Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Több mint 400 npm-csomagot érint a keyv és cacheable elleni támadás

2026. augusztus 4. 13:25Forrás: Wiz
Több mint 400 npm-csomagot érint a keyv és cacheable elleni támadás
Kép: Wiz

Több mint 400 npm-csomagra terjedt át egy szoftverellátási lánc elleni támadás a keyv és cacheable ökoszisztémában. A Wiz szerint a támadók egy feltört GitHub-karbantartói fiókkal tettek közzé kártékony verziókat.

A lényeg röviden
  • Több mint 400 npm-csomagra terjedt át a támadás.
  • A támadás egy feltört GitHub-karbantartói fiókkal indult.
  • A payload fejlesztői, felhős, AI- és kriptovaluta-titkokat is keres.
  • A Wiz az érintett rendszerek újraépítését és a hitelesítő adatok cseréjét javasolja.

Feltört karbantartói fiókkal indult a támadás

A Wiz Research augusztus 4-én közölte első megállapításait az akkor is folyamatban lévő vizsgálatról. A támadók először 9:00 UTC-kor használták a kompromittált személyazonosságot arra, hogy fejlesztői környezetben fennmaradást biztosító kódot juttassanak a keyv repositoryjába, majd röviddel később közzétették a kártevőt tartalmazó keyv-verziót.

A kártevő ezt követően féregként terjedt tovább, és a Wiz elemzése szerint több mint 400 különálló npm-csomagot ért el. A kutatócég szerint minden érintett verzió ugyanazt a payloadot tartalmazta. A vizsgálat későbbi frissítéseiben további érintett csomagokat, kompromittálódási mutatókat és technikai részleteket ígért.

Fejlesztői, felhős és AI-s titkokat keres a kártevő

A Wiz szerint a payload a „Mini” Shai-Hulud kártevőcsalád leszármazottja, és hasonlóságokat mutat a TeamPCP, valamint az antv ellátásilánc-kampányaival. A kód érzékeny adatokat próbál megszerezni, köztük felhőhitelesítő adatokat, infrastruktúratitkokat, fejlesztői hitelesítő adatokat, AI-hoz kapcsolódó konfigurációs fájlokat és kriptovaluta-tárcákat.

A kártevő a CI/CD-környezetek titkait is gyűjti, buildfuttatókat azonosít, valamint felhőkörnyezeteket térképez fel. A fennmaradást Claude Code-hookokkal és VS Code tasks.json fájlokkal próbálja biztosítani. Az ellopott adatokat a kompromittált személyazonosságok alatt létrehozott GitHub-repositorykba tölti fel, amelyek alapértelmezett leírása a Shai-Hulud: Here We Go Again.

A célpontok köre a Wiz szerint csaknem 70 százalékkal bővült. Az újonnan célzott adatok között Claude, OpenAI, Codex, Cursor és Gemini AI-ügynökök hitelesítő tárhelyei, Foundry, Solana és Monero kriptovaluta-keystore-ok, Jenkins-, Argo CD- és Harbor-titkok, Alibaba Cloud- és Tencent Cloud-konfigurációk, valamint az /etc/shadow rendszerfájl is szerepel.

A kártevő a vezérlőszerverek domainjeit egy Ethereum-okosszerződésből, az úgynevezett StringListStore-ból kéri le, így az üzemeltető a kártevő módosítása nélkül is változtathatja az infrastruktúrát. A Wiz közlése szerint a szerződés kezdetben három domaint adott vissza, később már csak az npm-cache[.]com címet.

Érintett csomagok és ellenőrzési jelek

A Wiz által felsorolt kártékony verziók között szerepel a keyv 6.0.0, a cacheable-request 13.0.20, a cache-manager 7.2.10 és a @cacheable/utils 2.5.1. A listán megtalálhatók továbbá az @qlik, @ornikar, @hubsync, @nebula.js, @thiennq és picasso-plugin csomagok több verziói, valamint a babel-plugin-linaria-css-to-undefined 0.3.1 és a pob-test-package-in-monorepo 5.2.1.

A közzétett indikátorok között szerepel az npm-cache[.]com, a pypi-get[.]com és a js-mirror[.]com domain, továbbá az Ethereum RPC-szolgáltatásokhoz használt címek. A Wiz a Bun/1.3.13 user-agentet is azonosította. Fájlszinten a /tmp/bun-dl-*/, a node_modules/keyv/Math_Symbol.js, valamint a .claude és .vscode könyvtárban található setup.mjs lehet releváns jel.

A Wiz újratelepítést és hitelesítőadat-cserét javasol

A biztonsági csapatoknak a Wiz ajánlása szerint azonosítaniuk és eltávolítaniuk kell az érintett verziókat a fejlesztői, build- és CI/CD-környezetekből. Ha a kártékony csomag telepítve volt, a rendszereket potenciálisan kompromittáltnak kell tekinteni, és újra kell építeni.

A vállalat a felhőhitelesítő adatok, GitHub-tokenek, SSH-kulcsok, Kubernetes-konfigurációk, Terraform-hitelesítő adatok és más fejlesztői titkok cseréjét javasolja. Emellett át kell vizsgálni a felhő- és forráskódkörnyezeteket a jogosulatlan hozzáférések, valamint a csomag telepítése utáni gyanús tevékenységek miatt. A Wiz szerint az ellátásilánc-védelmet függőség-engedélyezési listákkal, csomagintegritás-ellenőrzéssel és az elérhető eredetigazolási kontrollokkal lehet erősíteni.

Kapcsolódó hírek

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat

A Wiz elindította Partner Alliance Managed Service Provider Program nevű kezdeményezését, amely a menedzselt szolgáltatók számára teszi egyszerűbbé több ügyfél felhő- és…

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat

A Wiz elindította Managed Service Provider programját, amely központosított többtenantos kezelést, rugalmas számlázást és dedikált támogatást kínál a felügyelt…

A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik
Biztonság és etika2026. szeptember 25. 16:51

A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik

Az infostealer kártevők fejlesztői gépekről lopott hitelesítő adatokkal, API-kulcsokkal és aktív munkamenet-tokenekkel juthatnak be vállalati felhős, kód- és…