2026. 04. 01., 13:46

A ravasz trójai az egész internetet fenyegeti – te is érintett?

A ravasz trójai az egész internetet fenyegeti – te is érintett?
Felmerül a kérdés, hogy az internet egyik legalapvetőbb építőkockájában hogyan jelenhet meg egy komoly támadás, ráadásul úgy, hogy az érintett fejlesztők mindent a szabályok szerint csináltak. Egy hackercsoportnak mégis sikerült trójait csempészni az Axios, az egyik legismertebb JavaScript HTTP-kliens-könyvtár kódjába, amely gyakorlatilag minden modern felhőalapú vagy szerver nélküli környezetben jelen van: heti 100 millió letöltéssel a teljes Node.js-ökoszisztéma 80%-át érinti, a React front-endektől a CI/CD rendszerekig.

Villámgyors támadás, profin kivitelezve

A támadók egy hosszú élettartamú npm-hozzáférési tokent loptak el az Axios egyik vezető fejlesztőjétől. Ez elég volt ahhoz, hogy publikáljanak két fertőzött verziót, amelyek a fejlesztői gépekre egy platformfüggetlen, távoli elérésű trójait (RAT-et) telepítettek Windows, macOS és Linux alatt is. A rosszindulatú csomagok három órán keresztül voltak elérhetők az npm-en, de már 89 másodperccel az első feltöltés után megkezdődtek a fertőzések, és a támadók legalább 135 rendszert kompromittáltak.

Egészen precízen és rejtetten jártak el: az Axios kódjába nem nyúltak bele; helyette mindkét fő kiadási ágban hozzáadtak egy új függőséget, a plain-crypto-js@4.2.1-et, amely önállóan semmit sem importál, csak azért létezik, hogy egy telepítés utáni szkriptet futtasson és telepítse a trójait. Tizennyolc órával a támadás előtt még egy „tiszta”, megtévesztő verziót is publikáltak ugyanezen a néven, hogy elkerüljék a csomagszkennerek figyelmét. Ezután következett a tényleges, támadó verzió két ágon, mindössze 39 percen belül.

Korszerű védekezés, de hiába

Az Axios fejlesztőcsapata minden egyes ajánlott biztonsági protokollt bevezetett: a kiadások GitHub Actionsből indultak, OIDC Trusted Publisher mechanizmussal, ami minden publikálást egy ellenőrzött CI/CD folyamathoz kötött. SLSA származást igazoló nyilatkozatokat is mellékeltek, így papíron a biztonság maximálisnak tűnt.

Ennek ellenére elég volt egyetlen megmaradt, régi típusú npm-token, amely még a modern OIDC-beállítások mellett is elsőbbséget élvezett. A támadó nem bontotta meg a biztonsági láncot, egyszerűen kikerülte azt: az npm parancssori eszköz csupán a legacy token meglétét figyelte, az új OIDC-t figyelmen kívül hagyta. Így minden modern védelmi intézkedés értelmét vesztette. Ilyen örökölt hitelesítési mechanizmusok nagyvállalati rendszerekben sem ritkák, és a történet erősen emlékeztet a SolarWinds-botrányra is.

Miért nem derült ki azonnal?

A valódi, nem fertőzött verziókról minden modern védelmi információ rendelkezésre állt: OIDC-eredetjelölés, hiteles kiadói rekord, konkrét commit-azonosító. Az álcázott, rosszindulatú verziókban ezek hiányoztak – bármilyen eszköz, amely ellenőrzi a csomag származását, azonnal kiszúrta volna. Csakhogy ez a védelem nem kötelező, a registry nem blokkolja a hiányos nyomvonalú csomagokat.


Nem egyedi eset: az ok ugyanaz

Az utóbbi hét hónapban ez már a harmadik jelentős npm-ellátási lánc kompromittálása, mind ugyanazzal az alappal: ellopott fejlesztői hitelesítő adatokkal. 2025 szeptemberében a Shai-Hulud-támadás, 2026 januárjában a Koi Security hat „zero-day” sérülékenységet mutatott ki több package managernél. Persze az npm a zúduló támadások után valóban új védelmeket vezetett be: az új klasszikus tokenek létrehozását megszüntették, bevezették a FIDO 2FA-t és az időzített/granuláris hozzáférést, de az alapszabály nem változott: a fejlesztői fiókok maradtak a lánc leggyengébb pontjai. A támadások azokat célozzák.

Hiába minden rétegzett védelem, amíg a fő fejlesztői hozzáférések, a hitelesítési adatok, tokenek ott vannak: ezek maradnak a fő rizikófaktorok. Mindegy, hány szabály van, ha egy figyelmetlenség miatt egy örökölt token él, minden borulhat.

Mik voltak a vakfoltok?

Az npm igazán fontos biztonsági frissítéseket vezetett be, mégsem tudta megelőzni a támadást:

  • Az ellopott tokenek blokkolását kötelező FIDO 2FA-val és 7 napos érvényű tokenekkel próbálták elérni, de a rendszer automatikusan a régi tokeneket használta tovább.
  • A csomagok származásának ellenőrzése is csak ajánlott volt, a registry nem szűrte a bizonyíték nélküli kiadásokat.
  • A telepítés utáni szkriptek futtatása nagy malware-forrás, az npm továbbra sem blokkolja alapértelmezésben, szemben a pnpm-mel.
  • A lockfile-ra épülő függőségkezelés ténylegesen csak akkor véd, ha a kompromittált csomag megjelenése előtt commitolják.

Mi a teendő most?

A Node.js-t használó cégeknek ezt az incidenst érdemes aktív veszélyként kezelni, legalább addig, amíg minden rendszerüket nem ellenőrizték. Az érintett időszak különösen az ázsiai fejlesztői munkaidőkkel esett egybe, bármelyik CI/CD pipeline magától is letölthette az érintett csomagot.

Az első lépés: derítsd fel, melyik build és downstream-felhasználó használta a fertőzött verziókat: axios@1.14.1, axios@0.30.4, vagy plain-crypto-js. Állítsd vissza az axios-t 1.14.0-ra vagy 0.30.3-ra.
Ha kompromittált gépet találsz, azonnal építsd újra ismert jó állapotból. Cserélj minden elérhető hitelesítőt, npm-tokeneket, AWS-kulcsokat, SSH-kulcsokat, CI/CD titkosakat.
Tiltólistára kell tenni a támadók parancsközpontját (távoli elérési címet). Ellenőrizd a következő fájlokat és mappákat: macOS-en /Library/Caches/com.apple.act.mond, Windowson %PROGRAMDATA%wt.exe, Linuxon /tmp/ld.py. Ha ilyet találsz, teljes újratelepítés kell.
A jövőre nézve: csak –ignore-scripts kapcsolóval induljon az npm-telepítés CI/CD-ben, minden csomagnál kötelező legyen a származás igazolása, és nézd át, nincs-e régi token az OIDC mellett.

A hiányzó láncszem: a fejlesztői hitelesítők

A legérdekesebb rész még csak ezután jön: bárhány védelmi réteg kerül a rendszerbe, az npm ma is a karbantartók fiókjait kezeli bizalmi központként. Ezek pedig mindig is a támadók célpontjai lesznek, függetlenül a hozzáadott biztonsági megoldásoktól.

Az MI már képes felderíteni a problémás csomagokat, auditálni a régi jogosultságokat, de a fejlesztői jelszavak továbbra is emberek kezében maradnak. Itt maximum csökkenthető a kockázat, de teljesen nem szüntethető meg.

Az egyetlen, valóban működő megoldás az lenne, ha a CLI-s kiadást teljesen letiltanák azoknál a projekteknél, ahol van OIDC Trusted Publishing, vagy kötelezővé tennék a több aláíróval történő kiadást. Ez azonban még csak terv az npm-nél, addig minden OIDC-vel futó projekt ugyanazzal a vakfolttal küzd, mint most az Axios. Összefoglalva: egyetlen, rég elfeledett token miatt hiúsult meg az egész közösség eredménye.

2026, adminboss, venturebeat.com alapján

Legfrissebb posztok

APP
MA 09:11

APPok, Amik Ingyenesek MA, 5/23

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     War Mongrels (iPhone/iPad) Monthly Dystopia (iPhone/iPad) FormatX – All Media Converter (iPhone/iPad) ImgRef (iPhone/iPad) Risp: Budget & Savings (iPhone/iPad) Inkflow Plus Visual Notebook (iPhone/iPad) Between Dates Calendar Math (iPhone/iPad) ICD-10 Dictionary (iPhone/iPad) Planetary Hours + Widget (iPhone/iPad) Lively Letters – Phonics (iPhone/iPad) ContactVault...

péntek 21:55

A szendvicsmolekulák titokzatos, rejtett állapota

Az 1950-es évek óta fontos szerepet töltenek be a metallocének a fémorganikus kémia világában...

péntek 21:45

A Subnautica 2 hátborzongató lenne, ha végre csendben maradna

🦈 A Subnautica 2 bemutatja, milyen is az, amikor valaki igazán egyedül marad egy idegen világban...

péntek 21:34

A világ legősibb sziklarajza 67 800 éves? Inog a bizonyíték?

Fontos kérdés, hogy mennyire megbízhatóak azok az eredmények, amelyek szerint a világ legősibb barlangrajzainak kora akár 67 800 év...

péntek 21:22

Péntek estére gyengül a bitcoin, Warsh átveszi a Fed irányítását

📈 Ez a jelenség jól illusztrálható azzal, hogy péntek délután a kriptodevizák árfolyama csendben csúszik lefelé, miközben a tőzsdék egyelőre kitartanak...

péntek 21:12

Az Einstein–Rosen-híd felfedheti az idő rejtett tükrét

Felmerül a kérdés, hogy valóban kaput nyit-e Einstein féreglyuka az univerzum különböző pontjai között, vagy inkább egy sokkal izgalmasabb és kevésbé megfogható jelentést hordoz...

péntek 20:56

A Riot új rendszere 2 milliós papírnehezékké teszi a csaló hardvereket

A videojátékosok és a csalók közötti küzdelem új fordulatot vett. A fejlesztők eszköztára egyre bővül, de a csalók is évről évre új módszerekkel próbálkoznak...

péntek 20:23

Az elavult B12-ajánlások az agyadra is veszélyt jelenthetnek

💡 Az időskorúak egészségesnek tűnő B12-vitaminszintje mögött lappanghatnak agyi károsodások és romló gondolkodási képességek...

péntek 20:12

A fókakölykök rejtélyes halála mögött: kannibál fókák a Sable-szigeten

Évtizedeken át rejtély övezte a Sable-sziget fókakölykeit sújtó különös haláleseteket. Az Atlanti-óceán északkeleti részén, Új-Skócia partjaitól nem messze fekvő szigetről folyamatosan jelentettek elpusztult fókakölyköket, testükön hátborzongató, spirális sebekkel...

péntek 19:55

A milliárdosklubban már Messi is Beckham oldalán, Inter Miamival

Érdemes megvizsgálni, hogyan vált Lionel Messi a világ egyik legsikeresebb futballista-befektetőjévé alig három év alatt az Egyesült Államokban...

péntek 19:45

A D&B 642 milliós cégadatbázisát újraépítette az MI-ügynököknek

💻 Közel két évszázados munka eredményeként a Dun & Bradstreet (D&B) kialakított egy hatalmas, világszerte 642 millió céget lefedő üzleti adattárházat...

péntek 19:34

A foci-vb-re készülve ez az 5 tévéfunkció számít

A foci-világbajnokság közeledtével sokan döntenek úgy, hogy érdemes új, nagyobb vagy jobb minőségű tévét beszerezni...

péntek 19:23

Az IREN társalapítója: Az MI-t az infrastruktúra fogja vissza, nem a chipek

A világ MI-fejlesztési láza töretlen, ám a növekedés igazi akadálya már nem a chipek elérhetősége, hanem a fizikai infrastruktúra...

péntek 19:12

Az új Modern Warfare mindent visz: soha nem látott élmény jön

Hivatalosan is visszatér a Modern Warfare-sorozat – az Activision bejelentette, hogy a következő Call of Duty-játék egy meghatározó, új epizód lesz, amelyet az Infinity Ward fejleszt...

péntek 19:01

A nagy fordulat: a marhahús nem növeli a cukorbetegség kockázatát

Az Egyesült Államokban több mint 135 millió felnőtt szenved 2-es típusú cukorbetegségben vagy tartozik a veszélyeztetettek közé...

péntek 18:56

A Spotify új AI-ja engedélyezett, fizetett remixeket és feldolgozásokat generál

Érdemes megvizsgálni, hogy a Spotify egy olyan új eszközt fejleszt, amellyel a felhasználók mesterséges remixeket és feldolgozásokat készíthetnek kedvenc dalaikból...

péntek 18:34

A hétköznapi ételek rejtett rákkeltő vegyszerei leleplezve

Első pillantásra talán egészségesnek tűnik minden, ami a tányérodon van, hiszen figyelsz a napi mozgásra, a kalóriákra, és szívesen válogatsz zöldségekből, gyümölcsökből...

péntek 18:23

A fogyasztói bizalom rekordmélyen májusban, az iráni háború szítja az inflációs félelmeket

Májusban többéves mélypontra zuhant a fogyasztói bizalom, miközben az amerikai–iráni háború és a magas olajárak miatt egyre többen tartanak az árak újabb emelkedésétől...

péntek 16:22

Az Ark Invest négy nap alatt 12,5 millió dollárért Bullish-részvényt vett

Miközben a digitális eszközök árfolyama hetek óta hullámzik, az Ark Invest ismét kihasználta az alkalmat, hogy megerősítse pozícióját a kriptoszektorban...

péntek 16:12

A Microsoft orvosolta az eltűnő Windows 11-asztal gondját: jön a javítás

Az utóbbi hetekben sok Windows 11-felhasználó találkozott különös hibákkal: az asztal teljesen eltűnt, a tálca megfagyott, a Fájlkezelő (File Explorer) vagy a Feladatnézet (Task View) akadozott, vagy éppen egyáltalán nem válaszolt...

péntek 16:01

Az ősi kémiai trükk új üveget hoz: CO2-t és hidrogént fog be

🧠 Az üveggyártás múltjából ismert trükköt a jövő szolgálatába állították a kutatók, akik egy új típusú üveget fejlesztettek ki, amely képes megkötni a szén-dioxidot és a hidrogént...

péntek 15:56

A mesterséges intelligencia gyorsabban ontja a sérülékeny kódot, mint javítani tudnánk

A vállalatok egyre gyakrabban engednek át hibás, ismerten sebezhető kódot az éles rendszerekbe, és mára ez a hozzáállás szinte általánossá vált...

péntek 15:45

A Nereid kilóg a sorból: a James Webb kulcsa a Naprendszerhez

Neptunusz története évmilliárdokkal ezelőtt kezdődött, amikor a bolygó még épp csak kialakult a Naprendszerben...

péntek 15:34

Az MI utoléri az emberi gondolkodást? Kutatók szerint csak mintázatokat magolt.

💡 Bár a tudományos világot megrázta egy tanulmány, amely azt állította, hogy egy haladó nyelvi modell képes az emberi gondolkodás pontos szimulálására, most mindez más megvilágításba került...

péntek 15:23

A Steam Controller töltője állandóan áram alatt – egy érintés is ráz

⚠ A modern vezeték nélküli kontrollerek egyre magasabb árat képviselnek, de az extra költségekért cserébe általában kényelmes töltőrendszert is kínálnak – például a Steam Controller mágneses töltőtalpát...

péntek 15:12

A 11 legjobb hűtőláda a kánikulára, egykori szabadtéri rovat szerkesztőjének ajánlásával

🍺 A nyári kalandokhoz elengedhetetlen egy jó hűtőláda, legyen szó tengerparti kirándulásról, baráti grillezésről vagy parkbeli piknikezésről...

péntek 15:01

A Dune: Awakening szakít az MMO-val – új irányt vesz

🌙 A Dune: Awakening fejlesztői úgy döntöttek, végre tiszta vizet öntenek a pohárba a játékmenet műfaját illetően...

péntek 14:56

Az Ebola tombol: lángokban áll egy kongói egészségügyi központ

Az északkelet-kongói Bunia városa közelében fekvő Rwampara településen helyiek gyújtottak fel egy egészségügyi központot, miután nem engedték, hogy egy elhunyt ismerősük holttestét hazavigyék temetésre...