PRINCIPAL DATA SECURITY CONSULTANT

Kötü Amaçlı Yazılımları Çalıştırmak İçin Tehlikede Olan 244 Milyon İndirmeye Sahip Popüler Pas Paketleri

2 min read
Rust ekosistemini hedef alan büyük bir tedarik zinciri saldırısı, yaygın olarak kullanılan iki sandık olan arrayref ve yalnızca eklenen vec, geliştiricilerin projelerini derlediği anda sessizce kötü amaçlı yazılım teslim etmek için ele geçirildi. Birlikte, iki paket yüz milyonlarca indirmeyi oluşturuyor ve bu da onu indirme hacmine göre şimdiye kadar kaydedilen en büyük Pas sandığı uzlaşmalarından…

Rust ekosistemini hedef alan büyük bir tedarik zinciri saldırısı, yaygın olarak kullanılan iki sandık olan arrayref ve yalnızca eklenen vec, geliştiricilerin projelerini derlediği anda sessizce kötü amaçlı yazılım teslim etmek için ele geçirildi. Birlikte, iki paket yüz milyonlarca indirmeyi oluşturuyor ve bu da onu indirme hacmine göre şimdiye kadar kaydedilen en büyük Pas sandığı uzlaşmalarından biri haline getiriyor. Aikido Security'deki araştırmacılar ilk olarak proc – macro1 adlı yeni ve şüpheli bir paketin oluşturma işlemi sırasında uzaktaki bir dosyayı sessizce indirdiğini ve yürüttüğünü tespit etti. Popüler Pas Paketleri Tehlikede

İsim, Pas dünyasındaki en çok güvenilen sandıklardan biri olan proc – macro2 'nin kasıtlı bir yazım hatasıydı ve güvenilir görünmesi için meşru sandığın açıklamasını ve belgelerini kopyaladı. Aynı saat içinde, her ikisi de aynı geliştirici tarafından tutulan arrayref ve append – only – vec, aniden proc – macro1 'i bir bağımlılık olarak ekledi ve izole edilmiş bir yazım hatasını tam gelişmiş bir tedarik zinciri olayına dönüştürdü. Uzlaşmanın kendisi, her bir sandığın bildirim dosyasının içine enjekte edilen tek bir satırda gizlendi ve proc – macro1 sürüm 1.0.107' ye işaret etti. En önemlisi, arrayref ve yalnızca eklenen vec'in görünür kaynak kodu el değmeden ve meşru kaldı, bu nedenle manuel bir kod incelemesi alarm vermeyecekti. Asıl tehlike, Cargo'nun her yapı sırasında otomatik olarak derlediği ve çalıştırdığı bir dosya olan proc-macro1 'in build.rs komut dosyasının içine gömüldü, bu da geliştiricilerin virüs bulaşması için tehlikeye atılmış kasalardan hiçbir işlev çağırmak zorunda kalmadığı anlamına geliyor. Teknik, tehdit aktörlerinin yapı yapılandırmalarından nasıl yararlandığını vurgulayarak, açık kaynaklı ekosistemlerde ele geçirilmiş geliştirici araçlarında görülen riskleri yansıtmaktadır.


Kaynak: Cyber Security News

Yayin Tarihi: 20.08.2026 16:15

Bu haber otomatik olarak Ingilizceden Turkceye cevrilmistir.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir