Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2022. 03. 28.

Több mint 200 rosszindulatú NPM csomaggal támadtak fejlesztőket

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Több mint 200 rosszindulatú NPM csomaggal támadtak fejlesztőket

Egy olyan nagyszabású ellátási lánc elleni támadást (supply chain attack) figyeltek meg, amely személyes adatok ellopása érdekében 218 rosszindulatú NPM csomaggal célozott meg Azure fejlesztőket.

A célzott támadás során olyan szkriptet alkalmaztak fiókok létrehozására és rosszindulatú csomagok feltöltésére, amely a teljes ”@azure NPM scope”-ra kiterjedt. A rosszindulatú csomagok teljes készletét két nappal a közzétételük után felfedték az NPM karbantartói előtt, így sikerült ezeket gyorsan eltávolítani, azonban a felhasználók így is több mint 10 000 letöltést generáltak.

A DevSecOps cég által megfigyelt esetben a támadó a meglévő @azure scope csomagokkal megegyező csomagokat hozott létre a scope neve nélkül (pl. @azure/core-tracing vs. core-tracing). A támadó arra a tényre támaszkodott, hogy egyes fejlesztők tévesen elhagyhatják az @azure előtagot a csomag telepítésekor (pl. az ”npm install core-tracing” futtatása az ”npm install @azure/core-tracing”  helyett).

Ha egy fejlesztő akaratlanul telepítette az egyik ilyen csomagot, az egy olyan modul végrehajtásához vezethetett, amely képes könyvtárakat listázni, információkat gyűjteni a felhasználó aktuális munkakönyvtáráról, valamint a hálózati interfészekhez és a DNS kiszolgálókhoz kapcsolódó IP címekről.

A kutatók szerint szükséges lenne egy CAPTCHA mechanizmus beépítésére az npm felhasználói regisztráció folyamatába, így a támadók nem hozhatnának létre tetszőleges számú felhasználót amelyekről a kártékony csomagokat feltöltenék.

(thehackernews.com)

Címkék

Azure ellátási lánc elleni támadás npm Supply Chain Attack
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)