Az új NuGet-csapda: időzített bombák élesednek 2027-től

Az új NuGet-csapda: időzített bombák élesednek 2027-től
Több kártékony NuGet-csomag jelent meg, amelyek veszélyes, időzített szabotázskódot rejtenek magukban, és 2027-ben, illetve 2028-ban aktiválódhatnak. Ezek a csomagok különösen adatbázis-alkalmazásokat és Siemens S7 ipari vezérlőket céloznak.

Káros kódok a láthatáron

A NuGet egy népszerű, nyílt forráskódú csomagkezelő rendszer, amelynek segítségével a fejlesztők könnyen integrálhatnak kész .NET-könyvtárakat. Egy biztonsági cég, a Socket kilenc olyan csomagot talált, amelyek ártalmatlannak tűnnek, de rejtett kártékony kódot tartalmaznak. Ezeket egy „shanhai666” nevű fejlesztő töltötte fel. Az elhelyezett rosszindulatú kód főleg SQL Server-, PostgreSQL- és SQLite-adatbázisokat, illetve a Siemens S7 PLC-k vezérlésére használt Sharp7 könyvtárat támadja. Különösen veszélyes a „Sharp7Extend” nevű csomag, amely a népszerű Sharp7 nevét kihasználva állít csapdát a fejlesztőknek.

Veszélyes meglepetés 2028-ig

A kilenc csomag mindegyike csaknem teljes egészében (99%) legitim kódot tartalmaz, ám körülbelül 20 sornyi rejtett szabotázsfunkcióval. A káros kód minden adatbázis- vagy vezérlési műveletnél aktiválódhat, de csak akkor lép életbe, ha a rendszer dátuma egy előre beállított időpont utáni (2027. augusztus 8. és 2028. november 29. közötti) időpontra esik. Ha az időzítés egyezik, egy véletlenszerűség alapján a rendszer 20% eséllyel leállítja az érintett folyamatot.

A „Sharp7Extend” esetében még veszélyesebb a helyzet: a csomag vagy azonnal leállítja a vezérlést, vagy hosszabb késleltetés után veszi át az irányítást. A rendszer így akár 30–90 perces késleltetéssel tudja szabotálni a folyamatokat, tömeges hibákat és adatvesztést okozva – a vezérlők leállnak, a biztonsági rendszerek nem indulnak el, a gyártási paraméterek módosíthatatlanná válnak.

Védekezési lehetőségek

A káros csomagokat első körben már eltávolították, de közel 9500 letöltésük volt. A leghatékonyabb védekezés, ha minden fejlesztő és ipari üzem gyorsan ellenőrzi, hogy használták-e a felsorolt kilenc csomag bármelyikét. A kritikus ipari rendszerekben külön ellenőrizni kell a PLC-műveletek épségét, és naplózni minden szokatlan folyamatleállást vagy parancskimaradást.

Ha bármelyik veszélyes csomag jelen van, a kompromittálódás valószínű, és sürgős auditot igényel.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te hogyan védenéd meg az ipari rendszereket ilyen támadások ellen?
  • Mit tennél, ha észrevennél egy gyanús csomagot a projektedben?
  • Szerinted jó ötlet nyílt forráskódú csomagokat használni biztonságkritikus rendszerekben?


Legfrissebb posztok

csütörtök 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 18:03

KVÍZ: Mennyit tudsz a mesterséges intelligenciáról?

A mesterséges intelligencia egyre nagyobb szerepet játszik az életünkben, az okostelefonoktól kezdve az önvezető autókig és az egészségügyi diagnosztikáig...

szombat 14:24

Tévedhetetlen szakértők? Az előrejelzések meglepő valósága

I. Egy szakértő a szakértőkről Pontosítsunk, mivel mi nem vagyunk szakértők, hogy a jövőt megjósoljuk: eddig általában ebből nem sok jó sült ki...

MA 09:29

Az MI már a Gmailben és a Drive-ban is kutakodik – most érdemes óvatosnak lenni?

A Gemini Deep Research új szintre emeli a Google mesterséges intelligenciáját: immár képes átfésülni a Gmailt, a Google Drive-ot és a Chatet, hogy a felhasználók kérdéseire minél pontosabb válaszokat adjon...

MA 09:22

Kipukkan az MI-lufi? Rémálomszerű hét a techcégeknél

💥 Történelmi mélypontot hozott a hét a technológiai szektorban: a Nasdaq Composite Index pénteken ismét esett, immár második napja folyamatosan, közel 1%-kal gyengülve a délutáni kereskedésben, hiába a kedvező harmadik negyedéves gyorsjelentések...

MA 09:15

Az idősek már 11 államban többen vannak, mint a gyerekek

Az Egyesült Államokban már majdnem minden második megyében, valamint 11 államban az idősek száma meghaladja a gyerekekét...

MA 09:08

A sejtek rejtett takarítása lehet a fiatalodás kulcsa

Az öregedés egyik kulcsa a sejtek belső takarítórendszerének újraaktiválása lehet. Kínai kutatók felfedezték, hogy ha sikerül felpörgetni a sejtek „szemétfeldolgozó egységeit”, azaz a lizoszómákat, gátolható a káros fehérjék felhalmozódása, így lassíthatók az öregedési folyamatok...

MA 09:01

Az első nagy tiltás: a dán tinik lekerülnek a közösségi médiáról

🚫 Dániában komoly változás készül: a politikusok párthovatartozástól függetlenül megállapodtak abban, hogy a 15 év alattiak számára betiltják a közösségimédia-használatot...

MA 08:58

Az OpenAI véletlenül megosztotta a ChatGPT-beszélgetéseket a Google-lel

A közelmúltban váratlan helyen bukkantak fel privát ChatGPT-beszélgetések: a Google Search Console-ban (GSC), ahol fejlesztők és weboldal-tulajdonosok jellemzően csak a rájuk kereső kulcsszavakat, rövid keresési kifejezéseket figyelik...

MA 08:50

Az Apple féláron dobja piacra a Beats Studio Buds-ot

Közeleg az ünnepi szezon, már most érdemes elkezdeni az ajándékvásárlást. Idén a Black Friday és a Cyber Monday előtt is már horogra lehet akasztani néhány igazán jó technológiai ajánlatot...

MA 08:43

Az univerzum leglátványosabb fekete lyuk-kitörése minden eddigit felülmúl

Egy szupernagy tömegű fekete lyuk rekordméretű fénykitörést produkált, miután elnyelt egy legalább harmincszoros naptömegű csillagot...

MA 08:36

Az új Comet kilenc tabbal nyomja le az agyad

🚀 A Perplexity megújította MI-alapú Comet asszisztensét, amely most már egyszerre több böngészőfülön képes dolgozni, ráadásul bonyolultabb, több lépéses feladatokat is elvégez helyetted...

MA 08:29

Az Android forradalma: jön a Google–Epic egyezség vihara

Az Epic Games és a Google hosszú éveken át tartó jogi csatározása végre lezárult, és az Epic győzelme komoly változásokat hoz az Android világában...

MA 08:22

Az új Google MI-modellek hamarosan berobbannak?

A Google két vadonatúj MI-modellt készül bemutatni: a Gemini 3-at, amelyet kódolásra és általános felhasználásra optimalizáltak, valamint a Nano Banana 2-t, amely a valósághű képgenerálásra fókuszál...

MA 08:15

Az adatvédelmi törvények miatt egyre több az adatszivárgás

🔒 A kiberbiztonság világában régóta alapvetés, hogy csak annyi adatot gyűjtsünk, amennyit biztosan meg tudunk védeni...

MA 08:08

Az állam perli a Robloxot: veszélyben a gyerekek?

Texas pert indított a Roblox ellen, mivel szerintük a platform félrevezeti a szülőket a biztonsági intézkedésekkel kapcsolatban, miközben veszélyezteti a gyerekeket...

MA 08:02

Ismét botrány a Palantir körül, bezuhant a részvény és Karp nekiment a shortosoknak

Az elmúlt héten a Palantir részvényei több mint 11 százalékot estek, annak ellenére, hogy a cég harmadik negyedéves jelentése minden várakozást felülmúlta...

MA 07:50

Az elképesztő Tesla-bónusz: Elon Musk előtt újabb milliárdos kihívás

Elon Musk megkaphatja minden idők legnagyobb vezérigazgatói juttatását, ami akár 366 000 milliárd forint (1 billió dollár) is lehet – de csak ha teljesíti a Tesla számára kitűzött szédítő célokat...

MA 07:43

A klórpirifosz rejtett veszélyei, agykárosodást is okozhat

⚠ Az egyik leggyakrabban használt rovarirtó szer, a klórpirifosz (CPF) újszülöttek agyának fejlődésére gyakorolt hatásai a korábban feltételezettnél jóval súlyosabbak lehetnek...