Into the Breach: Firewall Aşmak


'da Yeni Bir Belgesel Dizisi Sunucu: Kari Byron

Kari Byron’ın sunuculuğunu üstlendiği yeni bir belgesel dizisi
8 Ağustos’ta ilk bölümü yayınlanacak

8 Ağustos'ta ilk kez yayınlanacak

00GÜN
21SAAT
38DAKİKA
12SANİYE
Daha Fazla Bilgi

Shai-Hulud Geri Döndü: ChainDrop Solucanı npm’yi Vurdu, Yüzlerce Paketi Etkiledi

Kendi kendine yayılan solucan geri döndü. Bu sefer, milyonlarca derlemede bulunan bir npm önbellekleme kütüphanesi olan keyv’i etkiledi ve bir geliştiricinin projeyi bir sonraki açışında devreye girecek ikinci bir tetikleyici yerleştirdi.
Yazan Vinh Lam, Kıdemli Teknik Program Yöneticisi
Bu Gönderiyi Paylaş

4 Ağustos 2026 tarihinde, bir saldırgan, haftalık npm indirme sayısı yaklaşık yüz milyonları bulan bir anahtar-değer önbellekleme kütüphanesi olan keyv’in bakım sorumlusunun GitHub hesabını ele geçirdi ve cacheable, flat-cache, file-entry-cache ve cache-manager dahil olmak üzere bakım sorumlusunun tüm paket ailesine kimlik bilgilerini çalan bir solucan yerleştirdi. ChainDrop olarak izlenen bu solucan, aylık toplam yükleme sayısı 2 milyarı aşan yüzlerce başka pakete de yayıldı.

Bunu tehlikeli kılan, indirme sayısı değil, kötü amaçlı kodun nasıl güvenilir hale getirildiğidir. Saldırgan, projenin kendi otomatik sürüm yayınlama boru hattı üzerinden yayınladı; dolayısıyla, zehirlenmiş sürümler geçerli bir menşe bilgisine sahipti: paketin gerçek kaynaktan resmi boru hattı tarafından derlendiğine dair imzalı bir kanıt. Bu kanıtın bir güvenlik işareti olması gerekiyordu. Burada kanıt gerçekti, çünkü boru hattının kendisi ele geçirilmişti. Bir geliştiriciye ya da imzayı kontrol eden bir güvenlik aracına, kötü amaçlı sürüm tamamen gerçek gibi görünüyordu.

ChainDrop, araştırmacıların Eylül 2025’ten bu yana takip ettikleri bir kampanyanın en son dalgasıdır: Shai-Hulud 1.0 (Eylül 2025), 2.0 (Kasım 2025) ve Mini Shai-Hulud, Dördüncü Dalga (Mayıs 2026). Her bir dalga daha da şiddetini artırmış; sonraki varyantlar daha agresif yayılma yöntemleri ve daha geniş kapsamlı tedarik zinciri açıklarını kullanmaya başlamıştır.

Şu Ana Kadar Bildiklerimiz (6 Ağustos 2026)

  • Tarih: 4 Ağustos 2026 tarihinde yayınlanan bilgiye göre, “keyv@6.0.0” etkinliğinin başlangıç noktası olarak bu tarih kesinleşmiştir.
  • Giriş noktası: Saldırı, bir bakım sorumlusunun GitHub hesabının ele geçirilmesiyle başladı ve kötü amaçlı sürüm, projenin meşru yayın sürecinden geçti.
  • Yük: setup.mjs dosyasını kullanan bir ön yükleme yolu mevcuttur; bu yol, Bun’u indirir ve büyük boyutlu, karmaşıklaştırılmış bir kimlik bilgisi çalma yükünü çalıştırır.
  • Kaynak: Araştırmacılar, bu yazılımı Shai-Hulud kötü amaçlı yazılım ailesine dahil ediyorlar.

Kendisine Karşı Kullanılan Güvenilir Bir Sistem

ChainDrop’u özellikle endişe verici kılan şey, göz alıcı bir güvenlik açığı ya da sahte bir indirme sitesine dayanmamış olmasıdır. Bunun yerine, milyonlarca geliştiricinin kullandığı normal yazılım tedarik zincirinden — yani aynı paket yayınlama ve yükleme sürec indenyararlanmıştır.

Pratik olarak bu, bir paketin meşru gibi görünürken, kurulum sırasında etkinleşen kötü amaçlı kodu gizlice taşıyabileceği anlamına gelir. Güvenlik ekipleri, bu kötü amaçlı yazılımın geliştiricilerin bilgisayarlarından ve CI/CD sistemlerinden GitHub jetonları, npm kimlik bilgileri, AWS anahtarları, Kubernetes gizli bilgileri ve diğer erişim verileri dahil olmak üzere gizli bilgileri çalmak üzere tasarlandığını belirtiyor.

Daha geniş kapsamlı risk, yalnızca yazılım geliştiricilerle sınırlı değildir. Etkilenen paketleri kullanan herhangi bir kuruluş, derleme sistemleri, bağımlılıklar ve otomatik sürüm yayınlama süreçleri yoluyla dolaylı olarak bu güvenlik ihlalinden etkilenebilir.

ChainDrop, açık kaynak bağımlılıklarının sadece geliştiricileri ilgilendiren bir konu değil, aynı zamanda bir iş riski olduğunu da hatırlatıyor.

Sadece Geliştiricilere Özgü Değil, Bir İş Riski

JavaScript ve Node.js yazılımlarına bağımlı olan her kuruluş için ChainDrop, açık kaynaklı bağımlılıkların sadece geliştiricileri ilgilendiren bir konu değil, aynı zamanda bir iş riski olduğunu da hatırlatmaktadır.

Güvenliği ihlal edilmiş bir paket, bağımlılıklar ve derleme sistemleri aracılığıyla dolaylı olarak devralınabilir ve bu durum , kimlik bilgilerinin çalınmasına, bulut altyapısına yetkisiz erişime, büyük ölçekli gizli anahtar rotasyonuna ve olay müdahalesine yol açabilir. Yazılım bütünlüğü, erişim kontrolü ve üçüncü taraf riskleri, PCI DSS, DORA, NIS2 ve CMMC kapsamında olduğu gibi kontrol ortamınızın bir parçası olduğunda, bu riskler doğrudan uyumluluk ve yönetişim alanlarını da etkiler.

SBOM ile Maruz Kalma Durumunuzu Belirleme

Asıl zor olan kısım görünürlük: Zararlı sürümler bağımlılık ağaçlarının derinliklerinde yer alıyor ve gerçek gibi görünüyor. Etkilenen paketleri MetaDefender ™ Software Supply Chain adresindeki SBOM ile taradığımızda, güvenilmez sürümler, menşe bilgilerine göre güvenilir olarak değerlendirilmek yerine işaretlendi.

MetaDefender Software Supply Chain™, keyv@6.0.0 adresini “Kritik” olarak işaretlemiştir (GHSA-3p9h-f68w-m6fx). En son güvenli sürüm 5.6.0’dır.
Tedarik zinciri görünürlüğü: Keyv ailesinde yapılan tek bir tarama sonucunda, 23 pakette 21 kritik güvenlik açığı tespit edildi; bunlardan 10’u riskli olarak işaretlendi.
OPSWAT MetaDefender 'daki SBOM , güvenlik ihlali geçiren paketleri kullanan bir package.json dosyasını engelledi.Core

Buradan çıkarılacak ders şudur: Bu tür saldırılara karşı etkili bir savunma, bileşenin nereden geldiğine güvenmek yerine, içinde ne barındırdığını incelemektir.

Önemli Çıkarımlar

  • Kaynak bilgisi, menşeyi kanıtlar; bütünlüğü değil. Güvenliği ihlal edilmiş bir aktarım kanalındaki geçerli bir imza, yine de imzalanmış bir zararlı paket oluşturur. Yalnızca onayları değil, içeriği de doğrulayın.
  • Artık kurulum tek tetikleyici değil. Depo düzeyindeki IDE ve ajan kancaları, dosya açıldığında çalıştırılabilir. İncelemenizi npm install işleminin ötesine genişletin.
  • Bu kampanya halen devam etmektedir. ChainDrop, Eylül 2025’ten bu yana giderek şiddetini artıran bir dizi olayın en son dalgasıdır. Altta yatan süreç ve kimlik bilgisi güvenliği açıklarını gidermeden herhangi bir olayı tek başına çözülmüş olarak kabul etmek, bir sonraki olaya kapıyı açık bırakır.

Tedarik zincirinizi şu yöntemlerle koruyun: MetaDefender Software Supply Chain

OPSWAT ile Güncel Kalın!

En son şirket güncellemelerini almak için bugün kaydolun, hikayeler, etkinlik bilgileri ve daha fazlası.