MI-vel turbózott kártevő letarolta a GitHub-fiókokat

MI-vel turbózott kártevő letarolta a GitHub-fiókokat
Az Nx nevű, nyílt forráskódú fejlesztőeszközt súlyos ellátási lánc támadás érte, amely során 2180 GitHub-fiók és 7200 tárhely titkos adatai kerültek veszélybe. A támadás három fázisban zajlott le, és a kompromittált fiókok közül soknak a titkai ma is érvényesek, így a károk folyamatosan nőnek.

Egy óriási támadás lépésről lépésre

2025. augusztus 26-án a támadók egy hibás GitHub Actions munkafolyamatot használtak ki az Nx tárhelyen belül, ami lehetővé tette, hogy egy rosszindulatú verziót tegyenek közzé az NPM-en (Node csomagkezelő). Ebbe a csomagba egy post-install kártékony script, a telemetry.js került, amely Linux és macOS rendszereken próbált meg hitelesítési adatokat, például GitHub-tokeneket, npm-tokeneket, SSH-kulcsokat, .env fájlokat, kriptotárcákat ellopni, és azokat feltölteni egy nyilvános GitHub-tárhelyre, amelynek neve s1ngularity-repository volt.

A támadók MI-alapú parancssori eszközöket – például Claude, Q, Gemini – használtak, hogy ezekkel nagynyelvű modellek (LLM-ek) segítségével kutassák fel és gyűjtsék össze az érzékeny információkat. Az MI-promptokat a támadás során folyamatosan hangolták, hogy a lehető legtöbb adatot tudják ellopni. Egyes utasításokat (pl. behatolási tesztelés) az LLM-ek visszautasítottak, de a promptok finomításával így is egyre jobb eredményeket értek el.

Láncreakció: fiókról fiókra

Az első fázisban, augusztus 26. és 27. között 1700 felhasználó esett áldozatul, több mint 2000 egyedi titok került kiszivárgásra, és 20 000 fájlt loptak el. Bár a GitHub nyolc órával később törölte a támadók repóit, addigra a kiszivárgott adatok másolata már biztonságban volt a kiberbűnözőknél.

A második hullámban, augusztus 28–29-én a támadók a megszerzett GitHub-tokenekkel privát repókat tettek nyilvánossá, nevükbe beillesztve a s1ngularity szót. Ez további 480 – főként szervezeti – fiók kompromittálódását jelentette, és 6700 addig zárt projektet tettek közzé.

A harmadik fázisban, augusztus 31-től, a hackerek már csak egyetlen szervezetet céloztak – két ellopott fiókkal további 500 privát tárhelyet tettek nyilvánossá.

Hogyan védekezik most az Nx?

Az Nx csapata részletes jelentést tett közzé, amelyből kiderül: a támadók egy pull request címébe rejtett kódbefecskendezéssel, valamint a pull_request_target nem biztonságos használatával futtattak tetszőleges kódot, így szerezték meg az NPM-kiadáshoz szükséges tokeneket. A fertőzött csomagokat azóta eltávolították, az érintett tokeneket visszavonták, és a kiadói fiókokon ezentúl kötelező a kétfaktoros hitelesítés. Az Nx áttért az NPM Megbízható Kiadó (NPM Trusted Publisher) modelljére is, így már csak jóváhagyás után fut automatikus közzététel.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az élet nyomai a Marson? A NASA új felfedezései

MA 19:26

Az élet nyomai a Marson? A NASA új felfedezései

🚀 A NASA Perseverance marsjárója újabb izgalmas eredményeket hozott: a Jezero-kráterben található agyagkövek szerves szenet és különös textúrákat tartalmaznak, amelyek lehetséges bioszignatúrákra utalnak. Ezek az ősi marsi környezetek olyan,...

David Baltimore új ötletei, átírta a biológia szabályait

MA 18:52

David Baltimore új ötletei, átírta a biológia szabályait

🔬 David Baltimore, a világhírű molekuláris biológus és Nobel-díjas, 87 éves korában, rákos megbetegedés szövődményei következtében hunyt el. Felesége, a szintén neves biológus, Alice Huang, valamint lánya és unokája...

Az amerikai hadügy élő adásait bárki átvehette

MA 18:26

Az amerikai hadügy élő adásait bárki átvehette

🚨 Az amerikai védelmi minisztérium évek óta elképesztő hibát követett el: nyilvános weboldalán elérhetővé tette azokat a streamingkulcsokat, amelyekkel bárki betörhetett volna a hivatalos közvetítésekbe a Facebookon, a YouTube-on...

Az aszteroida, amitől feleslegesen paráztunk

MA 17:26

Az aszteroida, amitől feleslegesen paráztunk

A közel 130–290 méter átmérőjű, felhőkarcoló-méretű űrszikla, a 2025 FA22 ezen a héten halad el a Föld mellett – ráadásul az eseményt élő közvetítésben is meg lehet tekinteni....

A titokzatos indiai civilizáció lakóinak új arca: szemtől szemben az ősökkel

MA 17:01

A titokzatos indiai civilizáció lakóinak új arca: szemtől szemben az ősökkel

😉 Két férfi, akik 2500 évvel ezelőtt éltek a mai Dél-India területén, most digitális rekonstrukcióknak köszönhetően újra szembe néznek velünk – és rengeteget megtudhatunk az egykor művelt, de mára...

Lázadnak a mesterséges intelligencia ügynökök, a biztonsági főnökök nem tudnak mit tenni

MA 16:51

Lázadnak a mesterséges intelligencia ügynökök, a biztonsági főnökök nem tudnak mit tenni

A vállalatok egyre gyakrabban alkalmaznak önálló, döntéshozó MI-ügynököket nemcsak pilot projekteken, hanem éles rendszerekben is. Ezek az ügynökök azonban egyre veszélyesebb hibákat követnek el: jogi huzavonát indíthatnak el,...

Valóban segítenek az új MI-s alkalmazások a magány leküzdésében?

MA 16:26

Valóban segítenek az új MI-s alkalmazások a magány leküzdésében?

💬 Egy nyári estén San Franciscóban JT Mason egy teljesen idegenekből álló társasággal vacsorázott, anélkül hogy aggódott volna a szokásos kínosság miatt. Magabiztosságát egy új meet-up alkalmazás, a 222...

Az intelligens nyálkagömbök forradalmasíthatják a gyógyszerbevitelt

MA 16:01

Az intelligens nyálkagömbök forradalmasíthatják a gyógyszerbevitelt

🧪 A Müncheni Műszaki Egyetem kutatói új típusú mikrogömböket fejlesztettek ki, amelyek nyálka (mucin) és polidopamin kombinációjából készülnek, és egyszerűen, nagy mennyiségben állíthatók elő. Ezek az üreges gömbök hatékony...

Ausztráliában van egy fa, amely hűtőben vészeli át a kihalás veszélyét

MA 15:26

Ausztráliában van egy fa, amely hűtőben vészeli át a kihalás veszélyét

🌲 A délkelet-ausztráliai száraz esőerdők vízpartjain mindössze 380 példánya maradt fenn az angle-stemmed myrtle-nek (Gossia gonoclada), ezek többsége Queensland Logan városa környékén található. Emiatt a faj különösen veszélyeztetett. Tudósok...