Az új PhantomRaven az npm-en vadászik: fejlesztők adatait lopja
Új támadáshullám érte a JavaScript-fejlesztőket a PhantomRaven ellátási láncot érintő kampánya miatt: egyszerre 88 rosszindulatú csomag jelent meg az npm-regiszterben, amelyek érzékeny adatokat lopnak el a fejlesztők gépeiről. A kampány már 2025 augusztusában indult, azóta legalább 126 csomagot töltöttek fel, köztük olyanokat is, amelyeket ismert csomagok neveire hajazó címekkel tettek elérhetővé. Gyakran alkalmazzák a „typosquatting” technikát: ehhez megtévesztő csomagneveket használnak, amelyeket MI-modellek javaslatai alapján hoznak létre.
Csomagok és rejtett függőségek
A rosszindulatú csomagok többsége a Remote Dynamic Dependencies (RDD) módszert veti be, amelyben a package.json metaadataiban megadott külső függőség közvetlenül egy támadói szerverről töltődik le. Így a végrehajtandó kód rejtve marad az elsődleges csomagban, az automatikus ellenőrzések rendszerint nem fogják meg őket. Amint egy fejlesztő lefuttatja az npm install parancsot, máris letöltődik a támadók által elhelyezett rosszindulatú függőség, ami rögtön elindul.
Adatlopás és célkeresztben a fejlesztői fiókok
A letöltött malware rengeteg bizalmas információt gyűjt a kompromittált gépről: e-mail-címek, környezeti változók és konfigurációs állományok (.gitconfig, .npmrc) tartalma mellett kifejezetten a CI/CD-fiókok adatait is célozza, például a GitHub, GitLab, Jenkins vagy CircleCI tokenjeit. Emellett begyűjti a gép azonosításához szükséges adatokat, mint az IP-címet, a gépnevet, az operációs rendszert és a Node.js verzióját.
Elküldött adatok, fejlődő támadók
A lopott adatokat a malware végül egy Amazon-szerveren üzemelő C2-központba továbbítja, tipikusan HTTP GET-kéréssel (de a POST és a WebSocket sem ritkák). Már négy hullámban is észlelték a kampányt; ezek során a támadók rendszeresen cserélgették az npm-fiókokat, e-mail-címeket, metaadatokat, a támadószerverek végpontjait, és naponta akár több új csomagot is publikáltak. A csomagok forráskódja szinte változatlan maradt, mindössze pár sort módosítottak.
Védekezés: csak megbízható forrásból
Bár a támadássorozat nem különösebben kifinomult, az események láncolata itt még nem ért véget. A támadók minimális módosításokkal újra és újra el tudják kerülni az ellenőrző mechanizmusokat. A védekezésben a legfontosabb: csak megbízható kiadóktól származó csomagokat használjanak, és ne másolják gondolkodás nélkül MI-chatbotok vagy kétes források csomagajánlásait.
🤖 Különösen igaz ez akkor, ha egy vállalat egyszerűbbé és hatékonyabbá szeretné tenni a bonyolult beszerzési folyamatait: az Oro Labs most 36 milliárd forintnyi (100 millió USD) friss tőkét szerzett a világ vezető tőkebefektetőitől...
A mesterséges intelligencián alapuló orvosi chatbotok egyre gyakrabban bukkannak fel mindennapjainkban, sokan már egészségügyi kérdésekkel is bátran fordulnak ezekhez az alkalmazásokhoz...
💻 A Google egyre jobban ráfekszik az asztali játékpiacra: a Play Games PC-re szánt változata újabb lendületet vesz, rengeteg fizetős címmel bővül, és végre elérhető lesz a platformokon átívelő vásárlás lehetősége is...
A nagyvállalati felhasználásra tervezett, hosszú távú döntéshozó és problémamegoldó rendszerek egyre nagyobb adatmennyiséggel dolgoznak, különösen az MI-alapú szoftverfejlesztés és kiberbiztonság területén...
A kínai Gestala startup mindössze két hónappal indulása után már 7,8 milliárd forintot (21,6 millió dollár) vont be, ezzel rekordot döntött a korai fázisú agy–számítógép-interfész (BCI) szektorban...
Külön említést érdemel, hogy kibervédelmi kutatók egy rendkívül ellenálló, 14 ezer hálózati eszközből álló botnetre bukkantak, amelynek tagjai elsősorban az Asus által gyártott routerek...
A Grammarly egy ideje anélkül használja valódi emberek nevét és személyiségét a „Szakértői értékelés” (Expert Review) AI-funkciójához, hogy bármilyen engedélyt kérne tőlük...
Nehéz elhinni, de néhány kattintással, mindössze 45 másodperc alatt sikerült egy kutatócsoportnak hozzáférnie egy Nothing CMF Phone 1 védett adataihoz...
Egy lényeges szempont, hogy az agy öregedése nem mindenkire hat ugyanúgy: egyesek idősen is kiválóan tartják a memóriájukat, míg mások gyorsabban hanyatlanak...
A Grammarly nemrég kiadott egy új funkciót, amely generatív MI segítségével adott visszajelzést a felhasználók szövegeire, és azokat ismert írók vagy tudósok nevéhez kötötte...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Bank – A Dice Game (iPhone/iPad)A Bank lendületes, fordulatos kockajáték, amelyben stratégia, merészség és szerencse összefonódik...
Erre utal többek között, hogy egy különleges baktériumfaj, a Deinococcus radiodurans, elképesztő strapabíróságot mutatott egy újszerű, laborban végzett kísérlet során...
💸 A legnagyobb kriptovaluta árfolyama stabilan 25,5 millió forint (70 000 dollár) körül tartózkodik, miközben az amerikai részvénypiacok és az arany csak szerény mértékben emelkednek...
Egy 100 éves aranykincsre bukkantak egy történelmi orosz ház alapjainak feltárásakor, Torzhok városában, Szentpétervártól 420 kilométerre délkeletre...
🚀 A modern vállalatok már nem engedhetik meg maguknak a széttagolt adatkezelést: szövegek, hangfelvételek, képek, videók és dokumentumok együttese folyton szigetekre szakítja az információkat...
🎥 Brandon Sanderson nagy fába vágja a fejszéjét: az Apple-lel kötött megállapodásnak köszönhetően végre megvalósulhat régóta dédelgetett terve, hogy filmre viszi híres Cosmere-univerzumát...
Viharos, fordulópontos nap a történelemben: Gandhi elindítja a Salt March (Sós menet) felvonulást, Németország bekebelezi Ausztriát, az USA kihirdeti a Truman-doktrínát, Finnország békét köt a Szovjetunióval, a WHO pedig globális figyelmeztetést ad ki a SARS-járványról...