4 Ağustos 2026 tarihinde, bir saldırgan, haftalık npm indirme sayısı yaklaşık yüz milyonları bulan bir anahtar-değer önbellekleme kütüphanesi olan keyv’in bakım sorumlusunun GitHub hesabını ele geçirdi ve cacheable, flat-cache, file-entry-cache ve cache-manager dahil olmak üzere bakım sorumlusunun tüm paket ailesine kimlik bilgilerini çalan bir solucan yerleştirdi. ChainDrop olarak izlenen bu solucan, aylık toplam yükleme sayısı 2 milyarı aşan yüzlerce başka pakete de yayıldı.
Bunu tehlikeli kılan, indirme sayısı değil, kötü amaçlı kodun nasıl güvenilir hale getirildiğidir. Saldırgan, projenin kendi otomatik sürüm yayınlama boru hattı üzerinden yayınladı; dolayısıyla, zehirlenmiş sürümler geçerli bir menşe bilgisine sahipti: paketin gerçek kaynaktan resmi boru hattı tarafından derlendiğine dair imzalı bir kanıt. Bu kanıtın bir güvenlik işareti olması gerekiyordu. Burada kanıt gerçekti, çünkü boru hattının kendisi ele geçirilmişti. Bir geliştiriciye ya da imzayı kontrol eden bir güvenlik aracına, kötü amaçlı sürüm tamamen gerçek gibi görünüyordu.
ChainDrop, araştırmacıların Eylül 2025’ten bu yana takip ettikleri bir kampanyanın en son dalgasıdır: Shai-Hulud 1.0 (Eylül 2025), 2.0 (Kasım 2025) ve Mini Shai-Hulud, Dördüncü Dalga (Mayıs 2026). Her bir dalga daha da şiddetini artırmış; sonraki varyantlar daha agresif yayılma yöntemleri ve daha geniş kapsamlı tedarik zinciri açıklarını kullanmaya başlamıştır.
Şu Ana Kadar Bildiklerimiz (6 Ağustos 2026)
- Tarih: 4 Ağustos 2026 tarihinde yayınlanan bilgiye göre, “keyv@6.0.0” etkinliğinin başlangıç noktası olarak bu tarih kesinleşmiştir.
- Giriş noktası: Saldırı, bir bakım sorumlusunun GitHub hesabının ele geçirilmesiyle başladı ve kötü amaçlı sürüm, projenin meşru yayın sürecinden geçti.
- Ölçek: Rakamlar izleme aracına göre değişiklik gösterse de, tüm raporlar bunun çok büyük bir npm tedarik zinciri olayı olduğu konusunda hemfikir. StepSecurity, olayın ilk aşamalarında 435 paket / 1.557 sürüm bildirdi; ancak Aikido ve daha sonraki raporlar bu toplam sayıyı daha da yukarı çekti; bazı tahminlere göre paket sayısı 1.300’ün üzerinde ve aylık indirme sayısı yaklaşık 2 milyar olarak belirtildi.
- Yük: setup.mjs dosyasını kullanan bir ön yükleme yolu mevcuttur; bu yol, Bun’u indirir ve büyük boyutlu, karmaşıklaştırılmış bir kimlik bilgisi çalma yükünü çalıştırır.
- Kaynak: Araştırmacılar, bu yazılımı Shai-Hulud kötü amaçlı yazılım ailesine dahil ediyorlar.
Kendisine Karşı Kullanılan Güvenilir Bir Sistem
ChainDrop’u özellikle endişe verici kılan şey, göz alıcı bir güvenlik açığı ya da sahte bir indirme sitesine dayanmamış olmasıdır. Bunun yerine, milyonlarca geliştiricinin kullandığı normal yazılım tedarik zincirinden — yani aynı paket yayınlama ve yükleme sürec inden — yararlanmıştır.
Pratik olarak bu, bir paketin meşru gibi görünürken, kurulum sırasında etkinleşen kötü amaçlı kodu gizlice taşıyabileceği anlamına gelir. Güvenlik ekipleri, bu kötü amaçlı yazılımın geliştiricilerin bilgisayarlarından ve CI/CD sistemlerinden GitHub jetonları, npm kimlik bilgileri, AWS anahtarları, Kubernetes gizli bilgileri ve diğer erişim verileri dahil olmak üzere gizli bilgileri çalmak üzere tasarlandığını belirtiyor.
Daha geniş kapsamlı risk, yalnızca yazılım geliştiricilerle sınırlı değildir. Etkilenen paketleri kullanan herhangi bir kuruluş, derleme sistemleri, bağımlılıklar ve otomatik sürüm yayınlama süreçleri yoluyla dolaylı olarak bu güvenlik ihlalinden etkilenebilir.
ChainDrop, açık kaynak bağımlılıklarının sadece geliştiricileri ilgilendiren bir konu değil, aynı zamanda bir iş riski olduğunu da hatırlatıyor.
Sadece Geliştiricilere Özgü Değil, Bir İş Riski
JavaScript ve Node.js yazılımlarına bağımlı olan her kuruluş için ChainDrop, açık kaynaklı bağımlılıkların sadece geliştiricileri ilgilendiren bir konu değil, aynı zamanda bir iş riski olduğunu da hatırlatmaktadır.
Güvenliği ihlal edilmiş bir paket, bağımlılıklar ve derleme sistemleri aracılığıyla dolaylı olarak devralınabilir ve bu durum , kimlik bilgilerinin çalınmasına, bulut altyapısına yetkisiz erişime, büyük ölçekli gizli anahtar rotasyonuna ve olay müdahalesine yol açabilir. Yazılım bütünlüğü, erişim kontrolü ve üçüncü taraf riskleri, PCI DSS, DORA, NIS2 ve CMMC kapsamında olduğu gibi kontrol ortamınızın bir parçası olduğunda, bu riskler doğrudan uyumluluk ve yönetişim alanlarını da etkiler.
Önerilen Acil Eylemler
4 Ağustos 2026 tarihinde veya sonrasında etkilenen bir paketi yüklemiş olabilirsiniz:
- Bağımlılıklarınızı tarayın: Bir SBOM oluşturun ve bağımlılıkları bilinen zararlı sürümlerle karşılaştırarak tarayın
- İptal etmeden önce ekran görüntüsü alın: Jetonları değiştirmeden önce etkilenen sistemlerin ekran görüntüsünü alın. Kötü amaçlı yazılım, kimlik bilgilerinin iptal edilmesini izler ve önce jetonları değiştirirseniz bir işleyiciyi tetikleyebilir.
- Açıkta kalan gizli bilgileri dönüşümlü olarak değiştirin: Erişilebilir tüm gizli bilgileri (npm jetonları, GitHub PAT’leri, SSH anahtarları, bulut kimlik bilgileri) dönüşümlü olarak değiştirin ve çok faktörlü kimlik doğrulamayı (MFA) zorunlu kılın
- Adına göre değil, tam sürümüne göre kontrol edin: Paket adına göre değil, tam olarak çözümlenmiş sürüme göre eşleştirin ; olay sırasında kayıt defteri etiketlerinde değişiklikler meydana geldi
- Repo düzeyindeki kancaları kaldırın: Yalnızca node_modules dizinini değil, .claude/settings.json ve .vscode/tasks.json dosyalarını da inceleyin
- CI/CD Denetimi: CI/CD ve GitHub Actions'ı beklenmedik yayınlar veya yeni iş akışları açısından denetleyin
SBOM ile Maruz Kalma Durumunuzu Belirleme
Asıl zor olan kısım görünürlük: Zararlı sürümler bağımlılık ağaçlarının derinliklerinde yer alıyor ve gerçek gibi görünüyor. Etkilenen paketleri MetaDefender ™ Software Supply Chain adresindeki SBOM ile taradığımızda, güvenilmez sürümler, menşe bilgilerine göre güvenilir olarak değerlendirilmek yerine işaretlendi.



Buradan çıkarılacak ders şudur: Bu tür saldırılara karşı etkili bir savunma, bileşenin nereden geldiğine güvenmek yerine, içinde ne barındırdığını incelemektir.
Önemli Çıkarımlar
- Kaynak bilgisi, menşeyi kanıtlar; bütünlüğü değil. Güvenliği ihlal edilmiş bir aktarım kanalındaki geçerli bir imza, yine de imzalanmış bir zararlı paket oluşturur. Yalnızca onayları değil, içeriği de doğrulayın.
- Artık kurulum tek tetikleyici değil. Depo düzeyindeki IDE ve ajan kancaları, dosya açıldığında çalıştırılabilir. İncelemenizi npm install işleminin ötesine genişletin.
- Bu kampanya halen devam etmektedir. ChainDrop, Eylül 2025’ten bu yana giderek şiddetini artıran bir dizi olayın en son dalgasıdır. Altta yatan süreç ve kimlik bilgisi güvenliği açıklarını gidermeden herhangi bir olayı tek başına çözülmüş olarak kabul etmek, bir sonraki olaya kapıyı açık bırakır.
Tedarik zincirinizi şu yöntemlerle koruyun: MetaDefender Software Supply Chain
