Az NPM-es trükk: lopják a jelszavaidat minden rendszeren

Az NPM-es trükk: lopják a jelszavaidat minden rendszeren
Tíz rosszindulatú csomag jelent meg az NPM-en, amelyek látszólag népszerű szoftvereket utánoznak, de valójában egy információtolvajt töltenek le Windowsra, Linuxra és macOS-re. Ezeket július 4-én töltötték fel az NPM-re, és a többszintű kódolás miatt sokáig rejtve maradtak a hagyományos biztonsági szűrők elől. Az álcázott szoftvereket eddig közel 10 000 alkalommal töltötték le, miközben rendszerkulcstartókból, böngészőkből, valamint hitelesítési szolgáltatásokból loptak el jelszavakat és adatokat.

Mérgező csomagok, nevedben tévedve

A támadók a következő hamis csomagnevekkel próbálnak megtéveszteni: typescriptjs, deezcord.js, dizcordjs, dezcord.js, etherdjs, ethesjs, ethetsjs, nodemonjs, react-router-dom.js, zustand.js. Ezek mind ismerősnek hangzanak, de mindegyik a népszerű TypeScript, Discord.js (Discord.js), Ethers.js (Ethers.js), Nodemon (Nodemon), React Router (React Router) és Zustand (Zustand) könyvtárak neveit ferdíti el. A cél: hogy elírd vagy elnézd a nevet, és véletlenül a rosszat telepítsd. Telepítés után a csomag egy „postinstall” scriptet futtat, amely az észlelt operációs rendszerhez illő új terminált indít. A háttérben futó „app.js” eltünteti a telepítési napló nyomait, így senki sem veszi észre azonnal a fertőzést.

Átverés, lopás, titkosítva

A script egy kamu CAPTCHA-t rajzol szövegesen, hogy megtévessze a felhasználót, majd az áldozat geolokációját és rendszerinformációit elküldi egy támadói szerverre (195.133.79.43). Ezután letölt egy 24 MB-os, PyInstallerrel csomagolt kémprogramot, amit azonnal el is indít. Ez hozzáfér a Windows hitelesítőkhöz, a macOS Keychainhez, a Linux SecretService-hez, a libsecrethez, a KWallethez, valamint a Chromium-alapú és Firefox böngészőkben tárolt belépésekhez, jelszavakhoz és sütikhez; továbbá SSH-kulcsokat, OAuth-, JWT- és API-tokeneket is vadászik. Az összegyűjtött adatokat tömörítve, ideiglenes könyvtáron keresztül továbbítja a támadók szerverére.

Védekezés és óvatosság

Akik bármelyik felsorolt csomagot telepítették, érdemes minden jelszót és belépési kulcsot cserélniük, mert nagy eséllyel kiszivárogtak. Mielőtt NPM-ről vagy más nyílt forráskódú forrásból telepítesz, kétszer is ellenőrizd a csomag nevét és megbízhatóságát – egyetlen elgépelés is nagy bajt okozhat.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit tennél, ha észrevennéd, hogy hibás csomagot telepítettél?
  • Szerinted mennyire lehet megbízni bármilyen ingyenes szoftverben?
  • Fontos szerinted, hogy mindenki értsen egy kicsit a biztonsághoz?


Legfrissebb posztok

kedd 20:49

Az álláspiac pokla: elértéktelenedő diplomák, pályázatok özönvízben

A fiatal pályakezdők helyzete drámaian nehezebbé vált az utóbbi években, mert a hagyományos munkaerő-felvételi szűrők, mint az egyetemi jegyek, motivációs levelek és az interjúk, ma már szinte semmit sem érnek...

kedd 20:34

A Fortinet újabb botránya: súlyos veszélyben az adminfiókok

🔒 Kiberbűnözők kritikus hibákat használnak ki több Fortinet-termékben, hogy illetéktelenül hozzáférjenek adminisztrátori fiókokhoz, és ellopják a rendszer konfigurációs fájljait...

kedd 20:17

A Lovable, Európa MI-sztárja, ismét rekordot döntött

A stockholmi székhelyű Lovable, Európa vezető vibe coding startupja a legújabb finanszírozási körében 2 400 milliárd forintos (6,6 milliárd dolláros) értékelést kapott...

kedd 20:02

Az arcpirító titok, amit a római üvegpoharak rejtenek

Lényeges szempont, hogy néha elég a legalapvetőbb dolgokra más szögből ránézni, és máris évszázados titkok derülnek ki...

kedd 19:32

A mesterséges intelligencia mentheti meg a Firefoxot?

Anthony Enzor-DeMeo lett a Mozilla új vezérigazgatója, aki az elmúlt évben már a Firefox böngésző fejlesztését irányította...

kedd 19:19

Az emelkedő hőség nemi katasztrófát hozhat a hüllőkre

🐍 Csillagos ég alatt, ragyogó szigetek, magányos teknősök: sok hüllő sorsa látszólag változatlan...

kedd 19:02

A bukott ukrán csalóközpont: vége a többmilliárdos lehúzásnak

🔒 Európai bűnüldöző szervek egy Ukrajnában működő csalóhálózatot számoltak fel, amely call centerekből irányított műveletekkel több mint 10 millió eurót (kb...

kedd 18:52

Az új Soocas NEOS II: tényleg mindent visz ez a fogkefe?

A fogápolási eszközök piacán ritkán jelenik meg valóban újdonság, de a Soocas NEOS II valóban figyelemre méltó...

kedd 18:34

A kiégés ellenszere: filozófia az üresség korában

🧠 Sokan érzik úgy, hogy nem kiégtek, hanem egyszerűen üresek belül – dolgoznak, teljesítik a határidőket, mosolyognak a megbeszéléseken, mégis súlytalannak és céltalannak tűnik a munkájuk...

kedd 18:17

Az ínybetegség elleni küzdelem forradalmi, kíméletes megoldása

😊 A tudósok forradalmi megközelítést találtak az ínybetegségek megelőzésére: nem az összes baktérium elpusztítására törekednek, hanem a köztük zajló kommunikáció megzavarására összpontosítanak...

kedd 17:33

A szuperqubit áttörése alapjaiban írhatja át a számítástechnikát

A Princeton Egyetem kutatóinak sikerült egy minden eddiginél ellenállóbb kvantumbitet (qubitet) létrehozniuk, amely akár 1,68 ezredmásodpercig is képes megőrizni az információt – ez 15-szörös ugrás a jelenlegi kereskedelmi modellekhez képest, amelyeket például a Google és az IBM használnak...

kedd 17:20

Az önvezető taxik háborúja: sci-fiből valóság, kőkemény verseny

🚗 Kezdetben az önvezető taxik még csak álomnak tűntek, egy évtizeddel ezelőtt is legfeljebb sci-fikben találkozhattunk velük...

kedd 17:02

A svéd 5000 éves kutyalelet és a tőr hátborzongató rejtélye

Egy svéd mocsárból került elő egy szinte teljes kutyacsontváz, mellette egy csontból faragott tőr is hevert – a maradványok öt évezredesek, és a régészek szerint a lelet egy titokzatos kőkori szertartásra utalhat...

kedd 16:49

Az Alpok gleccserei nyolc éven belül végveszélyben

Egy friss kutatás szerint az Alpokban található gleccserek pusztulása nyolc éven belül drámai ütemet ér el...

kedd 16:33

Az Exchange Online száműzi az elavult mobilokat

A Microsoft 2026. március 1-jétől letiltja azokat a mobileszközöket, amelyek régebbi levelezőszoftverekkel próbálnak csatlakozni az Exchange Online-hoz...

kedd 16:17

Az RC4-nek vége: a Microsoft lekapcsolja a veszélyes titkosítást

Több mint 26 évnyi problémás működés után a Microsoft végre megszabadul attól a Windowsban használt titkosítási algoritmustól, amely számos komoly kiberbiztonsági rést hagyott szerte a világban...

kedd 16:01

Az MI feltárja a DNS-be kódolt betegségek titkait

A Mount Sinai orvosi kar legújabb fejlesztése egy olyan MI-rendszer, amely nemcsak veszélyes genetikai mutációkat ismer fel, hanem azt is képes előre jelezni, milyen betegségek kialakulására van a legnagyobb esély...

kedd 15:35

Az újrahasznosítás rémálma: berobban a rugalmas anyagok forradalma

♻ A rugalmas ruhák, mint a leggings vagy a sportruházat, szinte lehetetlen újrahasznosítani—ezért a legtöbbjük szeméttelepen végzi, még akkor is, ha elvisszük a szelektív gyűjtőbe...

kedd 15:18

Az élet szikrája: RNS születhetett magától az ősi Földön

⚡ Évmilliárdokkal ezelőtt, nem sokkal a Föld kialakulása után, már jelen lehettek azok az anyagok, amelyekből az élet kialakult...