Dobavna veriga NPM napadena: Zlonamerna koda vbrizgana v priljubljene pakete
Objavljeno: 8. 9. 2025 20:10
V obsežnem napadu na dobavno verigo programske opreme so hekerji vstavili zlonamerno kodo v 18 priljubljenih paketov NPM, vključno s paketom 'debug', ki ima več kot 2,6 milijarde tedenskih prenosov. Napadalci so kompromitirali račune vzdrževalcev paketov preko phishing napadov in posodobili pakete, da bi vsebovali zlonamerno programsko opremo. Podjetje Aikido Security je napad označilo za največjega te vrste doslej.
Viri imajo različne politične orientacije in preference, prav tako tipe poročanja.
Vsak vir lahko poroča na več različnih načinov (objavljanje novic, intervjuji, itn.
Ni nujno, da so viri vedno zanesljivi. Če je vir kdaj v preteklosti širil dezinformacije ali propagando,
je to navedeno, vendar to ne pomeni samodejno, da je ta novica lažna.
Prav tako ni nujno, da so viri z določeno politično orientacijo vedno pristranski v poročanju.
Število kvadratkov prikazuje, koliko virov v tej novici ima določeno značilnost.
Čeprav se napad ni zgodil v Sloveniji, lahko kibernetski napadi na dobavno verigo programske opreme vplivajo na podjetja in posameznike po vsem svetu, vključno s Slovenijo, ki uporabljajo prizadete pakete.
GitHub je okrepil varnost skladišča npm za JavaScript pakete, ki ga upravlja, zaradi nedavnih napadov. Ti napadi, vključno s črvom Shai-Hulud in uspešno kampanjo phishinga, so privedli do kompromitiranih paketov kode. Spremembe vključujejo uvedbo dvostopenjske avtentikacije (2FA) in zaupanja vrednega objavljanja, s ciljem preprečiti prevzem računov in distribucijo zlonamernih paketov.
Kibernetski kriminalci uporabljajo novo zlonamerno programsko opremo, imenovano Stealka, ki se skriva v piratskih modifikacijah iger, kot je Roblox, za krajo prijavnih podatkov za kripto denarnice. Nova različica Stealka se širi prek platform, kot so GitHub in SourceForge. Poleg tega je bil odkrit nov izvidniški program SantaStealer, ki cilja na kripto denarnice in se ponuja kot storitev na Telegramu in hakerskih forumih. Uporabniki WhatsApp pa so tarča prevare GhostPairing, ki omogoča hekerjem popoln dostop do računov brez kraje gesel.
V zadnjem času se je kriptovaluta Zcash (ZEC) močno okrepila, pri čemer so analitiki opozorili na morebitno izčrpanost po rasti. Medtem je ShapeShift ponovno uvedel podporo za zaščitene transakcije Zcash, s čimer se vrača k usmerjenosti v zasebnost. Obenem se Ethereum razvijalci trudijo izboljšati zasebnost in varnost denarnic s projektom Kohaku. Direktor podjetja Ripple, Brad Garlinghouse, pa je izpostavil ključni dejavnik za množično posvojitev XRP Ledger s strani velikih bank.
Severnokorejski hekerji so začeli uporabljati novo tehniko, imenovano 'EtherHiding', za skrivanje in distribucijo zlonamerne kode na javnih verigah blokov. Ta metoda vključuje vgrajevanje zlonamerne programske opreme v pametne pogodbe, kar otežuje njeno zaznavanje in odstranitev. Strokovnjaki opozarjajo, da ta pristop predstavlja novo obliko spletnega gostovanja, ki jo je težko nadzorovati, in simbolizira začetek kibernetskih napadov, ki temeljijo na verigah blokov.
V prvih sedmih mesecih leta 2025 je kibernetska kriminaliteta v Hongkongu povzročila za 3,6 milijarde hongkonških dolarjev finančne izgube, kar je skoraj petino več kot leto prej. Kljub rahlemu padcu števila tehnoloških kaznivih dejanj policija opozarja na povečanje digitalnih sledi, ki ljudi naredijo ranljivejše. V ZDA pa so hekerji prebili obrambo zveznih požarnih zidov z ogrožanjem naprav Cisco Adaptive Security Appliance 5500-X Series, ki ščitijo korporativna omrežja. Ameriška agencija CISA je izdala opozorilo o napadih na te naprave.
IOTA Identity 1.7 Beta prinaša post-kvantne in hibridne podpise za preverljive poverilnice, s čimer izboljšuje varnost digitalne identitete pred prihodnjimi kvantnimi grožnjami. Medtem pa vlada Vanuatuja vodi posvetovanja z različnimi zainteresiranimi stranmi za izboljšanje zakona o digitalni preobrazbi, ki bo uvedel nacionalni sistem digitalne identifikacije.
Čeprav se napad ni zgodil v Sloveniji, lahko kibernetski napadi na dobavno verigo programske opreme vplivajo na podjetja in posameznike po vsem svetu, vključno s Slovenijo, ki uporabljajo prizadete pakete.
Spletno mesto apdejt.si je ljubiteljski projekt,
ki se nenehno spreminja in nadgrajuje, zato nam spremljanje analitike veliko pomeni.
O piškotih in zasebnosti
Spletno mesto uporablja piškote za zbiranje anonimiziranih podatkov o obiskanosti, za nekatere nastavitve
in za pravilno delovanje oglaševanja. Podatki nam pomagajo razumeti, kako izboljšati spletno mesto.
Za shranjevanje piškotov je potrebno vaše dovoljenje. Če kliknete Sprejmi,
s tem dovolite uporabo piškotov za nastavitve, analitiko in oglaševanje. Če ne želite piškotov za oglaševanje,
kliknite Spremeni nastavitve in izberite dovoljene kategorije.
Nujno potrebnih piškotov ni mogoče izklopiti. Če ne želite sodelovati v merjenju statistike obiskanosti,
vam priporočamo, da zapustite to stran. Obiščete lahko npr.
arhiv citatov Zlopamtilo.si ali pa
iskalnik sinonimov Kontekst.io
Več informacij o piškotkih, hrambi podatkov in zasebnosti najdete na strani o
zasebnosti. Za razlago o označevanju
verodostojnosti virov preberite vizitko.
Nastavitve piškotkov
Tu lahko vklopite ali izklopite oglaševalske piškote. Nujno potrebnih ni mogoče izklopiti.