← Natrag
Tech

Pedeset tisuća developera je skinulo lažni SDK za Paysafe, a da nisu ni trepnuli

Damir Radulić· 9. srpnja 2026.· 3 min čitanja· 19 pregleda
Pedeset tisuća developera je skinulo lažni SDK za Paysafe, a da nisu ni trepnuli
🎧 Poslušaj članak

Nije greška. Nije slučajno. Nije nesreća.

Netko je na npm i PyPi postavio pakete koji su izgledali kao pravi Paysafe i Skrill SDK-jevi, samo što su umjesto plaćanja procesuirali krađu credentiala. I ljudi su ih instalirali. Hiljadama. Jer su izgledali legitimno. Jer su imali dobar README. Jer su bili na prvom mjestu pretrage.

Koji kurac.

Ovo nije priča o hakerima u podrumima s kapuljačama. Ovo je priča o softverskom opskrbnom lancu koji je dizajniran od strane ljudi koji su zaboravili da svijet nije pun dobre volje. npm i PyPi su fantastični alati. Ali su i fantastični vektori napada. Zamisli grad u kojem svatko može otvoriti trgovinu na glavnoj ulici, a nitko ne provjerava što prodaješ. Pa se čudiš što su ljudi kupili otrovane hrenovke.

Ovdje se dogodilo nešto dublje. Netko je shvatio da se u ekosustavu otvorenog koda ne štiti potrošača. Da je npm registar koliko-toliko demokratski, ali da je sigurnosna provjera na nivou "pa valjda nije zlonamjerno, ima pet zvjezdica". I to je iskoristio. Na taj način na koji su ljudi u devedesetima shvatili da se u Rijeci može prodavati krivotvorena roba na Trsatu, pa se prodavala dok netko nije puknuo.

Razlika je u skaliranju. Tada si morao imati štand. Danas ti treba GitHub account i pet minuta. I tvoja lažna biblioteka kruži svijetom brže nego što itko stigne reći "dependency hell".

Ono što me posebno jebe u ovoj priči je naivnost. Developeri koji instaliraju pakete bez provjere hash-a, bez pregleda source koda, bez sumnje. Kao da je open source zajednica neka vrsta komune u kojoj svi dijele i svi su dobri. Pa nije. I nikad nije bila. Otvoreni kod ne znači otvoreno povjerenje. Znači otvoreni pregled. Ali tko ima vremena pregledavati 47 tisuća linija koda da vidi da li netko u pozadini šalje tvoje API ključeve u Kazahstan?

Nitko. Zato ovakve stvari funkcioniraju.

Pogledaj malo šire. Cijeli softverski opskrbni lanac je lanac povjerenja koji visi o koncu. Tvoja aplikacija koristi biblioteku koja koristi biblioteku koja koristi biblioteku koju je napisao netko koga nikad nisi sreo, u zemlji u koju nikad nisi putovao, na računalu koje je možda već kompromitirano. I ti to zoveš "moderno inženjerstvo". Ja to zovem kockanje s tuđim novcem.

Paysafe i Skrill su platni procesori. To znači da su mete broj jedan. Netko je očito rekao: "Zašto bih pokušavao probiti njihove servere kad mogu instalirati backdoor direktno u klijentske aplikacije?" Pametno. Odvratno, ali pametno. Jer kad je malware u tvojoj bazi koda, ti si ga sam instalirao. Nisi hakiran. Sam si si pomogao.

I sad će netko reći: "Pa treba bolje provjeravati pakete." Naravno. Treba. Ali dok se to ne dogodi na razini infrastrukture, dok npm ne uvede obaveznu provjeru autentičnosti izdavača, dok PyPi ne počne aktivno skenirati pakete za poznate obrasce krađe credentiala — dotad ćeš se oslanjati na dobru volju i sreću. A sreća je, jebote, loš security model.

Podsjeća me na ranih devedesetih kad smo u Kvarner Netu postavljali prve dial-up servere. Ljudi su dolazili s disketama punim virusa i pitali zašto im računalo ne radi. Nismo imali antivirus. Imali smo sreću i par dobrih navika. Danas imaš milijardu alata za zaštitu, a ljudi su još uvijek naivniji nego što su bili. Jer je sve lakše. Jer je sve brže. Jer se više ne pita.

Jedno naivno pitanje za kraj: Ako je softverski opskrbni lanac toliko bitan, zašto ga štitimo manje nego što štitimo dostavu pizze? Pizza prolazi kroz inspekciju, HACCP, temperaturne kontrole. Tvoj kod prolazi kroz "npm install" i moliš se da ne dobiješ ransomware.

Ako moraš objasniti zašto tvoja platforma nije prijevara, vjerojatno jest. Ako moraš vjerovati da su svi paketi dobronamjerni, vjerojatno nisu.

Izvor: bleepingcomputer.com

npmPyPiPaysafeSkrillsoftverski opskrbni lanacsigurnostmalware

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari