Fertőzött lett több milliárd letöltésű npm csomag, sokakat érinthet

Fertőzött lett több milliárd letöltésű npm csomag, sokakat érinthet
Nem elhanyagolható tény, hogy egy jelentős ellátási lánc elleni támadás rázta meg a JavaScript-közösséget: hackerek több mint 2,6 milliárd heti letöltéssel rendelkező npm-csomagot fertőztek meg, miután sikeresen feltörték az egyik karbantartó fiókját egy adathalász akció során.

Így csapták be a fejlesztőket

A támadók egy hamis phishing e-mail segítségével szerezték meg az irányítást Josh Junon npm-fiókja felett. Az üzenet egy olyan megtévesztő doménről érkezett, amely külsőre a hivatalos npmjs.com-ra hasonlított, és azt állította, hogy a kétfaktoros azonosítás (2FA) frissítése elmaradt az elmúlt évben. Ha valaki rákattintott a levélben lévő hivatkozásra, egy átverős oldalra irányították, amely ellopta a beírt jelszót és adatokat. Ezzel szemben a valódi npm-üzenetek nem ilyen fenyegető stílusban érkeznek, és nem kérnek azonnali intézkedést.

Kiemelkedően népszerű csomagokat fertőztek meg

A támadást követően a csalók módosították a kompromittált csomagokat, kártékony kódot fecskendezve az index.js fájlba. Ez a programrészlet böngészőszintű lehallgatóként működött, hálózati forgalmat és alkalmazás API-hívásokat tudott eltéríteni. Különösen a kriptopénz-tranzakciók voltak célkeresztben: a malware figyelte, ha a felhasználó például Ethereumot, Bitcoint, Solanát, Tront, Litecoint vagy Bitcoin Casht küldött, és az eredeti cím helyett a csalók pénztárcájára irányította át a tranzakciót, még az aláírás előtt.

Mire érdemes figyelni?

A támadás által érintett csomagok között megtalálható a debug (heti 357,6 millió letöltés), a chalk, az ansi-styles, a strip-ansi, a supports-color, az ansi-regex, a color-string, a simple-swizzle, a color-convert és sok más, amelyek együttesen 2,6 milliárd letöltést produkálnak hetente. A kártékony kód több szinten működik: weboldaltartalmat ír át, API-hívásokat hamisít, sőt a felhasználók alkalmazásai számára is félrevezető adatokat jelenít meg – mindezt teljesen észrevétlenül.


Korlátozott, de súlyos hatás

A helyzet komolysága ellenére igaz, hogy a támadás csak bizonyos körülmények között volt hatásos: kizárólag azokat az alkalmazásokat érintette, amelyeket az érintett csomagok kompromittálásának időszakában (magyar idő szerint délután 3 és 5 óra között) telepítettek, és csak akkor, ha a package-lock.json ebben az intervallumban jött létre, valamint a sérülékeny csomagok közvetlen vagy közvetett függőségként szerepeltek.

Folyamatos támadások a webes ellátási lánc ellen

Az elmúlt hónapokban többször előfordultak ehhez hasonló támadások ismert JavaScript-könyvtárak karbantartói és fejlesztői ellen. Júliusban például egy, heti 30 millió letöltéssel rendelkező csomagot támadtak meg, márciusban pedig ismert npm-csomagokat alakítottak át a hackerek adathalász eszközökké. A mostani támadás is bizonyítja, hogy a webes böngésző mára óriási támadási felületté vált: a hitelesítő adatok megszerzése, a hálózati forgalom módosítása, sőt a teljes infrastruktúra veszélyeztetése mindennapos kockázattá vált a fejlesztői közösség számára.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az OpenAI visszahozta a hangot, amit mindenki követelt

MA 20:26

Az OpenAI visszahozta a hangot, amit mindenki követelt

🔊 Újabb fordulat az OpenAI-nál: miután komoly felháborodás övezte döntésüket, a ChatGPT-nél visszavonják az Alap hangmód (Standard Voice Mode) eltüntetését. Az eredeti terv az volt, hogy ezt egy sokkal...

Élet nyomaira bukkanhatunk a Titán tavaiban

MA 20:02

Élet nyomaira bukkanhatunk a Titán tavaiban

🌊 A NASA legújabb kutatásai szerint a Szaturnusz legnagyobb holdján, a Titánon olyan sejtszerű képződmények, úgynevezett vezikulák alakulhatnak ki természetes módon a folyékony szénhidrogéneket tartalmazó tavakban, amelyek az élet...

A zsarnoki főnökök ideje lejárt, ne vezess úgy, mint Trump vagy Musk

MA 19:52

A zsarnoki főnökök ideje lejárt, ne vezess úgy, mint Trump vagy Musk

💪 A hagyományos vezetői szerepkör régóta az erőt, a határozottságot és a dominanciát tekinti mintának, miközben a versengést és a kockázatvállalást túlhangsúlyozza – nem véletlen, hogy mindezeket a férfiassághoz...

Csúcsdizájn és mesterséges intelligencia: Ezt tudja az új Google Gemini hangszóró!

MA 19:26

Csúcsdizájn és mesterséges intelligencia: Ezt tudja az új Google Gemini hangszóró!

🔈 Első pillantásra is feltűnő volt a Google legutóbbi Pixel-bemutatóján egy új, eddig ismeretlen okoshangszóró, amely nemcsak hogy létezik, de már négy trendi színben (élénkpiros, világoszöld, fekete és fehér)...


MA 18:51

Az Apple okosórái most már a vérnyomásodra is figyelnek

Az Apple új okosóra-szériái, a Watch Series 11 (157 000 Ft), az Ultra 3 (314 000 Ft) és az SE 3 (98 000 Ft) fontos egészségügyi és okos...

Az MI-robotok mindent felfalnak, veszélybe kerül az internet

MA 17:52

Az MI-robotok mindent felfalnak, veszélybe kerül az internet

🤖 Az internet működésének egyik alappillére a webes keresőrobotok munkája, ám a mesterséges intelligencia (MI) alapú webrobotok szinte felfalják a világhálót. Fontos tényező, hogy ma már egyre inkább ezek...


MA 17:27

Frostbyte10 hibák, veszélyben az élelmiszerláncok hűtői

A világ legnagyobb szupermarketeiben és hűtőházaiban közel tízezer Copeland vezérlő működik, amelyek most tíz kritikus sérülékenység miatt kerültek veszélybe. Ezeket Frostbyte10-nek nevezik, és az E2, illetve E3 típusú...

Az ausztrál gazdaság meglódult – de meddig tart ez?

MA 17:01

Az ausztrál gazdaság meglódult – de meddig tart ez?

📈 Ausztrália gazdasága váratlanul gyors növekedést mutatott az év második negyedévében: a GDP 1,8%-kal nőtt az előző évhez képest, ami meghaladta a közgazdászok 1,6%-os várakozásait, és jelentősen felülmúlta az...

Az Apple szeptember 9-én új korszakot ígér

MA 16:51

Az Apple szeptember 9-én új korszakot ígér

🚀 Szeptember 9-én tartja következő nagyszabású eseményét az Apple, ahol új iPhone-modellek, órák és más innovatív eszközök érkezésére számíthatunk. Az eseményt a cupertinói Steve Jobs Színházban (Steve Jobs Theater)...