Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Κακόβουλο πακέτο npm με 206.000 λήψεις που επιτίθενται σε αποθετήρια που ανήκουν στο GitHub για εξαγωγή διακριτικών

    14 Νοεμβρίου 2025

    Η εφαρμογή Apple Store αποκτά ανανέωση υγρού γυαλιού καθώς ξεκινούν οι εορταστικές αγορές

    14 Νοεμβρίου 2025

    Η Boeing έχει πρόβλημα εκπομπών άνθρακα. Η Startup Charm Industrial καθαρίζει.

    14 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Κακόβουλο πακέτο npm με 206.000 λήψεις που επιτίθενται σε αποθετήρια που ανήκουν στο GitHub για εξαγωγή διακριτικών
    Security

    Κακόβουλο πακέτο npm με 206.000 λήψεις που επιτίθενται σε αποθετήρια που ανήκουν στο GitHub για εξαγωγή διακριτικών

    Marizas DimitrisBy Marizas Dimitris14 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Στις 7 Νοεμβρίου, ερευνητές ασφαλείας ανακάλυψαν ένα επικίνδυνο κακόβουλο πακέτο npm που ονομάζεται “@acitons/artifact” που είχε ήδη ληφθεί περισσότερες από 206.000 φορές.

    Το πακέτο σχεδιάστηκε για να μοιάζει με το νόμιμο πακέτο «@actions/artifact» που χρησιμοποιείται από προγραμματιστές που δημιουργούν εργαλεία με το GitHub Actions.

    Αυτή ήταν μια κλασική επίθεση κατάθεσης τυπογραφικού κειμένου όπου οι επιτιθέμενοι άλλαζαν τα γράμματα για να κάνουν το όνομα να φαίνεται σωστό με την πρώτη ματιά.

    Ο στόχος του κακόβουλου λογισμικού ήταν ξεκάθαρος και εστιασμένος. Όταν αυτό το πακέτο εγκαταστάθηκε κατά τη διάρκεια μιας διαδικασίας κατασκευής σε αποθετήρια που ανήκουν στο GitHub, θα έκλεβε τα διακριτικά ελέγχου ταυτότητας που είναι διαθέσιμα στο περιβάλλον κατασκευής.

    Με αυτά τα διακριτικά, οι εισβολείς θα μπορούσαν στη συνέχεια να δημοσιεύσουν νέο κακόβουλο κώδικα απευθείας από τον λογαριασμό του GitHub, δημιουργώντας μια σοβαρή απειλή για την ασφάλεια ολόκληρης της πλατφόρμας.

    Η επίθεση λειτούργησε μέσω ενός κρυφού σεναρίου εγκατάστασης που ήταν ενσωματωμένο στο πακέτο. Συγκεκριμένα, έξι εκδόσεις του κακόβουλου πακέτου περιελάμβαναν ένα άγκιστρο μετά την εγκατάσταση που κατέβαζε αυτόματα και εκτελούσε κρυφό κώδικα κακόβουλου λογισμικού.

    Αναλυτές ασφαλείας της Veracode αναγνωρισθείς ότι αυτό το κακόβουλο λογισμικό δεν εντοπίστηκε από το κοινό λογισμικό προστασίας από ιούς όταν ανακαλύφθηκε για πρώτη φορά, καθιστώντας το ιδιαίτερα επικίνδυνο για οργανισμούς που βασίζονται σε αυτά τα εργαλεία προστασίας.

    Αυτή η καμπάνια υπογραμμίζει μια κρίσιμη ευπάθεια στην αλυσίδα εφοδιασμού λογισμικού, γι’ αυτό και κατατάχθηκε ως η τρίτη πιο σημαντική ανησυχία ασφαλείας στη λίστα OWASP Top 10 2025.

    Η επίθεση στόχευε τη συνεχή ενοποίηση και την πλατφόρμα συνεχούς ανάπτυξης του GitHub, δείχνοντας πώς οι εγκληματίες εστιάζουν όλο και περισσότερο στα εργαλεία που εμπιστεύονται οι προγραμματιστές καθημερινά.

    Οι ερευνητές ασφαλείας της Veracode σημείωσαν ότι το κακόβουλο λογισμικό χρησιμοποίησε έξυπνες τεχνικές για να κρύψει την πραγματική του συμπεριφορά και να αποφύγει τον αυτόματο εντοπισμό.

    Κακόβουλος κώδικας

    Ο κακόβουλος κώδικας επισκιάστηκε και μεταγλωττίστηκε χρησιμοποιώντας ειδικά εργαλεία που μετατρέπουν σενάρια φλοιού σε δυαδικά αρχεία, καθιστώντας πιο δύσκολη την ανάλυση.

    Το πακέτο περιείχε έναν συγκεκριμένο μηχανισμό για να σταματήσει να λειτουργεί μετά από μια συγκεκριμένη ημερομηνία, με κάθε έκδοση να λήγει εντός ημερών από την κυκλοφορία.

    Αυτό το έναυσμα που βασίζεται στο χρόνο υποδηλώνει ότι οι εισβολείς δοκίμαζαν διαφορετικές εκδόσεις του κώδικά τους, ενώ παρέμεναν κρυφοί από τα συστήματα ασφαλείας.

    Ο μηχανισμός μόλυνσης λειτούργησε σταδιακά. Όταν εγκαταστάθηκε, το κακόβουλο λογισμικό εκτελέστηκε ως σενάριο bash που επαναφέρει τις δικές του μεταβλητές περιβάλλοντος για να αλλάξει τον τρόπο λειτουργίας του.

    Αυτό προκάλεσε τη φόρτωση ενός ασαφούς αρχείου που ονομάζεται “verify.js” που είναι κρυμμένο μέσα σε ένα πακέτο Node. Το αρχείο verify.js περιείχε ελέγχους για συγκεκριμένες μεταβλητές περιβάλλοντος GitHub που υπάρχουν μόνο όταν εκτελείται κώδικας μέσα στο GitHub Actions.

    Ο κώδικας στόχευε συγκεκριμένα μόνο αποθετήρια που ανήκουν στον ίδιο τον οργανισμό GitHub, επιβεβαιώνοντας ότι επρόκειτο για επίθεση ακριβείας.

    Το κακόβουλο λογισμικό έλαβε ένα κλειδί κρυπτογράφησης από έναν εξωτερικό διακομιστή, κρυπτογραφούσε τα κλεμμένα διακριτικά και στη συνέχεια έστειλε αυτά τα κρυπτογραφημένα δεδομένα σε έναν διακομιστή εντολών και ελέγχου.

    Οι προγραμματιστές που χρησιμοποιούν το Τείχος προστασίας πακέτων της Veracode προστατεύτηκαν από αυτήν την απειλή αμέσως μετά την ανακάλυψη, αλλά το περιστατικό δείχνει πόσο ευάλωτοι παραμένουν οι διαχειριστές πακέτων σε αυτές τις εξελιγμένες επιθέσεις της εφοδιαστικής αλυσίδας.



    VIA: cybersecuritynews.com

    Related Posts


    Εργαλείο που υποστηρίζεται από AI χρησιμοποιεί πράκτορες Claude AI για σάρωση για ευπάθειες σε 11 γλώσσες
    Security

    Χάκερ πλημμύρισαν το μητρώο npm Πάνω από 43.000 πακέτα ανεπιθύμητης αλληλογραφίας επιβίωσαν για σχεδόν δύο χρόνια
    Security

    Τα τρωτά σημεία GitHub Copilot και Visual Studio επιτρέπουν στον εισβολέα να παρακάμψει τη λειτουργία ασφαλείας
    Security
    GitHub npm ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΗ εφαρμογή Apple Store αποκτά ανανέωση υγρού γυαλιού καθώς ξεκινούν οι εορταστικές αγορές
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Το Fortinet επιβεβαιώνει την αθόρυβη ενημέρωση κώδικα για το FortiWeb zero-day που χρησιμοποιείται σε επιθέσεις

    14 Νοεμβρίου 2025
    Security

    Το Checkout.com σνομπάρει τους χάκερ μετά από παραβίαση δεδομένων, για να δωρίσουν λύτρα

    14 Νοεμβρίου 2025
    Security

    Οι ΗΠΑ ανακοινώνουν νέα δύναμη κρούσης που στοχεύει Κινέζους απατεώνες κρυπτογράφησης

    14 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Κακόβουλο πακέτο npm με 206.000 λήψεις που επιτίθενται σε αποθετήρια που ανήκουν στο GitHub για εξαγωγή διακριτικών

    Marizas Dimitris14 Νοεμβρίου 2025
    Technology

    Η εφαρμογή Apple Store αποκτά ανανέωση υγρού γυαλιού καθώς ξεκινούν οι εορταστικές αγορές

    Marizas Dimitris14 Νοεμβρίου 2025
    Technology

    Η Boeing έχει πρόβλημα εκπομπών άνθρακα. Η Startup Charm Industrial καθαρίζει.

    Marizas Dimitris14 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.155 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Κακόβουλο πακέτο npm με 206.000 λήψεις που επιτίθενται σε αποθετήρια που ανήκουν στο GitHub για εξαγωγή διακριτικών

    14 Νοεμβρίου 2025

    Η εφαρμογή Apple Store αποκτά ανανέωση υγρού γυαλιού καθώς ξεκινούν οι εορταστικές αγορές

    14 Νοεμβρίου 2025

    Η Boeing έχει πρόβλημα εκπομπών άνθρακα. Η Startup Charm Industrial καθαρίζει.

    14 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.