Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Hackerlar Toptal GitHub’ı ihlal etti, 10 zararlı npm paketi yayımlandı.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Hackerlar Toptal GitHub’ı ihlal etti, 10 zararlı npm paketi yayımlandı.

Siber Güvenlik

Hackerlar Toptal GitHub’ı ihlal etti, 10 zararlı npm paketi yayımlandı.

teknomers
Son güncelleme: 28 Temmuz 2025 21:28
teknomers
Paylaş
Paylaş

Yazılım Tedarik Zinciri Saldırıları: Toptal Vakası

Son dönemlerde yazılım tedarik zinciri saldırıları, siber güvenlik alanında önemli bir tehdit haline geldi. Toptal, bu konudaki son örneklerden biri olarak karşımıza çıkıyor. Bilinmeyen saldırganlar, Toptal’ın GitHub organizasyon hesabını ele geçirerek, npm kayıt defterine on tane kötü amaçlı paket yüklemeyi başardılar. Bu paketler, kullanıcıların GitHub kimlik doğrulama jetonlarını çalmak ve bazı sistemlerde büyük hasar vermek amacıyla hazırlanmıştı.

Contents
  • Yazılım Tedarik Zinciri Saldırıları: Toptal Vakası
  • Kötü Amaçlı Paketlerin Detayları
  • Saldırının Arka Planı
  • Diğer Etkileyici Paketler
  • Amaçlanan Hedefler ve Son Gelişmeler
  • Sonuç Olarak Güvenlik Önlemleri

Kötü Amaçlı Paketlerin Detayları

Bu saldırıda etkilenen paketler arasında şunlar yer aldı:

  • @toptal/picasso-tailwind
  • @toptal/picasso-charts
  • @toptal/picasso-shared
  • @toptal/picasso-provider
  • @toptal/picasso-select
  • @toptal/picasso-quote
  • @toptal/picasso-forms
  • @xene/core
  • @toptal/picasso-utils
  • @toptal/picasso-typograph

Bu Node.js kütüphaneleri, aynı kötü amaçlı yükü taşıyan package.json dosyaları ile birlikte geldi. Toplamda yaklaşık 5,000 kez indirildi. Saldırganlar, bu paketlerin yüklemesi sırasında GitHub kimlik doğrulama jetonunu bir webhook[.]site adresine göndermek için preinstall ve postinstall betiklerini hedef aldı. Ayrıca, kullanıcı etkileşimi olmadan tüm dizinleri ve dosyaları silen kodlar da içeriyordu.

Saldırının Arka Planı

Saldırının nasıl gerçekleştiği henüz bilinmiyor. Ancak, bu tür bir ihlalin birçok olası sebebi bulunuyor. Kimlik bilgisi ihlali, yetkisiz içerik yükleme veya Toptal’ın GitHub organizasyonuna erişimi olan kötü niyetli iç kaynaklar bu sebeplerden bazıları. Olayın hemen ardından, etkilenen paketlerin en son güvenli sürümlerine geri döndürüldüğü bildirildi.

Bu saldırı, npm ve Python Paket Endeksi (PyPI) gibi diğer yüklü kayıt defterlerini hedef alan daha geniş bir tedarik zinciri saldırısı ile aynı döneme denk geldi. Bu saldırılarda, geliştirici makinelerine malware yükleyebilen gözlem yazılımları kullanıldı. Bu kötü amaçlı yazılımlar, tuş kaydı, ekran görüntüsü alma, webcam görüntüsü yakalama, sistem bilgilerini toplama ve kimlik bilgilerini çalma gibi işlevler taşıyordu.

Diğer Etkileyici Paketler

Saldırı kapsamında tespit edilen diğer paketler şunlardı:

  • dpsdatahub (npm) – 5,869 İndirme
  • nodejs-backpack (npm) – 830 İndirme
  • m0m0x01d (npm) – 37,847 İndirme
  • vfunctions (PyPI) – 12,033 İndirme

Bu durum, kötü niyetli aktörlerin açık kaynak ekosistemlerindeki güveni kötüye kullanarak kötü amaçlı yazılım ve casus yazılımlar yerleştirmeye yönelik devam eden eğilimini bir kez daha gözler önüne serdi.

Amaçlanan Hedefler ve Son Gelişmeler

Toptal vakasının yanı sıra, Amazon’un Visual Studio Code (VS Code) için geliştirdiği Q uzantısı da benzer bir tehlike ile karşı karşıya kaldı. Üzerine kötü niyetli komutlar eklenmiş bir versiyon, kullanıcının ev dizinini silmek ve tüm AWS kaynaklarını ortadan kaldırmak için tasarlanmıştı. Saldırgan, “lkmanka58” takma adıyla bu durumdan sorumlu olduğunu belirtti ve kodun kötü niyetli amaçlar taşıdığı halde kabul edilerek kaynak koduna entegre edildiğini ifade etti.

Amazon, bu kötü amaçlı sürümü kaldırarak 1.85.0 versiyonunu yayınladı. Yine, bu konuda yapılan araştırmalar, açık kaynak VSC uzantısına yönelik onaylanmamış kod değişikliklerinin yapıldığını ortaya koydu. Amazon, bu bilgiyi duyurarak herhangi bir üretim hizmeti veya son kullanıcıyı etkilemediğini açıkladı.

Sonuç Olarak Güvenlik Önlemleri

Bu tür olaylar, yazılım geliştiricilerinin ve şirketlerin güvenliği sağlamak için daha etkin önlemler gerektiğini açıkça ortaya koyuyor. Özellikle açık kaynak yazılımların güvenilirliği, şirketlerin yazılımlarını ne kadar düzgün yönettiğiyle paralel ilerlemekte. Kullanıcıların, sürekli güncel kalmaları ve kullandıkları paketlerin güvenilirliğini kontrol etmeleri büyük önem taşıyor. Bu bağlamda, yapısal güvenlik önlemlerinin alınması ve güvenlik testlerinin düzenli olarak yapılması, benzer tehditlere karşı etkili bir savunma mekanizması oluşturacaktır.

Güncel Siber Güvenlik Haberleri – 1

Alman Yetkililer Üç Şüpheli Çinli Casus İçin Tutuklama Emri Çıkardı
Kritik: 130 Ülkede 175,000 Kamuya Açık Ollama AI Sunucusu Bulundu
Microsoft, WEBDAV sı нıfısında yer alan 67 güvenlik açığını düzeltti.
ASPOS OKP, ISS mürettebatının hayatını ve sağlığını kurtarmaya yardımcı oldu: yıl boyunca sistem 16.000’den fazla tehlikeli karşılaşma tespit etti
FBI, Scattered Spider grubunun havayollarına sosyal mühendislikle saldırdığını uyarıyor.
ETİKETLENDİ:Computer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachEttiGitHubıhacker newsHackerlarhacking newshow to hackİhlalinformation securitynetwork securityNpmpaketiransomware malwaresoftware vulnerabilitythe hacker newsToptalYayımlandızararlı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Mythos Studios, ‘Ekos’ filmi için Comic-Con teaser’ını tanıttı.
Sonraki Makale Netflix’e Bu Hafta Gelenler: 28 Temmuz – 3 Ağustos 2025

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Dota 2 Güncellemesi: Doğa Prophet ve Arc Warden Güçleniyor, Gizemli Axe Değişimi Merak Uyandırıyor
Oyun
Acil: SOC’ların Sadece %10’u AI’dan Mükemmel Değer Aldığını Söylüyor
Siber Güvenlik
Laravel admin araçlarında sürükle-bırak sıralama, göründüğünden daha hızlı karmaşık hale geliyor.
Yazılım
Renkli Yedek Parçalarla MacBook Neo’yu Kişiselleştirdim
Liste
OpenAI ve Anthropic: Rekabetteki Yatırımcıların Gizli Birlikteliği
Genel
Elegoo’nun Emoji markasıyla sıradışı 3D yazıcı iş birliği 489$
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?