Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: GitHub OAuth İhlalinde Yaklaşık 100.000 NPM Kullanıcısının Kimlik Bilgileri Çalındı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » GitHub OAuth İhlalinde Yaklaşık 100.000 NPM Kullanıcısının Kimlik Bilgileri Çalındı

GenelSiber Güvenlik

GitHub OAuth İhlalinde Yaklaşık 100.000 NPM Kullanıcısının Kimlik Bilgileri Çalındı

teknomers
Son güncelleme: 28 Mayıs 2022 03:14
teknomers
Paylaş
Paylaş


Bulut tabanlı depo barındırma hizmeti GitHub Cuma günü, geçen ay GitHub entegrasyonu OAuth belirteçlerinin çalınmasıyla ilgili ek ayrıntılar paylaştı ve saldırganın dahili NPM verilerine ve müşteri bilgilerine erişebildiğini belirtti.

Greg Ose, “Saldırgan, Heroku ve Travis CI adlı iki üçüncü taraf entegratörden kaynaklanan çalıntı OAuth kullanıcı belirteçlerini kullanarak, NPM altyapısına erişimi yükseltmeyi başardı.” söz konususaldırganı ekleyerek bir dizi dosya almayı başardı –

  • 2015 yılına ait kullanıcı bilgilerinin bir arşivi ve tüm özel NPM paket bildirimleri ve paket meta verileri dahil olmak üzere 7 Nisan 2021 itibarıyla verilerden oluşan skimdb.npmjs.com’un bir veritabanı yedeği. Arşiv, yaklaşık 100.000 kullanıcı için NPM kullanıcı adlarını, parola karmalarını ve e-posta adreslerini içeriyordu.
  • 10 Nisan 2022 itibariyle tüm NPM özel paketlerinin yayınlanmış sürümlerinin tüm adlarının ve sürüm numaralarının bir arşivini içeren bir dizi CSV dosyası ve
  • İki kuruluştan özel paketlerin “küçük bir alt kümesi”

Sonuç olarak GitHub, etkilenen kullanıcıların şifrelerini sıfırlama adımını atıyor. Ayrıca, önümüzdeki birkaç gün içinde açıkta kalan özel paket bildirimleri, meta veriler ve özel paket adları ve sürümleriyle kullanıcıları doğrudan bilgilendirmesi bekleniyor.

GitHub tarafından ayrıntılı olarak açıklanan saldırı zinciri, saldırganın AWS erişim anahtarlarını içeren özel NPM depolarını sızdırmak için OAuth belirteçlerini kötüye kullanmasını ve ardından bunları kayıt defterinin altyapısına yetkisiz erişim elde etmek için kullanmasını içeriyordu.

Bununla birlikte, kayıt defterine yayınlanan paketlerin hiçbirinin düşman tarafından değiştirilmediğine veya mevcut paketlerin yeni sürümlerinin depoya yüklenmediğine inanılıyor.

Ek olarak şirket, OAuth token saldırısına ilişkin soruşturmanın, npm’nin GitHub günlük sistemlerine entegrasyonunun ardından dahili günlüklerde yakalanan, belirtilmemiş bir “npm kayıt defteri için düz metin kullanıcı kimlik bilgilerinin” keşfedilmesini içeren ilgisiz bir sorunu ortaya çıkardığını söyledi.

GitHub, saldırı kampanyasının keşfedilmesinden önce sorunu azalttığını ve düz metin kimlik bilgilerini içeren günlükleri temizlediğini kaydetti.

GitHub’ın 12 Nisan’da ortaya çıkardığı OAuth hırsızlığı, kimliği belirsiz bir aktörün, NPM dahil düzinelerce kuruluştan veri indirmek için iki üçüncü taraf OAuth entegratörüne, Heroku ve Travis-CI’ye verilen çalıntı OAuth kullanıcı belirteçlerinden yararlanmasıyla ilgiliydi.

Microsoft’un sahip olduğu yan kuruluş, bu ayın başlarında, kampanyayı “yüksek oranda hedeflenmiş” olarak nitelendirdi ve “saldırgan, özel depoları listelemek ve indirmek için seçici olarak hedeflenecek hesapları belirlemek için yalnızca kuruluşları listeliyordu” diye ekledi.

Heroku, o zamandan beri GitHub entegrasyonu OAuth belirteçlerinin çalınmasının, dahili bir müşteri veritabanına yetkisiz erişimi içerdiğini ve şirketin tüm kullanıcı şifrelerini sıfırlamasını istediğini kabul etti.



siber-2

Twitter güvenlik sorumlusu, ücretli doğrulamanın ötesinde daha fazla ‘kimlik doğrulamasının’ daha sonra gerekli olabileceğini öne sürüyor
AMD Zen 4 ve Mendocino CPU’ları Linux’ta ‘CPU Sıcaklık Sürücüsü’ Yamasını Aldı
Amerika Birleşik Devletleri Rostec, KamAZ ve United Aircraft Corporation’a yaptırım uyguladı. Ayrıca Rusya’dan altın ithalatına da yasak getiriyor.
Bu Haftanın En İyi PS5/PS4 Oyun Fırsatları
Neden CISA’nın Sömürülen Vulns Kataloğu’nu Kullanmalısınız?
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgileribilgisayar Güvenliğibugün siber güvenlik haberleriçalındıfidye yazılımıGithubhack haberlerihacker haberleriİhlalindeKimlikkullanıcısınınNasıl heklenirNpmOAuthsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberlerisiber habersiber saldırılarveri ihlaliYaklaşıkyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Klonların Saldırısı 20. Yıldönümü Panel Raporu
Sonraki Makale MSI, AC Valhalla’dan ilham alan özel sürüm RTX 3080’i ortaya koyuyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

OpenAI ve Anthropic’ten AI ile Biyolojik Silahlara Karşı Önlem Çağrısı
Genel
NZXT H6 Kasa ve Ultra RGB Fanlar: Sınırsız RGB Özelleştirme
Donanım
GitLab, AI Yüklerine Hizmet Vermek İçin Personelinin %14’ünü Kesiyor
Genel
CoD Sezon 4 Güncellemesi: SG-12 Dengeleme ve Anti-Hile Yenilikleri
Oyun
FirstClub 9 Ayda Değerini 255 Milyon Dolara Katladı
Genel
Nintendo Avrupa’da Değiştirilebilir Bataryaya Sahip Yeni Switch 2 Satacak
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?