Az álhírek tüzében a VS Code: veszélyben a GitHub-fejlesztők?
A GitHubot elárasztotta egy nagyszabású átverés, amely során fejlesztők ezreit célozzák hamis Visual Studio Code (VS Code) biztonsági figyelmeztetésekkel. Ezeket a „sérülékenységi értesítéseket” megtévesztő módon, vészjósló címekkel – például „Súlyos sérülékenység – azonnali frissítés szükséges” – és hamis CVE-azonosítókkal teszik közzé a projektek Discussions szekcióiban, hogy rávegyék a felhasználókat, kattintsanak fertőzött hivatkozásokra. Nem ritka, hogy a támadók valódi fejlesztők vagy kutatók profiljait utánozzák, ezzel növelve a megtévesztés esélyét.
Szervezett támadássorozat, gépesített spamek
Nem hagyható figyelmen kívül, hogy a csaló bejegyzések néhány perc alatt, automatizált fiókok segítségével, több ezer GitHub-tárolóban jelennek meg, és tömegesen érkeznek értesítésként a fejlesztők postafiókjába. A hivatkozások látszólag javított VS Code-bővítményekre mutatnak, de valójában olyan külső szolgáltatók, például a Google Drive oldalaira vezetnek, amelyek távol állnak a hivatalos terjesztési csatornáktól. Az elhamarkodott fejlesztők azonban gyakran figyelmen kívül hagyják ezt a figyelmeztető jelet.
Adatgyűjtés, célzott fertőzés
A hivatkozásra kattintva az áldozat egy rejtett átirányítási lánc részeként egy drnatashachinn.com nevű weboldalra jut, ahol egy JavaScript-felderítőszkript indul el. Ez begyűjti a felhasználó böngészőjének nyelvét, időzónáját, a használt operációs rendszert és az automatizálással kapcsolatos adatokat, amelyek visszajutnak a támadókhoz. Ezek alapján egy szűrőrendszer eldönti, ki kap további, már kártékonyabb komponenseket. A második fertőzési hullám részletei még nem ismertek, de a szakértők szerint a mostani JavaScript-kód nem szerzi meg közvetlenül a hozzáférési adatokat, csak előkészíti a terepet.
Mit tehetsz, ha riasztást kapsz?
Ennek ellenére nem ez az első alkalom, hogy a GitHub értesítési rendszerét csalók veszik célba. Korábban is használták már az üzenetküldést adathalász vagy rosszindulatú alkalmazások terjesztésére. Ha biztonsági figyelmeztetést kapsz, mindig ellenőrizd a sérülékenység-azonosítót a hivatalos adatbázisokban – például az NVD, a CISA vagy a MITRE oldalán. Szánj rá egy percet, hogy meggyőződj róla, valódi-e a riasztás, és gyanakodj, ha külső letöltési hivatkozást, hamisan azonosított CVE-t vagy tömegesen megcímzett, nem kapcsolódó felhasználókat találsz.
🗑 Tizenöt év után az Apple hivatalosan leállította a torony kivitelű Mac Pro gyártását, egyúttal bejelentette, hogy utódmodellre egyelőre nem lehet számítani...
😱 Egy tudományos mérföldkőhöz érkeztünk: először sikerült egy kizárólag MI által írt tudományos publikációnak átjutnia az emberi szakmai ellenőrzésen...
📡 Ebből következően érdemes megérteni, hogy az eddig alig érzékelhető mágneses hullámokban rejlő lehetőség teljesen új távlatokat nyithat a számítástechnika és a kvantuminformatika összekapcsolásában...
🔑 Több tízmillió oldal átfésülése után döbbenetes eredményre jutottak a biztonsági kutatók: közel 2000 érvényes, alkalmazásokhoz használt API-kulcsot, vagyis gyakorlatilag bejárati kulcsokat találtak szabadon elérhetően az interneten, amelyekből egyesek nagyvállalatokhoz, kritikus infrastruktúrákhoz és kormányzati szervekhez tartoztak...
⚠ A Claude Chrome-bővítmény nemrégiben súlyos hibát tartalmazott, amely lehetővé tette a hackerek számára, hogy mindenféle felhasználói beavatkozás nélkül átvegyék az irányítást a böngésző felett...
🤖 Alex Balazs több mint húsz éve dolgozik az Intuitnál, kezdve mérnökként a QuickBooks Online első verzióin, amikor az volt a fő kérdés, hogy a pénzügyi folyamatokat hogyan lehet áthelyezni az internetre...
Az Android 17 Beta 3 végre elhozza azt a könnyítést, amire sokan vágytak: ismét elég egyetlen érintés a Wi-Fi ki- vagy bekapcsolásához a Gyorsbeállítások panelen...
💸 Erre utal többek között az, hogy a Verizon előfizetői újabb áremeléssel szembesülnek: a Netflix és az HBO Max (reklámos) csomagért eddig kedvezményes árat fizettek, de ennek most vége...
💫 A fekete lyukak világa egészen lenyűgöző. Nemcsak a téridőt képesek meghajlítani, de elképesztő sebességgel forognak, és mindent magukba szívnak, ami a közelükbe kerül...
💧 Nem hiszem el, de újabb felhőalapú lebőgés rázta meg az Európai Bizottságot: egy hackercsapat simán hozzáfért az EU-s tisztviselők Amazon-felhőjéhez, és közben 350 GB-nyi adatot szippantott le több adatbázisból...
🛑 Elon Musk legújabb perében igyekezett bizonyítani, hogy az X-et (korábbi nevén Twitter) elhagyó hirdetők versenyjogot sértettek közös fellépésükkel...
🛫 Felmerül a kérdés, hogy a mai okoseszközökkel telepakolt táskákban hogyan lehet minden eszközt folyamatosan működésben tartani egy hosszú túra, városnézés vagy akár egy fesztivál alatt...
Kiugrott az új iOS 26.4 március 24-én, hozott magával egy rakás izgalmat: végre saját videós podcastok pörögnek az Apple Podcastsban, némi hibajavítás is becsúszott, meg persze még pár apróság...
A bitcoin megint zuhan, most épp 24,5 millió forint alá esett egy darabja, és ahogy ez lenni szokott, előkerül a pánikgomb: akik 10 bitcoint (vagyis nagyjából 245 millió forintnyit) tartanak vagy annál kevesebbet, szó szerint menekítik a vagyonukat...
🎮 Egy lényeges szempont, hogy a hardverhiány miatti áremelkedés főként a belső alkatrészekre volt jellemző, de a perifériák ára nagyrészt stabil maradt...
💸 Csütörtökön nagyot rándult a piac: a befektetők egyetlen nap alatt 62 milliárd forint értékű – azaz 171 millió dollárnyi – tőkét vontak ki az amerikai bitcoin ETF-ekből...