Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: npm Üzerinden İkinci Sha1-Hulud Dalgası: 25,000+ Depoya Saldırı!
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » npm Üzerinden İkinci Sha1-Hulud Dalgası: 25,000+ Depoya Saldırı!

Siber Güvenlik

npm Üzerinden İkinci Sha1-Hulud Dalgası: 25,000+ Depoya Saldırı!

teknomers
Son güncelleme: 24 Kasım 2025 16:40
teknomers
Paylaş
Paylaş

Nov 24, 2025Ravie LakshmananCloud Security / Vulnerability

NPM Kayıt Defterini Hedef Alan Sha1-Hulud Saldırı Dalgası

Güvenlik uzmanları, npm kayıt defterine yönelik ikinci bir saldırı dalgasının başladığını bildiriyor. Bu yeni tedarik zinciri saldırısı, Sha1-Hulud adıyla anılmakta ve yüzlerce npm paketini tehlikeye atmaktadır. Güvenlik firmaları Aikido, HelixGuard, Koi Security, Socket ve Wiz, yapılan incelemelerde bu saldırının boyutlarını ve etkilerini ortaya koymuştur.

Contents
  • NPM Kayıt Defterini Hedef Alan Sha1-Hulud Saldırı Dalgası
    • Şifreleri Hedef Alan Tehditler
    • Kötü Amaçlı Kodun İşleyişi
    • Saldırının Boyutu ve Ciddiyeti
    • Punitive Sabotaj: Veri İfadesi ve Yıkım
    • Tehditlere Karşı Alınacak Önlemler

Şifreleri Hedef Alan Tehditler

Yeni saldırı, ön kurulum aşamasında kötü niyetli kod çalıştırarak potansiyel tehlikeyi artırmaktadır. Bu durum, geliştirici makinelerinin güvenlik zaafiyetlerini daha belirgin hale getirirken, şifrelerin çalınma riskini de katlamaktadır. Şai-Hulud saldırısının Eylül 2025’te keşfedilmesinden sonra gelen bu dalga, yine GitHub’a çalınan sırların yayımlanmasıyla dikkat çekiyor.

Kötü Amaçlı Kodun İşleyişi

Son saldırılarda, saldırganların package.json dosyasına eklediği setup_bun.js adındaki bir preinstall betiği, bilinmeyen bir şekilde kötü amaçlı bir bun_environment.js betiğini çalıştırmak için kullanılıyor. Bu kötü amaçlı yük, iki farklı iş akışını takip ederek çalışmaktadır:

  • İnfiltre olmuş makine, “SHA1HULUD” adında kendine ait bir self-hosted runner olarak kaydedilir ve içerdiği .github/workflows/discussion.yaml dosyasında bir enjeksiyon açığı oluşturularak, saldırganın bu makine üzerinde rastgele komut çalıştırmasını sağlamak için GitHub tartışmalarını açmasına olanak tanır.
  • GitHub’da tanımlanan sırları dışarı sızdırarak bir artefakt olarak yükler ve ardından silinmenin ardından eylemi gizlemek için iş akışını kaldırır.

Saldırının Boyutu ve Ciddiyeti

Wiz, saldırının 25,000’den fazla depoyu etkilediğini ve son birkaç saat içinde her 30 dakikada bir 1,000 yeni repository eklendiğini belirtmektedir. Bu kampanya, npm tedarik zinciri ihlallerinin Sha1-Hulud ismiyle anılmasına devam etmektedir, ancak farklı aktörlerin bu saldırılara dahil olabileceği düşünülmektedir.

Punitive Sabotaj: Veri İfadesi ve Yıkım

Koi Security, ikinci dalganın çok daha agresif olduğunu belirtmiştir. Aksi halde, saldırgan sistemde kalıcı olamazsa, kurbanın ev dizinini tamamen yok etmek için tasarlanan bir işlevsellikle karşılaşılmaktadır. Veri yok etme işlemi, sadece birkaç koşulun gerçekleşmesi halinde tetiklenmektedir:

  • GitHub’a kimlik doğrulaması başarılı olamazsa,
  • GitHub deposu oluşturamazsa,
  • GitHub jetonu elde edemezse,
  • NPM jetonu bulamazsa.

Bu, Sha1-Hulud’un şifre çalmaya yönelik eylemlerini, ceza niteliğinde sabotaja dönüştürdüğünü göstermektedir.

Tehditlere Karşı Alınacak Önlemler

Bu tehditle başa çıkmak için organizasyonların, etkilenen paketlerin varlığını kontrol etmeleri, tehlikeli sürümleri derhal kaldırmaları, tüm kimlik bilgilerini değiştirmeleri ve .github/workflows/ dizinini inceleyerek şüpheli dosyalar olup olmadığını kontrol etmeleri önerilmektedir.

(Bu gelişen bir hikayedir ve yeni detaylar ortaya çıktıkça güncellenecektir.)

Güncel Siber Güvenlik Haberleri – 1

Neopets & Oyun Problemi; SolarWinds Hackerları Geri Döndü; Google Reklamları Kötüye Kullanıldı
Rusya Bağlantılı Hacktivistler Japonya Hükümetine ve Limanlarına Saldırdı
Log4j Güvenlik Açığı Olan Sunucularımı Nasıl Bulurum?
400 dolarlık Pixel 7a, büyük bir kör oylamada en iyi kameralı cep telefonu olurken, diğer iki Google akıllı telefonu da ikinci ve üçüncü oldu.
CompTIA araştırması, Siber Güvenlik Cephesinde Yeni Yaklaşımlara İhtiyaç Bulan Kuruluşları Ortaya Çıkarıyor
ETİKETLENDİ:Computer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesDalgasıdata breachDepoyahacker newshacking newshow to hackİkinciinformation securitynetwork securityNpmransomware malwaresaldırıSha1Huludsoftware vulnerabilitythe hacker newsÜzerinden
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Hasbro’nun Unutulan Uzay Oyunu: Mass Effect’e Rakip Olacak mı?
Sonraki Makale Revolut, 75 Milyar Dolar Değerlemesiyle Yatırımda Yeni Bir Çağ Açtı!

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: Çinli APT, Hacklenen Ağa Erişimi Sürdürmek İçin Yeni Malware Yaydı
Siber Güvenlik
React Native’de Laravel Reverb ve react-native-reverb ile Gerçek Zamanlı Olay Yönetimi
Yazılım
Yeni Batarya ve Yeni Bina: GM’nin Elektrikli Geleceği Nereye Gidiyor?
Genel
Havalanda Telefonunuza Ne Oluyor?
Liste
GroWell Kapağı İncelemesi: 15 Yıldır İlk Kez Saçım Var!
Genel
Aoostar mini-PC’ler: 400 $’ın altında Ryzen gücü sunuyor
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?