2025. 10. 30., 21:59

Az NPM-es trükk: lopják a jelszavaidat minden rendszeren

Az NPM-es trükk: lopják a jelszavaidat minden rendszeren
Tíz rosszindulatú csomag jelent meg az NPM-en, amelyek látszólag népszerű szoftvereket utánoznak, de valójában egy információtolvajt töltenek le Windowsra, Linuxra és macOS-re. Ezeket július 4-én töltötték fel az NPM-re, és a többszintű kódolás miatt sokáig rejtve maradtak a hagyományos biztonsági szűrők elől. Az álcázott szoftvereket eddig közel 10 000 alkalommal töltötték le, miközben rendszerkulcstartókból, böngészőkből, valamint hitelesítési szolgáltatásokból loptak el jelszavakat és adatokat.

Mérgező csomagok, nevedben tévedve

A támadók a következő hamis csomagnevekkel próbálnak megtéveszteni: typescriptjs, deezcord.js, dizcordjs, dezcord.js, etherdjs, ethesjs, ethetsjs, nodemonjs, react-router-dom.js, zustand.js. Ezek mind ismerősnek hangzanak, de mindegyik a népszerű TypeScript, Discord.js (Discord.js), Ethers.js (Ethers.js), Nodemon (Nodemon), React Router (React Router) és Zustand (Zustand) könyvtárak neveit ferdíti el. A cél: hogy elírd vagy elnézd a nevet, és véletlenül a rosszat telepítsd. Telepítés után a csomag egy „postinstall” scriptet futtat, amely az észlelt operációs rendszerhez illő új terminált indít. A háttérben futó „app.js” eltünteti a telepítési napló nyomait, így senki sem veszi észre azonnal a fertőzést.

Átverés, lopás, titkosítva

A script egy kamu CAPTCHA-t rajzol szövegesen, hogy megtévessze a felhasználót, majd az áldozat geolokációját és rendszerinformációit elküldi egy támadói szerverre (195.133.79.43). Ezután letölt egy 24 MB-os, PyInstallerrel csomagolt kémprogramot, amit azonnal el is indít. Ez hozzáfér a Windows hitelesítőkhöz, a macOS Keychainhez, a Linux SecretService-hez, a libsecrethez, a KWallethez, valamint a Chromium-alapú és Firefox böngészőkben tárolt belépésekhez, jelszavakhoz és sütikhez; továbbá SSH-kulcsokat, OAuth-, JWT- és API-tokeneket is vadászik. Az összegyűjtött adatokat tömörítve, ideiglenes könyvtáron keresztül továbbítja a támadók szerverére.

Védekezés és óvatosság

Akik bármelyik felsorolt csomagot telepítették, érdemes minden jelszót és belépési kulcsot cserélniük, mert nagy eséllyel kiszivárogtak. Mielőtt NPM-ről vagy más nyílt forráskódú forrásból telepítesz, kétszer is ellenőrizd a csomag nevét és megbízhatóságát – egyetlen elgépelés is nagy bajt okozhat.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit tennél, ha észrevennéd, hogy hibás csomagot telepítettél?
  • Szerinted mennyire lehet megbízni bármilyen ingyenes szoftverben?
  • Fontos szerinted, hogy mindenki értsen egy kicsit a biztonsághoz?


Legfrissebb posztok

MA 08:57

Az Android Auto összeomlott, a Google már küldi a javítást

Mostanában valami nagyon nincs rendben az Android Autóval: egyre több felhasználó tapasztal elképesztő kapcsolatproblémákat, legyen szó akár vezetékes, akár vezeték nélküli használatról...

MA 08:50

A kormányzati bénázás miatt összeomlott a repülőtéri biztonság

A kormányzati leállás miatt közel 61 000 repülőtéri biztonsági (TSA-) alkalmazott maradt fizetés nélkül, miközben továbbra is dolgozniuk kell, hiszen alapvető fontosságú feladatot látnak el...

MA 08:44

Az egyre súlyosabb vízhiány a Colorado folyót is térdre kényszeríti

💧 Az Egyesült Államok hét tagállama a Colorado folyó vízhasználata miatt hosszú ideje képtelen megegyezésre jutni, miközben az egyre súlyosbodó aszály és a klímaváltozás tovább apasztja a már most is szűkös vízkészleteket...

MA 08:38

Az igazi túlélőharc: a Marathon mindent visz

🏁 A Bungie visszatérő alkotása, a Marathon egészen friss színt visz az extrakciós lövöldék világába...

MA 08:29

A 137 milliárdos rekordbírság: megbüntették a Metát gyerekbiztonság miatt

Egy új-mexikói esküdtszék kimondta, hogy a Meta komolyan veszélyeztette a gyerekeket, ráadásul még kamuzott is arról, mennyire biztonságosak a platformjai...

MA 08:22

Az Outlook bakija bénította le a Gmailt – mi történt?

Érdekes fejlemény, hogy a Microsoft klasszikus Outlookjában február végétől sokaknak teljesen leállt a Gmail- és Yahoo-postafiókok szinkronizálása, a háttérben pedig nem elhanyagolható technikai probléma állt...

MA 08:15

Az új Gyűrűk Ura: Colbert és Jackson közös nagy dobása

Hamarosan új A Gyűrűk Ura-film érkezik, amely Stephen Colbert és Peter Jackson közreműködésével kapott lendületet...

MA 08:01

Az ADA előtt újra nagy ugrás? Két fordulópont jelző villog egyszerre

📈 Az elmúlt évben Cardanót vásárlók most átlagosan 43%-os veszteségben ülnek, ami a kriptovaluta elemzői szerint az „opportunity zone” mélyén helyezkedik el...

MA 07:22

Az Apple végre feltámasztja Sirit? Jön a nagy AI-robbanás

Oké, Sirit ismerjük: évek óta ugyanaz a langyos segéd, aki többet nem tud, mint viccet mesélni vagy zenét kapcsolni...

MA 07:15

Az új Vizio tévékhez már kötelező a Walmart-fiók

📺 Felmerül a kérdés, mennyire okos döntés új Vizio tévét venni, ha valaki el akarja kerülni a nagyszabású adatgyűjtési és reklámgépezetbe való belépést...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/25

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Super Investor (iPhone/iPad)Az SEC jelentések részletesen bemutatják egy vállalat pénzügyi és működési állapotát, így biztosítva az átláthatóságot és az elszámoltathatóságot...

MA 07:08

A Windchill súlyos sebezhetősége kaput nyithat az ipari kémkedésnek

🔐 A Windchill és a FlexPLM rendszerekben most feltárt sérülékenység teljes iparágakat fenyeget...

MA 07:01

Véget ér a légkondi korszaka az adatközpontokban?

A mesterséges intelligencia robbanásszerű fejlődése újabb kihívás elé állítja az adatközpontokat: a hagyományos váltakozó áramú (AC) energiaellátás helyét egyre inkább az egyenáramú (DC) rendszerek veszik át...

MA 06:57

Az első nukleáris meghajtású Mars-küldetés: 2028-ban rajtolhat a rakéta

Az amerikai űrügynökség ambiciózus célt tűzött ki: 2028 végéig elindít egy űreszközt a Mars felé, amely először alkalmaz nukleáris meghajtást bolygóközi küldetésben...

MA 06:36

Az SK Hynix tőzsdei manővere felforgatja a memóriapiacot

Dél-Korea legnagyobb memóriagyártója, az SK Hynix titokban kérvényezte részvényeinek amerikai tőzsdei bevezetését, hogy a gyorsan növekvő piaci igényekre reagáljon...

MA 06:29

Az első atomfilm leleplezi a sugárzás láthatatlan gyilkosát

💣 Sokáig úgy gondoltuk, hogy az atomok a sugárzás által kiváltott bomlási folyamat során szinte mozdulatlanul, passzívan várják sorsukat...

MA 06:16

Az égen is száguld a net: a United–Starlink forradalom

🚀 Tipikus eset, amikor egy régóta bosszantó probléma egyszer csak megoldódik. Sokan megszoktuk már, hogy a repülőgépes internet lassú, akadozik, és nem lehet rá számítani...

MA 06:05

Történelmi események a mai napon (Március 25.)

Ma több korszakos fordulópont is felvillan: lezárul a Selma–Montgomery jogegyenlőségi menet, fellángol a görög szabadságharc, halálos sebet kap Oroszlánszívű Richárd, és nyilvánossá válik a világ első wiki oldala...

MA 06:01

Az USA új űrállomása veszélyben: vészesen fogy az idő

Az ISS napjai meg vannak számlálva, a NASA-nak pedig új tervei vannak...

kedd 21:34

A Pixel 9a végre megkapta, ami eddig hiányzott?

👌 Most kapaszkodj meg, mert a Pixel 9a-val kapcsolatban végre jó hír érkezett: egyeseknél már megjelent a kikapcsolt képernyő mellett is működő ujjlenyomatos feloldás opciója...

kedd 21:12

Az új Google TV: a Gemini azt is megmutatja, amit nem kérsz

Vadonatúj MI-alapú funkciókkal bővült a Google TV, így a tévénézés mostantól egészen új értelmet nyer...

kedd 21:02

A kockázatkerülők új aranytojása: a stakelt ether

💸 Ahogy a kriptovaluták egyre inkább belépnek a hagyományos pénzpiacokra, a nagy pénzügyi cégek is igyekeznek valamilyen módon jelen lenni ebben a világban...

kedd 20:56

Az üvegbe gravírozott chip áttöri a kvantumbiztonság korlátait

Amikor a kvantumszámítógépek egyre közelebb kerülnek a valósághoz, a jelenlegi titkosítási módszerek hamarosan elavulhatnak...

kedd 20:23

Az új HeyPolo végre leszámol az állandó megfigyeléssel

Érdemes megvizsgálni, hogyan védhető a digitális magánélet a helymegosztó alkalmazások hasznossága mellett...

kedd 20:13

A Mars ősi vulkánja felborítja a bolygó forgását

Noha a Marsot általában kihűlt, halott világnak tartottuk, új bizonyítékok szerint a Tharsis nevű vulkánvidék mélyén komoly aktivitás zajlik, amely a bolygó forgását is felgyorsíthatja...

kedd 20:02

Az új Spotify‑védelem végre gátat szab a téves lejátszásoknak

A zenei platform elindította az Artist Profile Protection nevű opciót, amellyel a zenészek megelőzhetik, hogy véletlenül vagy szándékosan rossz profilokra kerüljenek fel a zenéik...

kedd 19:58

Az Apple Music most már jelzi: jönnek a koncertdátumok a Bandsintownból

Na most kapaszkodj, mert a Bandsintown végre teljes erőbedobással összeborult az Apple-lel: mostantól már az Apple Musicban is böngészheted kedvenc előadóid közelgő koncertjeit...

kedd 19:46

Az AmneziaVPN visszavág: átveri a cenzúrát, felszabadítja a netet

Az internetes szólásszabadság ma egyre komolyabb veszélyben van. Számos ország kormányai mindent elkövetnek azért, hogy megakadályozzák lakosaikat az internet szabad használatában: nemcsak egyes oldalakat, hanem alapvetően magát a világhálót próbálják elérhetetlenné tenni...

kedd 19:34

A Firefox végre ingyenes, beépített VPN-t kapott

🔒 A Firefox legújabb, 149-es verziója egy teljesen új szintre emeli a böngészés biztonságát: a beépített, ingyenes VPN-funkcióval immár havi 50 GB adatforgalmat kap minden Mozilla-fiókkal rendelkező felhasználó...