Az NPM rémálma: 300 modul fertőződött meg órák alatt

Az NPM rémálma: 300 modul fertőződött meg órák alatt
November végén újabb súlyos ellátásilánc-támadás rázta meg a JavaScript-fejlesztői közösséget: több mint 300 npm-csomagba jutott be veszélyes kód, amely azonnal lopni kezdte a fejlesztők szenzitív adatait.

Színlelt Bun-integrációval támadtak

A HelixGuard biztonsági szakemberei 2025. november 24-én arra lettek figyelmesek, hogy az npm registryben több száz csomag új verziója néhány óra leforgása alatt hirtelen ugyanazt a manipulált technológiát használja: mindegyik azt állította, hogy támogatja a Bun futtatókörnyezetet. Ebből arra lehet következtetni, hogy egy jól szervezett, összehangolt támadássorozatról van szó.

A támadók úgy módosították a package.json fájlokat, hogy egy preinstall-szkriptet adtak hozzá (node setup_bun.js), valamint egy bun_environment.js nevű fájlt, amely rendkívül nehezen értelmezhető, de annál veszélyesebb kódot tartalmazott. Maga a bun_environment.js több mint 10 MB méretű, és nagyrészt titkosított, így nehéz volt gyorsan észrevenni vagy kielemezni.

Bizalmas céges adatok landoltak külső kezekben

A kártevő működése alatt a setup_bun.js futása során letöltötte és elindította a TruffleHog nevű eszközt, amely a gépen megtalálható összes npm-token, valamint az AWS-, GCP-, Azure-hozzáférési adatokat és a környezeti változókat összegyűjtötte. Különösen aggasztó, hogy nemcsak a fejlesztői gépekhez, hanem Git-hosztingszolgáltatásokhoz és a fejlesztési folyamatokban használt egyéb titkos kulcsokhoz is hozzáférést szerezhetett.

Az ellopott adatokat egy GitHub Actions runner segítségével továbbította a támadóhoz, SHA1HULUD néven. Ez a módszer megegyezik a szeptemberi, „Shai-Hulud” néven ismert támadással, így nagy valószínűséggel ugyanaz a támadó állhat a háttérben.

Automatizált terjedés, féregként

A bun_environment.js nem csupán adatokat lopott: az aktuális környezet npm-konfigurációja alapján módosította az éppen használt package.json-t, automatikusan beszúrta magát és újracsomagolta a csomagot. Ezután az ellopott npm-tokenek segítségével feltöltötte a fertőzött változatot az npm-re – ezzel gyors, féregszerű terjedést valósított meg, további fejlesztői számítógépeket fertőzve meg, minden emberi beavatkozás nélkül.

A támadó kód a .github/workflows könyvtárban a workflow-kat is módosította, ahol kétszeres Base64-kódolással tárolta az ellopott kulcsokat és titkokat egy actionsSecrets.json nevű fájlban. Az adatok között EC2-SSH-kulcs, GitHub-tokenek, AWS-hozzáférési kulcsok, Slack-webhookok, Firebase-tokenek és Codecov-azonosítók is megtalálhatók.


Ismert fertőzött csomagok, milliós letöltésszámok

A fertőzöttségi lista ijesztően hosszú, és több, igen népszerű modul is áldozatául esett a támadásnak. A leggyakrabban letöltött, veszélybe sodort csomagok között szerepel a @zapier/zapier-sdk (heti 2 640 000+ letöltés), @posthog/core (1 980 000 letöltés), posthog-node (1 550 000 letöltés), @asyncapi/specs (1 430 000 letöltés) vagy éppen a @postman/tunnel-agent (1 220 000 letöltés).

Lényeges, hogy a támadók ismert és széles körben használt fejlesztői eszközöket céloztak, így számos vállalati és nyílt forráskódú projekt is közvetlenül érintett lehetett.

Ez azonban csak a jéghegy csúcsa

A most feltárt támadás döbbenetes gyorsasággal okozott károkat, és rámutat arra, mennyire sebezhető a JavaScript-ökoszisztéma, ha az ellátási láncban rés keletkezik. A fertőzött csomagok között számos, kritikus infrastruktúrában használt eszköz is található, a fejlesztőknek pedig sürgősen ellenőrizniük kell, hogy érintettek-e, valamint visszavonni és újragenerálni minden érintett kulcsot és tokent.

A támadás tovább erősítheti azt a meggyőződést, hogy a csomagkezelőkbe és fejlesztői környezetekbe épített, automatizált biztonsági ellenőrzések nélkülözhetetlenek, és mindennél fontosabb a proaktív hozzáállás az ellátási lánc védelméhez.

2025, adminboss, helixguard.ai alapján

Legfrissebb posztok

péntek 20:50

A 2026-os égbolt kihagyhatatlan csodái: az év legszebb égi pillanatai

🌝 2026-ban az ég igazán változatos eseményeket tartogat mindenkinek, akit lenyűgöznek az univerzum csodái...

péntek 20:34

Az MI-óriásadatközpontokat hamarosan atomenergia hajtja

⚡ A Meta több jelentős atomenergia-megállapodást kötött, hogy elegendő energiát biztosítson az egyre növekvő MI-adatközpontok számára...

péntek 20:18

A fény forradalma: soha nem látott energiát nyerünk a Napból

☀️ Ígéretes áttörés előtt állnak a Trinity College Dublin fizikusai: kutatásaik szerint a fény viselkedésének új értelmezése könnyen forradalmasíthatja, hogy mennyi hasznos energiát tudunk kinyerni a napból, lámpákból vagy akár LED-ekből...

péntek 20:01

Az Amazon már a Wegovy-féle fogyókúrás gyógyszert is árulja

Az Amazon Pharmacy digitális gyógyszertár szolgáltatásában már elérhető a Novo Nordisk új fogyókúrás tablettája, a Wegovy...

péntek 19:49

A közterületi videózás legális – akkor miért visznek el?

📸 Az utcán készített fotók és videók készítése alapjognak minősül az Egyesült Államokban, akkor is, ha rendőröket vagy más hivatalos személyeket ábrázolnak, miközben szolgálati kötelességüket teljesítik...

péntek 19:33

Az illinois-i hacker, aki rettegésben tartja a Snapchat-fiókokat

🔒 Egy 26 éves illinois-i férfi, Kyle Svara közel 600 nő Snapchat-fiókját törte fel, hogy bizalmas fotókat lopjon el, amelyeket aztán online árult...

péntek 19:18

Az MI nem elidegenít, hanem emberibbé teszi a lelki ellátást

💫 A mentális egészségügy hosszú ideje a személyes kapcsolatokra, bizalomra és gyógyításra épül...

péntek 19:01

A power bank, ami kettéválik, hogy bárkivel megoszthasd

A Nimble új Champ Stack 10K power bankja igazi forradalmi megoldás: kettéválasztható, így két ember egyszerre használhatja, mintha egy KitKat-csokit osztanának meg...

péntek 18:49

Az Andreessen Horowitz tarol, soha nem látott rekorddal

🥇 Az Andreessen Horowitz 5,4 ezermilliárd forintot (15 milliárd dollárt) vont be, ezzel minden eddiginél nagyobb hangsúlyt fektet az amerikai infrastruktúrára, egészségügyre, védelmi iparra és a saját megfogalmazásuk szerinti American Dynamism-re...

péntek 18:34

A gigantikus napfolt rekordot dönt: ezernyi kitörés, titokzatos napvihar

Az áprilisban feltűnt hatalmas napfolt, az AR 13664, extrém geomágneses vihart okozott a Földön 2024 májusában...

péntek 18:17

A Tether 50 millió dollárral száll be a Ledn-üzletbe

A Tether, a világ legismertebb dollárhoz kötött stabilcoinját (USDT-t) kibocsátó cég tavaly novemberben titokban 40–50 millió dollárt (kb...

péntek 17:51

A fizetős fal sem állítja meg a Grok deepfake-özönt az X-en

📸 Elon Musk közösségi oldala, az X, részlegesen korlátozta a Grok MI-képszerkesztési képességeit, mivel egyre nagyobb felháborodás övezi a platformon készülő szexuális jellegű, beleegyezés nélküli deepfake-ek terjedését felnőttekről és kiskorúakról egyaránt...

péntek 16:52

A techforradalom a póráz végén: a legjobb kütyük kedvenceknek

Az ügy súlyát mutatja, hogy az állattartók egyre gyakrabban fordulnak az okoseszközök felé, hogy még jobb ellátást, kényelmet és biztonságot nyújtsanak házi kedvenceiknek...

péntek 16:34

Az ezeréves chilei múmia rejtélye: halál a türkizbányában

🏛 Egy 1100 éves, természetesen mumifikálódott férfi maradványai meglepő részleteket tártak fel a chilei El Salvador városka közelében...

péntek 16:18

A LEGO, ami okos, mégis láthatatlan: itt a Smart Play

🤓 Felmerül a kérdés, hogy észreveszik-e a gyerekek a technológiát, ha az valóban tökéletesen belesimul az élménybe...

péntek 16:03

Az amerikai munkaerőpiac és a vámháború megrengetheti a kriptopiacot

📈 A pénteki nap eseményei könnyen felforgathatják mind a bitcoin, mind a szélesebb kriptopiac árfolyamait...

péntek 15:49

Az új-zélandi kakapó végre újra költ

Új-Zéland világszerte egyedülálló, súlyosan veszélyeztetett röpképtelen papagája, a kakapó, négy év után újra költésbe kezdett...

péntek 15:35

A humanoid robotok uralták Las Vegast – a sci-fi valóság

Las Vegasban idén a jövő már most láthatóvá vált, amikor az éves CES kiállításon a technológiai cégek bemutatták, hogyan képzelik el az MI-vezérelt fizikai világot...

péntek 15:18

Az olcsó akkumulátorok forradalma most robban be?

⚡ Érdemes megvizsgálni, hogy a dél-koreai tudósok újítása révén az eddig drágának tartott szilárdtest-akkumulátorok sorsa gyökeresen megváltozhat...