Az NPM kód-tároló súlyos biztonsági rése: több mint 100 hitelesítő adatlopó csomag

okt 30, 2025 | Tech

Az NPM (Node Package Manager) kód-tárolója komoly biztonsági kihívásokkal néz szembe, miután támadók több mint 100 hitelesítő adatokat lopó csomagot helyeztek el a platformon augusztus óta, nagyrészt észrevétlenül. A Koi biztonsági cég legfrissebb jelentése rávilágít arra a gyengeségre, amely lehetővé teszi, hogy telepített csomagok automatikusan letöltsenek és futtassanak nem ellenőrzött, megbízhatatlan forrásból származó csomagokat.

A PhantomRaven kampány és az NPM sebezhetősége

A Koi által PhantomRaven néven követett kampány kihasználta az NPM egyik gyakorlatát, amely lehetővé teszi a „Remote Dynamic Dependencies” (RDD) használatát. Ez a mechanizmus lehetővé teszi, hogy egy csomag dinamikusan töltsön le függőségeket külső, nem megbízható webhelyekről – még HTTP protokollon keresztül is, amely nem titkosított.

A PhantomRaven támadók összesen 126 rosszindulatú csomagot töltöttek fel az NPM-re, amelyeket több mint 86 000 alkalommal töltöttek le. Ezek közül mintegy 80 csomag még a legutóbbi ellenőrzéskor is elérhető volt a platformon.

Miért veszélyes a Remote Dynamic Dependencies?

A hagyományos függőségek esetében a fejlesztők és a biztonsági eszközök láthatják és ellenőrizhetik azokat a könyvtárakat, amelyekre egy adott csomagnak szüksége van. Ezek általában az NPM megbízható infrastruktúrájáról töltődnek le, és verziózottak, így könnyebb nyomon követni őket.

Ezzel szemben az RDD lehetővé teszi, hogy egy csomag telepítésekor további függőségek töltődjenek le külső forrásból – ezek a függőségek azonban nem jelennek meg sem a fejlesztőknek, sem a statikus elemző eszközöknek. Emiatt ezek „láthatatlanok” maradnak, és az érintett csomagok úgy tűnnek, mintha nem tartalmaznának függőségeket.

A támadás működése és hatása

A PhantomRaven támadók beépítették ezt a gyengeséget az általuk feltöltött rosszindulatú csomagokba. A kód automatikusan letölti a káros függőségeket olyan URL-ekről, mint például:

  • http://packages.storeartifact.com/npm/unused-imports

Ezeket a függőségeket minden egyes telepítéskor „frissen” töltik le az elkövetők szerveréről – nem kerülnek gyorsítótárazásra vagy verziózásra –, így folyamatosan változtathatják vagy frissíthetik őket anélkül, hogy azt bárki észrevenné.

A hagyományos biztonsági eszközök korlátai

Koi szakértője, Oren Yomtov rámutatott: „A PhantomRaven jól mutatja, hogy a kifinomult támadók hogyan képesek kihasználni a hagyományos biztonsági eszközök vakfoltjait.” Mivel az RDD-k nem láthatók statikus elemzés során, ezek a támadások rejtve maradnak sok fejlesztő és biztonsági szakember előtt.

Milyen lépések szükségesek a védekezéshez?

  1. Fokozott figyelem az RDD használatára: A fejlesztőknek tudatosan kell kezelniük azokat a csomagokat, amelyek Remote Dynamic Dependencies-t használnak.
  2. Biztonsági eszközök fejlesztése: Olyan elemző megoldásokra van szükség, amelyek képesek felismerni és monitorozni az ilyen dinamikus letöltéseket.
  3. Csomagellenőrzés szigorítása: Az NPM-nek érdemes lenne korlátozni vagy alaposabban ellenőrizni az RDD-k használatát és az újonnan feltöltött csomagokat.
  4. Fejlesztők oktatása: Fontos tájékoztatni a fejlesztői közösséget erről a veszélyről és arról, hogyan védekezhetnek ellene.

Összegzés

A Koi által feltárt PhantomRaven kampány rávilágít arra, hogy az NPM jelenlegi működési modellje milyen súlyos biztonsági kockázatokat rejt magában. A Remote Dynamic Dependencies ugyan növeli a rugalmasságot és funkcionalitást, de egyben komoly sebezhetőséget is jelenthet – különösen akkor, ha rosszindulatú szereplők képesek ezt kihasználni hitelesítő adatok ellopására vagy más káros tevékenységekre.

Minden fejlesztőnek és szervezetnek érdemes átgondolnia az NPM-csomagok használatát és figyelmet fordítani arra, hogy milyen forrásból származnak azok dinamikus függőségei.

Forrás: https://arstechnica.com/security/2025/10/npm-flooded-with-malicious-packages-downloaded-more-than-86000-times/

NEO: A 20 000 dolláros humanoid robot, amely elvégzi a házimunkát

NEO egy olyan humanoid társ, amelyet az otthoni élet átalakítására terveztek – mondta Dar Sleeper, a 1X termék- és dizájn alelnöke. Ez a mesterséges intelligenciával és fejlett hardverrel felszerelt robot képes segíteni a mindennapi házimunkákban, így intelligenciát...

Apple rekordösszegű lobbiköltése az EU-ban 2025-ben – részletes elemzés

Apple 2025-ben több pénzt fordított az Európai Unió tisztviselőinek befolyásolására, mint valaha korábban – derül ki a Corporate Europe Observatory legfrissebb adataiból. Az amerikai technológiai óriás évente mintegy 7 millió eurót (8,2 millió dollárt) költ arra, hogy...

Maria Riva: Marlene Dietrich lánya és televíziós úttörő 100 éves korában elhunyt

Maria Riva, a legendás színésznő, Marlene Dietrich egyetlen gyermeke, aki ritka szerződéses játékosként a CBS televízió egyik meghatározó személyisége volt a médium élő, kineszkóp adásainak korai időszakában, 100 éves korában elhunyt. Élete utolsó napjai és halála...

NEO: A 20 000 dolláros humanoid robot, amely elvégzi a házimunkát

NEO egy olyan humanoid társ, amelyet az otthoni élet átalakítására terveztek – mondta Dar Sleeper, a 1X termék- és dizájn alelnöke. Ez a mesterséges intelligenciával és fejlett hardverrel felszerelt robot képes segíteni a mindennapi házimunkákban, így intelligenciát...

Elhunyt Pierre Robert, a legendás philadelphiai rock DJ

Pierre Robert, a philadelphiai rockzene egyik ikonikus alakja és a WMMR 93.3 rádióállomás legendás DJ-je, 70 éves korában elhunyt otthonában – jelentette be a Beasley Media Group, a rádiót üzemeltető cég. Halálának körülményei kapcsán nem merült fel bűncselekmény...

NewJeans és ADOR: A bírósági ítélet és a szerződéses konfliktus részletei

A 2024. április 30-án hozott bírósági döntés megerősítette, hogy a népszerű lánycsapat, a NewJeans továbbra is köteles fenntartani exkluzív szerződését az ügynökségével, az ADOR-ral. A döntés fontos mérföldkő a HYBE, az ADOR, valamint a NewJeans körüli vitákban,...

Gen Z: A következő évtized legnagyobb és leggazdagabb generációja

A Bank of America legfrissebb jelentése szerint a 1997 és 2012 között született Gen Z generáció a következő tíz évben a világ legnagyobb és leggazdagabb generációjává válik. A tanulmány előrejelzése alapján 2040-re több mint 74 trillió dollár jövedelmet halmoznak fel,...

U.S. September CPI: Egy tökéletes K-alakú gazdasági jelentés

Az Egyesült Államok szeptemberi fogyasztói árindexe (CPI) egy különösen érdekes és összetett képet fest a jelenlegi gazdasági helyzetről. Az adatok egy K-alakú gazdasági visszapattanást tükröznek, amely egyszerre mutat erősödő és gyengülő szegmenseket, így a teljes...

Férfi mellrák és a veteránok egészségügyi ellátása: A Trump-kormányzat új szabályozásának hatásai

A férfi mellrák ritka, de halálos betegség, amely az Egyesült Államokban szolgált veteránokat is érinti. Az utóbbi időben azonban jelentős változások történtek az érintett férfiak egészségügyi ellátásának támogatásában. A Trump-kormányzat egy új irányelve miatt a...

TechCrunch Startup Battlefield 2025: Glīd nyerte a Startup Battlefield Kupát és 100 000 dollárt

Három napon át zajlott a TechCrunch Disrupt 2025 egyik legizgalmasabb eseménye, a Startup Battlefield, ahol 20 startup mérte össze tudását és innovációját. Ezeket a vállalkozásokat a Startup Battlefield 200 legjobbjai közül válogatták ki, hogy versenyezzenek a rangos...

Az X-59 csendes szuperszonikus repülőgép első tesztrepülése – Lockheed Martin és NASA együttműködés

A NASA és a Lockheed Martin Skunk Works együttműködésében megvalósult az X-59 csendes szuperszonikus repülőgép első tesztrepülése. Ez a mérföldkő jelentőségű esemény új fejezetet nyithat a szuperszonikus utasszállítás történetében, hiszen az X-59 célja, hogy...