaesést okozott a papírok árfolyamában is – a tőzsdezárás után 6%-os esést produkáltak a részvények...



MA 18:31

Most melyik VPN-t éri meg megvenni, mutatjuk az év legjobb akcióit

🔒 A VPN-ek világa rengeteg előnyt tartogat: hozzáférést nyújtanak külföldi sorozatokhoz, segítenek elkerülni a hackereket, és névtelen böngészést tesznek lehetővé az online követéssel szemben...

MA 18:01

Az Nvidia tényleg MI-gyárakat szeretne: itt az Omniverse DSX

Az Nvidia bemutatta az Omniverse DSX-et, amely a gigawattos MI-adatközpontok digitális iker technológián alapuló tervezéséhez és üzemeltetéséhez készült...



MA 17:58

Az Apple Térképek végre tudja, hol kell töltened a Toyotád

🚗 2023-tól kezdve minden, az Egyesült Államokban gyártott új Toyota elektromos autó megkapja az Apple Térképek elektromosjármű-útvonaltervezését (Apple Maps EV routing) CarPlay-en keresztül...

MA 17:30

Az MI elárasztja a Facebookot és az Instagramot

Mark Zuckerberg szerint a közösségi média következő nagy korszaka az MI-tartalmaké lesz...

MA 17:01

Az Azure összeomlott, az Xbox és a Microsoft 365 is megadta magát

⚠ Az Azure felhőszolgáltatás komoly leállást szenvedett el, ami miatt többek között a Microsoft 365, az Xbox és a Minecraft is használhatatlanná vált...



MA 16:59

Az MI-chipek megugrasztották a Samsung profitját

📈 A Samsung rekordnyereséggel zárta a harmadik negyedévet, amiben kulcsszerepet játszott a mesterséges intelligenciával kapcsolatos memóriachipek iránti óriási kereslet...

MA 16:33

Az oltásellenesség terjed, mi lesz a vakcinákkal a világban

A COVID–19 világjárvány első jeleinél, még jóval a hivatalos pandémiává nyilvánítás előtt, a nemzetközi egészségügyi szakemberek már mozgósították erőforrásaikat: igyekeztek felmérni a veszélyt, és minél hatékonyabban felkészíteni a társadalmakat egy globális egészségügyi krízisre...



MA 16:00

Az égi csoda: üstökös és meteor ölelkezése az égen

Egy olasz csillagász, Gianluca Masi egyedülálló fotót készített Manciano fölött: a fényes Lemmon-üstökös (C/2025 A6, Lemmon) és egy meteor üstökösszerű spirálként ragyogott együtt az égen, mintha egy kozmikus borbélyrúd világítana a Föld felett...



MA 15:31

Bolygónk 22 létfontosságú jele pirosan villog, vészhatárhoz értünk

Jelentős fordulóponthoz közelít a Föld, és ha nem csökkentjük radikálisan a kibocsátásokat, könnyen egy olyan „üvegházbolygó” korszakába léphetünk, amely kontrollálhatatlan klímaválsághoz vezet...



MA 15:01

Az új ChatGPT Atlas böngésző menő újdonság, vagy csak egy kémeszköz

Az OpenAI bemutatta a ChatGPT Atlas nevű böngészőt, amelynek középpontjában a ChatGPT áll, és amelyet úgy terveztek, hogy újragondolja a webhasználat élményét...

MA 14:30

Az avar harcos ritka kardja forog a sírjában

⚔️ Egy 1300 éves avar harcos sírját tárták fel Székesfehérvár mellett, ahol kivételesen ritka vas szablyát, ékszereket és más tárgyakat találtak...



MA 13:59

Az MI-csalások és a nagy tech tehetetlensége: veszélyben a felhasználók

⚠ A mesterséges intelligencia egyre kifinomultabb csalásokhoz ad eszközöket, miközben a legnagyobb techcégek nem védik meg eléggé a felhasználókat...



MA 13:30

Az Uber San Franciscóban indítja el az önvezető taxikat

Újabb mérföldkőhöz érkezett az Uber: jövőre San Francisco lesz az első város, ahol megjelennek a cég saját fejlesztésű, teljesen önvezető taxijai...



MA 12:59

A pókháló-díszek segítik a pókot a vadászatban

Halloween közeledtével rengetegen díszítik otthonukat műpókhálókkal, de maga a természet az igazi mestere a sejtelmes dekorációknak...