Az új PhantomRaven az npm-en vadászik: fejlesztők adatait lopja
Új támadáshullám érte a JavaScript-fejlesztőket a PhantomRaven ellátási láncot érintő kampánya miatt: egyszerre 88 rosszindulatú csomag jelent meg az npm-regiszterben, amelyek érzékeny adatokat lopnak el a fejlesztők gépeiről. A kampány már 2025 augusztusában indult, azóta legalább 126 csomagot töltöttek fel, köztük olyanokat is, amelyeket ismert csomagok neveire hajazó címekkel tettek elérhetővé. Gyakran alkalmazzák a „typosquatting” technikát: ehhez megtévesztő csomagneveket használnak, amelyeket MI-modellek javaslatai alapján hoznak létre.
Csomagok és rejtett függőségek
A rosszindulatú csomagok többsége a Remote Dynamic Dependencies (RDD) módszert veti be, amelyben a package.json metaadataiban megadott külső függőség közvetlenül egy támadói szerverről töltődik le. Így a végrehajtandó kód rejtve marad az elsődleges csomagban, az automatikus ellenőrzések rendszerint nem fogják meg őket. Amint egy fejlesztő lefuttatja az npm install parancsot, máris letöltődik a támadók által elhelyezett rosszindulatú függőség, ami rögtön elindul.
Adatlopás és célkeresztben a fejlesztői fiókok
A letöltött malware rengeteg bizalmas információt gyűjt a kompromittált gépről: e-mail-címek, környezeti változók és konfigurációs állományok (.gitconfig, .npmrc) tartalma mellett kifejezetten a CI/CD-fiókok adatait is célozza, például a GitHub, GitLab, Jenkins vagy CircleCI tokenjeit. Emellett begyűjti a gép azonosításához szükséges adatokat, mint az IP-címet, a gépnevet, az operációs rendszert és a Node.js verzióját.
Elküldött adatok, fejlődő támadók
A lopott adatokat a malware végül egy Amazon-szerveren üzemelő C2-központba továbbítja, tipikusan HTTP GET-kéréssel (de a POST és a WebSocket sem ritkák). Már négy hullámban is észlelték a kampányt; ezek során a támadók rendszeresen cserélgették az npm-fiókokat, e-mail-címeket, metaadatokat, a támadószerverek végpontjait, és naponta akár több új csomagot is publikáltak. A csomagok forráskódja szinte változatlan maradt, mindössze pár sort módosítottak.
Védekezés: csak megbízható forrásból
Bár a támadássorozat nem különösebben kifinomult, az események láncolata itt még nem ért véget. A támadók minimális módosításokkal újra és újra el tudják kerülni az ellenőrző mechanizmusokat. A védekezésben a legfontosabb: csak megbízható kiadóktól származó csomagokat használjanak, és ne másolják gondolkodás nélkül MI-chatbotok vagy kétes források csomagajánlásait.
🔊 A DJI Mic Mini 2 a vezeték nélküli mikrofonok világában friss színt hoz — szó szerint is, hiszen a transmitterein lecserélhető, színes előlapok is elérhetők...
⚡ A legfrissebb Arc Raiders-frissítés alaposan felforgatja a fegyverek kezelését: mostantól fegyvereink sokkal gyorsabban mennek tönkre, ráadásul az értékesebb zsákmányra vadászó játékosokat is a pálya közepére terelik...
A bitcoin megint elakadt a 80 000 dollár (kb. 29,5 millió forint) feletti kitörésnél, és ezzel együtt közel 0,75 százalékos esést szenvedett el, miközben az ether és a piac többi része is hasonló mozgást mutat...
🤖 A mesterséges intelligencia fejlődése villámgyors, és a korábbi kísérleti időszakot követően a világ legnagyobb vállalatai stratégiai újratervezésbe kezdtek...
Az univerzum sorsa új fordulatot vett: friss kutatások szerint nem trillió éveink vannak hátra, hanem „csak” éppen 33 milliárd évünk van hátra, míg minden önmagába omlik...
A Valve már több mint négy éve dolgozik a Steam Deck következő generációján, viszont a várva várt új gép bemutatása még mindig nem látható a láthatáron...
Külön említést érdemel, hogy a Supermassive Games fejlesztői végre meghallották a rajongók egyik legnagyobb kívánságát: az Irányelv 8020-ban (Directive 8020) bevezetik a játék közbeni visszatekerés lehetőségét...
💸 Jack Dorsey, a Twitter egykori vezére által alapított Block igencsak bespájzolt bitcoint: az év első negyedévében 114 új bitcoint vásárolt, amivel a vállalati kasszában már majdnem 9 000 BTC-t, vagyis körülbelül 264 milliárd forintot tart...
Az INEOS Cycling öt évre szóló együttműködést kötött a dán Netcompanyval, hogy forradalmasítsák a profi országúti kerékpározást MI-alapú technológiával...
Érdekes felvetés, hogy a hosszú hétvégék után az e-mail-fiókunkba belépve rendre találkozunk olyan projektekkel, amelyek sem előre nem haladtak, sem nem törölték őket...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Between Dates Calendar Math (iPhone/iPad)A Between Days alkalmazás lehetővé teszi, hogy könnyedén megtudd, hány nap választ el két dátumot egymástól...
⚠ Úgy tűnik, hogy azok a vállalati fejlesztőcsapatok, amelyek gondosan finomhangolják a RAG (Retrieval-Augmented Generation) beágyazó modelljeiket, ezzel jelentősen, akár 40%-kal is ronthatják a visszakeresés pontosságát...
📉 Tipikus eset, amikor egy régóta várt támaszpont hirtelen enged el: az XRP éppen most esett 3%-ot, erős forgalom mellett 420 forint (1,40 USD) alá szakadt, és ezzel utat nyitott a további lejtmenetnek...
📈 Kissé leült a bitcoin: 3 százalékos mínuszban, 28,6 millió forint környékén ingadozik, miközben a befektetők kivárnak a sűrű amerikai makrogazdasági hét előtt...
🪙 Több mint két kilométer mélységben találtak rá a titokzatos arany gömbre az Alaszkai-öbölben, ami éveken át lázban tartotta a tudósokat és a laikusokat egyaránt...
💸 Megemlíthető, hogy Las Vegasban, a Bitcoin Conference rendezvényén Fred Thiel, a MARA Holdings vezérigazgatója bejelentette a MARA Foundation megalapítását, amelynek célja a Bitcoin-hálózat hosszú távú biztonságának és alkalmazkodóképességének garantálása...
🤯 Az idősebb kínai amerikaiak körében végzett kutatás szerint azok a stresszfajták, amelyeket az emberek magukba fojtanak, jelentősen növelhetik a memóriazavar kialakulásának esélyét...
📺 Érdemes megérteni, hogy egyetemi hallgatók is képesek lehetnek valódi áttöréseket elérni a modern fizika legnagyobb rejtélyei között számon tartott sötét anyag keresésében – méghozzá óriási nemzetközi projektek, hatalmas pénzekkel támogatott laboratóriumai nélkül is...
🚀 A Xiaomi neve eddig leginkább okostelefonjaival és elektromos autóival fonódott össze, de most a kínai vállalat olyan nyílt forráskódú, nagy teljesítményű nyelvi MI-modellekkel rukkolt elő, amelyek hatékonyságukkal és árukkal is felforgatják a piacot...