Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Tedarik Zinciri Saldırısında Rspack npm Paketleri Kripto Madenciliği Kötü Amaçlı Yazılımlarıyla Ele Geçirildi
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Tedarik Zinciri Saldırısında Rspack npm Paketleri Kripto Madenciliği Kötü Amaçlı Yazılımlarıyla Ele Geçirildi

GenelSiber Güvenlik

Tedarik Zinciri Saldırısında Rspack npm Paketleri Kripto Madenciliği Kötü Amaçlı Yazılımlarıyla Ele Geçirildi

teknomers
Son güncelleme: 20 Aralık 2024 20:11
teknomers
Paylaş
Paylaş


20 Aralık 2024Ravie LakshmananKötü Amaçlı Yazılım / Tedarik Zinciri Saldırısı

Rspack geliştiricileri, npm paketlerinden ikisinin, @rspack/core Ve @rspack/clikötü niyetli bir aktörün, kripto para birimi madenciliği kötü amaçlı yazılımıyla birlikte resmi paket kayıt defterinde kötü amaçlı sürümler yayınlamasına olanak tanıyan bir yazılım tedarik zinciri saldırısında ele geçirildi.

Aşağıdakileri takip ediyorum keşifher iki kitaplığın 1.1.7 sürümleri npm kayıt defterinde yayından kaldırıldı. En son güvenli sürüm 1.1.8’dir.

Yazılım tedarik zinciri güvenlik firması Socket, “Bunlar, yetkisiz npm yayınlama erişimi elde eden bir saldırgan tarafından serbest bırakıldı ve kötü amaçlı komut dosyaları içeriyor” dedi. söz konusu bir analizde.

RSpack alternatif olarak faturalandırılır web paketi“Rust’ta yazılmış yüksek performanslı bir JavaScript paketleyicisi” sunuyor. Başlangıçta ByteDance tarafından geliştirilen bu özellik, o zamandan beri Alibaba, Amazon, Discord ve Microsoft gibi birçok şirket tarafından benimsendi.

Söz konusu npm paketleri, @rspack/core ve @rspack/cli, haftalık olarak sırasıyla 300.000 ve 145.000’in üzerinde indirilme sayısına ulaşıyor ve bu da popülerliklerinin bir göstergesi.

İki kütüphanenin hileli versiyonlarının analizi, uzak bir sunucuya çağrı yapmak için kod içerdiklerini ortaya çıkardı (“80.78.28”)[.]Bulut hizmeti kimlik bilgileri gibi hassas yapılandırma ayrıntılarını iletmek ve aynı zamanda “ipinfo”ya bir HTTP GET isteği yaparak IP adresi ve konum ayrıntılarını toplamak için 72″)[.]io/json.”

İlginç bir şekilde, saldırı aynı zamanda enfeksiyonu Çin, Rusya, Hong Kong, Beyaz Rusya ve İran gibi belirli ülkelerde bulunan makinelerle de sınırlandırıyor.

Saldırıların nihai hedefi, “package.json” dosyasında belirtilen bir kurulum sonrası komut dosyası aracılığıyla paketlerin kurulumu üzerine XMRig kripto para madencisinin güvenliği ihlal edilmiş Linux ana bilgisayarlarına indirilmesini ve çalıştırılmasını tetiklemektir.

Socket, “Kötü amaçlı yazılım, paket yüklendiğinde otomatik olarak çalışan kurulum sonrası komut dosyası aracılığıyla çalıştırılıyor” dedi. “Bu, kötü amaçlı yükün herhangi bir kullanıcı eylemi olmadan yürütülmesini ve kendisini hedef ortama yerleştirmesini sağlar.”

Proje sorumluları, iki paketin kötü amaçlı kod içermeyen yeni bir sürümünü yayınlamanın yanı sıra, mevcut tüm npm token’larını ve GitHub token’larını geçersiz kıldıklarını, depo ve npm paketlerinin izinlerini kontrol ettiklerini ve kaynak kodunu olası güvenlik açıklarına karşı denetlediklerini söyledi. Token hırsızlığının temel nedenine ilişkin soruşturma sürüyor.

Socket, “Bu saldırı, paket yöneticilerinin, geliştiricileri korumak için, doğrulanmamış sürümlere güncellemeyi önlemek amacıyla doğrulama kontrollerini zorunlu kılmak gibi daha katı güvenlik önlemleri alma ihtiyacını vurguluyor” dedi. “Fakat tamamen kurşun geçirmez değil.”

“Python ekosistemindeki son Ultralytics tedarik zinciri saldırısında görüldüğü gibi, saldırganlar önbellek zehirlenmesi yoluyla GitHub Eylemlerini tehlikeye atarak yine de onaylı sürümleri yayınlayabilir.”



siber-2

ABD Donanması ve NASA, Artemis II Ay Görevinin Son Aşaması İçin Eğitim İçin Güçlerini Birleştirdi
Hindistan’ın fintech şirketi Jar, milyonların altınla tasarruf etmesini sağlayarak kar sağladı.
SEC, siber suç kurbanlarına yönelik muamelesini protesto etmek için hukuk firmalarını birleştirmeyi başardı
Fusion için Hype, YC için Kötü Buzz
Call of Duty Modern Warfare 3’ün ilerlemesi açıklandı
ETİKETLENDİ:ağ güvenliğiAmaçlıbilgi Güvenliğibilgisayar Güvenliğielefidye yazılımı kötü amaçlı yazılımgeçirildihack haberlerihacker haberleriKötüKriptomadenciliğinasıl hacklenirNpmpaketleriRspackSaldırısındasiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartedarikveri ihlaliyazılım güvenlik açığıyazılımlarıylaZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Apple, iPhone SE, 14 ve 14 Plus’ı AB’den çekmeye başladı
Sonraki Makale Verizon ve AT&T: plan fiyatları, telefonlar ve ağ kapsamı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

iProduction’u Nasıl Geliştirdik: Üretim Kaosunu Yapılandırılmış Otomasyona Dönüştürme
Yazılım
Bernstein: Bitcoin’daki Zayıflığın Nedeni AI Ticaretinde
Finans
2026 Rivian R2: Özellikler, Fiyat ve Ne Zaman Satışta?
Genel
Başarıya giden yolda debelenen “mucize” piller ve yatırım gerçeği
Donanım
Destiny 2’nin Son Güncellemesiyle Işığı Kutluyoruz
Oyun
Marshall’ın Stockwell Hoparlörü İki Kat Daha Uzun Süren Değiştirilebilir Pil ile Geldi
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?