Az új PhantomRaven az npm-en vadászik: fejlesztők adatait lopja
Új támadáshullám érte a JavaScript-fejlesztőket a PhantomRaven ellátási láncot érintő kampánya miatt: egyszerre 88 rosszindulatú csomag jelent meg az npm-regiszterben, amelyek érzékeny adatokat lopnak el a fejlesztők gépeiről. A kampány már 2025 augusztusában indult, azóta legalább 126 csomagot töltöttek fel, köztük olyanokat is, amelyeket ismert csomagok neveire hajazó címekkel tettek elérhetővé. Gyakran alkalmazzák a „typosquatting” technikát: ehhez megtévesztő csomagneveket használnak, amelyeket MI-modellek javaslatai alapján hoznak létre.
Csomagok és rejtett függőségek
A rosszindulatú csomagok többsége a Remote Dynamic Dependencies (RDD) módszert veti be, amelyben a package.json metaadataiban megadott külső függőség közvetlenül egy támadói szerverről töltődik le. Így a végrehajtandó kód rejtve marad az elsődleges csomagban, az automatikus ellenőrzések rendszerint nem fogják meg őket. Amint egy fejlesztő lefuttatja az npm install parancsot, máris letöltődik a támadók által elhelyezett rosszindulatú függőség, ami rögtön elindul.
Adatlopás és célkeresztben a fejlesztői fiókok
A letöltött malware rengeteg bizalmas információt gyűjt a kompromittált gépről: e-mail-címek, környezeti változók és konfigurációs állományok (.gitconfig, .npmrc) tartalma mellett kifejezetten a CI/CD-fiókok adatait is célozza, például a GitHub, GitLab, Jenkins vagy CircleCI tokenjeit. Emellett begyűjti a gép azonosításához szükséges adatokat, mint az IP-címet, a gépnevet, az operációs rendszert és a Node.js verzióját.
Elküldött adatok, fejlődő támadók
A lopott adatokat a malware végül egy Amazon-szerveren üzemelő C2-központba továbbítja, tipikusan HTTP GET-kéréssel (de a POST és a WebSocket sem ritkák). Már négy hullámban is észlelték a kampányt; ezek során a támadók rendszeresen cserélgették az npm-fiókokat, e-mail-címeket, metaadatokat, a támadószerverek végpontjait, és naponta akár több új csomagot is publikáltak. A csomagok forráskódja szinte változatlan maradt, mindössze pár sort módosítottak.
Védekezés: csak megbízható forrásból
Bár a támadássorozat nem különösebben kifinomult, az események láncolata itt még nem ért véget. A támadók minimális módosításokkal újra és újra el tudják kerülni az ellenőrző mechanizmusokat. A védekezésben a legfontosabb: csak megbízható kiadóktól származó csomagokat használjanak, és ne másolják gondolkodás nélkül MI-chatbotok vagy kétes források csomagajánlásait.
A Resident Evil Veronica bejelentése után szinte pillanatok alatt tarolt: kevesebb mint egy hét alatt egymillió kívánságlistára került PlayStation 5-ön és PC-n is...
Az Ascension 10 teljesítése a Slay the Spire 2-ben nem tökéletes pakliépítésen múlik, hanem azon, hogy mennyire gyorsan és hatékonyan tudod megszüntetni a kezdőpaklid gyengeségeit...
🚀 Egy lényeges szempont, hogy hónapok várakozása után ma megkezdődik a SpaceX részvényének kereskedése a Nasdaqon, miután a befektetők 75 milliárd dollárt – azaz közel 27 000 milliárd forintot – öntöttek a valaha volt legnagyobb tőzsdei bevezetésbe...
🔥 A 81 éves James Handy, akit a Top Gun: Maverick (Top Gun: Maverick) című filmben is láthattunk, brutális támadás áldozata lett Los Angeles-i otthonában...
😱 Ez a jelenség jól illusztrálható azzal, hogy minden szerverteremben ott lapulnak a kis alumínium-, réz- és kerámiadobozkák, amelyek egészen emberi tulajdonságokat hordoznak – legalábbis amikor úgy viselkednek, mint egy sértődött munkatárs: ha rájuk ordítasz, lelassulnak...
A Google Android platformbiztonságáért felelős igazgatója, René Mayrhofer lemondott, miután a vállalat lehetővé tette, hogy az amerikai Védelmi Minisztérium (DoD) titkos feladatokra felhasználja a cég MI-modelljeit...
Érdemes megvizsgálni, hogy a BlackRock hamarosan új korszakot nyit a hagyományos pénzügyi piacokon, hiszen bemutatja a világ első olyan bitcoin ETF-jét, amely kifejezetten jövedelemtermelésre fókuszál...
🏁 Fontos kérdés, ki lesz képes villantani a 2026-os F1-es szezon következő, fordulatos futamán Barcelonában, ahol a történelmi pálya idén először viseli a Barcelona-Catalunya Nagydíj elnevezést...
A mesterséges intelligencia (MI) néhány év alatt gyökeresen átalakította a vállalatok mindennapjait, és különösen a pénzügyi csapatok működésében hozott jelentős változásokat...
😉 Különösen említést érdemel, hogy az Apple végre részletesen bemutatta, miben lesz más az év végén érkező, teljesen megújult Siri a többi, mesterséges intelligenciára épülő digitális asszisztenshez képest...
Mindennapi tevékenységek is komoly veszélyt jelenthetnek bizonyos szívbetegséggel élőknél. Egy ritka állapot, a kardioinhibitórikus szinkópe miatt egyesek akár naponta tucatnyi alkalommal elveszíthetik az eszméletüket...
☁ A mai gazdaság elképesztő mértékben támaszkodik a felhőszolgáltatásokra: az Európai Unióban a cégek több mint 53%-a, néhány országban pedig majdnem 80%-a használ valamilyen fizetős felhőmegoldást...
🚀 Bár az MI-alapú képgenerátorok, például a Stable Diffusion, már régóta kihasználják a diffúzió elvét, a szöveggenerálás világában eddig nem sikerült ezt hasonló nagyságrendben alkalmazni...
📈 Egy lényeges szempont, hogy a tőzsdék történetének eddigi legnagyobb nyilvános részvénykibocsátása körül forog a világ pénzügyi figyelme: a SpaceX tőzsdei premierjére kiéhezve lendül felfelé a kriptovaluták piaca is...
💉 Egy évszázados tuberkulózis elleni vakcina, amelyet eddig főleg fertőző betegségek megelőzésére és bizonyos daganatfajták kezelésére alkalmaztak, új reményt kínálhat a cukorbetegek számára...