2025. 11. 25., 09:16

Az újabb npm-támadás 27 ezer csomagot kompromittált

Az újabb npm-támadás 27 ezer csomagot kompromittált
Az npm csomagkezelőben több száz népszerű fejlesztői csomag, köztük a Zapier, az ENS Domains, a PostHog és a Postman hamisított, trójai verziói jelentek meg az ellátásilánc-támadások újabb hullámában. A Shai-Hulud névre keresztelt kártevő célja, hogy fejlesztők és folyamatos integrációs vagy telepítési (CI/CD) rendszerek érzékeny adatait lopja el, majd ezeket kódolt formában a GitHubra töltse fel. Jelenleg 27 ezer kompromittált npm-csomagra és közel 28 ezer, a támadáshoz kapcsolódó GitHub-bejegyzésre derült fény.

Terjedési módszer és technikai részletek

A Shai-Hulud azzal indult szeptember közepén, hogy legitim npm-csomagokat letöltöttek, azok package.json fájljában elhelyeztek egy kártékony szkriptet, majd ellopott fejlesztői fiókok segítségével fertőzöttként újra publikálták őket. Az újabb variáns két fájlt használ – a setup_bun.js nevű, álcázott droppert, illetve a bun_environment.js nevű, extrém módon obfuszkált és tíz megabájtos főkódot. Az utóbbi elemzésgátló hurkokat, hexakódolt karakterláncokat és több ezer rejtett karakterláncot tartalmaz.

A támadás öt lépcsős: ellopja például a GitHub- és npm-tokeneket, valamint felhőszolgáltatók (AWS, Google, Azure) titkos kulcsait, végül, ha bizonyos feltételek teljesülnek, a fertőzött gépen akár a teljes home-könyvtárat is törli. A törlés akkor indul el, ha a kártevő nem tud hitelesíteni a GitHubon, vagy nem fér hozzá a szükséges tokenekhez.

Egyre több kompromittált csomag és gyors adaptáció

A Wiz kutatói közel 350 ellopott karbantartói fiókot azonosítottak a kampány során, és azt tapasztalták, hogy néhány óra alatt már ezernyi új tároló jött létre. Eközben az Aikido Security már közel 500, a Koi Security pedig több mint 800 fertőzött npm-csomagot tart számon. A kompromittált csomagok elérhetővé váltak az npm-en, bár többre kikerült a platform hivatalos figyelmeztetése is.

A támadók a megszerzett titkokból, valamint a kompromittált fejlesztői tokenekből automatikusan generált GitHub-repókat hoznak létre, a leírásban megemlítve a Shai-Huludot. A platform azonnal törli ezeket, ám a támadók gépi tempóval újabbakat hoznak létre.

Felkészülés, védekezés, megelőzés

A kompromittált csomagok között megtalálhatók a Zapier hivatalos fejlesztői eszköztárai, az ENS Domains natív Ethereum-címkezelő csomagjai, valamint a PostHog és az AsyncAPI moduljai. Ezeket tömegek használják tárcák, decentralizált alkalmazások vagy tőzsdék fejlesztéséhez.

A szakértők szerint az első lépés a fertőzött npm-csomagok pontos azonosítása, majd ezeket le kell cserélni tiszta, korábbi verziókra, és minden fejlesztői vagy CI/CD titkot azonnal rotálni kell. Az Aikido Security külön javasolja az npm postinstall szkriptek kikapcsolását integrációs folyamatokban. Egyúttal a GitHub is új lépéseket vezet be az ilyen ellátásilánc-támadások megelőzésére, ezek bevezetése azonban fokozatos.

Emellett érdemes a fejlesztői infrastruktúra védelmére nagyobb hangsúlyt fektetni, mivel a támadók szemmel láthatóan egyre kifinomultabb módszerekkel és gépesített tempóval dolgoznak.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 16:13

Az Andes-vírus, az egyetlen emberről emberre terjedő hantavírus, lecsapott az óceánjárón

Az Atlanti-óceánon haladó MV Hondius nevű luxushajón nyolc ember fertőződött meg hantavírussal, közülük három meghalt, és többen továbbra is orvosi kezelésre szorulnak...

MA 16:02

Az amerikai részvénypiaci rali a mánia küszöbén?

A tőzsde történetének egyik legsodróbb árfolyam-emelkedése új csúcsokra repítette a részvényeket...

MA 15:56

A Bitcoin nyeri az intézményi befektetőkért vívott háborút

Ebből következően érdemes megérteni, hogy a befektetési szféra szemében egyre fontosabbá válik a biztonság...

MA 15:45

Az új hormonterápia megálljt parancsol a veszélyes, korral gyűlő hasi zsírnak

Az életkor előrehaladtával a test zsíreloszlása jelentősen átalakul. A bőr alatti, úgynevezett szubkután zsír önmagában még hasznos is, viszont a zsigeri zsír már komoly egészségügyi kockázatot jelent...

MA 15:34

Az altcoinok szárnyalnak, a bitcoin és az ether lejön a heti csúcsról

A hét derekán alaposan átrendeződött a kriptovaluta-piac, amikor az alternatív tokenek (altcoinok) váratlanul túlszárnyalták a vezető szereplőket...

MA 15:23

Az adathalászok Google-hirdetéseket lovasítanak meg, GoDaddy-eszközt mímelve

Ami először apróságnak tűnt, mára veszélyes átveréssé nőtte ki magát: csalók a Google-hirdetéseit használják fel arra, hogy ártalmatlan keresési találatok mögé bújva felhasználókat ejtsenek csapdába...

MA 15:12

Az Ozempic titka: miért hat jobban egyeseknél?

🧠 Erre utal többek között az, hogy azok a cukorbeteg páciensek, akik elsősorban azért esznek túl, mert csábító az étel látványa vagy illata, sokkal eredményesebben fogynak, és javítják vércukorszintjüket Ozempic (vagy ahhoz hasonló GLP-1-gyógyszer) szedése esetén, mint azok, akik inkább stressz vagy rossz hangulat miatt esznek...

MA 15:01

A trójai falóként támadó új gyógyszer látványosan fogyaszt

🧪 Fontos kérdés, hogy miként lehet hatékonyabban és biztonságosabban kezelni az elhízást és a 2-es típusú cukorbetegséget...

MA 14:56

Az alaplapgyártók válságban: egyre kevesebben építenek új PC-t

📈 A PC-építés világa megrendült, az alaplapgyártók eladásai évtizedes mélyponton vannak. Nem elég, hogy folyamatosan drágul a memória, a közel-keleti háborús helyzet is árfelhajtó hatást gyakorol, így a saját gépet építők egyre kevésbé érzik érdemesnek új gépbe fektetni...

MA 14:34

Az angolok védőérméiből viking ékszer lett – szinte tragikomikus

💎 Két különleges ezüstpénz került elő Dániában, amelyeket eredetileg Angliában vertek a viking portyázók elleni védelem reményében...

MA 14:23

A tartós BTC-bikapiac milliónyi tokent söpörhet el – Ben Cowen

📈 A kriptovilág alapvetően a kockázatról szól, de az elmúlt években sosem látott áradattal jelentek meg az értéktelen, spekulatív tokenek...

MA 14:01

Az A fiúk fináléja nem töltelék – Kripke visszavág

💥 Az A fiúk (The Boys) ötödik, egyben befejező évada alaposan felkavarta a rajongók állóvizét...

MA 13:57

A One UI 8.5 végre megérkezett a Galaxy készülékekre – itt a lista

Külön említést érdemel, hogy hosszas várakozás után a Samsung végre megkezdte a One UI 8...

MA 13:45

A házvendég 10 milliót követel Renée Zellwegeréktől és Ant Ansteadtól

😡 Ant Anstead bérelt házában történt furcsa baleset komoly jogi vitát szült...

MA 13:35

Az új vízalapú akku a 24. századig bírja – és lebomlik

Egy új, vizes alapú akkumulátor minden eddiginél hosszabb élettartamot ígér, miközben teljesen biztonságosan kidobható a környezetbe: semmilyen mérgező anyagot nem tartalmaz...

MA 12:34

Yat Siu szerint a jövő 100 milliárd MI‑ügynök, a metaverzum csak háttér

🤖 A metaverzumról alkotott kép radikálisan átalakul. Yat Siu, az Animoca Brands elnöke szerint a jövő már nem az emberek VR-sisakos álomvilágába vezet, hanem a digitális háttérben dolgozó, önjáró MI-ügynököké...

MA 12:23

A BNY, a világ legnagyobb letétkezelő bankja, bővíti kriptoszolgáltatásait Abu-Dzabiban

💰 Jellemző példa erre, hogy a New York-i BNY, amely 59 billió dollár (kb...

MA 11:23

A DNS-ed többet árul el a sikeredről, mint a neveltetésed?

🤓 Kezdetben mindenki azt hitte, hogy a siker kulcsa a családi háttérben és a gondos nevelésben rejlik...

MA 11:12

A kalap, amiért egykor mindent kockára tettek az angolok

🎩 Az ember azt hihetné, a kalap sosem volt más, mint divatos kiegészítő vagy a rossz idő elleni védelem...

MA 11:01

A tudósok véletlenül rábukkantak az élet szabályait felrúgó DNS-re

Újragondolásra késztet, mennyire állandóak a biológia alapelvei: egy mikroszkopikus élőlény váratlanul felülírta az egyik legfontosabbat...

MA 10:50

Az AI-kor piackutatása: 60 ezer digitális iker válaszol azonnal

🌐 Fontos kérdés, hogy a gyorsan változó világban mennyire számít még a hagyományos piackutatás, ha egyetlen TikTok-videó már világszerte trenddé emelhet egy márkát néhány óra alatt...

MA 10:43

Az intézmények banki mintára kérik a kriptóhiteleket

💳 Bitcoinnal foglalkozó nagyvállalatok ma már nem elsősorban az úttörő decentralizált pénzügyi megoldásokért lelkesednek, hanem az átláthatóságot, az egyértelmű szabályokat és a jól értelmezhető kockázatkezelést keresik...

MA 10:29

A modern kiberbűnözés alappillére: 15 ezres MI-befektetési csaláshálózat leleplezve

Jellemző példa erre, hogy egy több mint 15 000 oldalból álló, kiterjedt hálózat hirdeti hamis MI-befektetési ajánlatait, és mindehhez népszerű hirdetéskövető szolgáltatásokat használ fel...

MA 10:23

A KitchenAid félautomata eszpresszógép zseniális – minden kézi gépre lapos fenekű portaszűrőt

☕ Érdemes megvizsgálni, mennyire változtatja meg a reggeli kávéélményt a KitchenAid legújabb félautomata eszpresszógépe, amely egyszerre ötvözi a klasszikus dizájnt és a modern, letisztult kezelőfelületet...

MA 10:15

Az American Bitcoin 23%-kal vágta a költségeit, AI-ra áll át

💸 Az American Bitcoin, amely a Trump fivérekhez köthető, az első negyedévben jelentősen csökkentette a bitcoinbányászati költségeit: 23%-kal kevesebbet, mintegy 13,1 millió forintot (kb...

MA 09:50

Az Atari megvette a Wizardry jogait, indul az újrakiadás-hadjárat

🎮 Érdemes megvizsgálni, milyen hatással lehet a klasszikus szerepjátékok világára, ha egy olyan ikonikus sorozat, mint a Wizardry, visszatér a piacra...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/7

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     DualShot Recorder (iPhone/iPad)A DualShot Recorder alkalmazás lehetővé teszi, hogy egyszerre függőleges és vízszintes videófelvételeket készíts...

MA 09:01

Az első határokon átnyúló tokenizált állampapír-visszaváltás: Ripple és JPMorgan az XRP Ledgeren

💰 Fontos kérdés, hogy a pénzügyi rendszerek miként tudnak alkalmazkodni a valós idejű, határokon átnyúló tranzakciókhoz...

MA 08:57

A tűzszünet-remények emelik a részvényeket, a bitcoin-rali megtorpan, Dogecoin -4%

📈 Erős hét után enyhe megtorpanás látható a főbb kriptovalutáknál, miután a nemzetközi részvénypiacok új rekordokat döntöttek...