2025. 09. 18., 18:01

MI-vel turbózott kártevő letarolta a GitHub-fiókokat

MI-vel turbózott kártevő letarolta a GitHub-fiókokat
Az Nx nevű, nyílt forráskódú fejlesztőeszközt súlyos ellátási lánc támadás érte, amely során 2180 GitHub-fiók és 7200 tárhely titkos adatai kerültek veszélybe. A támadás három fázisban zajlott le, és a kompromittált fiókok közül soknak a titkai ma is érvényesek, így a károk folyamatosan nőnek.

Egy óriási támadás lépésről lépésre

2025. augusztus 26-án a támadók egy hibás GitHub Actions munkafolyamatot használtak ki az Nx tárhelyen belül, ami lehetővé tette, hogy egy rosszindulatú verziót tegyenek közzé az NPM-en (Node csomagkezelő). Ebbe a csomagba egy post-install kártékony script, a telemetry.js került, amely Linux és macOS rendszereken próbált meg hitelesítési adatokat, például GitHub-tokeneket, npm-tokeneket, SSH-kulcsokat, .env fájlokat, kriptotárcákat ellopni, és azokat feltölteni egy nyilvános GitHub-tárhelyre, amelynek neve s1ngularity-repository volt.

A támadók MI-alapú parancssori eszközöket – például Claude, Q, Gemini – használtak, hogy ezekkel nagynyelvű modellek (LLM-ek) segítségével kutassák fel és gyűjtsék össze az érzékeny információkat. Az MI-promptokat a támadás során folyamatosan hangolták, hogy a lehető legtöbb adatot tudják ellopni. Egyes utasításokat (pl. behatolási tesztelés) az LLM-ek visszautasítottak, de a promptok finomításával így is egyre jobb eredményeket értek el.

Láncreakció: fiókról fiókra

Az első fázisban, augusztus 26. és 27. között 1700 felhasználó esett áldozatul, több mint 2000 egyedi titok került kiszivárgásra, és 20 000 fájlt loptak el. Bár a GitHub nyolc órával később törölte a támadók repóit, addigra a kiszivárgott adatok másolata már biztonságban volt a kiberbűnözőknél.

A második hullámban, augusztus 28–29-én a támadók a megszerzett GitHub-tokenekkel privát repókat tettek nyilvánossá, nevükbe beillesztve a s1ngularity szót. Ez további 480 – főként szervezeti – fiók kompromittálódását jelentette, és 6700 addig zárt projektet tettek közzé.

A harmadik fázisban, augusztus 31-től, a hackerek már csak egyetlen szervezetet céloztak – két ellopott fiókkal további 500 privát tárhelyet tettek nyilvánossá.

Hogyan védekezik most az Nx?

Az Nx csapata részletes jelentést tett közzé, amelyből kiderül: a támadók egy pull request címébe rejtett kódbefecskendezéssel, valamint a pull_request_target nem biztonságos használatával futtattak tetszőleges kódot, így szerezték meg az NPM-kiadáshoz szükséges tokeneket. A fertőzött csomagokat azóta eltávolították, az érintett tokeneket visszavonták, és a kiadói fiókokon ezentúl kötelező a kétfaktoros hitelesítés. Az Nx áttért az NPM Megbízható Kiadó (NPM Trusted Publisher) modelljére is, így már csak jóváhagyás után fut automatikus közzététel.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 06:43

A hullámvasúton szárnyal Jeremy Allen White – a gyerekei is!

🎉 Nem hiszem el, de Jeremy Allen White nemcsak a Star Wars univerzumában repked, hanem most éppen a valóságban is rátolt egy nagy adrenalinbombát a gyerekeivel!..

MA 06:36

A Norton lerántotta a leplet az első MI‑ügynökös VPN-ről

💡 A Norton VPN for Agents a VPN-ek világában egy teljesen új irányt képvisel: kifejezetten MI-ügynökökre optimalizált, önállóan működő megoldásról van szó, amely feleslegessé teszi a klasszikus kliensalkalmazásokat és a bonyolult telepítési folyamatokat is...

MA 06:29

A Quordle örök dilemmája: ma melyik szó a nyerő?

🤔 A mai Quordle (1561. játék) kifejezetten izgalmasra sikerült, ugyanis négy különböző magánhangzó játszott szerepet – A, E, I, O, valamint U –, de a Y ezúttal nem érdemel figyelmet...

MA 06:21

A kávé meglepő hatásai: az emésztést és az agyat is turbózza

A University College Cork kutatói nagyszabású vizsgálatot végeztek arról, miként befolyásolja a kávé az emésztőrendszert és az agyműködést...

MA 06:05

Történelmi események a mai napon (Május 4.)

Mai időutazásunkon merényletek, döntő csaták és világtörténelmi fordulópontok sorakoznak. Kiemelkedik a német kapituláció 1945-ből, a kent állami lövöldözés 1970-ből, a Greenpeace születése, valamint Rabin és Arafat békemegállapodása...

vasárnap 21:12

Az ingyenes Shakira-koncert kétmillió embert vonzott Rio tengerpartjára

Rio de Janeiroban szombat este felejthetetlen hangulat uralkodott, amikor Kolumbia szupersztárja, Shakira adott ingyenes koncertet a legendás Copacabana strandon...

vasárnap 21:01

Az MI leleplezi a távoli világok titkait

Az asztronómia világában új mérföldkőhöz érkeztek a Warwicki Egyetem kutatói, akik több mint 100 exobolygó létezését erősítették meg a NASA TESS űrteleszkópjának adataiból...

vasárnap 20:56

A legújabb Windows 11-fiaskó: miért falja fel a memóriát?

Jellemző, hogy egyre több felhasználó szenved a Windows 11 memóriaigényétől, miközben a memóriamodulok megdrágultak, és alig akad pénztárcabarát RAM a piacon...

vasárnap 20:45

Az amerikaiakat még soha ennyi csaló nem csapta be

Fontos kérdés, hogy miért növekednek megállíthatatlanul a különböző csalások az Egyesült Államokban...

vasárnap 20:34

Az emlékeink csak illúziók – a Boltzmann-agy rejtélye

💡 Könnyen lehet, hogy amit szilárd emléknek és valóságnak tartunk, csupán véletlenszerű fizikai folyamatok eredménye...

vasárnap 20:23

Az ásványbányászat rejtett ára: beteg gyerekek, mérgezett víz

🚨 A tisztább, zöldebb jövő felé vezető út tele van ellentmondásokkal: a mesterséges intelligenciához, szélerőművekhez, mobiltelefonokhoz, elektromos autókhoz és védelmi rendszerekhez nélkülözhetetlen kritikus ásványokat döntően a világ legszegényebb vidékein bányásszák, az ott élők egészsége és környezete pedig végzetesen megsínyli ezt...

vasárnap 20:12

Az idő megbicsaklik: apró hibát találtak a valóság szövetén

A kvantummechanika világa tele van meglepő, néha meghökkentő elméletekkel. Az egészen parányi részecskék nem viselkednek úgy, mint a hétköznapi tárgyak: egyszerre több állapotban lehetnek jelen, amit szuperpozíciónak nevezünk...

vasárnap 19:56

A legújabb botrány: tinédzserek feldúlták a New York-i Szcientológia-egyházat

🔥 Szombat délután káosz tört ki a New York-i Szcientológia-egyház épületében, amikor egy csapat tizenéves randalírozva betört az oldalajtón, és súlyos károkat okozott az ingatlanban...

vasárnap 19:46

Az iPhone 17 és az iPhone Air: dizájn vagy teljesítmény?

Az Apple új okostelefon-párosával igazán nehéz melléfogni, akár a klasszikus funkcionalitás, akár a feltűnő dizájn vonz...

vasárnap 19:34

Az új memóriacsoda felrúgja a miniatürizálás szabályait

Tipikus eset, amikor a mobiltelefon túlmelegszik, az akkumulátor villámgyorsan lemerül, éppen a legrosszabb pillanatban...

vasárnap 19:24

A konzolélmény a zsebedben: kipróbáltuk a GameSir G8 Galileót

🕹 Érdemes megérteni, mennyire közel kerülhet a mobilos játékélmény a konzolos szinthez...

vasárnap 19:13

Az űrverseny új ásza: az AMD szembeszáll a bezárkózással

Az űriparban egyre nagyobb hangsúlyt kap a rugalmasság és a rendszerkompatibilitás, hiszen az űrbéli eszközöknek szigorú energia- és hőmérsékleti korlátokkal, időszakos földi kapcsolattal és rendkívül hosszú élettartammal kell számolniuk...

vasárnap 19:01

A kert háborúja: Plants vs. Zombies – teszt

Itt egy játék, amelynek a koncepciója egyszerű, de annál ellenállhatatlanabb: a kertedet meg kell védened az élőhalottak inváziójától, miközben szokatlan fegyvereid nem mások, mint a saját növényeid...

vasárnap 18:56

Az utolsó hajrá: mindjárt itt A testamentumok 7. része!

Agnes szemében végre megreped a Gileád által gondosan építgetett, rideg fal...

vasárnap 18:45

Az agy eleve tele van – váratlan fordulat a memóriakutatásban

Az emlékek és a térbeli tájékozódás szempontjából kulcsfontosságú agyi terület, a hippokampusz működése új megvilágítást kapott az osztrák ISTA kutatóinak friss eredményei nyomán...

vasárnap 18:34

Az új Wall Street: a blokklánc átírja a pénzpiacok szabályait

Mike Cagney neve sokaknak ismerős lehet a pénzügyi technológiák világában, de most új pályára állt: a blokklánc segítségével alakítaná át a Wall Street mélyrétegeit...

vasárnap 18:23

Az amerikai bizalom még mindig a bankoké, nem a kriptóé

Érdemes megvizsgálni, mennyire fogadta be az amerikai társadalom a kriptovalutákat, miközben azok eredetileg a hagyományos bankrendszer bukásaira adott válaszként jelentek meg...

vasárnap 15:02

Az óriáspatkány‑pánik hajtóvadászatot robbantott ki Idaho utcáin

Éjszakáról éjszakára Doug Perry és felesége kénytelenek voltak tűrni a patkányok kaparását és a kábelek rágcsálását, miközben próbáltak aludni...

vasárnap 14:56

Az égi tűzijáték visszatér: a Halley-üstökös hullócsillagai érkeznek

🌈 Május 5–6. éjszakáján érdemes lesz az eget kémlelni, hiszen ekkor tetőzik az Eta Aquaridák meteorraj...

vasárnap 14:45

Az MI korában ki védi meg az alkotókat?

Az utóbbi években komoly változásokat hozott a mesterséges intelligencia a szerzői jog világában...

vasárnap 14:35

Az utazóborotvák új királya: Laifen P3 Pro teszt

A Laifen P3 Pro forradalmi villanyborotva azoknak készült, akik saját tempójukban, egyszerűen, akár útközben szeretnének borotválkozni...

vasárnap 14:23

Az év meccse jön: Manchester United–Liverpool élőben, bárhonnan

A Premier League egyik legjobban várt összecsapásán két északnyugati nagyágyú találkozik az Old Traffordon, ahol a Manchester United egy BL-hely bebiztosításáért harcol...

vasárnap 13:12

Az új 32 GB RAM-követelmény: tényleg csak a pénztárcád bánja?

💸 Feltételezhető, hogy akik mostanában szeretnék fejleszteni gamer PC-jüket, nem lesznek boldogok a Microsoft legújabb közlése után: rövid időre ugyanis 32 GB RAM-ot ajánlottak a Windows 11-et használó játékosok számára, ha valaki zökkenőmentes élményre vágyik többfeladatos használat (pl...

vasárnap 13:02

Az a meghökkentő videojáték, amelyben tényleg fotózol

A Lushfoil Photography Sim egy igazi különlegesség: úgy élheted át a fotózás minden örömét, hogy közben ki sem kell mozdulnod a kanapéról...