Az új NuGet-csapda: időzített bombák élesednek 2027-től

Az új NuGet-csapda: időzített bombák élesednek 2027-től
Több kártékony NuGet-csomag jelent meg, amelyek veszélyes, időzített szabotázskódot rejtenek magukban, és 2027-ben, illetve 2028-ban aktiválódhatnak. Ezek a csomagok különösen adatbázis-alkalmazásokat és Siemens S7 ipari vezérlőket céloznak.

Káros kódok a láthatáron

A NuGet egy népszerű, nyílt forráskódú csomagkezelő rendszer, amelynek segítségével a fejlesztők könnyen integrálhatnak kész .NET-könyvtárakat. Egy biztonsági cég, a Socket kilenc olyan csomagot talált, amelyek ártalmatlannak tűnnek, de rejtett kártékony kódot tartalmaznak. Ezeket egy „shanhai666” nevű fejlesztő töltötte fel. Az elhelyezett rosszindulatú kód főleg SQL Server-, PostgreSQL- és SQLite-adatbázisokat, illetve a Siemens S7 PLC-k vezérlésére használt Sharp7 könyvtárat támadja. Különösen veszélyes a „Sharp7Extend” nevű csomag, amely a népszerű Sharp7 nevét kihasználva állít csapdát a fejlesztőknek.

Veszélyes meglepetés 2028-ig

A kilenc csomag mindegyike csaknem teljes egészében (99%) legitim kódot tartalmaz, ám körülbelül 20 sornyi rejtett szabotázsfunkcióval. A káros kód minden adatbázis- vagy vezérlési műveletnél aktiválódhat, de csak akkor lép életbe, ha a rendszer dátuma egy előre beállított időpont utáni (2027. augusztus 8. és 2028. november 29. közötti) időpontra esik. Ha az időzítés egyezik, egy véletlenszerűség alapján a rendszer 20% eséllyel leállítja az érintett folyamatot.

A „Sharp7Extend” esetében még veszélyesebb a helyzet: a csomag vagy azonnal leállítja a vezérlést, vagy hosszabb késleltetés után veszi át az irányítást. A rendszer így akár 30–90 perces késleltetéssel tudja szabotálni a folyamatokat, tömeges hibákat és adatvesztést okozva – a vezérlők leállnak, a biztonsági rendszerek nem indulnak el, a gyártási paraméterek módosíthatatlanná válnak.

Védekezési lehetőségek

A káros csomagokat első körben már eltávolították, de közel 9500 letöltésük volt. A leghatékonyabb védekezés, ha minden fejlesztő és ipari üzem gyorsan ellenőrzi, hogy használták-e a felsorolt kilenc csomag bármelyikét. A kritikus ipari rendszerekben külön ellenőrizni kell a PLC-műveletek épségét, és naplózni minden szokatlan folyamatleállást vagy parancskimaradást.

Ha bármelyik veszélyes csomag jelen van, a kompromittálódás valószínű, és sürgős auditot igényel.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te hogyan védenéd meg az ipari rendszereket ilyen támadások ellen?
  • Mit tennél, ha észrevennél egy gyanús csomagot a projektedben?
  • Szerinted jó ötlet nyílt forráskódú csomagokat használni biztonságkritikus rendszerekben?


Legfrissebb posztok

csütörtök 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 18:03

KVÍZ: Mennyit tudsz a mesterséges intelligenciáról?

A mesterséges intelligencia egyre nagyobb szerepet játszik az életünkben, az okostelefonoktól kezdve az önvezető autókig és az egészségügyi diagnosztikáig...

szombat 14:24

Tévedhetetlen szakértők? Az előrejelzések meglepő valósága

I. Egy szakértő a szakértőkről Pontosítsunk, mivel mi nem vagyunk szakértők, hogy a jövőt megjósoljuk: eddig általában ebből nem sok jó sült ki...

MA 11:11

Az orkapicik születése: vér, feszültség, boldogság Norvégiában

Szenzációs pillanatoknak lehettek tanúi a kutatók Norvégiában, amikor sikerült megörökíteniük egy vadon élő orkaborjú születését...

MA 11:01

Az Apple sosem győzte le a Fitbitet: ez a fitneszkarkötő negyedannyiba kerül

💪 Közelednek az ünnepek, a vásárlási láz pedig egyre fokozódik. Ha még nem szereztél be minden ajándékot, érdemes lehet kipróbálni a Fitbit Inspire 3 egészség- és fitneszkarórát, amely most Black Friday előtti áron, 30%-os kedvezménnyel kapható – a megszokott 36 000 Ft helyett mindössze 25 000 Ft-ért...

MA 10:57

Az árpatermesztés titkos ellensége: a túl korai csírázás

A világon minden évben több ezer milliárd forintnyi termény megy veszendőbe az aratás előtti csírázás (pre-harvest sprouting, PHS) miatt...

MA 10:43

Az amerikaiakat megtréfálja a korai sarkvidéki hideg

Az Egyesült Államokban szokatlanul korán érkezik egy sarkvidéki hideghullám, amely a következő napokban átsöpör a kontinens középső és keleti részén...

MA 10:36

A félrevezető MI-teszteken a nagy cégek csak nevetnek

😂 Az MI-cégek előszeretettel hivatkoznak benchmarkjaikra, hogy modelleiket a technológiai fejlődés csúcsaként tüntessék fel...

MA 10:29

Az óriáspókháló, amely fél teniszpályát borít be

Egy magyar, cseh és albán kutatókból álló csapat hihetetlen felfedezést tett a Görögország és Albánia határán található kénes barlangban: egy olyan óriási pókhálóra bukkantak, amely több mint 97 négyzetmétert, vagyis nagyjából egy fél teniszpályányi területet borít be...

MA 10:15

Az amerikai hadsereg eldöntötte, kinek van esélye a kvantumforradalomra

🛡 A kvantumszámítógépek világában régóta várták, mely cégek kerülhetnek a középpontba az amerikai védelmi kutatóügynökség, a DARPA döntése nyomán...

MA 09:29

Az MI már a Gmailben és a Drive-ban is kutakodik – most érdemes óvatosnak lenni?

A Gemini Deep Research új szintre emeli a Google mesterséges intelligenciáját: immár képes átfésülni a Gmailt, a Google Drive-ot és a Chatet, hogy a felhasználók kérdéseire minél pontosabb válaszokat adjon...

MA 09:22

Kipukkan az MI-lufi? Rémálomszerű hét a techcégeknél

💥 Történelmi mélypontot hozott a hét a technológiai szektorban: a Nasdaq Composite Index pénteken ismét esett, immár második napja folyamatosan, közel 1%-kal gyengülve a délutáni kereskedésben, hiába a kedvező harmadik negyedéves gyorsjelentések...

MA 09:15

Az idősek már 11 államban többen vannak, mint a gyerekek

Az Egyesült Államokban már majdnem minden második megyében, valamint 11 államban az idősek száma meghaladja a gyerekekét...

MA 09:08

A sejtek rejtett takarítása lehet a fiatalodás kulcsa

Az öregedés egyik kulcsa a sejtek belső takarítórendszerének újraaktiválása lehet. Kínai kutatók felfedezték, hogy ha sikerül felpörgetni a sejtek „szemétfeldolgozó egységeit”, azaz a lizoszómákat, gátolható a káros fehérjék felhalmozódása, így lassíthatók az öregedési folyamatok...

MA 09:01

Az első nagy tiltás: a dán tinik lekerülnek a közösségi médiáról

🚫 Dániában komoly változás készül: a politikusok párthovatartozástól függetlenül megállapodtak abban, hogy a 15 év alattiak számára betiltják a közösségimédia-használatot...

MA 08:58

Az OpenAI véletlenül megosztotta a ChatGPT-beszélgetéseket a Google-lel

A közelmúltban váratlan helyen bukkantak fel privát ChatGPT-beszélgetések: a Google Search Console-ban (GSC), ahol fejlesztők és weboldal-tulajdonosok jellemzően csak a rájuk kereső kulcsszavakat, rövid keresési kifejezéseket figyelik...

MA 08:50

Az Apple féláron dobja piacra a Beats Studio Buds-ot

Közeleg az ünnepi szezon, már most érdemes elkezdeni az ajándékvásárlást. Idén a Black Friday és a Cyber Monday előtt is már horogra lehet akasztani néhány igazán jó technológiai ajánlatot...

MA 08:43

Az univerzum leglátványosabb fekete lyuk-kitörése minden eddigit felülmúl

Egy szupernagy tömegű fekete lyuk rekordméretű fénykitörést produkált, miután elnyelt egy legalább harmincszoros naptömegű csillagot...

MA 08:36

Az új Comet kilenc tabbal nyomja le az agyad

🚀 A Perplexity megújította MI-alapú Comet asszisztensét, amely most már egyszerre több böngészőfülön képes dolgozni, ráadásul bonyolultabb, több lépéses feladatokat is elvégez helyetted...