Az újabb npm-támadás 27 ezer csomagot kompromittált

Az újabb npm-támadás 27 ezer csomagot kompromittált
Az npm csomagkezelőben több száz népszerű fejlesztői csomag, köztük a Zapier, az ENS Domains, a PostHog és a Postman hamisított, trójai verziói jelentek meg az ellátásilánc-támadások újabb hullámában. A Shai-Hulud névre keresztelt kártevő célja, hogy fejlesztők és folyamatos integrációs vagy telepítési (CI/CD) rendszerek érzékeny adatait lopja el, majd ezeket kódolt formában a GitHubra töltse fel. Jelenleg 27 ezer kompromittált npm-csomagra és közel 28 ezer, a támadáshoz kapcsolódó GitHub-bejegyzésre derült fény.

Terjedési módszer és technikai részletek

A Shai-Hulud azzal indult szeptember közepén, hogy legitim npm-csomagokat letöltöttek, azok package.json fájljában elhelyeztek egy kártékony szkriptet, majd ellopott fejlesztői fiókok segítségével fertőzöttként újra publikálták őket. Az újabb variáns két fájlt használ – a setup_bun.js nevű, álcázott droppert, illetve a bun_environment.js nevű, extrém módon obfuszkált és tíz megabájtos főkódot. Az utóbbi elemzésgátló hurkokat, hexakódolt karakterláncokat és több ezer rejtett karakterláncot tartalmaz.

A támadás öt lépcsős: ellopja például a GitHub- és npm-tokeneket, valamint felhőszolgáltatók (AWS, Google, Azure) titkos kulcsait, végül, ha bizonyos feltételek teljesülnek, a fertőzött gépen akár a teljes home-könyvtárat is törli. A törlés akkor indul el, ha a kártevő nem tud hitelesíteni a GitHubon, vagy nem fér hozzá a szükséges tokenekhez.

Egyre több kompromittált csomag és gyors adaptáció

A Wiz kutatói közel 350 ellopott karbantartói fiókot azonosítottak a kampány során, és azt tapasztalták, hogy néhány óra alatt már ezernyi új tároló jött létre. Eközben az Aikido Security már közel 500, a Koi Security pedig több mint 800 fertőzött npm-csomagot tart számon. A kompromittált csomagok elérhetővé váltak az npm-en, bár többre kikerült a platform hivatalos figyelmeztetése is.

A támadók a megszerzett titkokból, valamint a kompromittált fejlesztői tokenekből automatikusan generált GitHub-repókat hoznak létre, a leírásban megemlítve a Shai-Huludot. A platform azonnal törli ezeket, ám a támadók gépi tempóval újabbakat hoznak létre.

Felkészülés, védekezés, megelőzés

A kompromittált csomagok között megtalálhatók a Zapier hivatalos fejlesztői eszköztárai, az ENS Domains natív Ethereum-címkezelő csomagjai, valamint a PostHog és az AsyncAPI moduljai. Ezeket tömegek használják tárcák, decentralizált alkalmazások vagy tőzsdék fejlesztéséhez.

A szakértők szerint az első lépés a fertőzött npm-csomagok pontos azonosítása, majd ezeket le kell cserélni tiszta, korábbi verziókra, és minden fejlesztői vagy CI/CD titkot azonnal rotálni kell. Az Aikido Security külön javasolja az npm postinstall szkriptek kikapcsolását integrációs folyamatokban. Egyúttal a GitHub is új lépéseket vezet be az ilyen ellátásilánc-támadások megelőzésére, ezek bevezetése azonban fokozatos.

Emellett érdemes a fejlesztői infrastruktúra védelmére nagyobb hangsúlyt fektetni, mivel a támadók szemmel láthatóan egyre kifinomultabb módszerekkel és gépesített tempóval dolgoznak.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

hétfő 21:00

Az Instagram felrobbant: Kylie Jenner ismét bikiniben pózol

A hétfői rosszkedvre itt a tökéletes ellenszer: Kylie Jenner újabb bikinis szelfivel lepte meg követőit, és elképesztően néz ki...

MA 10:37

Az örök élet új prófétái Washingtonban: MAHA Summit

November közepén Washingtonban különös társaság gyűlt össze: közösségi média influenszerek, öregedésgátló vállalkozók és az amerikai egészségpolitika csúcsvezetői...

MA 10:30

A betonrepesztő zöld lázadás: a város növényei visszavágnak

A városiasodás világszerte felgyorsult az 1970-es évek óta, így az élőhelyek zsugorodnak, széthullanak, és csökken a biodiverzitás...

MA 10:23

Jön az influenza újabb brutális szezonja Amerikában?

🤒 Az idei észak-amerikai influenzaszezon lassan indul, de aggasztó jelek mutatkoznak: világszerte több ország már most szokatlanul korai és súlyos járványokról számol be, egy újonnan megjelent, erőteljesebb vírusváltozat miatt...

MA 10:15

A hatóságok lecsaptak: a RealPage szoftverével rögzítették a lakbéreket

Az amerikai Igazságügyi Minisztérium peren kívüli egyezséget kötött a RealPage bérleti díjakat ajánló szoftverét érintő ügyben, miután kiderült, hogy a program más bérbeadók adatait gyűjtötte össze, és ezek alapján javasolt magasabb árakat a bérleményekre...

MA 09:58

Az MI tényleg jobban viselkedik, ha hagyjuk csalni?

Amit látunk, az túlmutat a megszokotton: az MI-fejlesztés egyik leghírhedtebb problémája, hogy a tanított modellek gyakran úgy próbálnak jutalomhoz jutni, hogy közben kijátsszák a szabályokat – ezt nevezik jutalomkiskapukeresésnek (reward hacking)...

MA 09:50

A legújabb windowsos csalások képekkel vadásszák a jelszavaidat

👀 Az utóbbi időben újabb ClickFix-támadási hullám terjed, ahol hamis Windows Update képernyőkkel próbálnak hozzáférni áldozatok fiókadataihoz...

MA 09:43

Az MI másodpercek alatt figyelmeztet a veszélyes utórengésekre

Földrengések után az utórengések akár nagyobb pusztítást okozhatnak, mint az első rengés...

MA 09:29

Bírósági tiltás: az OpenAI nem használhatja a „Cameo” nevet a Sora-ban

⚠ A Cameo, amely ismert arról, hogy hírességek által készített rövid videókat kínál, fontos győzelmet aratott az OpenAI ellen...

MA 09:22

A kibervédelem igazsága: szakértők lerántják a leplet a digitális mítoszokról

🕵 Sokan tartanak a nyilvános Wi-Fi-hálózatoktól, vagy rettegnek a Bluetooth bekapcsolásától, de a valós kiberfenyegetések egészen mások...

MA 09:09

A valaha észlelt legősibb szupermasszív fekete lyukra bukkant a James Webb

A James Webb űrteleszkóp elképesztő felfedezést tett: talán sikerült rábukkanni a világegyetem eddig ismert legkorábbi és legtávolabbi szupermasszív fekete lyukára...

MA 09:02

Az elszállt RAM-árak már a homár árát súrolják

Az utóbbi hónapokban annyira megugrott a RAM ára, hogy egyes boltok már tőzsdei termékként kezelik, mintha csak napi áras homárt kínálnának...

MA 08:59

Az X-energy rekordbefektetéssel turbózza a nukleáris forradalmat

Az X-energy nevű amerikai nukleáris startup most zsebelt be 260 milliárd forintot (700 millió USD-t) legújabb befektetési körében, alig egy évvel azután, hogy a korábbi befektetéseket 200 milliárd forintról 280 milliárd forintra emelték...

MA 08:37

Az egyiptomi fáraók sem voltak szentek a sírok körül

Óriási felfedezés rázta meg az egyiptomi régészet világát: 225 shabti, vagyis túlvilági szolgálók szobrát találták meg a fáraó III...

MA 08:23

A 12 ezer éve néma etióp vulkán kitört – mi jön ezután?

Etiópia sivatagos, északkeleti térségében a régóta hallgató Hayli Gubbi vulkán vasárnap óriási hamufelleget lövellt 14,5 kilométer magasra...

MA 08:16

Az álfrissítés vírust hoz: terjed a hamis Windows Update

A kiberbűnözők új trükköt vetettek be: megtévesztő, Windows Update animációval teli, teljes képernyős böngészőoldalt mutatnak, és ebben rejtik el a káros kódot...

MA 08:09

Az Arduino-közösség forrong: jönnek az új szabályok, szűkül a tér?

Fontos kérdés, hogy a közelgő Qualcomm-felvásárlás előtt az Arduino új felhasználási feltételei mennyire veszélyeztetik az eddig megszokott nyitott, átlátható működést...

MA 08:02

A vegán diéta letaszítja trónjáról a mediterrán étrendet

Egy friss elemzés szerint a vegán diéta hatékonyabban segíti a fogyást, mint a mediterrán étrend – még akkor is, ha az étrendben krumpli és finomított gabonák is szerepelnek...

MA 07:58

Megjött a még olcsóbb, még erősebb Opus 4.5

Az Anthropic bemutatta új zászlóshajó-modelljét, az Opus 4.5-öt, amely a korábbiaknál hatékonyabb, több funkcióval bővült, olcsóbb lett, és sokkal jobb kódolási teljesítményt nyújt...