Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Tedarik Zinciri Saldırıları Python, npm ve Açık Kaynak Ekosistemlerindeki Giriş Noktalarından Yararlanabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Tedarik Zinciri Saldırıları Python, npm ve Açık Kaynak Ekosistemlerindeki Giriş Noktalarından Yararlanabilir

GenelSiber Güvenlik

Tedarik Zinciri Saldırıları Python, npm ve Açık Kaynak Ekosistemlerindeki Giriş Noktalarından Yararlanabilir

teknomers
Son güncelleme: 15 Ekim 2024 05:35
teknomers
Paylaş
Paylaş


Siber güvenlik araştırmacıları, yazılım tedarik zinciri saldırıları düzenlemek için PyPI, npm, Ruby Gems, NuGet, Dart Pub ve Rust Crates gibi birden fazla programlama ekosisteminde giriş noktalarının kötüye kullanılabileceğini buldu.

Checkmarx araştırmacıları Yehuda Gelb ve Elad Rapaport, “Saldırganlar, belirli komutlar çalıştırıldığında kötü amaçlı kod yürütmek için bu giriş noktalarından yararlanabilir ve bu da açık kaynak ortamında yaygın bir risk oluşturur.” dedi. rapor The Hacker News ile paylaşıldı.

Yazılım tedarik zinciri güvenlik şirketi, giriş noktası saldırılarının, tehdit aktörlerine, geleneksel güvenlik savunmalarını aşabilecek şekilde sistemleri tehlikeye atmak için daha sinsi ve kalıcı bir yöntem sunduğunu belirtti.

Python gibi bir programlama dilindeki giriş noktaları, geliştiricilerin belirli işlevleri bir komut satırı sarmalayıcısı (diğer adıyla console_scripts) olarak kullanıma sunmasına olanak tanıyan bir paketleme mekanizmasına atıfta bulunur. Alternatif olarak, bir paketin özelliklerini artıran eklentilerin yüklenmesine de hizmet edebilirler.

Checkmarx, giriş noktalarının modülerliği geliştirmenin güçlü bir yolu olmasına rağmen, aynı özelliğin şüphelenmeyen kullanıcılara kötü amaçlı kod dağıtmak için kötüye kullanılabileceğini belirtti. Bunun gerçekleşebileceği yollardan bazıları arasında komut hırsızlığı ve çeşitli araçlar ve çerçeveler için hileli eklentiler oluşturma yer alıyor.

Sahte paketler, popüler üçüncü taraf araçları ve komutlarını (örneğin, aws ve docker) taklit eden giriş noktaları kullandığında komut hırsızlığı meydana gelir ve böylece geliştiriciler paketi yüklediğinde, bir tekerlek (.whl) olarak dağıtıldığı durumlarda bile hassas bilgiler toplar. dosya.

Komut hırsızlığı için potansiyel hedef olabilecek, yaygın olarak kullanılan üçüncü taraf komutlarından bazıları arasında npm, pip, git, kubectl, terraform, gcloud, heroku ve dotnet yer alıyor.

İkinci tür bir komut hırsızlığı, tehdit aktörlerinin yürütme akışını ele geçirmek amacıyla meşru sistem komut adlarını (ör. touch, curl, cd, ls ve mkdir) giriş noktaları olarak kullanması durumunda da ortaya çıkabilir.

Araştırmacılar, “Bu yaklaşımın başarısı öncelikle PATH sırasına bağlıdır” dedi. “Kötü amaçlı giriş noktalarını içeren dizin PATH’de sistem dizinlerinden daha önce görünüyorsa, sistem komutu yerine kötü amaçlı komut yürütülür. Bunun yerel paket dizinlerine öncelik verildiği geliştirme ortamlarında meydana gelme olasılığı daha yüksektir.”

Hepsi bu değil. Checkmarx, komut hırsızlığının etkinliğinin, komut sarma adı verilen daha gizli bir taktikle artırılabileceğini buldu; bu taktik, orijinal komutu tamamen değiştirmek yerine, orijinal komutun etrafında sarmalayıcı görevi gören bir giriş noktası oluşturmayı içerir.

Yaklaşımı güçlü kılan şey, kötü amaçlı kodu sessizce yürütürken aynı zamanda orijinal, meşru komutu çağırması ve yürütmenin sonuçlarını döndürerek radarın altından uçmasına izin vermesidir.

Araştırmacılar, “Meşru komut hala çalıştığından ve çıktısı ve davranışı korunduğundan, anında bir uzlaşma belirtisi yok, bu da saldırının normal kullanımla tespit edilmesini son derece zorlaştırıyor” dedi. “Bu gizli yaklaşım, saldırganların uzun vadeli erişimi sürdürmesine ve potansiyel olarak hassas bilgileri şüphe yaratmadan sızdırmasına olanak tanıyor.”

Başka bir giriş noktası saldırı taktiği, kod tabanına geniş erişim sağlama yeteneğine sahip geliştirici araçları için kötü amaçlı eklentiler ve uzantılar oluşturmayı içerir, böylece kötü aktörlere program davranışını değiştirme veya kod gibi görünmesini sağlamak için test sürecine müdahale etme fırsatı verir. amaçlandığı gibi çalışıyor.

Araştırmacılar, “İleriye dönük olarak, giriş noktası istismarını hesaba katan kapsamlı güvenlik önlemleri geliştirmek çok önemli” dedi. “Bu riskleri anlayıp ele alarak, hem bireysel geliştiricileri hem de kurumsal sistemleri karmaşık tedarik zinciri saldırılarına karşı koruyarak daha güvenli bir Python paketleme ortamı oluşturmak için çalışabiliriz.”

Bu gelişme, Sonatype’in yıllık Yazılım Tedarik Zincirinin Durumu raporunda, %156’lık bir sıçrama yılı olan Kasım 2023’ten bu yana Java, JavaScript, Python ve .NET için açık kaynaklı ekosistemlerde 512.847’den fazla kötü amaçlı paketin keşfedildiğini ortaya koymasının ardından geldi. -yıl boyunca.

Şirket, “Geleneksel güvenlik araçları genellikle bu yeni saldırıları tespit etmekte başarısız oluyor ve geliştiricileri ve otomatikleştirilmiş yapı ortamlarını son derece savunmasız bırakıyor.” söz konusu. “Bu, mevcut savunmaları atlayarak doğrudan geliştiricileri hedef alan yeni nesil tedarik zinciri saldırıları dalgasıyla sonuçlandı.”



siber-2

Lada Vesta sonunda modern bir motora kavuşacak mı? AvtoVAZ, 150 beygirlik 1.5 litrelik turbo motorların üretimine başlamayı planlıyor.
Acil: LucidRook Malware ile Tayvanlı STK’ları Hedef Alan Saldırı!
Tarihi Polaris Dawn misyonunun mürettebatı güvenli bir şekilde Dünya’ya döndü – uzay turistleri yörüngede 5 gün geçirdi
Gollum Devs Daedelic Entertainment, Yayınlamaya Odaklanmak İçin Geliştirme Stüdyosunu Kapattı
Bugün NYT Connections — 15 Eylül Pazar günü için ipuçları ve cevaplar (oyun #462)
ETİKETLENDİ:Açıkağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiEkosistemlerindekifidye yazılımı kötü amaçlı yazılımgirişhack haberlerihacker haberlerikaynaknasıl hacklenirnoktalarındanNpmPythonSaldırılarısiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartedarikveri ihlaliyararlanabiliryazılım güvenlik açığıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale OpenAI, Microsoft’un üretken yapay zeka araştırma liderliğini ele geçirdi
Sonraki Makale Arrow Lake K olmayan CPU’lar daha düşük RAM hızı sınırlarından muzdarip olabilir – ASRock QVL, K serisi yongalar için DDR5-9066’nın aksine DDR5-7200’e kadar RAM gösterir

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Final Fantasy Revelasyonu: Definitif Son Ama Yan Hikayelere Kapı Aralıyor
Oyun
Final Fantasy 7’de Bulut’u Kara Büyücüye Dönüştüren Yenilikçi Sistem
Oyun
Yenilenen Korku Hikayesi: Michael Myers Maskesi ve Bıçağını Buldu
Oyun
Kripto Para Piyasasında Sert Düşüş: Bitcoin ve Ether FTX Krizinden Beri En Kötü Haftayı Geçirdi
Finans
Laravel ile Çok Kiracılı Bir Bordro Motoru Geliştirirken Öğrendiklerimiz
Yazılım
Final Fantasy 7 Dünyasında Keşfedilecek 22 Yeni Ekran Görüntüsü
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?