Az új PhantomRaven az npm-en vadászik: fejlesztők adatait lopja
Új támadáshullám érte a JavaScript-fejlesztőket a PhantomRaven ellátási láncot érintő kampánya miatt: egyszerre 88 rosszindulatú csomag jelent meg az npm-regiszterben, amelyek érzékeny adatokat lopnak el a fejlesztők gépeiről. A kampány már 2025 augusztusában indult, azóta legalább 126 csomagot töltöttek fel, köztük olyanokat is, amelyeket ismert csomagok neveire hajazó címekkel tettek elérhetővé. Gyakran alkalmazzák a „typosquatting” technikát: ehhez megtévesztő csomagneveket használnak, amelyeket MI-modellek javaslatai alapján hoznak létre.
Csomagok és rejtett függőségek
A rosszindulatú csomagok többsége a Remote Dynamic Dependencies (RDD) módszert veti be, amelyben a package.json metaadataiban megadott külső függőség közvetlenül egy támadói szerverről töltődik le. Így a végrehajtandó kód rejtve marad az elsődleges csomagban, az automatikus ellenőrzések rendszerint nem fogják meg őket. Amint egy fejlesztő lefuttatja az npm install parancsot, máris letöltődik a támadók által elhelyezett rosszindulatú függőség, ami rögtön elindul.
Adatlopás és célkeresztben a fejlesztői fiókok
A letöltött malware rengeteg bizalmas információt gyűjt a kompromittált gépről: e-mail-címek, környezeti változók és konfigurációs állományok (.gitconfig, .npmrc) tartalma mellett kifejezetten a CI/CD-fiókok adatait is célozza, például a GitHub, GitLab, Jenkins vagy CircleCI tokenjeit. Emellett begyűjti a gép azonosításához szükséges adatokat, mint az IP-címet, a gépnevet, az operációs rendszert és a Node.js verzióját.
Elküldött adatok, fejlődő támadók
A lopott adatokat a malware végül egy Amazon-szerveren üzemelő C2-központba továbbítja, tipikusan HTTP GET-kéréssel (de a POST és a WebSocket sem ritkák). Már négy hullámban is észlelték a kampányt; ezek során a támadók rendszeresen cserélgették az npm-fiókokat, e-mail-címeket, metaadatokat, a támadószerverek végpontjait, és naponta akár több új csomagot is publikáltak. A csomagok forráskódja szinte változatlan maradt, mindössze pár sort módosítottak.
Védekezés: csak megbízható forrásból
Bár a támadássorozat nem különösebben kifinomult, az események láncolata itt még nem ért véget. A támadók minimális módosításokkal újra és újra el tudják kerülni az ellenőrző mechanizmusokat. A védekezésben a legfontosabb: csak megbízható kiadóktól származó csomagokat használjanak, és ne másolják gondolkodás nélkül MI-chatbotok vagy kétes források csomagajánlásait.
🔫 Többek között közel 2400, a Perzsa-öböl térségében szolgáló amerikai tengerészgyalogos személyes adatait hozta nyilvánosságra egy iráni kiberbanda, amely már hónapok óta szervezi támadásait...
🔥 Több PlayStation-felhasználó igazi rémálomként élte meg, hogy a Sony digitális boltjából vásárolt játékoknál feltűnt egy új, 30 napos licencellenőrzési kötelezettség...
Az év eleji menetelés után a bitcoin ára a héten 28 millió forint (76 500 dollár) környékére húzódott vissza, messze az áhított 29,5 milliós (80 000 dollár) árfolyamtól...
Izrael első hivatalosan szabályozott stabilcoinja elindult: a Bits of Gold nevű tel-avivi kriptotőzsde két évnyi tesztidőszak után megkapta az engedélyt, így már stabilcoint bocsáthat ki a helyi pénznemhez, a sékelhez kötve...
💡 Az utóbbi években rengeteg fiatal, főként a Z generáció tagjai, épp arra ébrednek rá, mennyire semmivé vált az a tudás, amivel az iskolapadból kikerültek...
📱 Az OpenAI újabb meglepetéssel készül a techvilágnak: a korábbi pletykákkal ellentétben nemcsak digitális hangrögzítőn, viselhető kiegészítőn vagy okoshangszórón dolgozik, hanem egy saját fejlesztésű mobilchipen is, ami egy teljes OpenAI-mobiltelefon eljövetelét vetítheti előre...
🔊 A DJI Mic Mini 2 a vezeték nélküli mikrofonok világában friss színt hoz — szó szerint is, hiszen a transmitterein lecserélhető, színes előlapok is elérhetők...
⚡ A legfrissebb Arc Raiders-frissítés alaposan felforgatja a fegyverek kezelését: mostantól fegyvereink sokkal gyorsabban mennek tönkre, ráadásul az értékesebb zsákmányra vadászó játékosokat is a pálya közepére terelik...
A bitcoin megint elakadt a 80 000 dollár (kb. 29,5 millió forint) feletti kitörésnél, és ezzel együtt közel 0,75 százalékos esést szenvedett el, miközben az ether és a piac többi része is hasonló mozgást mutat...
🤖 A mesterséges intelligencia fejlődése villámgyors, és a korábbi kísérleti időszakot követően a világ legnagyobb vállalatai stratégiai újratervezésbe kezdtek...
Az univerzum sorsa új fordulatot vett: friss kutatások szerint nem trillió éveink vannak hátra, hanem „csak” éppen 33 milliárd évünk van hátra, míg minden önmagába omlik...
A Valve már több mint négy éve dolgozik a Steam Deck következő generációján, viszont a várva várt új gép bemutatása még mindig nem látható a láthatáron...
Külön említést érdemel, hogy a Supermassive Games fejlesztői végre meghallották a rajongók egyik legnagyobb kívánságát: az Irányelv 8020-ban (Directive 8020) bevezetik a játék közbeni visszatekerés lehetőségét...
💸 Jack Dorsey, a Twitter egykori vezére által alapított Block igencsak bespájzolt bitcoint: az év első negyedévében 114 új bitcoint vásárolt, amivel a vállalati kasszában már majdnem 9 000 BTC-t, vagyis körülbelül 264 milliárd forintot tart...
Az INEOS Cycling öt évre szóló együttműködést kötött a dán Netcompanyval, hogy forradalmasítsák a profi országúti kerékpározást MI-alapú technológiával...
Érdekes felvetés, hogy a hosszú hétvégék után az e-mail-fiókunkba belépve rendre találkozunk olyan projektekkel, amelyek sem előre nem haladtak, sem nem törölték őket...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Between Dates Calendar Math (iPhone/iPad)A Between Days alkalmazás lehetővé teszi, hogy könnyedén megtudd, hány nap választ el két dátumot egymástól...
⚠ Úgy tűnik, hogy azok a vállalati fejlesztőcsapatok, amelyek gondosan finomhangolják a RAG (Retrieval-Augmented Generation) beágyazó modelljeiket, ezzel jelentősen, akár 40%-kal is ronthatják a visszakeresés pontosságát...
📉 Tipikus eset, amikor egy régóta várt támaszpont hirtelen enged el: az XRP éppen most esett 3%-ot, erős forgalom mellett 420 forint (1,40 USD) alá szakadt, és ezzel utat nyitott a további lejtmenetnek...