Az NPM-es trükk: lopják a jelszavaidat minden rendszeren

Az NPM-es trükk: lopják a jelszavaidat minden rendszeren
Tíz rosszindulatú csomag jelent meg az NPM-en, amelyek látszólag népszerű szoftvereket utánoznak, de valójában egy információtolvajt töltenek le Windowsra, Linuxra és macOS-re. Ezeket július 4-én töltötték fel az NPM-re, és a többszintű kódolás miatt sokáig rejtve maradtak a hagyományos biztonsági szűrők elől. Az álcázott szoftvereket eddig közel 10 000 alkalommal töltötték le, miközben rendszerkulcstartókból, böngészőkből, valamint hitelesítési szolgáltatásokból loptak el jelszavakat és adatokat.

Mérgező csomagok, nevedben tévedve

A támadók a következő hamis csomagnevekkel próbálnak megtéveszteni: typescriptjs, deezcord.js, dizcordjs, dezcord.js, etherdjs, ethesjs, ethetsjs, nodemonjs, react-router-dom.js, zustand.js. Ezek mind ismerősnek hangzanak, de mindegyik a népszerű TypeScript, Discord.js (Discord.js), Ethers.js (Ethers.js), Nodemon (Nodemon), React Router (React Router) és Zustand (Zustand) könyvtárak neveit ferdíti el. A cél: hogy elírd vagy elnézd a nevet, és véletlenül a rosszat telepítsd. Telepítés után a csomag egy „postinstall” scriptet futtat, amely az észlelt operációs rendszerhez illő új terminált indít. A háttérben futó „app.js” eltünteti a telepítési napló nyomait, így senki sem veszi észre azonnal a fertőzést.

Átverés, lopás, titkosítva

A script egy kamu CAPTCHA-t rajzol szövegesen, hogy megtévessze a felhasználót, majd az áldozat geolokációját és rendszerinformációit elküldi egy támadói szerverre (195.133.79.43). Ezután letölt egy 24 MB-os, PyInstallerrel csomagolt kémprogramot, amit azonnal el is indít. Ez hozzáfér a Windows hitelesítőkhöz, a macOS Keychainhez, a Linux SecretService-hez, a libsecrethez, a KWallethez, valamint a Chromium-alapú és Firefox böngészőkben tárolt belépésekhez, jelszavakhoz és sütikhez; továbbá SSH-kulcsokat, OAuth-, JWT- és API-tokeneket is vadászik. Az összegyűjtött adatokat tömörítve, ideiglenes könyvtáron keresztül továbbítja a támadók szerverére.

Védekezés és óvatosság

Akik bármelyik felsorolt csomagot telepítették, érdemes minden jelszót és belépési kulcsot cserélniük, mert nagy eséllyel kiszivárogtak. Mielőtt NPM-ről vagy más nyílt forráskódú forrásból telepítesz, kétszer is ellenőrizd a csomag nevét és megbízhatóságát – egyetlen elgépelés is nagy bajt okozhat.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit tennél, ha észrevennéd, hogy hibás csomagot telepítettél?
  • Szerinted mennyire lehet megbízni bármilyen ingyenes szoftverben?
  • Fontos szerinted, hogy mindenki értsen egy kicsit a biztonsághoz?



Legfrissebb posztok

MA 08:25

Az Exchange-szerverek sebezhetősége most mindenkit érinthet

A CISA és az NSA friss ajánlásokat adott ki, hogy az informatikai rendszergazdák biztonságosabbá tegyék a Microsoft Exchange-szervereket a kibertámadásokkal szemben...

MA 08:18

A Canva új gombja végre helyrehozza, amit az MI elrontott

A Canva mostantól még könnyebbé teszi a kreatív munkát: az új Ask @Canva gombbal gyakorlatilag minden elemet pillanatok alatt szerkeszthetsz, csupán egy kattintással és egy utasítással...

MA 08:10

Egy újabb napvihar súlyos károkat okozhat a műholdaknál

Egy új, az Európai Űrügynökség (ESA) által készített szimuláció szerint, ha ma történne egy a híres, 1859-es Carrington-eseményhez hasonló napkitörés, az összes Föld körül keringő műholdat tönkretehetné...



MA 08:01

Állami hackerek feltörték a Ribbon hálózatát

Az amerikai kormány és világszerte számos távközlési cég beszállítója, a Ribbon Communications elismerte, hogy államilag támogatott hackerek feltörték az informatikai hálózatát – a támadás már 2024 decemberében elkezdődhetett...



MA 07:48

Az összes Chrome-alapú böngésző percek alatt összeomolhat

Egy súlyos biztonsági rés a Chromium böngészők Blink megjelenítőmotorjában lehetővé teszi, hogy néhány másodperc alatt leálljon szinte bármely Chrome-alapú böngésző, így akár több milliárd felhasználó is veszélybe kerülhet...



MA 07:41

Az óriás Conduent adatlopása 10,5 millió embert érint

🔐 Az egyik legnagyobb amerikai üzleti szolgáltató, a Conduent megerősítette, hogy egy 2024-es adatlopás következtében több mint 10,5 millió ember adata került illetéktelen kezekbe...



MA 07:34

Az Einstein-jóslat újabb bizonyítéka: szuperszörny fekete lyukak egymás után

🚀 Fizikusok két hatalmas fekete lyuk összeolvadását figyelték meg, amelyek mindössze egy hónap különbséggel történtek...



MA 07:25

Az OpenAI gigászi tőzsdére lépése: álom vagy rémálom?

Sam Altman, az OpenAI vezérigazgatója egy livestream során közölte: a nyilvános tőzsdére lépés (IPO) a legvalószínűbb jövőbeni lépésük, mivel hatalmas tőkére lesz szükségük...



MA 07:16

Az új Google-szemüveg: okosabb, mint gondolnád?

A Google és a Magic Leap együttműködését három évvel meghosszabbították, ennek keretében különleges Android XR-szemüveget fejlesztenek...



APP
MA 07:13

APPok, Amik Ingyenesek MA, 10/31

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Lyd – Watch Remote for Sonos (iPhone/iPad)A Lyd egy Apple Watch-ra készített alkalmazás, amely teljes értékű Sonos távirányítóként működik...



csütörtök 22:59

Óriási bukás: a Stellantis 9%-ot veszít egy nap alatt

A Stellantis, a Jeep, a Dodge, a Chrysler, a Fiat és a Peugeot márkák tulajdonosa 13%-os bevételnövekedést ért el 2024 harmadik negyedévében, ám ennek ellenére a vállalat részvényei 9%-ot estek egyetlen nap alatt...



csütörtök 22:30

Az első mumifikálódott, patás dinoszaurusz meghökkentő felfedezése Wyomingban

🦖 Két különlegesen ritka, úgynevezett dinoszaurusz-múmia került elő Wyoming sivatagos vidékeiről, ráadásul ezek az első patás hüllők, amelyeket valaha találtak...



csütörtök 22:01

Hetente egymillió ChatGPT-felhasználó számol be öngyilkossági gondolatokról

Lényeges szempont, hogy az MI-alapú csevegőbot, a ChatGPT ma már nem csupán technikai érdekesség: több százmillió ember fordul hozzá életük legnehezebb pillanataiban is...

csütörtök 21:30

Az Azure leállása ismét megviccelte a felhőt

A Microsoft Azure szerda délután világméretű kiesést szenvedett el, amely 17:00-kor kezdődött, és várhatóan este fél 12-ig tart...



csütörtök 21:00

Alapértelmezett biztonság: a Chrome végre HTTPS-re vált

A Google szerint a HTTPS-re, vagyis a biztonságosabb webprotokollra való átállás évek óta 95–99 százalékos a Chrome böngészőben...

csütörtök 20:30

Az Alphabet először érte el a 100 milliárd dolláros negyedéves bevételt

Az Alphabet története során először haladta meg a 100 milliárd dolláros határt negyedéves árbevétele, elérve a 102,35 milliárd dollárt (kb...



csütörtök 20:01

Az IQ befolyásolhatja, mennyire érted a beszédet zajban

🔈 A zsúfolt helyeken, például kávézókban vagy iskolai osztálytermekben nehéz lehet követni egy beszélgetést a rengeteg háttérzaj miatt...

csütörtök 19:59

Halott már az internet? A Digg visszatér, hogy megmentse a közösséget

Az online térben egyre nehezebb megkülönböztetni, ki valódi ember és ki egy MI-vezérelt bot...



csütörtök 19:30

Az önvezető autó tényleg jön: a Lucid nagyot ígér

A MI-láz újabb áldozata lett a Lucid, a szaúdi hátterű elektromosautó-gyártó: stratégiai együttműködést indít az Nvidiával, hogy végre valódi, teljesen önvezető autót kínálhasson a fogyasztóknak...