MA 10:02

A nyílt forráskód visszavág: az ellátási láncok új rémálma

A nyílt forráskód visszavág: az ellátási láncok új rémálma
Márciusban két, egymástól teljesen független támadó mérgezte meg a legsikeresebb nyílt forráskódú eszközöket, amivel tízezernél is több szervezet titkai kerültek veszélybe – a teljes hatás csak hónapok múlva derül majd ki. Ez a jelenség jól illusztrálható azzal, hogy ma már nem kell nagyvállalatokat közvetlenül feltörni: elég egyetlen népszerű nyílt forráskódú szoftver fejlesztőjét vagy folyamatát lebuktatni, és tízezrek esnek áldozatul.

Hogyan indultak a támadások?

Az első áldozat a Trivy nevű sebezhetőségvizsgáló volt, amit több mint 100 000 fejlesztő és szervezet használ, és CI/CD-folyamatok ezreibe épült be. A Trivy gondatlanságát kihasználva a TeamPCP nevű csoport először hitelesítő adatokat lopó kártevőt fecskendezett be a szoftver több részébe: a letölthető binárisokba, a GitHub Actions-folyamatokba, illetve a konténerképekbe. A malware ezután begyűjtötte a CI/CD-titkokat, felhőhitelesítő adatokat, SSH-kulcsokat, Kubernetes-konfigurációkat, sőt hátsó kapukat is hagyott a fejlesztők gépein. Ezzel nemcsak további eszközöket kompromittáltak, hanem újabb beszivárgást is lehetővé tettek más projektekbe is.

A TeamPCP: fiatal, villámgyors, nagyszájú hackerek

A TeamPCP, amely 2025 vége óta ismert, magáról úgy beszél, mint gyors ráütéseiről: minden értéket villámgyorsan kiemel, és aztán eltűnik. A Flare kutatói szerint már december óta élő infrastruktúrát építettek a kompromittált szerverekből, amelyeket aztán adathalászatra, kiberzsarolásra, proxyhálózat-építéshez, kriptobányászathoz és adatok tárolásához használtak. Először az API-k (Docker, Kubernetes), Ray-dashboardok, Redis-szerverek, valamint React/Next.js-alkalmazások hibáit kihasználva mozogtak oldalirányban.

Információbiztonsági kutatók szerint a csoport laza, főleg fiatal, angol anyanyelvűekből áll, akik az influencer- és YouTube-kultúra bűvkörében élnek. Különösen fontos kiemelni, hogy Telegramon és Discordon szívesen hencegnek sikereikkel, hasonlóan más hírhedt hackercsoportokhoz (mint például Lapsus$ vagy ShinyHunters). Kódírásban MI-támogatást is igénybe vesznek: a fejlesztői környezetek nyílt dokumentációjából könnyen keresnek hibákat, sőt LLM-ekkel írnak és juttatnak be kártékony kódokat.

Ha valakinek úgy tűnne, hogy mindezt jól titkolják, téved. A négy általuk megmérgezett nyílt forráskódú projektben mindössze 12 órán belül észlelték a rendellenes aktivitást – nekik viszont ennyi idő is elég volt több ezer kulcs ellopásához, amelyeket később más bűnözőknek ajánlottak felhasználásra.

Több mint tízezer szervezet adatai szivárogtak ki

A TeamPCP a támadással legalább 10 000 szervezet hitelesítő adataihoz jutott hozzá, de a ténylegesen kompromittált környezetek száma ennél valószínűleg alacsonyabb – mindenesetre a továbbterjedés szinte elkerülhetetlen. A bűnözők minden megszerzett kulccsal újabb környezeteket buktathatnak el, és minden újabb kompromittálással további titkokhoz és lehetőségekhez jutnak hozzá. Mindez egészen addig folytatódhat, amíg nem lép közbe a hatóság, vagy más zavaró esemény nem történik.


Észak-Korea is belépett a buliba

Még ki sem hűlt az első támadás, amikor március 31-én egy másik nyílt forráskódú könyvtár, az Axios esett áldozatul. Az npm egyik legismertebb HTTP-kliensként mintegy 100 millió letöltéssel a világ felhőalapú fejlesztői környezeteinek 80 százalékában fut. Egy észak-koreai kiberbűnözői csoport megszerezte az egyik fő fejlesztő (Jason Saayman) fiókját, és egy távoli hozzáférést biztosító trójai programot (RAT) helyezett két friss csomagverzióba. A támadás három órán át tartott, mégis mindenkinek, aki letöltötte az új verziót, automatikusan települt a magánkulcsokat és hitelesítő adatokat ellopó vírus.

A trükk bravúros volt: az elkövetők egy fiktív céget és Slack-csatornát hoztak létre valósághű munkatársi profilokkal, majd meghívták az áldozatot együttműködésre. Egy Teams-megbeszélés során az áldozatot egy hamis frissítés telepítésére vették rá – ami valójában maga a RAT volt. A támadók így közvetlen hozzáférést szereztek Saayman gépéhez, és a rosszindulatú kódot az Axiosba csempészték.

Ez már nem pusztán a fejlesztők, hanem akár a kriptóval is foglalkozó cégek elleni célzott támadás volt – Észak-Korea ugyanis évek óta ilyen stratégiákkal próbálja ellopni a vállalatok digitális javait.

Van kiút? Szoftverleltár, késleltetés, MI a védelemben

Különösen fontos kiemelni, hogy mindkét támadás megmutatta: a bűnözők a legkisebb ellenállás felé mennek, vagyis inkább egy fejlesztői fiókot kompromittálnak, mintsem hogy tűzfalak millióin átverekedjék magukat. Ez pedig tömeges elterjedéshez vezet.

Mégis, mindkét eset gyors felderítése (kevesebb mint 12 óra) optimizmusra ad okot: ha a szoftverleltár, azaz a szoftveranyagjegyzék (SBOM) naprakész, és a fejlesztők legalább 24 órás késleltetéssel telepítik a frissítéseket, az ilyen támadások könnyen átvészelhetők. Az MI-tanácsadók szerint érdemes MI-alapú ügynökökkel is feltérképezni, hol használtak fel potenciálisan fertőzött csomagokat.

Persze, a jövő még több social engineeringet, deepfake hang- és videócsapdát tartogat. Az azonnali védelemhez érdemes egyedi biztonsági tárgyakat vagy kódokat alkalmazni (például egy asztali tárgyat, amellyel valóban azonosítani tudod magad a videóhívásokban). A lényeg, hogy minél előbb kialakítsd a saját védelmed, nehogy egyszer csak a főnököd is egy élethű deepfake videóban kérje, hogy add oda a vállalati jelszavakat… vagy a következő frissítést már a legújabb trójai szállítsa.

2026, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 11:34

Az IBM 6 milliárdos DEI-botrányban: Mi változik most?

Közel 6,3 milliárd forintot fizet az IBM az amerikai igazságügyi minisztériumnak, hogy rendezze a személyi kiválasztáshoz kötődő, jogsértő DEI (esélyegyenlőségi és sokszínűségi) gyakorlatok miatt indult pert...

MA 11:23

Az eladók kifulladnak, a Bitcoin agresszíven vásárol

Most kapaszkodj, mert a Bitcoin lerázza magáról az eladási stresszt: miután február 5-én 60 000 dollár közelében elérte a mélypontját, folyamatos emelkedésbe kezdett, és most komótosan közelít a 70 000 dolláros (kb...

MA 10:29

A hiányzó Google Naptár-trükk, ami megoldja az időzóna-káoszt

Képzeld el, hogy találkozót kell szervezned portlandi, tokiói és sydney-i ismerőseiddel...

MA 10:22

A világegyetem túl gyorsan tágul – és senki sem tudja, miért

💫 Az univerzum tágulásának ütemét minden eddiginél pontosabban sikerült meghatározni, ám ezzel a rejtély csak még bonyolultabbá vált...

MA 10:15

A Mars poklát is túléli az élet – élesztőgombák bizonyítják

👽 A Mars zord és kíméletlen környezetéhez bármilyen életnek alkalmazkodnia kellene, legyen szó a múltról, a jelenről vagy a jövőről...

MA 09:57

Az öregedés visszafordítása: küszöbön a sejtreprogramozás emberkísérlete

A laborban minden tekintet Yuancheng Ryan Lu-ra szegeződött, miközben kollégája a mikroszkóp fókuszán igazított...

MA 09:36

Az orrunk évekkel a tünetek előtt jelzi az Alzheimert

A szaglás elvesztése nemcsak bosszantó öregkori tünet, hanem akár az Alzheimer-kór első, alig észrevehető előjele is lehet...

MA 09:29

Az aranykorszaknak befellegzett: zuhan a kriptotőzsdék nyeresége

A tőzsdéken egykor uralkodó kriptóláz mára alábbhagyott, a vezető piaci szereplők drasztikus visszaesésre készülnek...

MA 09:14

Az űripar hullámvasútján a SpaceX a bitcoinra fogad, veszteség ellenére

Elon Musk vállalata, a SpaceX jelenleg 8 285 bitcoint tart, ez nagyjából 603 millió forintnak megfelelő összeg, amelyeket a Coinbase Prime-nál őriz...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 4/12

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Greeny Word Journey (iPhone/iPad)A Greeny Word Journey egy nyugtató és szórakoztató szókirakó játék, amely segíti az agy tornáztatását és a szókincs fejlesztését...

MA 08:57

Az ingatlanpiac nagy fordulata: újra alkuképesek a lakások?

Az amerikai ingatlanpiac sokak számára még mindig egy rémálom, hiszen a kínálat ugyan bővül, de a legtöbb városban még mindig kevesebb az eladó lakás, mint a járvány előtti, 2019-es szinten...

MA 08:51

Az MI reményt ad a ritka betegségekkel élő családoknak

Egy ritka genetikai rendellenesség diagnózisa sok család előtt komoly akadályokat állít, hiszen gyakran alig találni információt, nincsenek bejáratott kezelések, és nincs támogatói hálózat...

MA 08:42

Az első Tesla-önvezető szoftver végre átszeli Európát – óvatosan

A Tesla Full Self-Driving (Supervised) rendszere most először kapott engedélyt Európában, méghozzá Hollandiában...

MA 08:29

A bitcoin gyengélkedése az XRP-t is a mélybe rántja

Megemlíthető, hogy az XRP ára hirtelen esett vissza 1,36 dollárról 1,33 dollárra, mindössze néhány perc alatt...

MA 07:42

A digitális fizetés forradalma: Latin-Amerika az élre tör

Brazíliában már 175 millió ember használja a központi bank által fejlesztett Pix azonnali fizetési rendszert, amely QR-kódokat és egyedi azonosítókat alkalmaz a valós idejű átutalásokhoz...

MA 07:29

A Hold vonzásában: közeleg az Artemis II küldetés

Április 10-én négy asztronauta sikeresen tért vissza a Földre az Artemis II küldetésről, miután a NASA történetének első emberes holdkerülő útját hajtották végre több mint fél évszázad után...

MA 07:15

A Mythos új MI-je: megváltás a kiberbiztonságban vagy időzített bomba?

Jellemző példa erre, hogy az Anthropic egyre kifinomultabb MI-modelleket fejleszt, melyek képesek mélyen rejtőző biztonsági hibákat felfedezni a szoftverkódban, és akár az adminisztrátori szintű hozzáférést biztosító sebezhetőségeket is kihasználni...

MA 07:01

A kormányzati jelszavak őre: Frank Lampard jobbkeze?

Több mint 800 kormányzati bejelentkezési adat került nyilvánosságra, miután feltörtek több magyar állami fiókot...

MA 06:57

Az okos sofőr titka: ritkábban tankolsz, kevesebbet fizetsz

Komolyan mondom, ma már a benzinkúton tankolni felér egy kisebb lakáshitel felvételével, főleg amióta Iránban kitört a háború, egekbe szöktek az árak...

MA 06:50

Az MI elkényelmesít, és leépíti a társas készségeinket

Az MI chatrobotok egyre gyakrabban kapnak szerepet, amikor nehéz társas helyzeteket, például szakítást kell közölni...

MA 06:42

Az újabb hackertámadás ismét csapdába ejtette a Rockstar Games-t

🕵 A Rockstar Games ismét támadás áldozatává vált: ezúttal a hírhedt ShinyHunters hackercsoport tört be a vállalat felhőszolgáltatásába...

MA 06:22

Az MI-modellek csúfosan elbuktak a focifogadásokban

A legfejlettebb MI-rendszerek ismét bebizonyították, hogy az emberi intuíciót nem könnyű pótolni, amikor a valódi, összetett világot kell értelmezni...

MA 06:15

Az Artemis II visszatért: ünneplés és történelmi diadal

Élénk ünneplés kísérte az Artemis II küldetés hazatérését, amikor 2026. április 10-én az Orion űrhajó tíznapos holdközeli út után a Csendes-óceánba csobbant San Diego partjainál...

MA 06:05

Történelmi események a mai napon (Április 12.)

Kiemelkedő nap a történelemben: a Fort Sumter elleni lövésekkel elindult az amerikai polgárháború, a Columbia űrrepülőgép első útjára indult, és biztonságosnak nyilvánították a járványokat megtörő gyermekbénulás elleni vakcinát...

szombat 21:45

Valóban gamerek irányítják ezentúl az amerikai légiforgalmat?

Az Egyesült Államokban súlyos légiforgalmi irányítóhiány alakult ki, ezért a Szövetségi Légügyi Hatóság (FAA) szokatlan megoldáshoz folyamodott: mostantól célzottan videójáték-rajongók jelentkezését várják...

szombat 21:23

Az óriási kriptocsalást leleplezték: több mint 20 ezer áldozat.

Több mint 20 000 kriptovaluta-csalás áldozatát sikerült azonosítani egy nemzetközi rendőrségi akció során Kanadában, az Egyesült Királyságban és az Egyesült Államokban...

szombat 21:01

Az amerikai levegőben is kimutatták az új mérget

🚨 Egy kutatócsoport Oklahomában végzett terepmunkája során olyan váratlan eredményre jutott, amire senki sem számított...

szombat 20:56

Az új robotok már a pénztárcádat is hizlalják

2026-ban a robotika elképesztő sebességgel fejlődik, különösen a robotok kézügyessége terén...

szombat 20:45

A Rockstar újabb botránya: hackerek zsarolják a GTA-fejlesztőket

A Rockstar Games ismét célkeresztbe került, ezúttal a hírhedt ShinyHunters nevű hackercsoport tört be a cég felhőalapú szervereire...