PRINCIPAL DATA SECURITY CONSULTANT

Yeni npm Tedarik Zinciri Saldırısı, Yüzlerce Popüler Paketin Ele Geçirildiği Keyv Kütüphanesi ile Başladı

2 min read
Yeni bir npm tedarik zinciri saldırısı, güvenilir yazılım paketlerini kimlik bilgisi hırsızlığı için bir rotaya dönüştürdü. Kampanya, saldırganların yaygın olarak kullanılan Keyv kütüphanesinin arkasındaki geliştirici hesabını tehlikeye atması ve ardından bu erişimi giderek artan sayıda projede kötü amaçlı sürümleri itmek için kullanmasının ardından başladı. Olay önemlidir, çünkü npm paketleri geliştirme ve inşa çalışmaları sırasında rutin…

Yeni bir npm tedarik zinciri saldırısı, güvenilir yazılım paketlerini kimlik bilgisi hırsızlığı için bir rotaya dönüştürdü. Kampanya, saldırganların yaygın olarak kullanılan Keyv kütüphanesinin arkasındaki geliştirici hesabını tehlikeye atması ve ardından bu erişimi giderek artan sayıda projede kötü amaçlı sürümleri itmek için kullanmasının ardından başladı. Olay önemlidir, çünkü npm paketleri geliştirme ve inşa çalışmaları sırasında rutin olarak otomatik olarak kurulur. Bu nedenle zehirli bir bağımlılık, bir çalışan şüpheli bir web sitesini ziyaret etmeden veya kötü amaçlı bir ek açmadan dizüstü bilgisayarlara, sunuculara ve otomatik boru hatlarına ulaşabilir. Microsoft ve Socket, etkinliği, erişim belirteçlerini çalmak ve yeniden kullanmak için oluşturulmuş kendi kendine yayılan bir kötü amaçlı yazılım operasyonu olan aktif bir Mini Shai – Hulud kampanyası olarak tanımladı. 

Microsoft ve Socket, Siber Güvenlik Haberleri (CSN) ile paylaşılan raporlarda, saldırganların birden fazla çalıntı yayın jetonu kullanıyor gibi göründüğünü söyledi. Ölçek hızla genişledi. Socket, faaliyet hala yayılırken 444 benzersiz pakette 2.234 etkilenen paket eserini bildirdi ve tehlikeye atılmış tek bir geliştiricinin dünya çapında açık kaynak koduna dayanan ekipler için nasıl geniş bir aşağı akış riski yaratabileceğini gösterdi. Yeni npm Tedarik Zinciri Saldırısı Başladı

Saldırı, yaygın olarak kullanılan bir anahtar – değer depolama kütüphanesi olan Keyv ile ilişkili güvenilir hesabın ele geçirilmesiyle başladı. Saldırganlar yayınlama erişimi kazandıktan sonra, sıradan güncellemeler gibi görünen ve normal npm yükleme işlemiyle kullanılabilen değiştirilmiş paketleri yayınlayabiliyorlardı. Bu ilk dayanak, kampanyaya alışılmadık derecede büyük bir kitle kazandırdı. Keyv'in önemli bir haftalık indirme tabanı vardır, bu nedenle uzlaşması, daha geniş bir olayın merkezine tanıdık bir bağımlılığı ve güvenilir güncelleme kanallarının teslimat yolu haline geldiği Keyv paketi uzlaşma ayrıntılarıyla ilgili yenilenen endişeyi yerleştirmiştir. Kötü amaçlı sürümler, bir geliştirici paketi kullanmadan önce saldırıyı başlatmak için bir yükleme süresi talimatı kullanır.


Kaynak: Cyber Security News

Yayin Tarihi: 06.08.2026 05:22

Bu haber otomatik olarak Ingilizceden Turkceye cevrilmistir.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir