Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Dependabot Katkıları Olarak Gizlenen Parola Çalma İşlemlerinden Etkilenen GitHub Depoları
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Dependabot Katkıları Olarak Gizlenen Parola Çalma İşlemlerinden Etkilenen GitHub Depoları

GenelSiber Güvenlik

Dependabot Katkıları Olarak Gizlenen Parola Çalma İşlemlerinden Etkilenen GitHub Depoları

teknomers
Son güncelleme: 28 Eylül 2023 23:49
teknomers
Paylaş
Paylaş


28 Eylül 2023THNTedarik Zinciri / Kötü Amaçlı Yazılım

Geliştiricilerin şifrelerini çalmak amacıyla GitHub hesaplarını ele geçiren ve Dependabot katkıları gibi görünen kötü amaçlı kodlar işleyen yeni bir kötü amaçlı kampanyanın gözlemlendiği görüldü.

Checkmarx, “Kötü amaçlı kod, GitHub projesinin tanımlanmış sırlarını kötü niyetli bir C2 sunucusuna sızdırıyor ve saldırıya uğrayan projedeki mevcut tüm javascript dosyalarını, web formundaki şifre çalan kötü amaçlı yazılım koduyla değiştirerek, herhangi bir son kullanıcının şifresini bir web formuna göndermesini etkiliyor.” söz konusu teknik bir raporda.

Kötü amaçlı yazılım aynı zamanda GitHub Eylemi aracılığıyla GitHub sırlarını ve değişkenlerini uzak bir sunucuya yakalamak için de tasarlandı.

Yazılım tedarik zinciri güvenlik firması, 8 ve 11 Temmuz 2023 tarihleri ​​arasında yüzlerce kamu ve özel GitHub deposuna yönelik alışılmadık taahhütler gözlemlediğini söyledi.

Kurbanların GitHub kişisel erişim tokenlerini çaldırdıkları ve tehdit aktörleri tarafından Dependabot gibi davranarak kullanıcıların depolarına kötü amaçlı kod taahhütleri yapmak için kullandıkları ortaya çıktı.

Dependabot, kullanıcıları bir projenin bağımlılıklarındaki güvenlik açıklarına karşı otomatik olarak uyarmak için tasarlanmıştır. çekme istekleri oluşturma onları güncel tutmak için.

Şifre Çalma Taahhütleri

Şirket, “Saldırganlar, büyük olasılıkla kurbanın geliştirme ortamından sessizce sızan, ele geçirilmiş PAT’leri (Kişisel Erişim Simgesi) kullanarak hesaplara erişti” dedi. Güvenliği ihlal edilen kullanıcıların çoğu Endonezya’da bulunmaktadır.

Bununla birlikte, bu hırsızlığın gerçekleşmiş olabileceği kesin yöntem şu anda belirsiz olmasına rağmen, bir olayla ilgili olabileceğinden şüpheleniliyor. haydut paketi geliştiriciler tarafından yanlışlıkla yüklenmiştir.

Gelişme, tehdit aktörlerinin açık kaynak ekosistemlerini zehirlemeye ve tedarik zinciri uzlaşmalarını kolaylaştırmaya yönelik devam eden girişimlerinin altını çiziyor.

Bu, hassas makine bilgilerini toplamak ve ayrıntıları uzak bir sunucuya iletmek için 39’a kadar sahte paket kullanan, hem npm’yi hem de PyPI’yi hedef alan yeni bir veri sızma kampanyasıyla kanıtlanıyor.

YAKLAŞAN WEBİNAR

Yapay Zekayla Yapay Zekayla Mücadele Edin — Yeni Nesil Yapay Zeka Araçlarıyla Siber Tehditlerle Mücadele Edin

Yapay zekanın yönlendirdiği yeni siber güvenlik zorluklarının üstesinden gelmeye hazır mısınız? Siber güvenlikte artan üretken yapay zeka tehdidini ele almak için Zscaler ile kapsamlı web seminerimize katılın.

Becerilerinizi Güçlendirin

Phylum, 12-24 Eylül 2023 tarihleri ​​arasında birkaç gün boyunca yayınlanan modüller karmaşıklık, kapsam ve gizleme tekniklerinde giderek artan bir artış olduğunu ortaya koyuyor söz konusu.

İsrailli şirket ayrıca, makine bilgilerini uzak bir Discord kanalına göndermek için açısal ve tepki veren 125 paketin kullanıldığı, npm’yi hedefleyen büyük bir yazım hatası kampanyası olarak nitelendirdiği şeyi de izliyor.

Ancak etkinlik bir “araştırma projesinin” parçası gibi görünüyor ve yazar bunun “katıldığım hata ödül programlarından herhangi birinin paketlerden birinden etkilenip etkilenmediğini öğrenmek için yapıldığını” iddia ediyor. onları ilk bilgilendiren ve altyapılarını koruyan kişi.”

Phylum, “Bu, npm Kabul Edilebilir Kullanım Politikasını ihlal ediyor ve bu tür kampanyalar, bu ekosistemleri temiz tutmakla görevli bireyler üzerinde baskı yaratıyor.” uyarıldı.



siber-2

Valfın kaderini sonsuza dek değiştiren dramatik yarı ömürlü anlaşma
Önceki Gün felaket Steam incelemeleriyle başlıyor
Zelos-450 Izgara: Üç Kat Fiyatındaki Modellerde Olmayan Özellikler!
Avrupa ile Asya’yı birbirine bağlayacak iletişim hattı için Rus fiber optik seri üretimine başlandı
Apple bu yeni ürünü yılda on milyonlarca adet halinde satmak istiyor. Şirket ilk akıllı ev güvenlik kamerasını piyasaya sürecek
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiçalmaDependabotDepolarıetkilenenfidye yazılımı kötü amaçlı yazılımGithubGizlenenhack haberlerihacker haberleriİşlemlerindenKatkılarıNasıl heklenirOlarakParolasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Humble’ın Yayınladığı PC Oyunlarından Oluşan Bir Koleksiyonda Büyük Tasarruf Edin
Sonraki Makale YouTube’da İlk 10 Dakika Ücretsiz Yayın

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Meta Kendi Yapay Zeka Tabanlı Tıklama Tuzağı Haber Akışını Yaratıyor
Liste
Final Fantasy 7 Minigame Yenilikleriyle Seçim Heyecanı Sunuyor
Oyun
1972’de 8 inçlik, 80KB’lik disklerin patenti alındı
Donanım
GOG Nazi Sembolleriyle İlgili E-Posta Göndermek Üzere Özür Diledi
Liste
En İyi 3 Güvenilir Chime Hesap Sağlayıcısı
Yazılım
2TB PCIe 4.0 SSD, 750W PSU ve 240mm AIO ile 300$’a PC Yükseltin
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?