vasárnap 09:36

A legnépszerűbb fejlesztői csomagokra csapnak le az MI-s deepfake-ek

A közelmúltban hackerek rövid időre sikeresen átfordítottak egy világszerte elterjedt fejlesztői eszközt, az Axios-t egy malware-terjesztő adathalász csatornává, ezzel több millió rendszert sodorva veszélybe. Bár a káros kód több mint három órán át volt aktív, és gyorsan törölték, a biztonsági szakértők szerint ennek hatása még hosszú távon is komoly lehet, tekintve, hogy az Axios hetente nagyjából 100 millió alkalommal kerül letöltésre, és a felhőalapú, illetve fejlesztői környezetek mintegy 80%-ában jelen van. A feltérképezett rendszerek 3%-ában találták meg a rosszindulatú verziókat.

Álcázott támadás vezette félre a fejlesztőt

A támadás kivitelezői észrevétlenül férkőztek a szoftver fenntartói közé: a fejlesztői fiók kéttényezős hitelesítéssel védett volt, ám a kompromittálódás oka egy hihetetlenül meggyőző deepfake-átverés volt. Egy észak-koreai hackercsoport, az UNC1069 keresett meg több, magas befolyású fejlesztőt úgy, hogy előbb hitelesnek tűnő levelekkel, majd MI-alapú videóhívásokkal léptek kapcsolatba. Ezeken a hívásokon az elkövetők sikeresen lemásolták (deepfake technológiával) valódi cégek vezetőinek arcvonásait és hangját, majd egy „technikai hibára” hivatkoztak, amely szerint csak egy program telepítése oldja meg a bajt. Valójában ezzel a támadók sikeresen rábeszélték áldozatukat a káros szoftver letöltésére.

Az elkövetők rendkívül profi Slack-munkaterületet hoztak létre, LinkedIn-profilokat hamisítottak, és szakmai, szervezeti csatornákat alakítottak ki, ezzel is növelve a hitelességet. A megtévesztett fejlesztő végül egy Microsoft Teams-megbeszélés után töltötte le azt a bővítményt, amely valójában egy távoli elérésű trójai volt. Mindez példás szervezettséggel és professzionális megjelenéssel történt.

Világszintű nyílt forráskódú láncreakció

Sorban több további befolyásos fejlesztő jelezte, hogy őket is hasonló szociális manipulációs kísérletek érték. Ezek között voltak a Socket mérnökei, köztük a vezérigazgató, aki olyan óriási npm-csomagokat fejlesztett, mint a WebTorrent, a StandardJS vagy a buffer. Ugyanígy Jordan Harband – aki több száz ECMAScript-polyfillt gondoz –, John-David Dalton (a 137 millió heti letöltést produkáló Lodash készítője), valamint Wes Todd, az Express és a Node Package Maintenance Working Group kulcsszereplője is áldozattá válhatott volna. Matteo Collina – a Platformatic társalapítója, a Node.js vezetője és a Fastify, Pino, Undici csomagok gondozója – szintén hasonló támadással találkozott, mint ahogy a 114 millió heti letöltést számláló dotenv készítője, Scott Motte is. Egyesek szerint szinte minden nagy csomagot fenntartó fejlesztő célkeresztbe került; több vizsgálat is ugyanazt a támadási metódust azonosította.

A támadás technikai kivitelezése példátlanul kifinomult

A StepSecurity jelentése szerint ez az egyik legkifinomultabb, legösszetettebb beszállítói lánc elleni támadás, amit valaha dokumentáltak az npm legfelső kategóriás csomagjainál. A támadók előre legyártottak három különálló malware-verziót macOS, Windows és Linux rendszerekre. Mindhárom platformot kevesebb mint 40 percen belül fertőzték meg, minden rosszindulatú fájl úgy készült, hogy telepítés után szinte azonnal kapcsolódjon a támadóhoz, majd eltüntesse önmagát és hamis adatokat jelenítsen meg. A malware-t a vezető fejlesztő hitelesítő adataival – nem a szokásos automatikus biztonsági folyamaton keresztül – publikálták az npm-re.


Belső védekezés és a jövő nehézségei

A fejlesztők jelentős változtatásokat vezettek be: visszaállították az érintett eszközokat, az összes jelszót cserélték, immutábilis verziókezelést alkalmaznak, OIDC-alapú közzétételt vezettek be, és a GitHub Actions munkafolyamataikat is naprakésszé tették. Ugyanekkor a botrány rávilágított arra, hogy a modern, nyílt forrású szoftverek alapját jelentő rendszerek milyen sebezhetők – sem az npm, sem a hasonló csomagkezelők nem kínálnak megbízható védelmet a kifinomult, MI-alapú célzott támadások ellen.

Sérülékenység, amelyet az MI mélyít el

A támadás kivételesnek számít, ugyanis az MI-alapú deepfake-technológia a támadók számára lényegesen könnyebbé tette a fejlesztők manipulálását. Míg korábban is előfordultak ellátási lánc elleni támadások, a nyílt, ellenőrizetlen npm-környezetben – ahol naponta több milliárd letöltés történik minimális felülvizsgálat mellett – az ilyen akciók kockázata ugrásszerűen nőtt. Ma már az MI nemcsak egyszerű adathalász trükkökkel, hanem célzott, valós személyeknek tűnő manipuláció révén is képes rombolni az informatikai ökoszisztémát.

A történtek újra ráirányítják a figyelmet arra, mennyire sérülékeny minden olyan fejlesztői környezet, ahol távoli, kontrollálatlan csomagokat használnak – legyen szó nyílt vagy zárt forráskódról –, ha a fenntartók bármilyen formában sebezhetővé válnak.

2026, adminboss, it.slashdot.org alapján

Legfrissebb posztok

MA 11:45

Az Apple összecsukható iPhone-jának debütálása csúszhat

📱 Az Apple régóta várt összehajtható iPhone-ja a vártnál több technikai akadályba ütközött, emiatt hónapokkal is csúszhat a piacra dobása...

MA 11:35

Az elektromos zacskóforrasztó tényleg megmenti a csipszet?

A nassolás szerelmesei jól ismerik azt a bosszúságot, amikor a frissen bontott csipsz vagy perec pár óra vagy nap alatt elveszíti ropogós állagát, és hamar állottá válik...

MA 11:01

Az első kétarcú mobil: színes E‑Ink találkozik az LCD-vel

A Bigme nevű E-Ink márka új szintre emeli az okostelefonos olvasás élményét: forradalmian új, kétkijelzős mobilt ígér, amely egy színes E-Ink panelt és egy hagyományos LCD-képernyőt kombinál...

MA 10:59

A mesterséges intelligencia sikere a betonbiztos alapokon múlik

Mindenki a mesterséges intelligencia (MI) gyors elterjedéséről beszél, de a valóság az, hogy a legtöbb vállalat – legyen szó óriásokról vagy startupokról – hajlamos kihagyni a legfontosabb lépést: az alapok tisztességes lerakását...

MA 10:50

A Pixel, ami csak Japáné: exkluzív színek, egyedi kiadás

A Google egy egyedi kiadású Pixel 10a telefont dobott piacra, amely kifejezetten a Pixel készülékek tízéves évfordulójára készült...

MA 10:43

A Disney+ beszáll az e-sportba – tényleg kell ez nekünk?

Nem hiszem el, de a nemzetközi League of Legends KeSPA-kupa innentől a Disney+-on lesz elérhető exkluzívan!..

MA 10:35

Az Artemis II-vel ember még nem járt ilyen messze a Földtől

Négy űrhajósból álló csapat történelmet írt: az Artemis II legénysége jelenleg távolabb jár a Földtől, mint bármely más emberes küldetés során valaha...

MA 10:29

Az Artemis II legénysége űrből nézte a lélegzetelállító napfogyatkozást

🌌 Mindössze néhány ezer kilométeres magasságból, a Hold felett, teljesen új oldaláról mutatkozott be a napfogyatkozás négy űrhajós számára...

MA 10:22

A németek rábukkantak az orosz zsarolóvírus-főnökökre

🕵 Jellemző példa erre, hogy a német szövetségi rendőrség (BKA) hosszú nyomozás után két orosz állampolgárt nevezett meg a hírhedt GandCrab és REvil nevű zsarolóvírus-hálózatok vezetőjeként...

MA 10:08

Az új chip 700 °C-on is működik – jön az MI-forradalom?

A modern elektronika világa egyre forróbb helyeken hódít, legyen szó okostelefonokról, autókról vagy éppen űreszközökről...

MA 10:01

Az Artemis II legénysége megdönti az emberi távolságrekordot – üzenetváltás a világegyetem pereméről

Megfeszített tempóval, elképesztő energiával haladt előre az Artemis II küldetés, miközben a NASA űrhajósai – Reid Wiseman, Victor Glover, Christina Koch és a kanadai Jeremy Hansen – túlszárnyalták az 1970-es Apollo–13 történelmi csúcsát, vagyis több mint 400 342 kilométerre jutottak a Földtől...

MA 09:57

A hírességek megszégyenítése holnap minket is utolér

👀 A szenzációhajhászás, amely Tiger Woods és Justin Timberlake ittas vezetés miatti letartóztatásának felvételeit körülveszi, jóval túlmutat a híres emberek megszégyenítésén...

MA 09:50

A GPUBreach-támadás mindent fenyeget: veszélyben a teljes rendszer

A legfrissebb kutatások szerint az egyetemi fejlesztésű GPUBreach támadás képes kihasználni a Rowhammer-sebezhetőséget, immár nemcsak a rendszermemóriában, hanem korszerű grafikus kártyák GDDR6-memóriájában is...

MA 09:44

Az Artemis II történelmi Hold-kerülése: ilyet még soha nem láttunk

A négyfős Artemis II legénység elérte a Holdat, és hamarosan a kapcsolatot is elveszítik a Földdel, amikor elhaladnak az ismeretlen túlsó oldal mellett...

MA 09:36

Az ETF-ek új csúcsra repítik a bitcoint: rekord beáramlás

🚀 A bitcoin ára továbbra is 25,3 millió forint (68 780 USD) körül mozog, de április 6-án az amerikai spot bitcoin ETF-eken keresztül érkező tőke lendülete kiemelkedően erős volt...

MA 09:15

Az Amazon új dobása nagyot üt a postán, de nem világvége

Az Amazon most visszafogott, de azért érezhetően odacsap a jó öreg postának: végül 20 százalékkal vágja vissza az amerikai posta (USPS) kézbesítéseit...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/7

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     ASMR Playbook (iPhone/iPad)Az ASMR Playbook: Satisfying Games egy olyan digitális játékalkalmazás, amelyet a stressz oldására és a koncentráció erősítésére fejlesztettek ki...

MA 09:08

A mesterséges intelligencia már a népszerű Unix-nyomtatószervert is feltöri

Hihetetlen, de mégis igaz, hogy biztonsági kutatók MI‑ügynökök segítségével újabb két kritikus sebezhetőséget találtak a Common Unix Printing System (CUPS) szoftverben, amely a legtöbb Linux- és Apple‑eszköz alapértelmezett nyomtatórendszere...

MA 09:02

Az MI még kíméli a kínai dolgozókat – de meddig?

📈 Senki sem várta volna, hogy miközben az amerikai technológiai cégek egyik napról a másikra tömeges elbocsátásokba kezdenek az MI miatt, addig Kínában jóval kisebbek a hullámok...

MA 08:57

Az Apple hajtogatható iPhone-ja hamarabb érkezhet, mint gondolnád

🚀 Az összehajtható telefonok piaca újabb nagy meglepetés előtt áll: friss hírek szerint már elindult az első összehajtható iPhone gyártása a Foxconn gyártósorain...

MA 08:50

Az Anthropic óriási égése: kiszivárgott a teljes Claude Code forráskódja

🔥 Egy figyelmetlen hiba miatt elérhetővé vált az Anthropic forradalmi Claude Code parancssoros alkalmazásának teljes forráskódja...

MA 08:43

Az LG titokzatos gördülő mobilja: miért bukott el végül?

A soha meg nem jelent LG Rollable készülék szétszerelése végre feltárja, miért is tűntek el a gördülő telefonok ötletei...

MA 08:38

Az 1-es típusú cukorbetegség legyőzése már a küszöbön?

Annak vizsgálata, milyen közel jár a tudomány az 1-es típusú cukorbetegség teljes gyógyításához, különösen az őssejtalapú kezelések és az immunrendszert befolyásoló gyógyszerek gyors fejlődésének fényében...

MA 08:22

A lehetetlen óriásbolygó, amely mindent felforgat

Ámulatba ejtő felfedezés tartja izgalomban a csillagászokat: a James Webb-űrtávcső egy szokatlan exobolygó, a TOI-5205 b tanulmányozásával igazi fejtörőt okozott a szakembereknek...

MA 08:08

Az ember ismét a Holdnál: rekorddöntő Artemis II átrepülés

Több mint öt évtized után ismét ember hajózott a Hold közelébe...

MA 08:01

A Waymo megérkezik Londonba: jönnek az önvezető taxik

🚗 Áprilisban London utcáin is megjelennek a Waymo önvezető taxijai, amelyek szeptembertől teljes körűen elérhetők lesznek...

MA 07:50

Az Outlook-rémálomnak vége: megérkezett a várva várt javítás

😃 Néhányan komolyan megszívták, amikor a régi, jól bevált Classic Outlook egyszer csak elkezdte visszadobálni a leveleket, mégpedig teljesen véletlenszerűen...

MA 07:22

Az Apple botránya: lopott videókból tanította MI-jét — állítják YouTuberek

🔥 Három ismert YouTuber – h3h3 Productions, MrShortGameGolf és Golfholics – most közösen beperelték az Apple-t, mert szerintük a vállalat törvénysértően használta fel a videóikat az MI fejlesztéséhez...

MA 07:15

A finn homokakku áttörése fenekestül felforgathatja az energiatárolást

Finnországban egy új típusú akkumulátort tesztelnek, amely a megújuló energia tárolását és villamos energiává történő visszaalakítását ígéri...