Az Open VSX-t elárasztotta a kártevő – most kapkodhatnak

Az Open VSX-t elárasztotta a kártevő – most kapkodhatnak
Több mint 550 titkos kulcs került nyilvánosságra két héttel ezelőtt az Open VSX és a Microsoft Visual Studio Code (VS Code) bővítménypiacán, miután fejlesztők véletlenül feltöltötték azokat nyilvános tárhelyekre. Ezek a kiszivárgott hozzáférési tokenek támadók kezére jutottak, akik hamis, kártékony bővítményeket töltöttek fel a fejlesztők számára, komoly ellátási lánc kockázatot okozva. Egyes kulcsok akár 150 ezer letöltést elérő projektekhez is hozzáférést adhattak.

Rejtett támadás és gyors válasz

Az Open VSX – az Eclipse Foundation nyílt forráskódú alternatívája a Visual Studio Marketplace-szel szemben – olyan közösségi regiszter, ahol főként MI-alapú, a Microsoft platformját megkerülő VS Code-bővítmények találhatók. A kiszivárgott tokenek közül többet is kihasználva, néhány nap múlva a GlassWorm néven ismert kártevőterjesztő csoport láthatatlan Unicode karakterekbe rejtett rosszindulatú kódot juttatott el bővítményeken keresztül, fejlesztői hozzáférések megszerzésére és további támadások indítására törekedve.

Kriptovaluta és végül tűzoltás

A támadások fő célpontjai kriptotárcák adatai voltak, 49 különböző bővítményt érintve, vagyis egyértelműen anyagi haszon volt a motiváció. Az Eclipse Foundation ugyanakkor pontosított: a GlassWorm nem volt önreplikáló, és a letöltési számok nagy része hamis letöltéseknek, illetve robotok tevékenységének volt köszönhető, ezért nőtt meg 15 ezerről közel 36 ezerre.

Új biztonsági lépések – de a veszély él tovább

A támadást gyorsan sikerült lokalizálni, október 21-ig minden rosszindulatú bővítményt töröltek, a veszélyes tokeneket lecserélték vagy érvénytelenítették. Az Open VSX további lépéseket is bevezet: rövidülnek a tokenek érvényességi idejei, gyorsabb lesz a kompromittált kulcsok visszavonása, automatizált biztonsági vizsgálatok futnak, és az információmegosztás is javul.

A GlassWorm-csoport azonban már a GitHubra költözött, ahol továbbra is Unicode-szteganográfiával rejtik el a kártevőket JavaScript-projektek százainál, így a fenyegetés nem múlt el, csak más nyílt forráskódú platformokra vándorolt.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

MA 11:02

Legmenőbb angol szlengek 2025-re

mastige Londonban született reklámszó. Amikor azt akarod mondani, hogy egy termék egyszerre presztízs és tömegcucc — például egy olyan elektronikai kütyü, amit ugyan drágának tartanak, mégis rengetegen megveszik...

MA 18:10

Már a fiatal nagy fehér cápákat is megtámadják az orák

🐟 Az elmúlt években különleges orkapopulációra figyeltek fel a Kaliforniai-öbölben, amelynek tagjai mesteri módon vadásznak fiatal nagy fehér cápákra: a zsákmányt hasra fordítják, hogy könnyedén hozzájussanak a rendkívül tápanyagdús májhoz...

MA 18:01

Az újabb YouTube TV-botrány: Ennyi pénzt kapsz vissza a Disney-balhé után

A YouTube TV előfizetői most akár 22 000 forint (60 USD) jóváírást kaphatnak a fiókjukra a múlt heti botrány után, amikor a szolgáltató lekapcsolta a Disney csatornáit...

MA 17:55

Újabb pusztító tájfun fenyegeti a Fülöp-szigeteket

🌀 Több mint 156 000 ember menekült el otthonából hétfőn a Fülöp-szigetek keleti partvidékéről, ahogy a Kalmaegi nevű tájfun 140 km/órás szelet és akár 170 km/órás széllökéseket hozva közelít a Visayas-szigetlánc felé...

MA 17:46

Az öregedő gátak miatt ismét nő a veszély

Száz évvel ezelőtt Észak-Walesben, Dolgarrog falujában tragédia történt: hatalmas sziklák és iszap zúdultak az emberekre, tucatnyi házat, hidat és a helyi kápolnát pusztítva el...



MA 17:37

Lezárulhat az USA és Kína ritkaföldfémekért vívott harca?

Az elmúlt héten tartott kereskedelmi tárgyalások eredményeként enyhültek az USA és Kína közötti kereskedelmi feszültségek...



MA 17:28

Az elnök, aki nem ismeri a kegyelt kriptómilliárdost

💸 Donald Trump egy tévéinterjúban azt állította, fogalma sincs, kicsoda Changpeng Zhao, pedig alig egy hónapja kegyelmet adott a kriptovaluta-guru milliárdosnak...

MA 17:19

Az ideális bevásárlólista-app csak mítosz?

Létezik egy tevékenység, amelynél semmi sem kaotikusabb: lista nélkül elmenni a boltba...



MA 17:10

Az Apple nagyszabású 2026-os tervei: Hajlítható iPhone és okosszemüveg jöhet

📱 2026 izgalmas évnek ígérkezik az Apple-rajongók számára, hiszen a cég fennállásának 50...



MA 17:01

Az új Fenegyerek-ruha végre igazán menő – a rajongók odavannak érte

😎 Hatalmas lelkesedést váltott ki a Marvel-rajongók körében az internetre kiszivárgott fénykép, amelyen Charlie Cox – azaz Matt Murdock – vadiúj, Shadowlands-ihlette Fenegyerek-ruhában (Daredevil) feszít a hamarosan érkező Fenegyerek: Újjászületve (Daredevil: Born Again) második évadából...

MA 16:54

A Google TV Streamer 4K eddigi legjobb áron

A Google TV Streamer 4K most minden eddiginél kedvezőbb áron, mindössze 27 000 forintért vásárolható meg az Amazonon, ami 9 000 forint megtakarítást jelent...



MA 16:46

Ismét lassul a növekedés, megtorpantak a kínai gyárak

📈 Kínában októberben ismét lassult a gyárak teljesítménye, az exportmegrendelések pedig a leggyorsabb ütemben estek vissza május óta...

MA 16:37

Az MI újabb átverése: Kamu Nvidia-bemutató szedte áldozatait

Majdnem 100 ezer ember nézte végig, ahogy egy hamis, MI által megalkotott Jensen Huang prezentált egy Nvidia GTC főelőadást, amely valójában kriptovaluta-átverés volt...

MA 16:29

Tényleg erre vágyunk, hogy minden kütyüben MI legyen?

Kevin Rose egyszerű, de annál szemléletesebb szűrőt használ, amikor MI-hardverekbe fektet: ha valakit legszívesebben orrba vágnál azért, mert valamilyen kütyüt visel, inkább kerüld el azt a terméket – és jobb, ha nem ölsz pénzt ilyen fejlesztésbe sem...



MA 16:18

Az apró elektromotor, amely négy Teslát is lepipál

A brit YASA egy új, elképesztően kicsi elektromotort alkotott, amely teljesítményével bőven túlszárnyalja a jelenlegi rekorder motorokat...

MA 16:10

Az MI-chatbotok új generációjával mindenhol ott lehetsz

Az MI-alapú chatbotok forradalma elhozta azt a pillanatot, amikor bárki könnyedén létrehozhat saját, testreszabott virtuális asszisztenst, amely mindenhol bevethető – legyen szó weboldalról, közösségi platformokról vagy vállalati csapatmunkáról...



MA 16:00

Az Amazon elektromos furgonjai végre Kanadában is feltűntek

Az Amazon most először vetette be a Rivian által gyártott elektromos kiszállító furgonokat Kanadában: a Vancouver környékén már 50 ilyen jármű dolgozik...



MA 15:56

Az MI-vel készült zene tényleg olyan, mint az emberi?

🎵 Az MI által készített zene egyre közelebb áll ahhoz, hogy megkülönböztesse magát az emberi alkotástól – legalábbis, ami a hangzást illeti...



MA 15:46

Az MI bakija: Kamuhírekkel kevert szenátorbotrány a Google-nél

A Google kénytelen volt eltávolítani Gemma nevű MI-modelljét az AI Studio platformról, miután Marsha Blackburn amerikai szenátor panaszt tett: a rendszer hamis és súlyos vádakkal illette őt...