Az NPM kód-tároló súlyos biztonsági rése: több mint 100 hitelesítő adatlopó csomag

okt 30, 2025 | Tech

Az NPM (Node Package Manager) kód-tárolója komoly biztonsági kihívásokkal néz szembe, miután támadók több mint 100 hitelesítő adatokat lopó csomagot helyeztek el a platformon augusztus óta, nagyrészt észrevétlenül. A Koi biztonsági cég legfrissebb jelentése rávilágít arra a gyengeségre, amely lehetővé teszi, hogy telepített csomagok automatikusan letöltsenek és futtassanak nem ellenőrzött, megbízhatatlan forrásból származó csomagokat.

A PhantomRaven kampány és az NPM sebezhetősége

A Koi által PhantomRaven néven követett kampány kihasználta az NPM egyik gyakorlatát, amely lehetővé teszi a „Remote Dynamic Dependencies” (RDD) használatát. Ez a mechanizmus lehetővé teszi, hogy egy csomag dinamikusan töltsön le függőségeket külső, nem megbízható webhelyekről – még HTTP protokollon keresztül is, amely nem titkosított.

A PhantomRaven támadók összesen 126 rosszindulatú csomagot töltöttek fel az NPM-re, amelyeket több mint 86 000 alkalommal töltöttek le. Ezek közül mintegy 80 csomag még a legutóbbi ellenőrzéskor is elérhető volt a platformon.

Miért veszélyes a Remote Dynamic Dependencies?

A hagyományos függőségek esetében a fejlesztők és a biztonsági eszközök láthatják és ellenőrizhetik azokat a könyvtárakat, amelyekre egy adott csomagnak szüksége van. Ezek általában az NPM megbízható infrastruktúrájáról töltődnek le, és verziózottak, így könnyebb nyomon követni őket.

Ezzel szemben az RDD lehetővé teszi, hogy egy csomag telepítésekor további függőségek töltődjenek le külső forrásból – ezek a függőségek azonban nem jelennek meg sem a fejlesztőknek, sem a statikus elemző eszközöknek. Emiatt ezek „láthatatlanok” maradnak, és az érintett csomagok úgy tűnnek, mintha nem tartalmaznának függőségeket.

A támadás működése és hatása

A PhantomRaven támadók beépítették ezt a gyengeséget az általuk feltöltött rosszindulatú csomagokba. A kód automatikusan letölti a káros függőségeket olyan URL-ekről, mint például:

  • http://packages.storeartifact.com/npm/unused-imports

Ezeket a függőségeket minden egyes telepítéskor „frissen” töltik le az elkövetők szerveréről – nem kerülnek gyorsítótárazásra vagy verziózásra –, így folyamatosan változtathatják vagy frissíthetik őket anélkül, hogy azt bárki észrevenné.

A hagyományos biztonsági eszközök korlátai

Koi szakértője, Oren Yomtov rámutatott: „A PhantomRaven jól mutatja, hogy a kifinomult támadók hogyan képesek kihasználni a hagyományos biztonsági eszközök vakfoltjait.” Mivel az RDD-k nem láthatók statikus elemzés során, ezek a támadások rejtve maradnak sok fejlesztő és biztonsági szakember előtt.

Milyen lépések szükségesek a védekezéshez?

  1. Fokozott figyelem az RDD használatára: A fejlesztőknek tudatosan kell kezelniük azokat a csomagokat, amelyek Remote Dynamic Dependencies-t használnak.
  2. Biztonsági eszközök fejlesztése: Olyan elemző megoldásokra van szükség, amelyek képesek felismerni és monitorozni az ilyen dinamikus letöltéseket.
  3. Csomagellenőrzés szigorítása: Az NPM-nek érdemes lenne korlátozni vagy alaposabban ellenőrizni az RDD-k használatát és az újonnan feltöltött csomagokat.
  4. Fejlesztők oktatása: Fontos tájékoztatni a fejlesztői közösséget erről a veszélyről és arról, hogyan védekezhetnek ellene.

Összegzés

A Koi által feltárt PhantomRaven kampány rávilágít arra, hogy az NPM jelenlegi működési modellje milyen súlyos biztonsági kockázatokat rejt magában. A Remote Dynamic Dependencies ugyan növeli a rugalmasságot és funkcionalitást, de egyben komoly sebezhetőséget is jelenthet – különösen akkor, ha rosszindulatú szereplők képesek ezt kihasználni hitelesítő adatok ellopására vagy más káros tevékenységekre.

Minden fejlesztőnek és szervezetnek érdemes átgondolnia az NPM-csomagok használatát és figyelmet fordítani arra, hogy milyen forrásból származnak azok dinamikus függőségei.

Forrás: https://arstechnica.com/security/2025/10/npm-flooded-with-malicious-packages-downloaded-more-than-86000-times/

AT2024tvd: Az első központtól távoli szupermasszív fekete lyuk általi csillagpusztulás

Szupermasszív fekete lyukak szinte minden nagy galaxis magjában megtalálhatók, és bár láthatatlanok, gravitációs erejük elképesztően erős. Ezek a kozmikus óriások barátságosak, ha távol tartjuk magunkat tőlük, de ha túl közel merészkedünk, szó szerint darabokra...

Jack Schlossberg kritikája Julia Fox Halloween-jelmezével kapcsolatban

Jack Schlossberg, az Egyesült Államok volt elnöke, John F. Kennedy unokája, csalódottságát fejezte ki Julia Fox idei Halloween-jelmezének választása miatt. A 32 éves Schlossberg élesen bírálta a 35 éves színésznőt, miután Fox október 30-án egy partin megjelent egy...

William Petersen: A színész, aki boldogan vonult vissza a reflektorfényből

William Petersen, akit leginkább a CSI: Crime Scene Investigation Gil Grissomjaként ismerünk, ma már nem vágyik arra, hogy újra a kamerák elé álljon. A 72 éves színész egy interjúban elárulta, hogy teljes mértékben elégedett azzal, hogy befejezte filmes pályafutását,...

Wanda Sykes és Jane Fonda barátsága a Monster-in-Law forgatásán

Jane Fonda és Wanda Sykes kapcsolata több mint két évtizede kezdődött, amikor együtt dolgoztak a 2005-ös Monster-in-Law című romantikus vígjátékon. A Vanity Fair Power of Women 2025 eseményén Fonda megható és humoros emlékeket osztott meg arról, milyen volt Wanda...

Nemzetközi Büntetőbíróság vált az amerikai Microsoft Office-ról európai nyílt forráskódú megoldásra

A Nemzetközi Büntetőbíróság (ICC) jelentős lépést tett az amerikai technológiai függőség csökkentése érdekében: a Microsoft Office termékeiről egy európai fejlesztésű, nyílt forráskódú irodai és együttműködési szoftvercsomagra vált. Ez a döntés egyre erősödő...

Alzheimer-kór: Nanorészecskék új kezelési lehetősége az agyi funkciók helyreállítására

Az Alzheimer-kór, mint az egyik legelterjedtebb neurodegeneratív betegség, évtizedek óta komoly kihívást jelent a tudomány számára. Egy nemzetközi kutatócsoport most azonban egy forradalmian új megközelítéssel állt elő, amely nanorészecskék segítségével képes...

Tim Berners-Lee és a Világháló jövője: a web feltalálójának térképe az internet világáról

Tim Berners-Lee, a World Wide Web megalkotója egy különleges térképet készített, amely az internet egész digitális tájképét ábrázolja. Ez a térkép mindössze egyetlen oldalra fér el, körülbelül 100 blokkot tartalmaz, melyeket több tucat nyíl köt össze. Ezek a blokkok...

Aardvark: Az AI-alapú biztonsági megoldás, amely folyamatos védelmet nyújt a fejlesztési folyamatban

Aardvark egy forradalmi mesterséges intelligencia alapú biztonsági eszköz, amely közvetlenül beágyazódik a szoftverfejlesztési folyamatba, hogy a biztonságot ne utólagos teendőként kezelje, hanem egy folyamatos, a szoftverrel együtt fejlődő védelmi mechanizmusként...

Generációs dohányzási tilalom lépett életbe a Maldív-szigeteken

A Maldív-szigetek egészségügyi minisztériuma bejelentette, hogy szombattól életbe lépett az országban a generációs dohányzási tilalom. Ez az intézkedés egyedülálló a világon, hiszen a Maldív-szigetek vált az első olyan országgá, amely egy adott év után született...

Képernyőidő és kardiometabolikus kockázatok gyermekeknél és fiataloknál – Új kutatási eredmények

Az elektronikus eszközök használata és a képernyő előtt töltött idő jelentős hatással lehet a gyermekek és fiatalok szív- és anyagcsere egészségére. Egy friss, Dániában végzett kutatás több mint 1000 résztvevő adatait elemezve kimutatta, hogy a megnövekedett...