Az újabb npm-támadás 27 ezer csomagot kompromittált

Az újabb npm-támadás 27 ezer csomagot kompromittált
Az npm csomagkezelőben több száz népszerű fejlesztői csomag, köztük a Zapier, az ENS Domains, a PostHog és a Postman hamisított, trójai verziói jelentek meg az ellátásilánc-támadások újabb hullámában. A Shai-Hulud névre keresztelt kártevő célja, hogy fejlesztők és folyamatos integrációs vagy telepítési (CI/CD) rendszerek érzékeny adatait lopja el, majd ezeket kódolt formában a GitHubra töltse fel. Jelenleg 27 ezer kompromittált npm-csomagra és közel 28 ezer, a támadáshoz kapcsolódó GitHub-bejegyzésre derült fény.

Terjedési módszer és technikai részletek

A Shai-Hulud azzal indult szeptember közepén, hogy legitim npm-csomagokat letöltöttek, azok package.json fájljában elhelyeztek egy kártékony szkriptet, majd ellopott fejlesztői fiókok segítségével fertőzöttként újra publikálták őket. Az újabb variáns két fájlt használ – a setup_bun.js nevű, álcázott droppert, illetve a bun_environment.js nevű, extrém módon obfuszkált és tíz megabájtos főkódot. Az utóbbi elemzésgátló hurkokat, hexakódolt karakterláncokat és több ezer rejtett karakterláncot tartalmaz.

A támadás öt lépcsős: ellopja például a GitHub- és npm-tokeneket, valamint felhőszolgáltatók (AWS, Google, Azure) titkos kulcsait, végül, ha bizonyos feltételek teljesülnek, a fertőzött gépen akár a teljes home-könyvtárat is törli. A törlés akkor indul el, ha a kártevő nem tud hitelesíteni a GitHubon, vagy nem fér hozzá a szükséges tokenekhez.

Egyre több kompromittált csomag és gyors adaptáció

A Wiz kutatói közel 350 ellopott karbantartói fiókot azonosítottak a kampány során, és azt tapasztalták, hogy néhány óra alatt már ezernyi új tároló jött létre. Eközben az Aikido Security már közel 500, a Koi Security pedig több mint 800 fertőzött npm-csomagot tart számon. A kompromittált csomagok elérhetővé váltak az npm-en, bár többre kikerült a platform hivatalos figyelmeztetése is.

A támadók a megszerzett titkokból, valamint a kompromittált fejlesztői tokenekből automatikusan generált GitHub-repókat hoznak létre, a leírásban megemlítve a Shai-Huludot. A platform azonnal törli ezeket, ám a támadók gépi tempóval újabbakat hoznak létre.

Felkészülés, védekezés, megelőzés

A kompromittált csomagok között megtalálhatók a Zapier hivatalos fejlesztői eszköztárai, az ENS Domains natív Ethereum-címkezelő csomagjai, valamint a PostHog és az AsyncAPI moduljai. Ezeket tömegek használják tárcák, decentralizált alkalmazások vagy tőzsdék fejlesztéséhez.

A szakértők szerint az első lépés a fertőzött npm-csomagok pontos azonosítása, majd ezeket le kell cserélni tiszta, korábbi verziókra, és minden fejlesztői vagy CI/CD titkot azonnal rotálni kell. Az Aikido Security külön javasolja az npm postinstall szkriptek kikapcsolását integrációs folyamatokban. Egyúttal a GitHub is új lépéseket vezet be az ilyen ellátásilánc-támadások megelőzésére, ezek bevezetése azonban fokozatos.

Emellett érdemes a fejlesztői infrastruktúra védelmére nagyobb hangsúlyt fektetni, mivel a támadók szemmel láthatóan egyre kifinomultabb módszerekkel és gépesített tempóval dolgoznak.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

hétfő 21:00

Az Instagram felrobbant: Kylie Jenner ismét bikiniben pózol

A hétfői rosszkedvre itt a tökéletes ellenszer: Kylie Jenner újabb bikinis szelfivel lepte meg követőit, és elképesztően néz ki...

MA 12:02

A népmesék őrzik az indiai szavannák elfeledett titkait

🐘 A világ szárazföldjének csaknem 40%-át nem erdők vagy jég borítja, hanem szabadon elterülő, hatalmas füves puszták...

MA 11:33

Az első emberi áldozat: lecsapott a ritka H5N5 madárinfluenza

Vizsgálják, hogy az Egyesült Államokban megjelent-e egy újabb madárinfluenza-vírustörzs, amely már emberi halálesetet is okozott...

MA 11:18

Az éghajlatváltozás múzeuma: remény a klímaszorongó diákoknak

🌱 2023-ban, amikor a helyi középiskolai diákoknak bemutattuk az Éghajlati Remény Múzeuma nevű projektünket, váratlan visszajelzésekkel szembesültünk...

MA 10:57

Az új Pocket Casts lejátszólista felkavarja az állóvizet

A népszerű podcast-alkalmazás, a Pocket Casts mostantól lehetővé teszi, hogy lejátszási listát készíts kedvenc podcast-epizódjaidból...

MA 10:50

Jönnek a Ray-Ban és Oakley kedvezmények a Meta csereprogramban

👓 A Meta először indította el viselhető okoseszközeinek csereprogramját, amely december 31-ig tart, és jelentős kedvezményeket kínál Ray-Ban és Oakley termékekre...

MA 10:45

Az új payload-naplózás áttörést hoz a WAF-átláthatóságban

Egyre kiszolgáltatottabbá válnak a webes alkalmazások az egyre összetettebb támadásokkal szemben...

MA 10:37

Az örök élet új prófétái Washingtonban: MAHA Summit

November közepén Washingtonban különös társaság gyűlt össze: közösségi média influenszerek, öregedésgátló vállalkozók és az amerikai egészségpolitika csúcsvezetői...

MA 10:30

A betonrepesztő zöld lázadás: a város növényei visszavágnak

A városiasodás világszerte felgyorsult az 1970-es évek óta, így az élőhelyek zsugorodnak, széthullanak, és csökken a biodiverzitás...

MA 10:23

Jön az influenza újabb brutális szezonja Amerikában?

🤒 Az idei észak-amerikai influenzaszezon lassan indul, de aggasztó jelek mutatkoznak: világszerte több ország már most szokatlanul korai és súlyos járványokról számol be, egy újonnan megjelent, erőteljesebb vírusváltozat miatt...

MA 10:15

A hatóságok lecsaptak: a RealPage szoftverével rögzítették a lakbéreket

Az amerikai Igazságügyi Minisztérium peren kívüli egyezséget kötött a RealPage bérleti díjakat ajánló szoftverét érintő ügyben, miután kiderült, hogy a program más bérbeadók adatait gyűjtötte össze, és ezek alapján javasolt magasabb árakat a bérleményekre...

MA 09:58

Az MI tényleg jobban viselkedik, ha hagyjuk csalni?

Amit látunk, az túlmutat a megszokotton: az MI-fejlesztés egyik leghírhedtebb problémája, hogy a tanított modellek gyakran úgy próbálnak jutalomhoz jutni, hogy közben kijátsszák a szabályokat – ezt nevezik jutalomkiskapukeresésnek (reward hacking)...

MA 09:50

A legújabb windowsos csalások képekkel vadásszák a jelszavaidat

👀 Az utóbbi időben újabb ClickFix-támadási hullám terjed, ahol hamis Windows Update képernyőkkel próbálnak hozzáférni áldozatok fiókadataihoz...

MA 09:43

Az MI másodpercek alatt figyelmeztet a veszélyes utórengésekre

Földrengések után az utórengések akár nagyobb pusztítást okozhatnak, mint az első rengés...

MA 09:29

Bírósági tiltás: az OpenAI nem használhatja a „Cameo” nevet a Sora-ban

⚠ A Cameo, amely ismert arról, hogy hírességek által készített rövid videókat kínál, fontos győzelmet aratott az OpenAI ellen...

MA 09:22

A kibervédelem igazsága: szakértők lerántják a leplet a digitális mítoszokról

🕵 Sokan tartanak a nyilvános Wi-Fi-hálózatoktól, vagy rettegnek a Bluetooth bekapcsolásától, de a valós kiberfenyegetések egészen mások...

MA 09:09

A valaha észlelt legősibb szupermasszív fekete lyukra bukkant a James Webb

A James Webb űrteleszkóp elképesztő felfedezést tett: talán sikerült rábukkanni a világegyetem eddig ismert legkorábbi és legtávolabbi szupermasszív fekete lyukára...

MA 09:02

Az elszállt RAM-árak már a homár árát súrolják

Az utóbbi hónapokban annyira megugrott a RAM ára, hogy egyes boltok már tőzsdei termékként kezelik, mintha csak napi áras homárt kínálnának...

MA 08:59

Az X-energy rekordbefektetéssel turbózza a nukleáris forradalmat

Az X-energy nevű amerikai nukleáris startup most zsebelt be 260 milliárd forintot (700 millió USD-t) legújabb befektetési körében, alig egy évvel azután, hogy a korábbi befektetéseket 200 milliárd forintról 280 milliárd forintra emelték...