A legdurvább biztonsági fiaskó: PostHog és a Shai-Hulud 2.0
A PostHog történetének eddigi legkomolyabb biztonsági incidense vált valóra, amikor a Shai-Hulud 2.0 nevű npm-féreggel végrehajtott támadás során a támadók rosszindulatú kódot csempésztek a cég JavaScript SDK-csomagjaiba. Az elterjedt posthog-node, posthog-js és posthog-react-native csomagok automatikusan lefuttattak egy telepítés előtti szkriptet, amely a TruffleHogot használta a fejlesztői gépeken vagy buildrendszereken található titkok keresésére. Ezeket a titkokat új, nyilvános GitHub-repozitóriumokba szivárogtatták, majd a megszerzett npm-hitelesítő adatokkal további fertőzött csomagokat tettek közzé, így a féreg gyorsan tovább tudott terjedni.
Fejlesztők ezreit érintette
A Wiz kiberbiztonsági kutatói szerint három nap alatt több mint 25 000 fejlesztő érzékeny adatai kerültek veszélybe. Nemcsak a PostHog csomagjai voltak érintettek, hanem például a Zapier, AsyncAPI, ENS Domains és Postman is, amelyeket akár ezrek töltenek le hetente. A Shai-Hulud 2.0 nem egyszerű trójai: képes ellopni npm- és GitHub-tokeneket, valamint felhőszolgáltatók (AWS, Azure, GCP) belépési adatait, környezeti változókat és más érzékeny információkat is.
Súlyos CI/CD hiba engedte be a fenyegetést
A támadás valódi oka egy hibás CI/CD folyamat volt, amely lehetővé tette, hogy egy rosszindulatú pull request olyan jogosultságokat kapjon, hogy titkokat szerezzen a vállalat teljes infrastruktúrájából. Az automatizált folyamat megbízott a támadó által beküldött változatban, így a támadó hozzájutott egy bot személyes hozzáférési tokenjéhez, amellyel újabb rosszindulatú kódot tudott elhelyezni.
A PostHog visszavonta az összes érintett tokent, eltávolította a fertőzött csomagokat, és csak megbízható forrásból ad ki új verziókat. Átalakította az ellenőrzési folyamatokat, letiltotta a telepítő szkriptek automatikus futtatását, és bevezette a megbízható kiadó (trusted publisher) modellt. A botok túlzott jogosultsága, a kritikus folyamatok automatikus futtatása és a túl laza függőségkezelés már beláthatatlan károkat okozhat – a Shai-Hulud 2.0 féreg ennyitől is szárnyra kapott.
Brandon Sanderson, a fantasy és sci-fi műfaj népszerű szerzője, szerződést kötött az Apple TV+-szal, hogy regényeit – köztük a Köd szülötte (Mistborn) és a Viharfény-krónikák (The Stormlight Archive) sorozatokat – filmek és sorozatok formájában is elhozza a nézőknek...
A Google teljesen átalakította a Chrome böngészőt, hogy beépítse a Gemini MI-modellhez kapcsolódó oldalpanelet, ezzel támogatva az MI által segített böngészési élményt és feladatkezelést...
⚠️ Kritikus biztonsági résekre bukkantak az n8n automatizálási platformban, amelyek lehetővé teszik, hogy támadók tetszőleges kódot futtassanak a rendszeren, hozzáférjenek érzékeny adatokhoz, sőt átvegyék az irányítást a teljes n8n-példány felett...
A telefonvásárlók egyre többet várnak el készülékeiktől. Az egyre dráguló RAM és a folyamatosan növekvő igények miatt a mobiloknak nemcsak erősebbeknek, hanem strapabíróbbaknak is kell lenniük...
🤑 Az utóbbi időben az amerikai dollár gyengülése fellendítette az arany és más hagyományos menekülőeszközök árfolyamát, de a bitcoin látványosan lemaradt...
🚀 Különösen fontos kiemelni, hogy a SpaceX új, szigorú feltételeket diktál az Egyesült Államok államainak a szélessáv-támogatások kiosztásakor, lehetővé téve, hogy a Starlink pénzhez jusson akkor is, ha a helyi lakosok nem veszik igénybe a szolgáltatást...
Egy lényeges szempont, hogy közel negyven éve nem volt ekkora szabású változás a mentális betegségek kézikönyvében, a DSM-ben, amely orvosok milliói számára jelenti a diagnózisok alapját...
Az egyik legaktívabb, TA584 néven nyilvántartott hackercsoport áttért a Tsundere Bot használatára, hogy hálózatokat törjön fel és zsarolóvírustámadásokat indítson...
⚡ A holland ASML az egyetlen vállalat a világon, amely képes extrém ultraibolya (EUV) litográfiai gépeket gyártani – ezek nélkül elképzelhetetlenek lennének a legfejlettebb chipek, amelyek az MI-forradalom motorját jelentik...
💡 Mauro Porcini neve a technológiai iparban már jól csenghet, de talán kevesebben tudják, hogy valójában papnak készült: édesanyja ezt szerette volna...
A szellemi hanyatlás első jelei gyakran nem egy hivatalos diagnózisban, hanem az orvosok által írt apró, rejtett utalásokban jelennek meg a páciensek egészségügyi jegyzeteiben...
A Google új előfizetési lehetőséget vezetett be az Egyesült Államokban azoknak, akik szeretnék kipróbálni a fejlett MI-eszközöket, de nem akarnak túl sokat fizetni...
Az Apple elindította régóta várt Creator Studio előfizetéses csomagját, amely egy sor népszerű professzionális alkalmazáshoz kínál hozzáférést fix havi vagy éves díjért...
🕵 Az amerikai hatóságok most komoly érvágást okoztak a zsarolóvírussal foglalkozó bűnözőknek: lefoglalták a RAMP nevű, hírhedt kiberbűnözői fórumnak mind a sötét webes, mind a hagyományos webes elérhetőségeit...
A RAMP, amely orosz nyelvű online piactérként vált ismertté a sötét weben, most az FBI és az amerikai igazságügyi minisztérium közös akciójának áldozatává vált – a hatóságok lefoglalták mind a sötét webes, mind a hagyományos elérhetőségeit...