2025. 09. 10., 18:02

Fertőzött lett több milliárd letöltésű npm csomag, sokakat érinthet

Fertőzött lett több milliárd letöltésű npm csomag, sokakat érinthet
Nem elhanyagolható tény, hogy egy jelentős ellátási lánc elleni támadás rázta meg a JavaScript-közösséget: hackerek több mint 2,6 milliárd heti letöltéssel rendelkező npm-csomagot fertőztek meg, miután sikeresen feltörték az egyik karbantartó fiókját egy adathalász akció során.

Így csapták be a fejlesztőket

A támadók egy hamis phishing e-mail segítségével szerezték meg az irányítást Josh Junon npm-fiókja felett. Az üzenet egy olyan megtévesztő doménről érkezett, amely külsőre a hivatalos npmjs.com-ra hasonlított, és azt állította, hogy a kétfaktoros azonosítás (2FA) frissítése elmaradt az elmúlt évben. Ha valaki rákattintott a levélben lévő hivatkozásra, egy átverős oldalra irányították, amely ellopta a beírt jelszót és adatokat. Ezzel szemben a valódi npm-üzenetek nem ilyen fenyegető stílusban érkeznek, és nem kérnek azonnali intézkedést.

Kiemelkedően népszerű csomagokat fertőztek meg

A támadást követően a csalók módosították a kompromittált csomagokat, kártékony kódot fecskendezve az index.js fájlba. Ez a programrészlet böngészőszintű lehallgatóként működött, hálózati forgalmat és alkalmazás API-hívásokat tudott eltéríteni. Különösen a kriptopénz-tranzakciók voltak célkeresztben: a malware figyelte, ha a felhasználó például Ethereumot, Bitcoint, Solanát, Tront, Litecoint vagy Bitcoin Casht küldött, és az eredeti cím helyett a csalók pénztárcájára irányította át a tranzakciót, még az aláírás előtt.

Mire érdemes figyelni?

A támadás által érintett csomagok között megtalálható a debug (heti 357,6 millió letöltés), a chalk, az ansi-styles, a strip-ansi, a supports-color, az ansi-regex, a color-string, a simple-swizzle, a color-convert és sok más, amelyek együttesen 2,6 milliárd letöltést produkálnak hetente. A kártékony kód több szinten működik: weboldaltartalmat ír át, API-hívásokat hamisít, sőt a felhasználók alkalmazásai számára is félrevezető adatokat jelenít meg – mindezt teljesen észrevétlenül.


Korlátozott, de súlyos hatás

A helyzet komolysága ellenére igaz, hogy a támadás csak bizonyos körülmények között volt hatásos: kizárólag azokat az alkalmazásokat érintette, amelyeket az érintett csomagok kompromittálásának időszakában (magyar idő szerint délután 3 és 5 óra között) telepítettek, és csak akkor, ha a package-lock.json ebben az intervallumban jött létre, valamint a sérülékeny csomagok közvetlen vagy közvetett függőségként szerepeltek.

Folyamatos támadások a webes ellátási lánc ellen

Az elmúlt hónapokban többször előfordultak ehhez hasonló támadások ismert JavaScript-könyvtárak karbantartói és fejlesztői ellen. Júliusban például egy, heti 30 millió letöltéssel rendelkező csomagot támadtak meg, márciusban pedig ismert npm-csomagokat alakítottak át a hackerek adathalász eszközökké. A mostani támadás is bizonyítja, hogy a webes böngésző mára óriási támadási felületté vált: a hitelesítő adatok megszerzése, a hálózati forgalom módosítása, sőt a teljes infrastruktúra veszélyeztetése mindennapos kockázattá vált a fejlesztői közösség számára.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:57

A Himax titka, ami felborítja a tech-világ erőviszonyait

A Himax részvényei csütörtökön berobbantak, és a vállalat helyzete egy csapásra megváltozott: az árfolyam több mint 16%-ot ugrott, 3 890 Ft-ra (10,63 USD) emelkedve...

MA 10:50

Az államok visszavágnak: újraindul a Live Nation elleni per

Az amerikai államok nagy része továbbra is harcol a Live Nation és a Ticketmaster ellen, amelyeket a koncertipar monopolhelyzetével vádolnak...

MA 10:45

Az új adókedvezmény felforgatja a szeniorok adózását

💸 2025 jelentős változásokat hoz a 65 év feletti amerikaiak adózásában. Egy új adókedvezménynek köszönhetően több idős ember csökkentheti adóalapját, így az éves elszámoláskor kevesebb adót kell fizetnie...

MA 10:29

Az MI már interaktív diagramokra is képes – tényleg?

A gépi tanulás sötét vizein evezve is egyértelmű, hogy a vizuális ábrázolás ereje most új szintre lépett...

MA 10:22

Az idegenek köztünk élnek? Spielberg szerint nem kizárt

👽 Steven Spielberg újabb meghökkentő kijelentést tett: komolyan gyanítja, hogy nem vagyunk egyedül a Földön...

MA 10:08

Az XRP hódít, de a token ára tovább zuhan

📈 Az XRP Ledger forgalma történelmi csúcsokat dönt, de a token árfolyama mélyrepülésben van...

MA 10:02

A brit betegek bizalmas adatai nyilvánosságra kerültek

Nagy-Britannia egyik legnagyobb orvosi kutatási adatbázisa, a UK Biobank, jelentős adatvédelmi botránnyal néz szembe: kutatók tucatnyi alkalommal szivárogtattak ki bizalmas egészségügyi adatokat az interneten...

MA 09:57

Az Adobe 27 milliárdot fizet a trükkös lemondásokért

Érdemes megvizsgálni, miként vált az Adobe előfizetési rendszere kellemetlenné a felhasználóknak: az amerikai igazságügyi minisztérium (DOJ) és a Szövetségi Kereskedelmi Bizottság (FTC) 2024-ben pert indítottak a cég ellen, mivel szerintük szándékosan bonyolulttá tették az előfizetés lemondását...

MA 09:51

A mikroplasztikok eltömíthetik az emberi immunrendszert

A kutatások egyre több bizonyítékot szolgáltatnak arra, hogy a szervezetben felgyülemlő mikroplasztikok súlyosan befolyásolhatják az immunrendszer működését...

MA 09:37

A növényekben rejtőző, 400 millió éves DNS-kapcsolók titkai

A tér mélyének felfedezése legalább annyira izgalmas a tudósok számára, mint az időé...

MA 09:22

Az AI-botok kicsinálták két hónap alatt az új Digget – jön a harmadik

🚀 Csalódott újrakezdők és egy, az AI-botokkal szemben teljesen tehetetlen csapat – a Digg Reddit-szerű újraindítása mindössze két hónapot bírt ki, mielőtt bezárták a platformot...

MA 09:16

Az MI sakkban ász, de a Nimben csúnyán leszerepel

🎲 Bár a Google DeepMind Alpha-sorozatának MI-jei szenzációs teljesítményt nyújtanak sakktáblán vagy Go-ban, meglepően egyszerű játékokban, például a Nimben hajmeresztő hibákat vétenek...

MA 09:10

Az MI-t már nem a bitek, hanem a wattok fékezik

⚡ Az elmúlt évtizedekben a mesterséges intelligencia fejlődését a lassú, drága számítógépek gátolták, ám ez az akadály mára szinte teljesen eltűnt...

MA 09:01

Az újabb kibertámadás sem törte meg a lengyel atomkutatást

🛠 Fontos kérdés, hogy mennyire biztonságosak a legfontosabb tudományos infrastruktúrák a folyamatosan növekvő kibertámadások korában...

MA 08:57

Az OpenAI Sora‑videókkal turbózná fel a ChatGPT-t

Ilyen eset például, amikor az OpenAI a Sora videógeneráló modelljét beépítené a ChatGPT-be...

MA 08:43

Az Xbox nagyot lép: érkezik a Copilot MI-asszisztens

Végre valami igazán menővel készül az Xbox: a Copilot nevű mesterségesintelligencia-asszisztens év végéig megérkezik a jelenlegi Xbox-konzolokra...

MA 08:36

A bélben termelt bakteriális szerotonin áll az IBS mögött?

🔨 Az irritábilis bél szindróma (IBS) kellemetlen, sokakat érintő emésztési rendellenesség, amely gyakrabban jelentkezik nőknél...

MA 08:29

Az FBI lecsapott: vírust terjesztő Steam-játékokat buktattak le

🕵 Az elmúlt két évben több ártalmas játék is felkerült a Steam platformra, amelyek titokban vírusokat telepítettek a gyanútlan játékosok gépeire...

MA 08:22

Az új Pokémon-őrület már a Garmin órákat is meghódítja

🚀 Lényeges újdonság, hogy a Garmin-felhasználók mostantól két teljesen új Pokémon Sleep óralapot tölthetnek le ingyenesen, ráadásul a mindennapi alvásfigyelés is játékosabbá válik...

MA 08:15

Az ókori harcos gyerekek titka: bronzövek a sírok mélyén

Dél-Olaszországban, Pontecagnano egykori dohánygyárának helyén 34 ókori sírt fedeztek fel, amelyek között két különös gyermeknyughely is feltűnt: a 2 500 éves sírokban két, 5–10 éves gyermeket felnőtt férfi harcosokra jellemző, nagy bronzövekkel temettek el...

MA 08:08

A titkos trónkövetelő, amely letaszíthatja a Chrome OS-t

🖥 A globális PC-piac zsugorodik, de a HarmonyOS látványos növekedésének köszönhetően új kihívó bukkant fel a mezőnyben...

MA 08:01

Az agy láthatatlan mérge: mikroműanyagok és a demenciaválság

Az emberek már észrevétlenül is mikroszkopikus műanyagdarabokat fogyasztanak el nap mint nap, amelyek komoly károkat okozhatnak az agyban...

MA 07:59

A csapból is szuperbaktériumok génjei folynak

Észak-Írország legnagyobb tavában, a Lough Neagh-ben, amely a lakosság mintegy 40 százalékának biztosít ivóvizet, többféle, antibiotikum-rezisztenciáért felelős gén jelenlétét mutatták ki...

MA 07:50

A valaha legkönnyebben javítható Apple-laptop: megérkezett a MacBook Neo

Az Apple legolcsóbb laptopja, a MacBook Neo meglepően javíthatónak bizonyult: az iFixit 6/10-es értékelést adott rá a szerelhetőség szempontjából...

MA 07:43

A rossz zenére rövid az élet: most te irányítasz Spotifyon

Új-Zélandon tényleg forradalom van a Spotify-nál: a Premium-előfizetők mostantól közvetlenül babrálhatnak a saját ízlésprofiljukkal, vagyis végre téged kérdeznek meg arról, mi legyen a zenélős menü...

MA 07:36

Az európai játékosokra lecsap a loot boxok szigorítása

🚫 A videójátékokban egyre elterjedtebb loot boxok miatt jelentős szigorítás lép életbe egész Európában: júniustól az ilyen tartalmat tartalmazó játékok legalább 16 éven felülieknek ajánlottak lesznek, többek között Magyarországon és az Egyesült Királyságban is...

MA 07:29

A Windows 11 tényleg eltüntette a Samsung-meghajtódat?

🚧 Ha mostanában Samsung notebookon nyomulsz Windows 11-gyel, kapaszkodj, mert elég durva hiba csapott le: egyes gépeken a legutóbbi februári biztonsági frissítés után simán elveszíted a hozzáférést a C: meghajtóhoz, és nem tudod elindítani sem az Outlookot, sem az Office-t, sem a böngészőt, sőt, még rendszerszintű appokat sem...

MA 07:24

Az Artemis II valódi kockázatai: mennyire veszélyes a Hold megkerülése?

A következő Artemis II küldetés minden korábbinál merészebb vállalkozás a NASA történetében – és nem csak azért, mert több mint félszáz év után újra emberek indulnak a Holdhoz...

MA 07:15

Az öt kulcsszereplő nélkül összeomolhat a Bitcoin-hálózat

A Bitcoin hálózatának fizikai infrastruktúrája az elmúlt évtizedben sokkal ellenállóbbnak bizonyult, mint azt bárki gondolta volna...