Az NPM rémálma: 300 modul fertőződött meg órák alatt

Az NPM rémálma: 300 modul fertőződött meg órák alatt
November végén újabb súlyos ellátásilánc-támadás rázta meg a JavaScript-fejlesztői közösséget: több mint 300 npm-csomagba jutott be veszélyes kód, amely azonnal lopni kezdte a fejlesztők szenzitív adatait.

Színlelt Bun-integrációval támadtak

A HelixGuard biztonsági szakemberei 2025. november 24-én arra lettek figyelmesek, hogy az npm registryben több száz csomag új verziója néhány óra leforgása alatt hirtelen ugyanazt a manipulált technológiát használja: mindegyik azt állította, hogy támogatja a Bun futtatókörnyezetet. Ebből arra lehet következtetni, hogy egy jól szervezett, összehangolt támadássorozatról van szó.

A támadók úgy módosították a package.json fájlokat, hogy egy preinstall-szkriptet adtak hozzá (node setup_bun.js), valamint egy bun_environment.js nevű fájlt, amely rendkívül nehezen értelmezhető, de annál veszélyesebb kódot tartalmazott. Maga a bun_environment.js több mint 10 MB méretű, és nagyrészt titkosított, így nehéz volt gyorsan észrevenni vagy kielemezni.

Bizalmas céges adatok landoltak külső kezekben

A kártevő működése alatt a setup_bun.js futása során letöltötte és elindította a TruffleHog nevű eszközt, amely a gépen megtalálható összes npm-token, valamint az AWS-, GCP-, Azure-hozzáférési adatokat és a környezeti változókat összegyűjtötte. Különösen aggasztó, hogy nemcsak a fejlesztői gépekhez, hanem Git-hosztingszolgáltatásokhoz és a fejlesztési folyamatokban használt egyéb titkos kulcsokhoz is hozzáférést szerezhetett.

Az ellopott adatokat egy GitHub Actions runner segítségével továbbította a támadóhoz, SHA1HULUD néven. Ez a módszer megegyezik a szeptemberi, „Shai-Hulud” néven ismert támadással, így nagy valószínűséggel ugyanaz a támadó állhat a háttérben.

Automatizált terjedés, féregként

A bun_environment.js nem csupán adatokat lopott: az aktuális környezet npm-konfigurációja alapján módosította az éppen használt package.json-t, automatikusan beszúrta magát és újracsomagolta a csomagot. Ezután az ellopott npm-tokenek segítségével feltöltötte a fertőzött változatot az npm-re – ezzel gyors, féregszerű terjedést valósított meg, további fejlesztői számítógépeket fertőzve meg, minden emberi beavatkozás nélkül.

A támadó kód a .github/workflows könyvtárban a workflow-kat is módosította, ahol kétszeres Base64-kódolással tárolta az ellopott kulcsokat és titkokat egy actionsSecrets.json nevű fájlban. Az adatok között EC2-SSH-kulcs, GitHub-tokenek, AWS-hozzáférési kulcsok, Slack-webhookok, Firebase-tokenek és Codecov-azonosítók is megtalálhatók.


Ismert fertőzött csomagok, milliós letöltésszámok

A fertőzöttségi lista ijesztően hosszú, és több, igen népszerű modul is áldozatául esett a támadásnak. A leggyakrabban letöltött, veszélybe sodort csomagok között szerepel a @zapier/zapier-sdk (heti 2 640 000+ letöltés), @posthog/core (1 980 000 letöltés), posthog-node (1 550 000 letöltés), @asyncapi/specs (1 430 000 letöltés) vagy éppen a @postman/tunnel-agent (1 220 000 letöltés).

Lényeges, hogy a támadók ismert és széles körben használt fejlesztői eszközöket céloztak, így számos vállalati és nyílt forráskódú projekt is közvetlenül érintett lehetett.

Ez azonban csak a jéghegy csúcsa

A most feltárt támadás döbbenetes gyorsasággal okozott károkat, és rámutat arra, mennyire sebezhető a JavaScript-ökoszisztéma, ha az ellátási láncban rés keletkezik. A fertőzött csomagok között számos, kritikus infrastruktúrában használt eszköz is található, a fejlesztőknek pedig sürgősen ellenőrizniük kell, hogy érintettek-e, valamint visszavonni és újragenerálni minden érintett kulcsot és tokent.

A támadás tovább erősítheti azt a meggyőződést, hogy a csomagkezelőkbe és fejlesztői környezetekbe épített, automatizált biztonsági ellenőrzések nélkülözhetetlenek, és mindennél fontosabb a proaktív hozzáállás az ellátási lánc védelméhez.

2025, adminboss, helixguard.ai alapján

Legfrissebb posztok

MA 09:57

Az új YouTube-trükk, amivel végre eltűnnek a zavaró Shortsok

Végre könnyebben szűrhetők a YouTube-keresések: mostantól ki lehet kapcsolni a Shorts-videókat, így aki csak hosszú formátumú videókra kíváncsi, nem kell tovább a TikTok-ízű tartalmak között bolyongania...

MA 09:51

A világegyetem legnagyobb rejtélye: tényleg küszöbön a megoldás?

🧠 A tudomány jelenleg úgy gondolja, hogy az univerzum közel 95%-át sötét anyag és sötét energia alkotja, miközben az anyag mindössze 5%-át látjuk, tapintjuk, használjuk nap mint nap...

MA 09:29

Az optimizmusnak vége: menekül a pénz a Bitcoin ETF-ekből

📈 Az év elején a Bitcoin ETF-ek még rekordösszegeket vonzottak, mindössze két nap alatt közel 400 milliárd forintnyi (több mint 1 milliárd dollár) friss tőke áramlott a piacra...

MA 09:22

Valóban lehallgatnak minket az okos kutyák?

A legtöbb gazdi tudja, hogy a kutyája néhány szót gond nélkül felismer: például a „séta” vagy a „vacsora” szót – szinte minden kutyánál biztos találat...

MA 09:14

Az álcázás jövője: polipbőr készül a laborban

A Stanford Egyetem kutatói elképesztő áttörést értek el: programozható, mesterséges bőrt alkottak, amely az álcázás világbajnokainak, a polipoknak a képességeit utánozza...

MA 09:09

Az MI-forradalom berobban: a CES 2026 legizgalmasabb újdonságai

🚀 Las Vegasban idén is dübörög a CES, ahol a világ legnagyobb techcégei mutatták be legújabb fejlesztéseiket...

MA 09:02

A halaknál az ovuláció és a vágy titkos összjátéka

🐟 A medaka hal, más néven japán rizshal, régi ismerős az akvaristák és a biológusok körében...

MA 08:57

A Cyera, az adatbiztonság sztárja, újabb brutális befektetést zsebel be

A New York-i Cyera nevű adatbiztonsági startup újabb elképesztő sikert ért el: mindössze hat hónap alatt az értéke 6 milliárd dollárról majdnem 3300 milliárd forintra, vagyis 9 milliárd dollárra nőtt...

MA 08:50

Az új YouTube-beállítással végre száműzheted a Shortsokat a keresésből

🔍 Végre fellélegezhetnek azok, akik hosszabb YouTube-videókat keresnek, de a legfrissebb keresési eredmények között állandóan rövid Shorts-videókkal találkoznak...

MA 08:44

Az Oli humanoid robot tánca meghódította az internetet

Az Egyesült Államokban, egy üres hotelszobában mutatkozott be az Oli humanoid robot, amelyet a LimX Dynamics fejlesztett...

MA 08:31

A hűtlenségfigyelő app mögött álló fejlesztő lebukott

Bryan Fleming neve sokak számára ismerősen csenghet: 2002-ben kidolgozta a pcTattletale nevű szoftvert, amely számítógépek és telefonok teljes megfigyelésére szolgált...

MA 08:22

A tízmilliárdos hackertámadás padlóra küldte az MI-tokent

💸 A Truebit nevű, Ethereum-alapú projekt saját TRU-tokene gyakorlatilag értéktelenné vált, miután egy hacker 8 535 ETH-t, nagyjából 10 milliárd forintot lopott el az okosszerződés tartalékaiból...

MA 08:15

A majmok emberi arca: tényleg színészkednek az állatok?

🙉 A szemkontaktus, a grimasz vagy egy barátságos szájbiggyesztés nemcsak ösztönös reflex lehet – legalábbis egy friss kutatás szerint, amely rhesus makákókat vizsgált laboratóriumi körülmények között...

MA 08:02

A Hubble rátalált a sötét, rejtélyes Cloud–9 galaxisra

Felmerül a kérdés, hogy mi lapulhat a világegyetem sötét zugaiban, amit még sosem láttunk korábban...

MA 07:51

Elbúcsúzhatunk a multifokális lencséktől: jön az autofókuszos szemüveg?

Évtizedek óta várunk valódi újításra a szemüvegek terén – most úgy tűnik, eljött az idő a fordulatra...

MA 07:37

Abbahagyod a fogyókúrás szereket? Villámgyorsan visszakúsznak a kilók

A fogyást ígérő gyógyszerek, például a GLP-1 receptor-agonisták (mint a Zepbound vagy a Wegovy), már milliók számára hozták el a gyors súlycsökkenés reményét...

MA 07:31

A brazil százévesek titka: a genetikai sokszínűség az aduász?

Brazíliában egyre többen élik meg a 110 éves kort, miközben a tudósok arra keresik a választ, mi lehet a hátterében ennek a kivételes hosszú életnek...

MA 07:23

Az okosszemüveg újra menő, és végre élmény viselni.

👓 Ez a jelenség jól illusztrálható azzal, hogy sokáig csak kínos, nehézkes vagy épp feleslegesen bonyolult eszközök jelentek meg az okosszemüvegek világában...

MA 07:16

Az FCC végre zöld utat ad az erősebb Wi‑Fi-nek

Fontos kérdés, hogy mikor használhatunk végre erősebb és rugalmasabb Wi‑Fi‑hálózatokat otthon és munkahelyen...