Az NPM rémálma: 300 modul fertőződött meg órák alatt

Az NPM rémálma: 300 modul fertőződött meg órák alatt
November végén újabb súlyos ellátásilánc-támadás rázta meg a JavaScript-fejlesztői közösséget: több mint 300 npm-csomagba jutott be veszélyes kód, amely azonnal lopni kezdte a fejlesztők szenzitív adatait.

Színlelt Bun-integrációval támadtak

A HelixGuard biztonsági szakemberei 2025. november 24-én arra lettek figyelmesek, hogy az npm registryben több száz csomag új verziója néhány óra leforgása alatt hirtelen ugyanazt a manipulált technológiát használja: mindegyik azt állította, hogy támogatja a Bun futtatókörnyezetet. Ebből arra lehet következtetni, hogy egy jól szervezett, összehangolt támadássorozatról van szó.

A támadók úgy módosították a package.json fájlokat, hogy egy preinstall-szkriptet adtak hozzá (node setup_bun.js), valamint egy bun_environment.js nevű fájlt, amely rendkívül nehezen értelmezhető, de annál veszélyesebb kódot tartalmazott. Maga a bun_environment.js több mint 10 MB méretű, és nagyrészt titkosított, így nehéz volt gyorsan észrevenni vagy kielemezni.

Bizalmas céges adatok landoltak külső kezekben

A kártevő működése alatt a setup_bun.js futása során letöltötte és elindította a TruffleHog nevű eszközt, amely a gépen megtalálható összes npm-token, valamint az AWS-, GCP-, Azure-hozzáférési adatokat és a környezeti változókat összegyűjtötte. Különösen aggasztó, hogy nemcsak a fejlesztői gépekhez, hanem Git-hosztingszolgáltatásokhoz és a fejlesztési folyamatokban használt egyéb titkos kulcsokhoz is hozzáférést szerezhetett.

Az ellopott adatokat egy GitHub Actions runner segítségével továbbította a támadóhoz, SHA1HULUD néven. Ez a módszer megegyezik a szeptemberi, „Shai-Hulud” néven ismert támadással, így nagy valószínűséggel ugyanaz a támadó állhat a háttérben.

Automatizált terjedés, féregként

A bun_environment.js nem csupán adatokat lopott: az aktuális környezet npm-konfigurációja alapján módosította az éppen használt package.json-t, automatikusan beszúrta magát és újracsomagolta a csomagot. Ezután az ellopott npm-tokenek segítségével feltöltötte a fertőzött változatot az npm-re – ezzel gyors, féregszerű terjedést valósított meg, további fejlesztői számítógépeket fertőzve meg, minden emberi beavatkozás nélkül.

A támadó kód a .github/workflows könyvtárban a workflow-kat is módosította, ahol kétszeres Base64-kódolással tárolta az ellopott kulcsokat és titkokat egy actionsSecrets.json nevű fájlban. Az adatok között EC2-SSH-kulcs, GitHub-tokenek, AWS-hozzáférési kulcsok, Slack-webhookok, Firebase-tokenek és Codecov-azonosítók is megtalálhatók.


Ismert fertőzött csomagok, milliós letöltésszámok

A fertőzöttségi lista ijesztően hosszú, és több, igen népszerű modul is áldozatául esett a támadásnak. A leggyakrabban letöltött, veszélybe sodort csomagok között szerepel a @zapier/zapier-sdk (heti 2 640 000+ letöltés), @posthog/core (1 980 000 letöltés), posthog-node (1 550 000 letöltés), @asyncapi/specs (1 430 000 letöltés) vagy éppen a @postman/tunnel-agent (1 220 000 letöltés).

Lényeges, hogy a támadók ismert és széles körben használt fejlesztői eszközöket céloztak, így számos vállalati és nyílt forráskódú projekt is közvetlenül érintett lehetett.

Ez azonban csak a jéghegy csúcsa

A most feltárt támadás döbbenetes gyorsasággal okozott károkat, és rámutat arra, mennyire sebezhető a JavaScript-ökoszisztéma, ha az ellátási láncban rés keletkezik. A fertőzött csomagok között számos, kritikus infrastruktúrában használt eszköz is található, a fejlesztőknek pedig sürgősen ellenőrizniük kell, hogy érintettek-e, valamint visszavonni és újragenerálni minden érintett kulcsot és tokent.

A támadás tovább erősítheti azt a meggyőződést, hogy a csomagkezelőkbe és fejlesztői környezetekbe épített, automatizált biztonsági ellenőrzések nélkülözhetetlenek, és mindennél fontosabb a proaktív hozzáállás az ellátási lánc védelméhez.

2025, adminboss, helixguard.ai alapján

Legfrissebb posztok

vasárnap 00:01

Az okos varjak, akik megtisztítják a városainkat

🦉 A varjak mindig is különleges madarak voltak. Számtalan történet szól arról, hogy képesek megbarátkozni emberekkel, ajándékokat hoznak, sőt, olykor elveszett tárgyakat is visszaszolgáltatnak gazdáiknak...

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 13:49

Az olcsó MI-oktatás felbőszítette a brit egyetemistákat

Negyvenegy diák, köztük James és Owen, a University of Staffordshire programozási kurzusán vett részt, abban bízva, hogy egy államilag támogatott programnak köszönhetően kiberbiztonsági szakember vagy szoftvermérnök lehet belőlük...

MA 12:50

A földönkívüli élet nyomában: mi az igazság?

Kezdetben sokan azt gondolják, hogy az idegen élet keresése csúcstechnológiás űrmissziókat, összeesküvéseket és titkos kormányprogramokat jelent...

MA 12:35

Az ételnyomtatás forradalma: tényleg ez vár ránk a jövőben?

Felmerül a kérdés, hogy mennyiben változtathatja meg a 3D nyomtatás azt, hogyan jutunk ételhez, miként készülnek az ételek, sőt, még azt is, mennyire egészségesen táplálkozunk...

MA 12:18

A különböző bundájú cicatesók titka: genetikai kavalkád a családban

😻 Egy lényeges szempont, hogy a kölykök egy alomban gyakran teljesen különbözőek lehetnek...

MA 12:02

Az afrikai boltokat ellepik a kínai fogyasztói márkák

Felmerül a kérdés, hogy mi áll a hátterében annak, hogy Kína gazdasági jelenléte Afrikában gyökeresen megváltozott az elmúlt években...

MA 11:49

Az elképesztő káosz, amit Musk a Dogecoinnál hagyott maga után

Elon Musk idén áprilisban visszavonult a DOGE nevű kormányzati ügynökség éléről, majd júniusban teljesen kiszállt a vezetésből...

MA 11:18

Az új Netflix-részvényfelosztás csak porhintés?

🤔 A Netflix egy 10 az 1-hez arányú részvényfelosztással hívta fel magára a figyelmet november közepén, miután az elmúlt tíz évben közel 800%-os árfolyam-emelkedést produkált...

MA 10:57

Az álom véget ért: elbukott Elon Musk terve a hatékony államról

Elon Musk híres Kormányzati Hatékonysági Minisztériuma (DOGE) csendben véget ért, több mint hét hónappal a tervezett határidő előtt...

MA 10:50

Az MI felforgatja a JavaScript-ökoszisztémát – azonnali glob-frissítés kell

⚠ A JavaScript-világ egyik alapköve, a glob nevű fájlkereső eszközben nemrég súlyos biztonsági hiba derült ki: a fejlesztőknek most azonnal frissíteniük kell...

MA 10:44

Az élő D&D-kaland: bagolymedve-simogatás és sárkányharc testközelből

A Dungeons & Dragons-élmények már nemcsak otthoni társasjátékként, hanem élő, szórakoztató programként is hódítanak...

MA 10:38

Az ultrafeldolgozott ételek új, globális járványt szabadíthatnak el

🍽 Világszerte soha nem látott mértékben nő az ultrafeldolgozott élelmiszerek (UPF) fogyasztása, ami az egészségügyi szakértők szerint komoly közegészségügyi válsággal fenyeget...

MA 10:29

Az elhízás rejtett kapcsolója: felfedezés, amely mindent átír

🔍 Egy váratlan felfedezés most új alapokra helyezi a zsírszövet működésének megértését, ami komoly hatással lehet az elhízásról és fogyásról alkotott elképzeléseinkre...

MA 10:23

Az emberiség anyja, Lucy: a lelet, amely mindent átírt

1974. november 24-én, az etiópiai Awash-völgyben két antropológus egyedülálló felfedezést tett: előkerültek egy 3,2 millió éves emberős maradványai...

MA 09:52

A klímacsúcsok piszkos titka: az egészség rejtett ára

🤒 A környezetvédelem és az egészség összefonódása a klímaváltozás korában mindennél fontosabbá vált, mégis ritkán kerül középpontba a klímakonferenciákon...

MA 09:38

Az északi szigeten születik Japán csodachip-völgye

🌁 Felmerül a kérdés, hogy mennyire sikerülhet egy virágairól híres, mezőgazdasági központot a világ élvonalába repíteni: Japán ugyanis több ezer milliárd forintot önt Hokkaidó szigetére, hogy ott újraindítsa az ország félvezetőiparát...

MA 09:23

A titokzatos eltűnt bolygó, amelyből született a Hold

Érdemes megérteni, hogy a Föld és a Hold keletkezésének titka máig foglalkoztatja a tudósokat...

MA 09:18

Az irodai kémprogramok: tényleg hatékonyabbá tesznek, vagy csak figyelnek?

Ebből következően érdemes megérteni, hogy az otthoni és hibrid munkavégzés térnyerésével a cégek is átalakították a dolgozók ellenőrzésének módját...